准备使用服务器

VPN solution built with OpenVPN® Community Edition

开源 VPN 解决方案

VPN solution built with OpenVPN® Community Edition 截图

打开VPN Q 社区版提供全功能的开源SSL/TLS虚拟私人网络(VPN). TurnKey Linux VPN软件 应用设备 杠杆化了开源“openvpn-server”,“openvpn-client”和“easy-rsa”软件(由OpenVPN_公司开发),以支持 "站点对站点"或"出入口"接入. "站点对站点"可以连接2个否则无法连接的局域网;适合多站点企业网络或连接到亚马逊VPC. "Gateway"配置可以确保公共和/或无保障的wifi连接的交通,并且/或者为远程工作情景提供安全的解决办法.

此 应用设备 包含所有标准特性 。 TurnKey Core 密码,此外,

  • OpenVPN 配置 :

    • 初始化钩子可以配置常见的OpenVPN®部署,如"站点对站"服务器或客户端和网关配置.

    • 所有配置文件都支持SSL/TLS证书进行认证和密钥交换.

    • 服务器和网关部署包括一个方便脚本来添加客户端,生成所有所需的密钥和证书,以及一个统一的ovpn配置文件来方便客户端 连接到 VPN。

    • 过期的模糊HTTPS urls可以被创建给客户端下载他们的配置文件(尤其是用QR代码扫描仪对移动设备有用).

    • 服务器配置支持一个私有子网配置,使客户端能够到达OpenVPN®服务器后面的服务器.

    • 网关配置配置连接客户端,通过VPN实现所有流量的隧道.

    • 在服务器或网关部署中添加客户端时,可以给出一个可选参数,使客户端后面的子网上的计算机能够连接到VPN.

    • 对于新增的安全性, OpenVPN 配置为 放下禁闭, 在一个用于 CRL 的 chroot 监狱运行, 并使用 tls- auth 来进行 HMAC 签名验证, 以防范 DoS SSL/TLS执行过程中的攻击、港口洪水、港口扫描和缓冲溢出的脆弱性。

使用文档 包括亚马逊VPC笔记和云形模板。

说明:OpenVPN®是OpenVPN®公司的一个注册商标. TurnKey Linux和这个软件应用设备都没有隶属于OpenVPN®公司或得到其认可.

时区错配引起的潜在问题

一些VPN客户端应用程序预计证书时间戳会在当地时间,但默认情况下,TurnKey服务器会使用UTC时间.

这会导致证书的创建,而根据当地时间,证书还不能有效。 在这种情况下,连接会失败。

为了避免这种情况, 请在进一步配置前为您的 TurnKey OpenVPN 服务器设置时区。 要通过命令行做到这一点 :

dpkg-reconfigure tzdata

更多信息,请参见: 这个 TurnKey博客文章.

全权证书 (密码设定在第一靴子)

  • Webmin, SSH: username 根号

更新和v19 验证

OpenVPN社区版,Easy-RSA和iptables从Debian 13 Trixie的签名寄存器中安装和更新. 应用设备没有添加第三方应用程序包源. 以 V19 构建、首启动、认证隧道、网关数据路径、重新启动和不模拟更新器检查在其中映射 v19 测试笔记.

稳定版本 : 19.0 (更改日志)

行政使用详情和登录

没有默认密码:出于安全原因,没有默认密码。所有密码都设置在 系统初始化 时间

忽略 SSL 浏览器警告:浏览器不喜欢自签名的 SSL 证书, 但这是唯一可以自动生成的证书。 如果您配置了域, 然后通过 Confconsole 高级菜单,可以免费生成 让我们输入 SSL/ TLS 证书.

网页 - 将浏览器对准其中之一:

  1. http://12.34.56.789/ 密码 - 没有加密,所以没有浏览器警告
  2. https://12.34.56.789/ 密码 - 加密后自签SSL证书

OS 系统管理用户名:

登录为 根号 除外 AWS市场 使用用户名 管理员.

  1. 指向浏览器 :
  2. 登录 SSH 客户端 :
    ssh root@12.34.56.789
    

    AWS市场的特殊案例 :

    ssh admin@12.34.56.789
    

* 将12.34.56.789改为有效的IP或主机名称。

文档

值链接 :

容器配置考虑

如果您的 OpenVPN 服务器或客户端出现错误, 如 :

ERROR: Cannot open TUN/TAP dev /dev/net/tun: No such file or directory

您可能缺少 tun0 接口, 即您加密隧道的网络接口。 请尝试这些步骤, 以查看您是否能够启动您的 VPN 服务 :

service openvpn stop
mkdir /dev/net
mknod /dev/net/tun c 10 200
chmod 666 /dev/net/tun
service openvpn start

如果您的 OpenVPN 服务器成功启动, 您可以在启动时添加一个启动脚本来创建 tun0 界面 :

#! /bin/sh
# Script originally developed by Wolfgang
### BEGIN INIT INFO
# Provides:          tun
# Required-Start:    $network
# Required-Stop:     $openvpn
# Default-Start:     S 1 2
# Default-Stop:      0 6
# Short-Description: Make a tun device.
# Description:       Create a tundev for openvpn
### END INIT INFO

# Aktionen
case "$1" in
    start)
        mkdir /dev/net
        mknod /dev/net/tun c 10 200
        chmod 666 /dev/net/tun
        ;;
    stop)

然后在启动时间激活脚本 :

chmod 755 /etc/init.d/tun
update-rc.d tun defaults

请务必重新启动您的容器, 以确保您的 VPN 服务正常启动 。

以路由器为主的 OpenVPN 客户端

您可能想要您的 Turnkey Linux OpenVPN 应用设备 连接到 OpenVPN 服务器或网关,以便路由网络流量 。 实例用途可能是:一个站点到站点VPN,远程站点(客户端)与中央办公室(服务器)连接,或者当确保另一个主机的交通,例如一个站点的交通时,一个站点(客户端)可以连接中央办公室(服务器),或者当一个站点能够连接到一个站点(服务器)时,一个站点可以连接到一个站点(服务器),或者当一个站点能够连接到一个站点(服务器)时,一个站点可以连接另一个站点(服务器),例如,一个站点可以连接一个站点(服务器),一个站点可以连接一个站点,一个站点,一个站点(服务器),一个站点可以连接一个站点,一个站点,一个站点(服务器),一个站点可以连接一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站点,一个站 Turnkey Linux 种子服务器.

无论是哪种情况, 您都需要首先将客户端. ovpn 文件设置为您的 OpenVPN 默认配置文件 。 您将客户端.ovpn 文件复制到 /etc/openvpn: 中的.conf 文件来完成此任务

cp /root/client.ovpn /etc/openvpn/client.conf

 然后,您想要确保 OpenVPN 服务器成功启动:

openvpn --config /etc/openvpn/client.conf

现在您需要确保 OpenVPN 在服务器靴子编辑 OpenVPN 配置文件时启动客户端连接, 并解析“ 客户端” 自动启动条目 :

nano /etc/default/openvpn
AUTOSTART="client"

注意"AUTOSTART"值必须匹配/etc/openvpn.conf文件的名称,结尾处不包含".conf". 如果您的.ovpn 文件有不同的名称, 如“ user1. conf ” , 您必须更改 X0QQ“ user1 ” 的值 。

最后,您需要启用 IPTables 的 eth0 和 tun0 接口之间的路由 :

iptables -A FORWARD -o tun0 -i eth0 -s 192.168.1.0/24 -m conntrack --ctstate NEW -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A POSTROUTING -t nat -j MASQUERADE

注意,您需要将"192.168.1.0/24"替换为您的本地网络的IP和子网.

此时,你应该可以用另一台计算机测试你的路由. 您需要设置一个IP地址, 并设置默认的网关, 即您的 Turnkey Linux OpenVPN 服务器的静态 IP 地址 。 然后,您可以访问一个将显示您的IP的网站,以确保您的IP与您的VPN服务器的IP匹配,而不是您的ISP.

一旦您的 IPTable 规则有效, 且流量在路由, 您需要保存规则到一个特定文件 :

iptables-save | tee /etc/iptables.up.rules

文件名称和路径很重要,因为IPTables规则文件已经存在,并且在/etc/network/interfaces,开始联网时被调用,所以不要更改名称.

其他获取( 非 TKL 特定) OpenVPN 信息 :