Knowledgebase Treoracha simplí chun oibriú leis an tseirbhís Profitserver
Príomh- Knowledgebase Socrú freastalaí VPN ar Linux: PPTP nó OpenVPN?

Socrú freastalaí VPN ar Linux: PPTP nó OpenVPN?


Sa lá atá inniu ann, éiríonn teicneolaíocht VPN níos mó tóir. Úsáideann gnáthúsáideoirí VPN chun rochtain a fháil ar an Idirlíon go sábháilte. Cuidíonn sé freisin le dul timpeall ar shuíomhanna gréasáin agus ar sheirbhísí a bhfuil bac orthu go háitiúil agus cosaint a thabhairt ar iompar mailíseach seachtrach a d’fhéadfadh a bheith ann. Agus tú ag nascadh le freastalaí VPN, tá tollán sábháilte idir do ríomhaire agus an freastalaí nach féidir rochtain a fháil air ón taobh amuigh, agus mar sin is é an freastalaí VPN do phointe rochtana Idirlín. Tá go leor seirbhísí VPN amuigh ansin, idir saor in aisce agus íoctha, ach mura n-oibríonn siad duit ar chúis éigin, is féidir leat do fhreastalaí VPN féin a chumrú i gcónaí.

Chun do VPN féin a rith, ba chóir duit freastalaí VPS a fháil ar cíos . Tá bogearraí éagsúla ann a ligeann duit nasc VPN a chruthú. Tá siad difriúil óna chéile ó thaobh na gcóras oibriúcháin a dtacaítear leo agus na halgartaim a úsáidtear. Féachfaimid ar dhá chur chuige neamhspleácha chun freastalaí VPN a bhunú. Tá an chéad cheann bunaithe ar phrótacal PPTP a mheastar a bheith as dáta agus nach bhfuil slán ach atá an-éasca a chumrú. Úsáideann an ceann eile bogearraí nua-aimseartha agus slán OpenVPN ach éilíonn sé feidhmchlár cliant tríú páirtí a shuiteáil agus próiseas socraithe níos críochnúla.

Inár dtimpeallacht tástála, táimid ag dul a úsáid freastalaí fíorúil faoi thiomáint ag Ubuntu Server 18.04. Tá balla dóiteáin le bheith múchta ar an bhfreastalaí toisc go bhfuil alt ar leith tuillte ag a chumraíocht. Déanfaimid cur síos ar an bpróiseas socraithe ar Windows 10.

Ullmhúchán

Is cuma cén freastalaí VPN a roghnaíonn tú, socrófar an rochtain Idirlín trí mhodhanna comhtháite an chórais oibriúcháin. Chun rochtain Idirlín a oscailt trí chomhéadan seirbhíse seachtrach caithfidh tú cur ar aghaidh paicéid a cheadú idir na comhéadain agus aistriúchán seoltaí líonra a chumrú.

Chun atreorú paicéad a chasadh air, oscail an comhad “/etc/sysctl.conf” agus athraigh luach an pharaiméadair “net.ipv4.ip_forward” go 1.

cuir ar aghaidh paicéid le haghaidh socrú VPN

Chun athruithe a chur i bhfeidhm gan an ríomhaire a atosú, rith an t-ordú

sudo sysctl -p /etc/sysctl.conf

Déantar aistriúchán seoladh líonra a chumrú trí úsáid a bhaint as iptables . Ar dtús, seiceáil ainm do chomhéadain líonra sheachtraigh agus an t-ordú “ip link show” á rith agat - beidh sé de dhíth ort sa chéad chéim eile. Is é “ens3” ár n-ainm.

seó nasc ip

Cumasaigh aistriúchán seoltaí líonra ag do chomhéadan seachtrach do gach nód líonra áitiúil.

sudo iptables -t nat -A POSTROUTING -o ens3 -j MASQUERADE

Tabhair faoi deara gur gá duit a shonrú ar an ainm fíor do fhreastalaí comhéadan, is féidir é a bheith difriúil ó na linne.

