Servidor listo para usar
VPN solution built with OpenVPN® Community Edition
Solución de código abierto VPN
- Basado en Debian
- Actualizaciones de seguridad automáticas
- Libre y de código abierto
Capturas de pantalla VPN solution built with OpenVPN® Community Edition
OpenVPN® Community Edition ofrece una red privada virtual SSL/TLS de código abierto (VPN). El software TurnKey Linux VPN appliance aprovecha el software de código abierto 'openvpn-servidor', 'openvpn-client' y 'easy-rsa' (desarrollado por OpenVPN® Inc.) para apoyar Acceso "sitio a sitio" o "puerta". "Sitio a sitio" puede conectar 2 LANs de otro modo sin conexión; adecuado para redes de empresa multi-sitio o enlace a una Amazon VPC. La configuración "Gateway" puede asegurar el tráfico a través de conexiones wifi públicas e inseguras y/o proporcionar una solución segura para escenarios de trabajo remoto.
Este appliance incluye todas las características estándar en TurnKey Core, y encima de eso:
Configuraciones OpenVPN®:
Ganchos de inicialización para configurar implementaciones comunes OpenVPN® como el servidor "site-to-site" o el cliente y los perfiles de gateway.
Todos los perfiles soportan certificados SSL/TLS para autenticación e intercambio de claves.
Las implementaciones de servidor y de gateway incluyen un script de conveniencia para añadir clientes, generando todas las claves y certificados requeridos, así como un perfil de ovpn unificado para que los clientes puedan fácilmente conectarse al VPN.
Se pueden crear urls HTTPS desactivados para que los clientes descarguen sus perfiles (especialmente útiles con dispositivos móviles utilizando un escáner de código QR).
El perfil servidor admite una configuración de subred privada, permitiendo a los clientes alcanzar servidores detrás del servidor OpenVPN®.
El perfil de la puerta de entrada configura conectar a los clientes para túnelear todo su tráfico a través de la VPN.
Al agregar clientes en un servidor o en el despliegue de la puerta de entrada, se puede dar un parámetro opcional para permitir que los ordenadores en un subretrato detrás del cliente se conecten con el VPN.
Para mayor seguridad, OpenVPN® está configurado para soltar los privilages, correr en una cárcel de chroot dedicada a CRL, y utiliza tls-auth para la verificación de firmas HMAC protegiendo contra DoS ataques, inundación portuaria, escaneo portuario y vulnerabilidades de desbordamiento en la implementación SSL/TLS.
Ver el Documentación de uso para más detalles, incluyendo notas Amazon VPC y plantilla de información de nubes.
Nota: OpenVPN® es una marca registrada de OpenVPN® Inc. Ni TurnKey Linux ni este software appliance están afiliados o respaldados por OpenVPN® Inc.
Posibles cuestiones causadas por el desajuste de la zona horaria
Algunas aplicaciones de cliente VPN esperan que los horarios de certificados estén en tiempo local. Sin embargo, por defecto, los servidores TurnKey usan tiempo UTC.
Esto puede llevar a la creación de certificados, que según el tiempo local, no son válidos aún. Bajo estas circunstancias, la conexión fallará.
Para evitarlo, por favor, establezca la zona horaria para su servidor TurnKey OpenVPN antes de la configuración posterior. Para hacerlo a través de la línea de comandos:
dpkg-reconfigure tzdata
Para más información re setting timezone, consulte esto TurnKey Blog post.
Credenciales (palabras puestas en la primera bota)
Webmin, SSH: nombre de usuario root
Actualizaciones y validación v19
OpenVPN Community Edition, Easy-RSA e iptables se instalan y actualizan desde los repositorios firmados por Debian 13 Trixie. El appliance no añade ninguna fuente de paquetes de aplicaciones de terceros. Los controles de actualización centrados v19, primer arranque, túnel autenticado, paso de datos de la puerta de entrada, reiniciar y nomutar se mapean en las notas de prueba v19.
Correr desde el navegador
V 19.0
V 18.1
GitHub
Detalles de uso " Iniciar sesión en Administración
No contraseñas predeterminadas: Por razones de seguridad no hay contraseñas predeterminadas. Todas las contraseñas se establecen en inicialización del sistema tiempo.
Ignora la advertencia del navegador SSL: los navegadores no les gustan los certificados SSL auto-firmados, pero este es el único tipo que se puede generar automáticamente. Si usted tiene un dominio configurado, entonces vía Confconsole Menú avanzado, usted puede generar gratis Vamos a encipt SSL/TLS certificados.
Web - apuntar su navegador en cualquiera de los dos:
- http://12.34.56.789/ - no cifrado así que no hay advertencia del navegador
- https://12.34.56.789/ - encriptado con certificado SSL auto-firmado
Nombre de usuario para la administración del sistema operativo:
Iniciar sesión root excepto en Mercado AWS que utiliza el nombre de usuario admin.
