Servidor listo para usar

VPN solution built with OpenVPN® Community Edition

Solución de código abierto VPN

Capturas de pantalla VPN solution built with OpenVPN® Community Edition

OpenVPN® Community Edition ofrece una red privada virtual SSL/TLS de código abierto (VPN). El software TurnKey Linux VPN appliance aprovecha el software de código abierto 'openvpn-servidor', 'openvpn-client' y 'easy-rsa' (desarrollado por OpenVPN® Inc.) para apoyar Acceso "sitio a sitio" o "puerta". "Sitio a sitio" puede conectar 2 LANs de otro modo sin conexión; adecuado para redes de empresa multi-sitio o enlace a una Amazon VPC. La configuración "Gateway" puede asegurar el tráfico a través de conexiones wifi públicas e inseguras y/o proporcionar una solución segura para escenarios de trabajo remoto.

Este appliance incluye todas las características estándar en TurnKey Core, y encima de eso:

  • Configuraciones OpenVPN®:

    • Ganchos de inicialización para configurar implementaciones comunes OpenVPN® como el servidor "site-to-site" o el cliente y los perfiles de gateway.

    • Todos los perfiles soportan certificados SSL/TLS para autenticación e intercambio de claves.

    • Las implementaciones de servidor y de gateway incluyen un script de conveniencia para añadir clientes, generando todas las claves y certificados requeridos, así como un perfil de ovpn unificado para que los clientes puedan fácilmente conectarse al VPN.

    • Se pueden crear urls HTTPS desactivados para que los clientes descarguen sus perfiles (especialmente útiles con dispositivos móviles utilizando un escáner de código QR).

    • El perfil servidor admite una configuración de subred privada, permitiendo a los clientes alcanzar servidores detrás del servidor OpenVPN®.

    • El perfil de la puerta de entrada configura conectar a los clientes para túnelear todo su tráfico a través de la VPN.

    • Al agregar clientes en un servidor o en el despliegue de la puerta de entrada, se puede dar un parámetro opcional para permitir que los ordenadores en un subretrato detrás del cliente se conecten con el VPN.

    • Para mayor seguridad, OpenVPN® está configurado para soltar los privilages, correr en una cárcel de chroot dedicada a CRL, y utiliza tls-auth para la verificación de firmas HMAC protegiendo contra DoS ataques, inundación portuaria, escaneo portuario y vulnerabilidades de desbordamiento en la implementación SSL/TLS.

Ver el Documentación de uso para más detalles, incluyendo notas Amazon VPC y plantilla de información de nubes.

Nota: OpenVPN® es una marca registrada de OpenVPN® Inc. Ni TurnKey Linux ni este software appliance están afiliados o respaldados por OpenVPN® Inc.

Posibles cuestiones causadas por el desajuste de la zona horaria

Algunas aplicaciones de cliente VPN esperan que los horarios de certificados estén en tiempo local. Sin embargo, por defecto, los servidores TurnKey usan tiempo UTC.

Esto puede llevar a la creación de certificados, que según el tiempo local, no son válidos aún. Bajo estas circunstancias, la conexión fallará.

Para evitarlo, por favor, establezca la zona horaria para su servidor TurnKey OpenVPN antes de la configuración posterior. Para hacerlo a través de la línea de comandos:

dpkg-reconfigure tzdata

Para más información re setting timezone, consulte esto TurnKey Blog post.

Credenciales (palabras puestas en la primera bota)

  • Webmin, SSH: nombre de usuario root

Actualizaciones y validación v19

OpenVPN Community Edition, Easy-RSA e iptables se instalan y actualizan desde los repositorios firmados por Debian 13 Trixie. El appliance no añade ninguna fuente de paquetes de aplicaciones de terceros. Los controles de actualización centrados v19, primer arranque, túnel autenticado, paso de datos de la puerta de entrada, reiniciar y nomutar se mapean en las notas de prueba v19.

Versión estable: 19.0 (cambio de contrato)

Detalles de uso " Iniciar sesión en Administración

No contraseñas predeterminadas: Por razones de seguridad no hay contraseñas predeterminadas. Todas las contraseñas se establecen en inicialización del sistema tiempo.

Ignora la advertencia del navegador SSL: los navegadores no les gustan los certificados SSL auto-firmados, pero este es el único tipo que se puede generar automáticamente. Si usted tiene un dominio configurado, entonces vía Confconsole Menú avanzado, usted puede generar gratis Vamos a encipt SSL/TLS certificados.