De réir réamhshocraithe, athshocraítear na rialacha uile a chruthaíonn iptables tar éis atosú an fhreastalaí. Chun é sin a chosc, bain úsáid as an bhfóntas “iptables-persistent” . Suiteáil an pacáiste seo a leanas:

sudo apt install iptables-persistent

Ag pointe éigin le linn an phróisis suiteála, feicfidh tú fuinneog chumraíochta a mholfaidh duit rialacha reatha iptables a shábháil. Ós rud é go bhfuil na rialacha sainmhínithe cheana féin, níl le déanamh ach a dheimhniú agus cliceáil faoi dhó ar “Tá” . Ós rud é go gcuirfear na rialacha i bhfeidhm go huathoibríoch anois tar éis atosú an fhreastalaí.

Cuir aistriúchán seolta ar siúl

Freastalaí PPTP

Cumraíocht fhreastalaí

Suiteáil an pacáiste:

sudo apt install pptpd

Tar éis don suiteáil a bheith críochnaithe, oscail an comhad “/etc/pptpd.conf” in aon eagarthóir téacs agus cuir in eagar é mar seo:

option /etc/ppp/pptpd-options #path to the settings file
logwtmp #client connections logging mechanism
connections 100 #number of simultaneous connections
localip 172.16.0.1 #the address that will serve as a client gateway
remoteip 172.16.0.2-200 #range of addresses

Ina dhiaidh sin, cuir an comhad “/etc/ppp/pptpd-options” in eagar . Socraítear formhór na bparaiméadar de réir réamhshocraithe.

#name of the service for new client records
name pptpd
#restrict obsolete authentication methods
refuse-pap
refuse-chap
refuse-mschap
#allow a more secure authentication method
require-mschap-v2
#enable encryption
require-mppe-128
#specify dns servers for clients (use any available servers)
ms-dns 8.8.8.8
ms-dns 8.8.4.4
proxyarp
nodefaultroute
lock
nobsdcomp
novj
novjccomp
nologfd

Ag an gcéad chéim eile, beidh ort taifead a chruthú le haghaidh naisc chliaint. Abair gur mian leat úsáideoir “vpnuser” a chur leis agus pasfhocal “1” a bheith agat agus seoladh dinimiciúil a cheadú dó. Oscail an comhad “/etc/ppp/chap-secrets” agus cuir an líne seo a leanas le paraiméadair an úsáideora ag deireadh an chomhaid:

vpnuser pptpd 1 *

Is é luach “pptpd” ainm na seirbhíse a shonraíomar sa chomhad “pptpd-options” . In ionad “*” is féidir leat seoladh IP seasta a shonrú. Sa toradh, ba chóir go mbeadh an comhad “chap-secrets” cosúil leis seo:

Socrú freastalaí VPN

Chun na socruithe a chur i bhfeidhm, athshocraigh an tseirbhís pptpd agus cuir leis an uathlódáil í.

sudo systemctl restart pptpd
sudo systemctl enable pptpd

Tá cumraíocht an fhreastalaí críochnaithe.

Cumraíocht an chliaint

Oscail “Tosaigh” - “Socruithe” - “Líonra & Idirlíon” - “VPN” agus cliceáil “Cuir nasc VPN leis”

Socrú cliant le haghaidh nasc VPN

Cuir isteach na paraiméadair nasc sa fhuinneog a osclaítear agus cliceáil “Sábháil”

  • Soláthraí VPN: “Windows (tógtha i)”
  • Ainm ceangail: “vpn_connect” (is féidir leat aon ainm a roghnú)
  • Ainm nó seoladh an fhreastalaí: (sonraigh seoladh IP seachtrach an fhreastalaí)
  • Cineál VPN: “Auto”
  • Cineál faisnéise síniú isteach: “Ainm úsáideora agus pasfhocal”
  • Ainm úsáideora: úsáideoir vpn (ainm sonraithe sa chomhad “chap-secrets” ar an bhfreastalaí)
  • Pasfhocal: 1 (mar atá sa chomhad “chap-secrets”)

Tar éis duit na paraiméadair a shábháil, feicfidh tú an nasc VPN nua sa fhuinneog. Cliceáil ar chlé ar an nasc agus roghnaigh “Ceangail” . I gcás nasc rathúil, feicfidh tú stádas “Ceangailte” .

