Sa lá atá inniu ann, éiríonn teicneolaíocht VPN níos mó tóir. Úsáideann gnáthúsáideoirí VPN chun rochtain a fháil ar an Idirlíon go sábháilte. Cuidíonn sé freisin le dul timpeall ar shuíomhanna gréasáin agus ar sheirbhísí a bhfuil bac orthu go háitiúil agus cosaint a thabhairt ar iompar mailíseach seachtrach a d’fhéadfadh a bheith ann. Agus tú ag nascadh le freastalaí VPN, tá tollán sábháilte idir do ríomhaire agus an freastalaí nach féidir rochtain a fháil air ón taobh amuigh, agus mar sin is é an freastalaí VPN do phointe rochtana Idirlín. Tá go leor seirbhísí VPN amuigh ansin, idir saor in aisce agus íoctha, ach mura n-oibríonn siad duit ar chúis éigin, is féidir leat do fhreastalaí VPN féin a chumrú i gcónaí.
Chun do VPN féin a rith, ba chóir duit freastalaí VPS a fháil ar cíos . Tá bogearraí éagsúla ann a ligeann duit nasc VPN a chruthú. Tá siad difriúil óna chéile ó thaobh na gcóras oibriúcháin a dtacaítear leo agus na halgartaim a úsáidtear. Féachfaimid ar dhá chur chuige neamhspleácha chun freastalaí VPN a bhunú. Tá an chéad cheann bunaithe ar phrótacal PPTP a mheastar a bheith as dáta agus nach bhfuil slán ach atá an-éasca a chumrú. Úsáideann an ceann eile bogearraí nua-aimseartha agus slán OpenVPN ach éilíonn sé feidhmchlár cliant tríú páirtí a shuiteáil agus próiseas socraithe níos críochnúla.
Inár dtimpeallacht tástála, táimid ag dul a úsáid freastalaí fíorúil faoi thiomáint ag Ubuntu Server 18.04. Tá balla dóiteáin le bheith múchta ar an bhfreastalaí toisc go bhfuil alt ar leith tuillte ag a chumraíocht. Déanfaimid cur síos ar an bpróiseas socraithe ar Windows 10.
Ullmhúchán
Is cuma cén freastalaí VPN a roghnaíonn tú, socrófar an rochtain Idirlín trí mhodhanna comhtháite an chórais oibriúcháin. Chun rochtain Idirlín a oscailt trí chomhéadan seirbhíse seachtrach caithfidh tú cur ar aghaidh paicéid a cheadú idir na comhéadain agus aistriúchán seoltaí líonra a chumrú.
Chun atreorú paicéad a chasadh air, oscail an comhad “/etc/sysctl.conf” agus athraigh luach an pharaiméadair “net.ipv4.ip_forward” go 1.
Chun athruithe a chur i bhfeidhm gan an ríomhaire a atosú, rith an t-ordú
sudo sysctl -p /etc/sysctl.conf
Déantar aistriúchán seoladh líonra a chumrú trí úsáid a bhaint as iptables . Ar dtús, seiceáil ainm do chomhéadain líonra sheachtraigh agus an t-ordú “ip link show” á rith agat - beidh sé de dhíth ort sa chéad chéim eile. Is é “ens3” ár n-ainm.
Cumasaigh aistriúchán seoltaí líonra ag do chomhéadan seachtrach do gach nód líonra áitiúil.
sudo iptables -t nat -A POSTROUTING -o ens3 -j MASQUERADE
Tabhair faoi deara gur gá duit a shonrú ar an ainm fíor do fhreastalaí comhéadan, is féidir é a bheith difriúil ó na linne.
De réir réamhshocraithe, athshocraítear na rialacha uile a chruthaíonn iptables tar éis atosú an fhreastalaí. Chun é sin a chosc, bain úsáid as an bhfóntas “iptables-persistent” . Suiteáil an pacáiste seo a leanas:
sudo apt install iptables-persistent
Ag pointe éigin le linn an phróisis suiteála, feicfidh tú fuinneog chumraíochta a mholfaidh duit rialacha reatha iptables a shábháil. Ós rud é go bhfuil na rialacha sainmhínithe cheana féin, níl le déanamh ach a dheimhniú agus cliceáil faoi dhó ar “Tá” . Ós rud é go gcuirfear na rialacha i bhfeidhm go huathoibríoch anois tar éis atosú an fhreastalaí.
Freastalaí PPTP
Cumraíocht fhreastalaí
Suiteáil an pacáiste:
sudo apt install pptpd
Tar éis don suiteáil a bheith críochnaithe, oscail an comhad “/etc/pptpd.conf” in aon eagarthóir téacs agus cuir in eagar é mar seo:
option /etc/ppp/pptpd-options #path to the settings file
logwtmp #client connections logging mechanism
connections 100 #number of simultaneous connections
localip 172.16.0.1 #the address that will serve as a client gateway
remoteip 172.16.0.2-200 #range of addresses
Ina dhiaidh sin, cuir an comhad “/etc/ppp/pptpd-options” in eagar . Socraítear formhór na bparaiméadar de réir réamhshocraithe.