Web - apuntar su navegador en cualquiera de los dos:

  1. http://12.34.56.789/ - no cifrado así que no hay advertencia del navegador
  2. https://12.34.56.789/ - encriptado con certificado SSL auto-firmado

Nombre de usuario para la administración del sistema operativo:

Iniciar sesión root excepto en Mercado AWS que utiliza el nombre de usuario admin.

  1. Indica tu navegador para:
  2. Iniciar sesión con SSH cliente:
    ssh root@12.34.56.789
    

    Caso especial para el mercado AWS:

    ssh admin@12.34.56.789
    

* Reemplazar 12.34.56.789 con un IP válido o nombre de host.

Documentación

Enlaces de valor:

Consideraciones de configuración de contenedores

Si su servidor o cliente OpenVPN está fallando con errores como:

ERROR: Cannot open TUN/TAP dev /dev/net/tun: No such file or directory

Probablemente te estés perdiendo la interfaz tun0, que es la interfaz de red para tu túnel cifrado. Prueba estos pasos para ver si eres capaz de iniciar tu servicio VPN:

service openvpn stop
mkdir /dev/net
mknod /dev/net/tun c 10 200
chmod 666 /dev/net/tun
service openvpn start

Si su servidor OpenVPN comienza con éxito, puede agregar un script de inicio para crear la interfaz de tun0 en el momento de arranque:

#! /bin/sh
# Script originally developed by Wolfgang
### BEGIN INIT INFO
# Provides:          tun
# Required-Start:    $network
# Required-Stop:     $openvpn
# Default-Start:     S 1 2
# Default-Stop:      0 6
# Short-Description: Make a tun device.
# Description:       Create a tundev for openvpn
### END INIT INFO

# Aktionen
case "$1" in
    start)
        mkdir /dev/net
        mknod /dev/net/tun c 10 200
        chmod 666 /dev/net/tun
        ;;
    stop)

Luego activa el script en el momento de arranque:

chmod 755 /etc/init.d/tun
update-rc.d tun defaults

Asegúrese de reiniciar su contenedor para asegurarse de que su servicio VPN comience correctamente.

Cliente OpenVPN como Router

Puede que desee que su Turnkey Linux OpenVPN appliance se conecte a un servidor OpenVPN o a una puerta de entrada para el tráfico de red. Los usos de ejemplo pueden ser un sitio a sitio VPN donde el sitio remoto (cliente) se conecta a la oficina central (servidor), o al asegurar el tráfico de otro host, como un Turnkey Linux Torrent Server.

En cualquier caso, necesitará configurar primero su archivo cliente.ovpn como su archivo de configuración predeterminado OpenVPN. Haces esto copiando el archivo cliente.ovpn a un archivo .conf en /etc/openvpn:

cp /root/client.ovpn /etc/openvpn/client.conf

 Entonces usted quiere asegurarse de que el servidor OpenVPN comienza con éxito por:

openvpn --config /etc/openvpn/client.conf

Ahora usted necesita asegurarse de que OpenVPN inicie su conexión cliente cuando el servidor se arranque editando el archivo de configuración OpenVPN y descomendando la entrada de arranque automático "cliente":

nano /etc/default/openvpn
AUTOSTART="client"

Tenga en cuenta que el valor "AUTOSTART" debe coincidir con el nombre del archivo /etc/openvpn.conf, sin el ".conf" al final. Si su archivo .ovpn tenía un nombre diferente, como "user1.conf" tendrá que cambiar el valor de AUTOSTART="user1"

Finalmente, es necesario habilitar la ruta entre el eth0 y la interfaz tun0 usando IPTables:

iptables -A FORWARD -o tun0 -i eth0 -s 192.168.1.0/24 -m conntrack --ctstate NEW -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A POSTROUTING -t nat -j MASQUERADE

Tenga en cuenta que necesitará reemplazar "192.168.1.0/24" por la IP y subred de su red local.

En este punto, usted debe ser capaz de probar su enrutamiento con otro ordenador. Usted necesitará establecer una dirección IP con una puerta de entrada predeterminada que es la dirección IP estática de su servidor Turnkey Linux OpenVPN. A continuación, puede acceder a un sitio web que le mostrará su IP para asegurarse de que su IP coincida con el de su servidor VPN en lugar de con el de su ISP.

Una vez que sus reglas de IPTables están funcionando y su tráfico está enrutándose, usted necesita guardar las reglas a un archivo específico:

iptables-save | tee /etc/iptables.up.rules

El nombre de archivo y la ruta son importantes porque el archivo de reglas IPTables ya existe y se llama cuando el networking comienza en /etc/network/interfaces, así que no cambie el nombre.

Otros lugares para obtener (no TKL específico) OpenVPN info: