-
准备工作
- 安装OpenVPN:在服务器和客户端上安装OpenVPN软件。
- 获取必要信息:了解服务器的公网IP地址,决定使用的端口号(如1194)。
-
配置服务器
- 打开OpenVPN管理界面:
- 运行命令:
sudo openvpn --daemon - 访问管理界面:
localhost:1194
- 运行命令:
- 设置服务器选项:
- 协议:选择TCP或UDP,默认为TCP。
- 端口:指定管理端口,默认为1194。
- IP地址:设置服务器的公网IP地址。
- 默认网关:启用默认网关,允许客户端通过VPN访问内部网络。
- 网络策略:配置路由规则,允许特定子网通过VPN连接。
- 用户验证:设置认证方式(如密码、证书)。
- 打开OpenVPN管理界面:
-
生成VPN证书
- 创建证书和密钥:
- 服务器证书:运行命令生成服务器证书和私钥:
openssl req -x509 -newkey -days 365 -keyout server.key -out server.cert
- 客户端证书:为每个客户端生成证书和私钥,使用相同的CA私钥签名:
openssl req -x509 -newkey -days 365 -keyout client1.key -out client1.cert -signkey ca.key
- 服务器证书:运行命令生成服务器证书和私钥:
- 创建证书和密钥:
-
配置客户端
- 导入证书:在客户端安装并打开OpenVPN,导入服务器的证书和私钥文件。
- 设置连接参数:
- 服务器IP/地址:输入服务器的公网IP地址和端口。
- 协议选项:选择TCP或UDP。
- 隧道或桥接:根据需求选择,通常选择桥接以直接访问内部网络。
- IP转换:在桥接模式下,设置IP转换(可选)。
-
测试连接
- 启动客户端:在客户端启动OpenVPN并连接到服务器。
- 检查连接状态:在服务器和客户端查看状态,确保连接成功。
- 访问内部资源:通过VPN地址访问内部服务器或资源。
-
配置路由(可选)
- 服务器路由:在服务器上设置默认网关和路由规则,允许特定子网通过VPN连接。
- 客户端路由:如果需要,配置客户端路由,指定通过VPN访问的子网。
-
管理用户权限
- 创建用户组:在服务器上创建用户组,分配特定的访问权限(如访问特定子网)。
- 分配证书:为每个用户分配对应的证书和权限。
-
优化配置
- 调整密钥长度:提高密钥长度以增强安全性。
- 设置保持连接:在客户端设置保持连接选项,确保长时间稳定连接。
- 配置DNS和NAT:设置DNS服务器,配置NAT规则,使内部资源可通过VPN访问。
通过以上步骤,可以配置一个安全且可靠的VPN路由,确保用户能够在公网环境中安全访问内部网络。