- Indica tu navegador para:
- https://12.34.56.789:12321/ - Panel de control de sistemas
- https://12.34.56.789:12320/ - Terminal de línea de comandos basado en la web
- Iniciar sesión con SSH cliente:
ssh root@12.34.56.789
Caso especial para el mercado AWS:
ssh admin@12.34.56.789
* Reemplazar 12.34.56.789 con un IP válido o nombre de host.
Documentación
Enlaces de valor:
- TKL OpenVPN appliance página (o on GitHub)
- TurnKey Linux OpenVPN appliance específicos docs:
- README
- Sitio a sitio (Oficina a Amazon VPC)
- Gateway (acceso seguro a Internet)
Consideraciones de configuración de contenedores
Si su servidor o cliente OpenVPN está fallando con errores como:
ERROR: Cannot open TUN/TAP dev /dev/net/tun: No such file or directory
Probablemente te estés perdiendo la interfaz tun0, que es la interfaz de red para tu túnel cifrado. Prueba estos pasos para ver si eres capaz de iniciar tu servicio VPN:
service openvpn stop mkdir /dev/net mknod /dev/net/tun c 10 200 chmod 666 /dev/net/tun service openvpn start
Si su servidor OpenVPN comienza con éxito, puede agregar un script de inicio para crear la interfaz de tun0 en el momento de arranque:
#! /bin/sh
# Script originally developed by Wolfgang
### BEGIN INIT INFO
# Provides: tun
# Required-Start: $network
# Required-Stop: $openvpn
# Default-Start: S 1 2
# Default-Stop: 0 6
# Short-Description: Make a tun device.
# Description: Create a tundev for openvpn
### END INIT INFO
# Aktionen
case "$1" in
start)
mkdir /dev/net
mknod /dev/net/tun c 10 200
chmod 666 /dev/net/tun
;;
stop)Luego activa el script en el momento de arranque:
chmod 755 /etc/init.d/tun update-rc.d tun defaults
Asegúrese de reiniciar su contenedor para asegurarse de que su servicio VPN comience correctamente.
Cliente OpenVPN como Router
Puede que desee que su Turnkey Linux OpenVPN appliance se conecte a un servidor OpenVPN o a una puerta de entrada para el tráfico de red. Los usos de ejemplo pueden ser un sitio a sitio VPN donde el sitio remoto (cliente) se conecta a la oficina central (servidor), o al asegurar el tráfico de otro host, como un Turnkey Linux Torrent Server.
En cualquier caso, necesitará configurar primero su archivo cliente.ovpn como su archivo de configuración predeterminado OpenVPN. Haces esto copiando el archivo cliente.ovpn a un archivo .conf en /etc/openvpn:
cp /root/client.ovpn /etc/openvpn/client.confEntonces usted quiere asegurarse de que el servidor OpenVPN comienza con éxito por:
openvpn --config /etc/openvpn/client.confAhora usted necesita asegurarse de que OpenVPN inicie su conexión cliente cuando el servidor se arranque editando el archivo de configuración OpenVPN y descomendando la entrada de arranque automático "cliente":
nano /etc/default/openvpn
AUTOSTART="client"Tenga en cuenta que el valor "AUTOSTART" debe coincidir con el nombre del archivo /etc/openvpn.conf, sin el ".conf" al final. Si su archivo .ovpn tenía un nombre diferente, como "user1.conf" tendrá que cambiar el valor de AUTOSTART="user1"
Finalmente, es necesario habilitar la ruta entre el eth0 y la interfaz tun0 usando IPTables:
iptables -A FORWARD -o tun0 -i eth0 -s 192.168.1.0/24 -m conntrack --ctstate NEW -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A POSTROUTING -t nat -j MASQUERADETenga en cuenta que necesitará reemplazar "192.168.1.0/24" por la IP y subred de su red local.
En este punto, usted debe ser capaz de probar su enrutamiento con otro ordenador. Usted necesitará establecer una dirección IP con una puerta de entrada predeterminada que es la dirección IP estática de su servidor Turnkey Linux OpenVPN. A continuación, puede acceder a un sitio web que le mostrará su IP para asegurarse de que su IP coincida con el de su servidor VPN en lugar de con el de su ISP.
Una vez que sus reglas de IPTables están funcionando y su tráfico está enrutándose, usted necesita guardar las reglas a un archivo específico:
iptables-save | tee /etc/iptables.up.rulesEl nombre de archivo y la ruta son importantes porque el archivo de reglas IPTables ya existe y se llama cuando el networking comienza en /etc/network/interfaces, así que no cambie el nombre.
Otros lugares para obtener (no TKL específico) OpenVPN info:
- Debian Wiki (TKL v14 está construido en Debian Jessie)
- Oficial OpenVPN docs (nota: el Jessie versión es 2.3.4)


