既読のサーバー

VPN solution built with OpenVPN® Community Edition

オープンソースVPNソリューション

VPN solution built with OpenVPN® Community Editionスクリーンショット

OpenVPN® の特長 コミュニティ版は、フル機能のオープンソースSSL/TLS仮想プライベートネットワーク(VPN)を提供します。 TurnKey Linux VPNソフトウェアアプライアンスは、オープンソースの「openvpn-server」、 「openvpn-client」、および「easy-rsa」ソフトウェア(OpenVPN® Inc.が開発)を活用して、サポート 「サイトツーサイト」または「ゲートウェイ」アクセス。 「サイトツーサイト」は、接続されていないLANを2つ接続できます。 複数のサイト企業ネットワークやAmazon VPCへのリンクに適しています。 「ゲートウェイ」の設定は、公共および/または安全無線LAN接続を横断してトラフィックを保護したり、リモート作業のシナリオに安全なソリューションを提供したりできます。

このアプライアンスには、すべての標準機能が搭載されています。 名称: TurnKey Coreと、その上部に:

  • OpenVPN® の設定:

    • 「サイト・ツー・サイト」サーバーやクライアント、ゲートウェイ・プロファイルなどの一般的なOpenVPN®の展開を初期化するのが好調です。

    • 認証と鍵交換用のSSL/TLS証明書をサポートしている全てのプロファイル。

    • サーバーおよびゲートウェイの展開には、クライアントを追加したり、必要なキーと証明書を生成したり、クライアントが簡単に統合したovpnプロファイルも含まれます。 VPN に接続します。

    • クライアントがプロファイルをダウンロードするために、難読化されたHTTPSのURLを作成することができます(特にQRコードスキャナーを使用してモバイルデバイスと便利です)。

    • サーバプロファイルは、プライベートサブネットの設定をサポートし、クライアントがOpenVPN®サーバーの背後にあるサーバーに到達できるようにします。

    • ゲートウェイプロファイルは、クライアントをVPNを介してすべてのトラフィックをトンネルにつなぐように構成します。

    • クライアントをサーバーやゲートウェイのデプロイメントに追加する際に、クライアントの後ろにあるサブネットでコンピュータを有効にしてVPNに接続することができます。

    • 追加のセキュリティのために、OpenVPN®は、ピリピラージをドロップするように設定され、CRL専用のchroot刑務所で実行し、DASから保護するHMACのシグニチャ検証用のtls-authを使用します SSL/TLS 実装における攻撃、ポートのスキャニング、バッファのオーバーフロー脆弱性。

詳細はこちら 利用方法の文書 Amazon VPC ノートやクラウドフォーメーションテンプレートなど、さらに詳しく説明しています。

注意:: OpenVPN®はOpenVPN® Inc.の登録商標です。TurnKey LinuxおよびこのソフトウェアアプライアンスはOpenVPN® Inc.によって提携または支持されています。

タイムゾーンの不一致による潜在的な問題

一部のVPNクライアントアプリケーションでは、証明書のタイムスタンプがローカル時間であることを期待しています。ただし、デフォルトではTurnKeyサーバーはUTC時間を使用します。

これにより、ローカル時間に応じて証明書の作成につながることができますが、まだ有効ではありません。 これらの状況下では、接続が失敗します。

回避するには、TurnKey OpenVPN サーバーのタイムゾーンをさらに設定する前に設定してください。 コマンドラインでこれを行うには:

dpkg-reconfigure tzdata

詳細はタイムゾーンの設定をリセットしてください。 とりあえず TurnKeyブログ投稿。

資格情報 (最初の起動時に設定したパスワード)

  • Webmin, SSH: username ルーティング

アップデートとv19検証

OpenVPNコミュニティエディション、Easy-RSA、iptablesはDebian 13 Trixieの署名されたリポジトリからインストールおよび更新されます。 アプライアンス はサードパーティのアプリケーションパッケージソースを一切追加しません。 集中したv19ビルド、firstboot、認証トンネル、ゲートウェイデータパス、再起動、非ミュート更新チェックがマッピングされます。 v19テストノート.

安定した版: 19.0 (変更履歴)

使用法の細部及び管理のための記録

デフォルトパスワードなし: セキュリティー上の理由で、デフォルトパスワードはありません。パスワードは、すべて設定されます。 システム初期化 タイム。

無視する SSL ブラウザ警告: ブラウザは、自己署名されたSSL証明書は好きではありませんが、これは自動生成できる唯一の種類です。ドメインを設定している場合は、 Confconsole アドバンストメニュー無料で生成できます エントリーSSL/TLSの証明書をエンシプしましょう.

