准备使用服务器
VPN solution built with OpenVPN® Community Edition
开源 VPN 解决方案
- 以 Debian 为基础
- 自动更新安全性
- 自由开源
VPN solution built with OpenVPN® Community Edition 截图
打开VPN Q 社区版提供全功能的开源SSL/TLS虚拟私人网络(VPN). TurnKey Linux VPN软件 应用设备 杠杆化了开源“openvpn-server”,“openvpn-client”和“easy-rsa”软件(由OpenVPN_公司开发),以支持 "站点对站点"或"出入口"接入. "站点对站点"可以连接2个否则无法连接的局域网;适合多站点企业网络或连接到亚马逊VPC. "Gateway"配置可以确保公共和/或无保障的wifi连接的交通,并且/或者为远程工作情景提供安全的解决办法.
此 应用设备 包含所有标准特性 。 TurnKey Core 密码,此外,
OpenVPN 配置 :
初始化钩子可以配置常见的OpenVPN®部署,如"站点对站"服务器或客户端和网关配置.
所有配置文件都支持SSL/TLS证书进行认证和密钥交换.
服务器和网关部署包括一个方便脚本来添加客户端,生成所有所需的密钥和证书,以及一个统一的ovpn配置文件来方便客户端 连接到 VPN。
过期的模糊HTTPS urls可以被创建给客户端下载他们的配置文件(尤其是用QR代码扫描仪对移动设备有用).
服务器配置支持一个私有子网配置,使客户端能够到达OpenVPN®服务器后面的服务器.
网关配置配置连接客户端,通过VPN实现所有流量的隧道.
在服务器或网关部署中添加客户端时,可以给出一个可选参数,使客户端后面的子网上的计算机能够连接到VPN.
对于新增的安全性, OpenVPN 配置为 放下禁闭, 在一个用于 CRL 的 chroot 监狱运行, 并使用 tls- auth 来进行 HMAC 签名验证, 以防范 DoS SSL/TLS执行过程中的攻击、港口洪水、港口扫描和缓冲溢出的脆弱性。
见 使用文档 包括亚马逊VPC笔记和云形模板。
说明:OpenVPN®是OpenVPN®公司的一个注册商标. TurnKey Linux和这个软件应用设备都没有隶属于OpenVPN®公司或得到其认可.
时区错配引起的潜在问题
一些VPN客户端应用程序预计证书时间戳会在当地时间,但默认情况下,TurnKey服务器会使用UTC时间.
这会导致证书的创建,而根据当地时间,证书还不能有效。 在这种情况下,连接会失败。
为了避免这种情况, 请在进一步配置前为您的 TurnKey OpenVPN 服务器设置时区。 要通过命令行做到这一点 :
dpkg-reconfigure tzdata
更多信息,请参见: 这个 TurnKey博客文章.
全权证书 (密码设定在第一靴子)
Webmin, SSH: username 根号
更新和v19 验证
OpenVPN社区版,Easy-RSA和iptables从Debian 13 Trixie的签名寄存器中安装和更新. 应用设备没有添加第三方应用程序包源. 以 V19 构建、首启动、认证隧道、网关数据路径、重新启动和不模拟更新器检查在其中映射 v19 测试笔记.
从浏览器中运行
5 组 18.1
行政使用详情和登录
没有默认密码:出于安全原因,没有默认密码。所有密码都设置在 系统初始化 时间
忽略 SSL 浏览器警告:浏览器不喜欢自签名的 SSL 证书, 但这是唯一可以自动生成的证书。 如果您配置了域, 然后通过 Confconsole 高级菜单,可以免费生成 让我们输入 SSL/ TLS 证书.
网页 - 将浏览器对准其中之一:
- http://12.34.56.789/ 密码 - 没有加密,所以没有浏览器警告
- https://12.34.56.789/ 密码 - 加密后自签SSL证书
OS 系统管理用户名:
登录为 根号 除外 AWS市场 使用用户名 管理员.
- 指向浏览器 :
- https://12.34.56.789:12321/ 密码 - 系统控制面板
- https://12.34.56.789:12320/ 密码 - 网络命令行终端
- 登录 SSH 客户端 :
ssh root@12.34.56.789
AWS市场的特殊案例 :
ssh admin@12.34.56.789
* 将12.34.56.789改为有效的IP或主机名称。
文档
值链接 :
- TKL OpenVPN 应用设备 page (或 减 减 ) 自动自动调试)
- TurnKey Linux OpenVPN 应用设备 特定文件 :
容器配置考虑
如果您的 OpenVPN 服务器或客户端出现错误, 如 :
ERROR: Cannot open TUN/TAP dev /dev/net/tun: No such file or directory
您可能缺少 tun0 接口, 即您加密隧道的网络接口。 请尝试这些步骤, 以查看您是否能够启动您的 VPN 服务 :
service openvpn stop mkdir /dev/net mknod /dev/net/tun c 10 200 chmod 666 /dev/net/tun service openvpn start
如果您的 OpenVPN 服务器成功启动, 您可以在启动时添加一个启动脚本来创建 tun0 界面 :
#! /bin/sh
# Script originally developed by Wolfgang
### BEGIN INIT INFO
# Provides: tun
# Required-Start: $network
# Required-Stop: $openvpn
# Default-Start: S 1 2
# Default-Stop: 0 6
# Short-Description: Make a tun device.
# Description: Create a tundev for openvpn
### END INIT INFO
# Aktionen
case "$1" in
start)
mkdir /dev/net
mknod /dev/net/tun c 10 200
chmod 666 /dev/net/tun
;;
stop)然后在启动时间激活脚本 :
chmod 755 /etc/init.d/tun update-rc.d tun defaults
请务必重新启动您的容器, 以确保您的 VPN 服务正常启动 。
以路由器为主的 OpenVPN 客户端
您可能想要您的 Turnkey Linux OpenVPN 应用设备 连接到 OpenVPN 服务器或网关,以便路由网络流量 。 实例用途可能是:一个站点到站点VPN,远程站点(客户端)与中央办公室(服务器)连接,或者当确保另一个主机的交通,例如一个站点的交通时,一个站点(客户端)可以连接中央办公室(服务器),或者当一个站点能够连接到一个站点(服务器)时,一个站点可以连接到一个站点(服务器),或者当一个站点能够连接到一个站点(服务器)时,一个站点可以连接另一个站点(服务器),例如,一个站点可以连接一个站点(服务器),一个站点可以连接一个站点,一个站点,一个站点(服务器),一个站点可以连接一个站点,一个站点,一个站点(服务器),一个站点可以连接一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站 Turnkey Linux 种子服务器.
无论是哪种情况, 您都需要首先将客户端. ovpn 文件设置为您的 OpenVPN 默认配置文件 。 您将客户端.ovpn 文件复制到 /etc/openvpn: 中的.conf 文件来完成此任务
cp /root/client.ovpn /etc/openvpn/client.conf然后,您想要确保 OpenVPN 服务器成功启动:
openvpn --config /etc/openvpn/client.conf现在您需要确保 OpenVPN 在服务器靴子编辑 OpenVPN 配置文件时启动客户端连接, 并解析“ 客户端” 自动启动条目 :
nano /etc/default/openvpn
AUTOSTART="client"注意"AUTOSTART"值必须匹配/etc/openvpn.conf文件的名称,结尾处不包含".conf". 如果您的.ovpn 文件有不同的名称, 如“ user1. conf ” , 您必须更改 X0QQ“ user1 ” 的值 。
最后,您需要启用 IPTables 的 eth0 和 tun0 接口之间的路由 :
iptables -A FORWARD -o tun0 -i eth0 -s 192.168.1.0/24 -m conntrack --ctstate NEW -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A POSTROUTING -t nat -j MASQUERADE注意,您需要将"192.168.1.0/24"替换为您的本地网络的IP和子网.
此时,你应该可以用另一台计算机测试你的路由. 您需要设置一个IP地址, 并设置默认的网关, 即您的 Turnkey Linux OpenVPN 服务器的静态 IP 地址 。 然后,您可以访问一个将显示您的IP的网站,以确保您的IP与您的VPN服务器的IP匹配,而不是您的ISP.
一旦您的 IPTable 规则有效, 且流量在路由, 您需要保存规则到一个特定文件 :
iptables-save | tee /etc/iptables.up.rules文件名称和路径很重要,因为IPTables规则文件已经存在,并且在/etc/network/interfaces,开始联网时被调用,所以不要更改名称.