Nasc VPN á chur leis

Sna Roghanna, gheobhaidh tú seoltaí inmheánacha an chliaint agus an fhreastalaí. Taispeánann an réimse “Seoladh ceann scríbe” seoladh an fhreastalaí sheachtraigh.

Conas freastalaí VPN a shocrú leat féin

Nuair a bhíonn sé ceangailte, is é seoladh IP inmheánach an fhreastalaí, 172.16.0.1 inár gcás, an geata réamhshocraithe do gach paicéad atá ag dul amach.

Seiceáil an seoladh IP seachtrach

Ag baint úsáide as aon seirbhís ar líne is féidir leat a chinntiú go bhfuil seoladh IP seachtrach an ríomhaire mar an gcéanna le seoladh IP do fhreastalaí VPN anois.

Freastalaí OpenVPN

Cumraíocht fhreastalaí

Cuirimis leibhéal ceada an úsáideora reatha chun cinn mar beidh rochtain fréimhe de dhíth orainn le haghaidh tuilleadh cumraíochta.

sudo -s

Suiteáil na paicéid riachtanacha go léir. Beidh paicéad “Easy-RSA” ag teastáil uainn chun eochracha criptithe a bhainistiú.

apt install openvpn easy-rsa iptables-persistent

Ceadaigh naisc isteach ar phort 1194 trí phrótacal UDP agus cuir rialacha iptables i bhfeidhm.

sudo iptables -I INPUT -p udp --dport 1194 -j ACCEPT

sudo netfilter-persistent save

Cruthaigh eolaire le comhaid chóipeáilte ón bpacáiste “Easy-RSA” agus nascleanúint isteach ann.

make-cadir ~/openvpn

cd ~/openvpn

Bonneagar Eochrach Poiblí (PKI) a Ghiniúint.

./easyrsa init-pki

Ginigh an deimhniú fréimhe ón Údarás Deimhniúcháin (CA).

./easyrsa build-ca

Le linn an phróisis chruthaithe, iarrfar ort pasfhocal a shocrú agus a mheabhrú. Beidh ort ceisteanna a fhreagairt agus faisnéis a iontráil faoi úinéir na heochrach freisin. Is féidir leat na luachanna réamhshocraithe a fhágáil idir lúibíní cearnacha. Brúigh "Iontráil" chun an t-ionchur a chríochnú.

Gin eochair phríobháideach agus iarratas teastais. Mar argóint, sonraigh ainm treallach; inár gcás, is é “vpn-server” é.

./easyrsa gen-req vpn-server nopass

Fág an luach Ainm Coitianta mar an luach réamhshocraithe.

Sínigh an t-iarratas ar theastas freastalaí a gineadh.

./easyrsa sign-req server vpn-server

Ag an gcéim seo, freagair "tá" chun an síniú a dhearbhú, ansin cuir isteach an focal faire a cruthaíodh le linn ghiniúint an deimhnithe fréimhe.

Gin paraiméadair Diffie-Hellman. Úsáidtear na paraiméadair seo le haghaidh malartú eochrach slán idir an freastalaí agus an cliant.

./easyrsa gen-dh

Tá na comhaid riachtanacha go léir ginte. Cruthaímis fillteán "eochracha" in eolaire oibre OpenVPN chun na heochracha a stóráil agus na comhaid cruthaithe a chóipeáil ann.

mkdir /etc/openvpn/keys

sudo cp pki/ca.crt pki/issued/vpn-server.crt pki/private/vpn-server.key pki/dh.pem /etc/openvpn/keys

Cumraigh NAT ag baint úsáide as iptables rialacha. Cruthaigh comhad darb ainm nat agus é a oscailt le haghaidh eagarthóireachta sa /etc/openvpn/ eolaire.

#!/bin/sh

# Reset firewall settings
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X

# (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT

# Allow OpenVPN connections (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -p udp --dport 1194 -j ACCEPT

iptables -A INPUT -i tun0 -j ACCEPT

# (eth0 in our case, may vary):
iptables -A FORWARD -i eth0 -o tun0 -j ACCEPT
iptables -A FORWARD -i tun0 -o eth0 -j ACCEPT

# (eth0 in our case, may vary)
iptables -A FORWARD -i eth0 -o tun0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# Enable masquerading for the local network (eth0 in our case, may vary)
iptables -t nat -A POSTROUTING -o eth0 -s 10.8.0.0/24 -j MASQUERADE

# Deny incoming connections from outside
iptables -A INPUT -i eth0 -j DROP

# Deny transit traffic from outside (eth0 in our case, may vary)
iptables -A FORWARD -i eth0 -o tun0 -j DROP

sudo netfilter-persistent save

Sábháil an comhad agus déan inrite é.

sudo chmod 755 /etc/openvpn/nat

Cóipeáil an teimpléad cumraíochta freastalaí.

cp /usr/share/doc/openvpn/examples/sample-config-files/server.conf /etc/openvpn/

Oscail an comhad “/etc/openvpn/server.conf” le haghaidh eagarthóireachta, déan cinnte go bhfuil na línte seo a leanas ann, agus cuir in eagar iad más gá:

#Port, protocol, and interface

port 1194

proto udp

dev tun
#Path to the encryption keys

ca /etc/openvpn/keys/ca.crt

cert /etc/openvpn/keys/vpn-server.crt

key /etc/openvpn/keys/vpn-server.key

dh /etc/openvpn/keys/dh.pem

#SHA256 Hashing Algorithm

auth SHA256
#Switching off additional encryption

#tls-auth ta.key 0
#Network parameters

server 10.8.0.0 255.255.255.0

ifconfig-pool-persist /var/log/openvpn/ipp.txt

push "redirect-gateway def1 bypass-dhcp"

push "dhcp-option DNS 8.8.8.8"

push "dhcp-option DNS 8.8.4.4"
#Ping every 10 seconds to check the connection.

keepalive 10 120
#Set up AES-256 encryption for the tunnel.

cipher AES-256-GCM
#Demoting the service OpenVPN after launch

user nobody

group nogroup
#Switching on parameters saving after reboot

persist-key

persist-tun
#Set log verbosity

verb 3
#Redirecting logs

log-append /var/log/openvpn/openvpn.log
#Script the rule installation launch.

up /etc/openvpn/nat

Cumasaigh atreorú tráchta ar an bhfreastalaí.

sudo sysctl -w net.ipv4.ip_forward=1

echo 'net.ipv4.ip_forward=1' | sudo tee -a /etc/sysctl.conf

Tosaigh OpenVPN chun an chumraíocht a chur i bhfeidhm.

systemctl restart openvpn@server

Tá cumraíocht an fhreastalaí críochnaithe!

Cumraíocht an chliaint

Téigh chuig suíomh Gréasáin oifigiúil OpenVPN “ https://openvpn.net ”, téigh go dtí an rannóg “POBAIL”.

Is féidir leis an oifig “https://openvpn.net” a úsáid, ach tá an focal “COMUNITY”.

Scrollaigh síos agus íoslódáil an suiteálaí do leagan do chórais oibriúcháin. Inár gcás, is é Windows 11 ARM64 é.

próistéiseach agus ríomhchláraitheoir le haghaidh an úsáideoir le haghaidh oibriúcháin. Íosluchtaigh Windows 11 ARM64.

Suiteáil an t-iarratas ag fágáil na paraiméadair go léir de réir réamhshocraithe.

Ag an gcéad chéim eile beidh ort an comhad seo a leanas a ullmhú ar an bhfreastalaí agus iad a aistriú chuig ríomhaire an chliaint:

  • eochracha poiblí agus príobháideacha;
  • cóip d'eochair an ionaid deimhnithe;
  • teimpléad comhad cumraíochta.

Ceangail leis an bhfreastalaí, ardaigh pribhléidí, agus nascleanúint chuig an eolaire cruthaithe againn "~/openvpn".

sudo -s

cd ~/openvpn

Gin eochair phríobháideach agus iarratas teastais don chliant. Mar argóint, sonraigh ainm treallach; inár gcás, is é “client1” é.

./easyrsa gen-req client1 nopass

Cuir isteach an focal faire a shocraíomar nuair a chruthaíomar an deimhniú fréimhe agus fág an luach Ainm Coiteann mar an luach réamhshocraithe.

Вводим пароль, который мы устанавливали при создании корневого сертификата и оставляем значение Ainm Coiteann.

Sínigh an t-iarratas ar theastas cliaint a gineadh.

./easyrsa sign-req client client1

Ag an gcéim seo, freagair "tá" chun an síniú a dhearbhú, ansin cuir isteach an focal faire a cruthaíodh le linn ghiniúint an deimhnithe fréimhe.

На этом шаге отвечаем "tá" для подтверждения подписи, после чего вводим пароль, который брилания cornevogo sertificata.

Ar mhaithe le caoithiúlacht, cruthaímis fillteán darb ainm 'client1' san eolaire baile agus cóipeálaimis na comhaid uile atá beartaithe lena n-aistriú chuig an ríomhaire cliaint isteach ann.

mkdir ~/client1

cp pki/issued/client1.crt pki/private/client1.key pki/ca.crt ~/client1/

Cóipeáil teimpléad chomhad cumraíochta an chliaint chuig an eolaire céanna. Athraigh an síneadh comhaid go “.ovpn” agus cóipeáil á déanamh.

cp /usr/share/doc/openvpn/examples/sample-config-files/client.conf ~/client1/client.ovpn

Athraigh úinéir an eolaire agus na gcomhad uile “~/client1/” le go mbeidh tú in ann iad a dháileadh ar an gcliant. Déanaimis “mihail” mar úinéir inár gcás.

chown -R mihail:mihail ~/client1

Téigh chuig an ríomhaire cliaint agus cóipeáil ábhar an fhillteáin “~/client1/” . Is féidir leat é sin a dhéanamh le cabhair ón bhfóntas “PSCP” , a thagann le Putty.

PSCP -r mihail@[IP_сервера]:/home/mihail/client1 c:\client1

Is féidir leat comhaid eochracha “ca.crt” , “client1.crt” , “client1.key” a stóráil cibé áit is mian leat. Inár gcás, tá siad sa bhfillteán seo “c:\Program Files\OpenVPN\keys” , agus cuirimid an comhad cumraíochta “client.ovpn” isteach san eolaire “c:\Program Files\OpenVPN\config”.

Anois, déanaimis dul i mbun cumraíocht an chliaint. Oscail an comhad “c:\Program Files\OpenVPN\config\client.ovpn” in eagarthóir téacs agus cuir na línte seo a leanas in eagar:

#announce that this is the client

client
#interface and protocol just like on the server

dev tun

proto udp
#IP address of the server and port

remote ip_address 1194
#saving parameters after reload

persist-key

persist-tun
#key paths

ca “c:\\Program Files\\OpenVPN\\keys\\ca.cert”

cert “c:\\Program Files\\OpenVPN\\keys\\client1.crt”

key “c:\\Program Files\\OpenVPN\\keys\\client1.key”
#enable server verification

remote-cert-tls server
#disable extra encryption

#tls-auth ta.key 1

cipher AES-256-CBC

auth-nocache

verb 3

Fág an chuid eile gan teagmháil.

Sábháil an comhad agus seoladh an feidhmchlár cliant “OpenVPN GUI”.

Socrú VPN críochnaithe

Cliceáil ar dheis ar dheilbhín an aip sa tascbharra agus roghnaigh “Ceangail” . Má éiríonn leis an nasc, casfaidh an deilbhín glas.

Bain úsáid as aon seirbhís ar líne chun a chinntiú go bhfuil do sheoladh IP poiblí athraithe agus go bhfuil sé anois mar an gcéanna le seoladh IP an fhreastalaí.

❮ Alt roimhe seo Socrú freastalaí FTP
An chéad alt eile ❯ Conas Wireguard VPN a shocrú ar do fhreastalaí

Cuir ceist orainn faoi VPS

Táimid réidh i gcónaí do cheisteanna a fhreagairt ag am ar bith den lá nó den oíche.