コンテンツ - ブラウザをいずれかに置く:

  1. 名称: http://12.34.56.789/ - 暗号化されていないので、ブラウザの警告はありません
  2. 名称: https://12.34.56.789/ - 自己署名されたSSLの証明書と暗号化される

OSシステム管理のユーザー名:

サインイン ルーティング 上記以外の場合 AWS の市場 ユーザ名を使う 管理者.

  1. ブラウザを指す:
  2. SSHクライアントでログイン:
    ssh root@12.34.56.789
    

    AWSの市場のための特別な箱:

    ssh admin@12.34.56.789
    

* 有効なIPまたはホスト名で12.34.56.789を置き換えます。

ドキュメント

値のリンク:

コンテナ構成の検討

OpenVPN サーバーやクライアントがエラーで失敗している場合:

ERROR: Cannot open TUN/TAP dev /dev/net/tun: No such file or directory

暗号化されたトンネルのネットワークインターフェースであるtun0 インターフェイスが欠落しているでしょう。VPN サービスの開始ができるようにするには、これらの手順を試してみてください。

service openvpn stop
mkdir /dev/net
mknod /dev/net/tun c 10 200
chmod 666 /dev/net/tun
service openvpn start

OpenVPNサーバーが正常に起動すると、起動スクリプトを追加して、起動時にtun0インターフェイスを作成できます。

#! /bin/sh
# Script originally developed by Wolfgang
### BEGIN INIT INFO
# Provides:          tun
# Required-Start:    $network
# Required-Stop:     $openvpn
# Default-Start:     S 1 2
# Default-Stop:      0 6
# Short-Description: Make a tun device.
# Description:       Create a tundev for openvpn
### END INIT INFO

# Aktionen
case "$1" in
    start)
        mkdir /dev/net
        mknod /dev/net/tun c 10 200
        chmod 666 /dev/net/tun
        ;;
    stop)

起動時にスクリプトをアクティブにします。

chmod 755 /etc/init.d/tun
update-rc.d tun defaults

コンテナを再起動して、VPN サービスの動作が正常に開始するようにしてください。

OpenVPN クライアントをルーターとして

Turnkey Linux OpenVPN アプライアンス がネットワークトラフィックをルートするために OpenVPN Server または Gateway に接続したいかもしれません。 遠隔地(クライアント)が中央オフィス(サーバー)に接続されるサイトからサイトへアクセスするVPN、または別のホストのトラフィックを追跡するときなど Turnkey Linux のトレント サーバー.

どちらの場合も、まず、OpenVPN のデフォルト設定ファイルとして client.ovpn ファイルをセットアップする必要があります。 クライアントの.ovpnファイルを/etc/openvpn:の.confファイルにコピーすることでこれを行います

cp /root/client.ovpn /etc/openvpn/client.conf

 次に、OpenVPNサーバーが正常に起動していることを確認してください。

openvpn --config /etc/openvpn/client.conf

OpenVPN が OpenVPN の設定ファイルを編集し、 "client" 自動起動エントリを非コメントすることで、サーバー ブーツがクライアントの接続を開始することを確認してください。

nano /etc/default/openvpn
AUTOSTART="client"

末尾に ".conf" がなければ、/etc/openvpn.conf ファイルの "AUTOSTART" 値が一致しなければならないことに注意してください。 .ovpnファイルが異なる名前を持っていたら、"user1.conf" のように、AUTOSTART="user1" の値を変更する必要があります。

最後に、eth0 と tun0 インターフェイス間のルーティングを有効にする必要があります。

iptables -A FORWARD -o tun0 -i eth0 -s 192.168.1.0/24 -m conntrack --ctstate NEW -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A POSTROUTING -t nat -j MASQUERADE

ローカルネットワークのIPとサブネットで「192.168.1.0/24」を置き換える必要があります。

こちらの時点で、別のコンピューターでルーティングをテストできるはずです。 デフォルトゲートウェイで IP アドレスを設定する必要があります。Turnkey Linux OpenVPN サーバーの静的 IP アドレスです。 あなたはあなたのIPがあなたのISPのそれではなく、あなたのVPNサーバーのそのIPマッチを確かめるためにあなたのIPを表示するウェブサイトにアクセスすることができます。

IPTables ルールが機能し、トラフィックがルーティングされると、特定のファイルへのルールを保存する必要があります。

iptables-save | tee /etc/iptables.up.rules

IPTables ルールファイルが存在し、ネットワークが /etc/network/interfaces, で始まるときに呼び出されるのでファイル名とパスが重要であるので、名前を変更しません。

その他の場所(TKL 固有のもの以外) OpenVPN 情報: