Зараз уся увага дістається WireGuard, і заслужено. Але в OpenVPN лишилася своя ніша: він працює через TCP-порт 443, вбудований у роутери й корпоративні клієнти, а в деяких мережах проходить там, де UDP-протоколи блокують. Якщо це ваш випадок, ось найкоротший надійний шлях до робочого сервера.
Що знадобиться
- VPS зі своєю публічною IP-адресою. Клієнти під'єднуються з інтернету, тож NAT-тариф не підійде — для особистого користування вистачить Nano-IP за $8 на місяць.
- Ubuntu 22.04/24.04 або Debian 12, root чи користувач із sudo.
- Хвилин десять.
1. Запускаємо скрипт встановлення
Налаштовувати центр сертифікації, ключі й маршрутизацію вручну — це довгий вечір. Популярний скрипт openvpn-install від angristan робить усе за один прохід. Завантажте його й прочитайте перед запуском: це shell-скрипт, що змінює мережеві налаштування, і вам варто знати, що саме він робить:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
Скрипт поставить кілька запитань. Розумні відповіді:
- IP-адреса: публічна IPv4 сервера (він визначить її сам).
- IPv6: так, якщо хочете IPv6 через тунель.
- Порт:
1194за замовчуванням або443, якщо плануєте TCP. - Протокол: UDP швидший, TCP проходить крізь суворі файрволи.
- DNS: будь-який публічний резолвер, якому довіряєте.
- Стиснення: ні. Воно має відомі проблеми безпеки в парі з шифруванням.
Наприкінці скрипт створить перший клієнтський файл, наприклад /root/phone.ovpn.
2. Відкриваємо порт
Скрипт сам налаштовує правила iptables. Якщо у вас ще й UFW, дозвольте порт VPN явно:
sudo ufw allow 1194/udp
sudo ufw status
Якщо обрали TCP, підставте 443/tcp.
3. Переносимо клієнтський файл на пристрій
Скопіюйте .ovpn через SSH:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
Імпортуйте його в застосунок OpenVPN Connect, у NetworkManager на Linux або в роутер. У файлі лежить закритий ключ цього клієнта, тож поводьтеся з ним як із паролем: не пересилайте поштою й не лишайте в спільній теці.
4. Перевіряємо, що все працює
На сервері:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
На клієнті під'єднайтеся й перевірте свою публічну IP-адресу. Має показуватися адреса сервера.
Додавання й відкликання пристроїв
Знову запустіть скрипт:
sudo ./openvpn-install.sh
Він запропонує додати клієнта, відкликати наявного або видалити OpenVPN зовсім. Один клієнт на пристрій — невелике зусилля, що окупається: вкрали ноутбук — відкликаєте один файл, і більше нічого не змінюється.
Чесно про компроміси
OpenVPN старший і важчий за WireGuard. Він шифрує на одному ядрі, тож на тарифі з 1 vCPU повної швидкості швидкого домашнього каналу не буде. Рукостискання повільніше, а батарея телефона сідає швидше. Якщо жодна з особливостей OpenVPN вам не потрібна, беріть нашу інструкцію з WireGuard — більшості ми порадили б саме його.
Де OpenVPN виграє, то це в сумісності: TCP 443 для простого файрвола виглядає як звичайний HTTPS, а багато пристроїв розуміють OpenVPN з коробки.
Більше про особистий VPN — на сторінці про VPN, а як влаштовані IPv4 та IPv6 на наших тарифах — у документації з мережі.
Коментарі
Поки немає коментарів. Будьте першим.