በአሁኑ ጊዜ የቪፒኤን ቴክኖሎጂ ይበልጥ ተወዳጅ እየሆነ መጥቷል። በይነመረብን በደህና ለመጠቀም ተራ ተጠቃሚዎች VPNን ይጠቀማሉ። እንዲሁም በአካባቢው የታገዱ ድረ-ገጾችን እና አገልግሎቶችን ለማግኘት እና ከውጭ ጎጂ ባህሪያት ለመጠበቅ ይረዳል። ከቪፒኤን አገልጋይ ጋር ሲገናኙ በኮምፒዩተርዎ እና በአገልጋዩ መካከል ደህንነቱ የተጠበቀ መሿለኪያ አለ ከውጪ ሊደረስበት አይችልም፣ ስለዚህ የቪፒኤን አገልጋይ የበይነመረብ መዳረሻ ይሆናል። ነጻ እና የሚከፈልባቸው ብዙ የቪፒኤን አገልግሎቶች አሉ ነገር ግን በሆነ ምክንያት ለእርስዎ የማይሰሩ ከሆነ ሁል ጊዜ የራስዎን የቪፒኤን አገልጋይ ማዋቀር ይችላሉ።
የእርስዎን VPN ለማስኬድ የVPS አገልጋይ መከራየት አለብዎት ። የVPN ግንኙነት እንዲፈጥሩ የሚያስችልዎ የተለያዩ ሶፍትዌሮች አሉ። በሚደገፉ ስርዓተ ክወናዎች እና በሚጠቀሙባቸው ስልተ ቀመሮች እርስ በእርስ ይለያያል። የVPN አገልጋይ ለማዋቀር ሁለት ገለልተኛ አቀራረቦችን እንመለከታለን። የመጀመሪያው በPPTP ፕሮቶኮል ላይ የተመሰረተ ሲሆን ጊዜው ያለፈበት እና ደህንነቱ የተጠበቀ እንዳልሆነ ነገር ግን ለማዋቀር በጣም ቀላል ነው። ሌላኛው ዘመናዊ እና ደህንነቱ የተጠበቀ ሶፍትዌር OpenVPN ይጠቀማል ነገር ግን የሶስተኛ ወገን ደንበኛ መተግበሪያ መጫን እና የበለጠ ጥልቅ የማዋቀር ሂደት ይፈልጋል።
በእኛ የሙከራ አካባቢ፣ በኡቡንቱ አገልጋይ 18.04 የተጎላበተ ቨርቹዋል አገልጋይ ልንጠቀም ነው። ፋየርዎል በአገልጋዩ ላይ ሊጠፋ ነው ምክንያቱም አወቃቀሩ የተለየ መጣጥፍ ይገባዋል። በዊንዶውስ 10 ላይ የማዋቀር ሂደቱን እንገልፃለን.
አዘገጃጀት
የትኛውንም የቪፒኤን አገልጋይ ቢመርጡም፣ የበይነመረብ መዳረሻ በስርዓተ ክወናው በተቀናጁ ዘዴዎች ይዘጋጃል። የበይነመረብ መዳረሻን በውጫዊ አገልግሎት በይነገጽ ለመክፈት በይነገጾቹ መካከል የፓኬት ማስተላለፍን መፍቀድ እና የአውታረ መረብ አድራሻ ትርጉምን ማዋቀር አለብዎት።
የፓኬት ማስተላለፍን ለማብራት የ "/etc/sysctl.conf" ፋይልን ይክፈቱ እና የ "net.ipv4.ip_forward" መለኪያ እሴትን ወደ 1 ይቀይሩ ።
ኮምፒውተሩን እንደገና ሳያስነሳ ለውጦችን ለመተግበር ትዕዛዙን ያሂዱ
sudo sysctl -p /etc/sysctl.conf
የአውታረ መረብ አድራሻ ትርጉም በ iptables አማካኝነት የተዋቀረ ነው ። በመጀመሪያ፣ “ip link show” የሚለውን ትዕዛዝ የሚያስኬድ የውጫዊ አውታረ መረብ በይነገጽዎን ስም ያረጋግጡ - በሚቀጥለው ደረጃ ያስፈልግዎታል። ስማችን “ens3” ነው ።
ለሁሉም የአካባቢያዊ አውታረ መረብ አንጓዎች የአውታረ መረብ አድራሻ ትርጉም በእርስዎ ውጫዊ በይነገጽ ላይ ያንቁ።
sudo iptables -t nat -A POSTROUTING -o ens3 -j MASQUERADE
የአገልጋይዎን በይነገጽ ትክክለኛ ስም መግለጽ እንደሚያስፈልግዎ ልብ ይበሉ, ከእኛ የተለየ ሊሆን ይችላል.
በነባሪነት፣ በiptables የተፈጠሩ ሁሉም ደንቦች አገልጋዩ እንደገና ከጀመረ በኋላ ዳግም ይጀመራሉ። ይህንን ለመከላከል “iptables-persistent” የሚለውን መገልገያ ይጠቀሙ። የሚከተለውን ፓኬት ይጫኑ
sudo apt install iptables-persistent
በመጫን ሂደቱ ወቅት፣ የአሁኑን የiptables ደንቦችን እንዲያስቀምጡ የሚጠቁም የውቅር መስኮት ያያሉ። ደንቦቹ አስቀድመው ስለተገለጹ፣ “አዎ” የሚለውን ሁለት ጊዜ ብቻ ያረጋግጡ እና ጠቅ ያድርጉ። አሁን አገልጋዩ እንደገና ከጀመረ በኋላ ደንቦቹ በራስ-ሰር ይተገበራሉ።
PPTP አገልጋይ
የአገልጋይ ውቅር
ፓኬጁን ጫን;
sudo apt install pptpd
መጫኑ ከተጠናቀቀ በኋላ "/etc/pptpd.conf" የሚለውን ፋይል በማንኛውም የጽሑፍ አርታኢ ውስጥ ይክፈቱ እና እንደሚከተለው ያርትዑት፦
option /etc/ppp/pptpd-options #path to the settings file
logwtmp #client connections logging mechanism
connections 100 #number of simultaneous connections
localip 172.16.0.1 #the address that will serve as a client gateway
remoteip 172.16.0.2-200 #range of addresses
ከዚያ በኋላ “/etc/ppp/pptpd-options” የሚለውን ፋይል ያርትዑ ። አብዛኛዎቹ መለኪያዎች በነባሪነት ይዋቀራሉ።
#name of the service for new client records
name pptpd
#restrict obsolete authentication methods
refuse-pap
refuse-chap
refuse-mschap
#allow a more secure authentication method
require-mschap-v2
#enable encryption
require-mppe-128
#specify dns servers for clients (use any available servers)
ms-dns 8.8.8.8
ms-dns 8.8.4.4
proxyarp
nodefaultroute
lock
nobsdcomp
novj
novjccomp
nologfd
በሚቀጥለው ደረጃ፣ ለደንበኛ ግንኙነቶች መዝገብ መፍጠር ያስፈልግዎታል። የተጠቃሚ “vpnuser” በይለፍ ቃል “1” ማከል እና ለእሱ ተለዋዋጭ አድራሻ መፍቀድ ይፈልጋሉ እንበል። “/etc/ppp/chap-secrets” የሚለውን ፋይል ይክፈቱ እና በፋይሉ መጨረሻ ላይ የተጠቃሚውን መለኪያዎች የያዘውን የሚከተለውን መስመር ያክሉ
vpnuser pptpd 1 *
የ"pptpd" እሴት በ "pptpd-options" ፋይል ውስጥ የገለጽነው የአገልግሎት ስም ነው ። ከ "*" ይልቅ ቋሚ የአይፒ አድራሻ መግለጽ ይችላሉ። በውጤቱም፣ "chap-secrets" የሚለው ፋይል እንደዚህ መምሰል አለበት
ቅንብሮቹን ለመተግበር የ pptpd አገልግሎቱን ዳግም ያስጀምሩ እና ወደ ራስ-ሰር ጭነት ያክሉት።
sudo systemctl restart pptpd
sudo systemctl enable pptpd
የአገልጋይ ውቅር አልቋል።
የደንበኛ ውቅር
“ጀምር” - “ቅንብሮች” - “አውታረ መረብ እና በይነመረብ” - “VPN” ን ይክፈቱ እና “የቪፒኤን ግንኙነት አክል” ን ጠቅ ያድርጉ።
በሚከፈተው መስኮት ውስጥ የግንኙነት መለኪያዎችን ያስገቡ እና "አስቀምጥ" ን ጠቅ ያድርጉ
- የቪፒኤን አቅራቢ፡ “ዊንዶውስ (አብሮገነብ)”
- የግንኙነት ስም: "vpn_connect" (ማንኛውንም ስም መምረጥ ይችላሉ)
- የአገልጋይ ስም ወይም አድራሻ፡ (የአገልጋዩን ውጫዊ አይፒ አድራሻ ይግለጹ)
- የቪፒኤን አይነት: "ራስ-ሰር"
- የመግቢያ መረጃ ዓይነት: "የተጠቃሚ ስም እና የይለፍ ቃል"
- የተጠቃሚ ስም vpnuser (ስሙ በአገልጋዩ ላይ ባለው “ቻፕ-ምስጢሮች” ፋይል ውስጥ ተገልጿል)
- የይለፍ ቃል: 1 (እንደ “ቻፕ-ምስጢሮች” ፋይል)
መለኪያዎችን ካስቀመጡ በኋላ አዲሱን የቪፒኤን ግንኙነት በመስኮቱ ውስጥ ያያሉ። ግንኙነቱን በግራ ጠቅ ያድርጉ እና "Connect" ን ይምረጡ ። ግንኙነቱ ስኬታማ ከሆነ "Connected" የሚለውን ሁኔታ ያያሉ።
በአማራጮች ውስጥ የደንበኛውን እና የአገልጋዩን ውስጣዊ አድራሻዎች ያገኛሉ። “የመድረሻ አድራሻ” የሚለው መስክ የውጫዊውን የአገልጋይ አድራሻ ያሳያል።
ሲገናኝ፣ የአገልጋይ ውስጣዊ የአይፒ አድራሻ፣ በእኛ ሁኔታ 172.16.0.1 ፣ ለሁሉም የወጪ ፓኬቶች ነባሪ መግቢያ በር ይሆናል።
ማንኛውንም የመስመር ላይ አገልግሎት በመጠቀም የኮምፒዩተር ውጫዊ IP አድራሻ አሁን ከእርስዎ የቪፒኤን አገልጋይ IP አድራሻ ጋር አንድ አይነት መሆኑን ማረጋገጥ ይችላሉ.
የ OpenVPN አገልጋይ
የአገልጋይ ውቅር
የአሁኑን ተጠቃሚ የፍቃድ ደረጃ እናስተዋውቅ ምክንያቱም ለቀጣይ ውቅራችን ስርወ መዳረሻ ያስፈልገናል።
sudo -s
ሁሉንም አስፈላጊ ፓኬቶች ይጫኑ። የኢንክሪፕሽን ቁልፎችን ለማስተዳደር “Easy-RSA” ፓኬት ያስፈልገናል ።
apt install openvpn easy-rsa iptables-persistent
በፖርት 1194 በ UDP ፕሮቶኮል ገቢ ግንኙነቶችን ፍቀድ እና የ iptables ደንቦችን ይተግብሩ።
sudo iptables -I INPUT -p udp --dport 1194 -j ACCEPT
sudo netfilter-persistent save
ከ"Easy-RSA" ጥቅል ከተገለበጡ ፋይሎች ጋር ማውጫ ይፍጠሩ እና ወደ እሱ ይሂዱ።
make-cadir ~/openvpn
cd ~/openvpn
የህዝብ ቁልፍ መሠረተ ልማት (PKI) መፍጠር።
./easyrsa init-pki
የምስክር ወረቀት ባለስልጣን (CA) ስርወ ሰርተፍኬት ይፍጠሩ።
./easyrsa build-ca
በፍጥረት ሂደት ውስጥ የይለፍ ቃል እንዲያዘጋጁ እና እንዲያስታውሱ ይጠየቃሉ። እንዲሁም ጥያቄዎችን መመለስ እና ስለቁልፉ ባለቤት መረጃ ማስገባት ያስፈልግዎታል። በካሬ ቅንፎች ውስጥ የቀረቡትን ነባሪ እሴቶች መተው ይችላሉ። ግቤቱን ለማጠናቀቅ "Enter" ን ይጫኑ።
የግል ቁልፍ እና የምስክር ወረቀት ጥያቄ ይፍጠሩ። እንደ ክርክር, የዘፈቀደ ስም ይግለጹ; በእኛ ሁኔታ “vpn-server” ነው።
./easyrsa gen-req vpn-server nopass
የጋራ ስም ዋጋን እንደ ነባሪ ይተዉት።
የመነጨውን የአገልጋይ የምስክር ወረቀት ጥያቄ ይፈርሙ።
./easyrsa sign-req server vpn-server
በዚህ ደረጃ ፊርማውን ለማረጋገጥ "አዎ" ብለው ይመልሱ እና ከዚያ በስር ሰርተፍኬት ማመንጨት ወቅት የተፈጠረውን የይለፍ ቃል ያስገቡ።
Diffie-Hellman መለኪያዎችን ይፍጠሩ። እነዚህ መለኪያዎች በአገልጋዩ እና በደንበኛው መካከል ደህንነቱ የተጠበቀ የቁልፍ ልውውጥ ያገለግላሉ።
./easyrsa gen-dh
ሁሉም አስፈላጊ ፋይሎች ተፈጥረዋል. ቁልፎቹን ለማከማቸት እና እዚያ የተፈጠሩትን ፋይሎች ለመቅዳት በOpenVPN የስራ ማውጫ ውስጥ የ"ቁልፎች" አቃፊ እንፍጠር።
mkdir /etc/openvpn/keys
sudo cp pki/ca.crt pki/issued/vpn-server.crt pki/private/vpn-server.key pki/dh.pem /etc/openvpn/keys
NATን በመጠቀም ያዋቅሩ iptables ደንቦች. የተሰየመ ፋይል ይፍጠሩ nat እና በ ውስጥ ለአርትዖት ይክፈቱት /etc/openvpn/ ማውጫ.
#!/bin/sh
# Reset firewall settings
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X
# (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
# (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
# Allow OpenVPN connections (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -p udp --dport 1194 -j ACCEPT
iptables -A INPUT -i tun0 -j ACCEPT
# (eth0 in our case, may vary):
iptables -A FORWARD -i eth0 -o tun0 -j ACCEPT
iptables -A FORWARD -i tun0 -o eth0 -j ACCEPT
# (eth0 in our case, may vary)
iptables -A FORWARD -i eth0 -o tun0 -m state --state ESTABLISHED,RELATED -j ACCEPT
# Enable masquerading for the local network (eth0 in our case, may vary)
iptables -t nat -A POSTROUTING -o eth0 -s 10.8.0.0/24 -j MASQUERADE
# Deny incoming connections from outside
iptables -A INPUT -i eth0 -j DROP
# Deny transit traffic from outside (eth0 in our case, may vary)
iptables -A FORWARD -i eth0 -o tun0 -j DROP
sudo netfilter-persistent save
ፋይሉን ያስቀምጡ እና እንዲተገበር ያድርጉት።
sudo chmod 755 /etc/openvpn/nat
የአገልጋይ ውቅር አብነት ይቅዱ።
cp /usr/share/doc/openvpn/examples/sample-config-files/server.conf /etc/openvpn/
"/etc/openvpn/server.conf" የሚለውን ፋይል ለማርትዕ ይክፈቱ፣ የሚከተሉትን መስመሮች እንደያዘ ያረጋግጡ እና አስፈላጊ ከሆነ ያርትዑዋቸው
#Port, protocol, and interface
port 1194
proto udp
dev tun
#Path to the encryption keys
ca /etc/openvpn/keys/ca.crt
cert /etc/openvpn/keys/vpn-server.crt
key /etc/openvpn/keys/vpn-server.key
dh /etc/openvpn/keys/dh.pem
#SHA256 Hashing Algorithm
auth SHA256
#Switching off additional encryption
#tls-auth ta.key 0
#Network parameters
server 10.8.0.0 255.255.255.0
ifconfig-pool-persist /var/log/openvpn/ipp.txt
push "redirect-gateway def1 bypass-dhcp"
push "dhcp-option DNS 8.8.8.8"
push "dhcp-option DNS 8.8.4.4"
#Ping every 10 seconds to check the connection.
keepalive 10 120
#Set up AES-256 encryption for the tunnel.
cipher AES-256-GCM
#Demoting the service OpenVPN after launch
user nobody
group nogroup
#Switching on parameters saving after reboot
persist-key
persist-tun
#Set log verbosity
verb 3
#Redirecting logs
log-append /var/log/openvpn/openvpn.log
#Script the rule installation launch.
up /etc/openvpn/nat
በአገልጋዩ ላይ የትራፊክ ማስተላለፍን አንቃ።
sudo sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward=1' | sudo tee -a /etc/sysctl.conf
አወቃቀሩን ለመተግበር OpenVPN ን ያስጀምሩ።
systemctl restart openvpn@server
የአገልጋይ ውቅር አልቋል!
የደንበኛ ውቅር
ወደ ኦፕንቪፒኤን ኦፊሴላዊ ድር ጣቢያ " https://openvpn.net " ይሂዱ፣ ወደ "ማህበረሰብ" ክፍል ይሂዱ።
ወደ ታች ይሸብልሉ እና ጫኚውን ለስርዓተ ክወናዎ ስሪት ያውርዱ። በእኛ ሁኔታ ዊንዶውስ 11 ARM64 ነው።
ሁሉንም መለኪያዎች በነባሪ በመተው መተግበሪያውን ይጫኑ።
በሚቀጥለው ደረጃ የሚከተለውን ፋይል በአገልጋዩ ላይ ማዘጋጀት እና ወደ ደንበኛ ኮምፒተር ማስተላለፍ ያስፈልግዎታል:
- የህዝብ እና የግል ቁልፎች;
- የማረጋገጫ ማእከል ቁልፍ ቅጂ;
- config የፋይል አብነት.
ከአገልጋዩ ጋር ይገናኙ፣ ልዩ መብቶችን ከፍ ያድርጉ እና ወደ እኛ የተፈጠረ ማውጫ ይሂዱ "~/openvpn".
sudo -s
cd ~/openvpn
ለደንበኛው የግል ቁልፍ እና የምስክር ወረቀት ጥያቄ ይፍጠሩ። እንደ ክርክር, የዘፈቀደ ስም ይግለጹ; በእኛ ሁኔታ “ደንበኛ1” ነው።
./easyrsa gen-req client1 nopass
የስር ሰርተፍኬት ሲፈጥሩ ያዘጋጀነውን የይለፍ ቃል አስገባ እና የጋራ ስም ዋጋን እንደ ነባሪ ይተውት።
የተፈጠረውን የደንበኛ የምስክር ወረቀት ጥያቄ ይፈርሙ።
./easyrsa sign-req client client1
በዚህ ደረጃ ፊርማውን ለማረጋገጥ "አዎ" ብለው ይመልሱ እና ከዚያ በስር ሰርተፍኬት ማመንጨት ወቅት የተፈጠረውን የይለፍ ቃል ያስገቡ።
ለመመቻቸት በሆም ዳይሬክተሩ ውስጥ 'client1' የሚባል ፎልደር እንፍጠር እና ወደ ደንበኛ ኮምፒዩተር ለማስተላለፍ የታሰቡትን ሁሉንም ፋይሎች እንገልብጥ።
mkdir ~/client1
cp pki/issued/client1.crt pki/private/client1.key pki/ca.crt ~/client1/
የደንበኛውን የውቅር ፋይል አብነት ወደ ተመሳሳይ ማውጫ ይቅዱ። እየገለበጡ እያለ የፋይል ቅጥያውን ወደ “.ovpn” ይቀይሩ።
cp /usr/share/doc/openvpn/examples/sample-config-files/client.conf ~/client1/client.ovpn
የማውጫውን ባለቤት እና ሁሉንም የ "~/client1/" ፋይሎች ለደንበኛው ማሰራጨት እንዲችሉ ይቀይሩ። በእኛ ሁኔታ "ሚሃይል" ባለቤቱን እናድርገው።
chown -R mihail:mihail ~/client1
ወደ ደንበኛ ኮምፒዩተር ይሂዱ እና የ "~/client1/" አቃፊውን ይዘት ይቅዱ ። ይህንን በ "PSCP" መገልገያ እገዛ ማድረግ ይችላሉ ፣ ይህም ከፑቲ ጋር አብሮ ይሄዳል።
PSCP -r mihail@[IP_сервера]:/home/mihail/client1 c:\client1
የቁልፍ ፋይሎችን "ca.crt" ፣ "client1.crt" ፣ "client1.key" በፈለጉት ቦታ ማከማቸት ይችላሉ ። በእኛ ሁኔታ፣ በዚህ አቃፊ "c:\Program Files\OpenVPN\keys" ውስጥ ይገኛሉ፣ እና የconfig ፋይል "client.ovpn" ን ወደ "c:\Program Files\OpenVPN\config" ማውጫ እናስተካክላለን ።
አሁን ደንበኛውን ወደ ማዋቀር እንሂድ። “c:\Program Files\OpenVPN\config\client.ovpn” የሚለውን ፋይል በጽሑፍ አርታኢ ውስጥ ይክፈቱ እና የሚከተሉትን መስመሮች ያርትዑ
#announce that this is the client
client
#interface and protocol just like on the server
dev tun
proto udp
#IP address of the server and port
remote ip_address 1194
#saving parameters after reload
persist-key
persist-tun
#key paths
ca “c:\\Program Files\\OpenVPN\\keys\\ca.cert”
cert “c:\\Program Files\\OpenVPN\\keys\\client1.crt”
key “c:\\Program Files\\OpenVPN\\keys\\client1.key”
#enable server verification
remote-cert-tls server
#disable extra encryption
#tls-auth ta.key 1
cipher AES-256-CBC
auth-nocache
verb 3
የቀረውን ሳይነካው ይተውት.
ፋይሉን ያስቀምጡ እና የደንበኛውን መተግበሪያ "OpenVPN GUI" ያስጀምሩ ።
በተግባር አሞሌው ላይ ባለው የመተግበሪያ አዶ ላይ በቀኝ ጠቅ ያድርጉ እና "አገናኝ" የሚለውን ይምረጡ ። ግንኙነቱ ከተሳካ አዶው አረንጓዴ ይሆናል።
ይፋዊ አይፒ አድራሻዎ መቀየሩን እና አሁን ከአገልጋዩ አይፒ አድራሻ ጋር አንድ አይነት መሆኑን ለማረጋገጥ ማንኛውንም የመስመር ላይ አገልግሎት ይጠቀሙ።