#name of the service for new client records
name pptpd
#restrict obsolete authentication methods
refuse-pap
refuse-chap
refuse-mschap
#allow a more secure authentication method
require-mschap-v2
#enable encryption
require-mppe-128
#specify dns servers for clients (use any available servers)
ms-dns 8.8.8.8
ms-dns 8.8.4.4
proxyarp
nodefaultroute
lock
nobsdcomp
novj
novjccomp
nologfd
Ag an gcéad chéim eile, beidh ort taifead a chruthú le haghaidh naisc chliaint. Abair gur mian leat úsáideoir “vpnuser” a chur leis agus pasfhocal “1” a bheith agat agus seoladh dinimiciúil a cheadú dó. Oscail an comhad “/etc/ppp/chap-secrets” agus cuir an líne seo a leanas le paraiméadair an úsáideora ag deireadh an chomhaid:
vpnuser pptpd 1 *
Is é luach “pptpd” ainm na seirbhíse a shonraíomar sa chomhad “pptpd-options” . In ionad “*” is féidir leat seoladh IP seasta a shonrú. Sa toradh, ba chóir go mbeadh an comhad “chap-secrets” cosúil leis seo:
Chun na socruithe a chur i bhfeidhm, athshocraigh an tseirbhís pptpd agus cuir leis an uathlódáil í.
sudo systemctl restart pptpd
sudo systemctl enable pptpd
Tá cumraíocht an fhreastalaí críochnaithe.
Cumraíocht an chliaint
Oscail “Tosaigh” - “Socruithe” - “Líonra & Idirlíon” - “VPN” agus cliceáil “Cuir nasc VPN leis”
Cuir isteach na paraiméadair nasc sa fhuinneog a osclaítear agus cliceáil “Sábháil”
- Soláthraí VPN: “Windows (tógtha i)”
- Ainm ceangail: “vpn_connect” (is féidir leat aon ainm a roghnú)
- Ainm nó seoladh an fhreastalaí: (sonraigh seoladh IP seachtrach an fhreastalaí)
- Cineál VPN: “Auto”
- Cineál faisnéise síniú isteach: “Ainm úsáideora agus pasfhocal”
- Ainm úsáideora: úsáideoir vpn (ainm sonraithe sa chomhad “chap-secrets” ar an bhfreastalaí)
- Pasfhocal: 1 (mar atá sa chomhad “chap-secrets”)
Tar éis duit na paraiméadair a shábháil, feicfidh tú an nasc VPN nua sa fhuinneog. Cliceáil ar chlé ar an nasc agus roghnaigh “Ceangail” . I gcás nasc rathúil, feicfidh tú stádas “Ceangailte” .
Sna Roghanna, gheobhaidh tú seoltaí inmheánacha an chliaint agus an fhreastalaí. Taispeánann an réimse “Seoladh ceann scríbe” seoladh an fhreastalaí sheachtraigh.
Nuair a bhíonn sé ceangailte, is é seoladh IP inmheánach an fhreastalaí, 172.16.0.1 inár gcás, an geata réamhshocraithe do gach paicéad atá ag dul amach.
Ag baint úsáide as aon seirbhís ar líne is féidir leat a chinntiú go bhfuil seoladh IP seachtrach an ríomhaire mar an gcéanna le seoladh IP do fhreastalaí VPN anois.
Freastalaí OpenVPN
Cumraíocht fhreastalaí
Cuirimis leibhéal ceada an úsáideora reatha chun cinn mar beidh rochtain fréimhe de dhíth orainn le haghaidh tuilleadh cumraíochta.
sudo -s
Suiteáil na paicéid riachtanacha go léir. Beidh paicéad “Easy-RSA” ag teastáil uainn chun eochracha criptithe a bhainistiú.
apt install openvpn easy-rsa iptables-persistent
Ceadaigh naisc isteach ar phort 1194 trí phrótacal UDP agus cuir rialacha iptables i bhfeidhm.
sudo iptables -I INPUT -p udp --dport 1194 -j ACCEPT
sudo netfilter-persistent save
Cruthaigh eolaire le comhaid chóipeáilte ón bpacáiste “Easy-RSA” agus nascleanúint isteach ann.
make-cadir ~/openvpn
cd ~/openvpn
Bonneagar Eochrach Poiblí (PKI) a Ghiniúint.
./easyrsa init-pki
Ginigh an deimhniú fréimhe ón Údarás Deimhniúcháin (CA).
./easyrsa build-ca
Le linn an phróisis chruthaithe, iarrfar ort pasfhocal a shocrú agus a mheabhrú. Beidh ort ceisteanna a fhreagairt agus faisnéis a iontráil faoi úinéir na heochrach freisin. Is féidir leat na luachanna réamhshocraithe a fhágáil idir lúibíní cearnacha. Brúigh "Iontráil" chun an t-ionchur a chríochnú.
Gin eochair phríobháideach agus iarratas teastais. Mar argóint, sonraigh ainm treallach; inár gcás, is é “vpn-server” é.
./easyrsa gen-req vpn-server nopass
Fág an luach Ainm Coitianta mar an luach réamhshocraithe.
Sínigh an t-iarratas ar theastas freastalaí a gineadh.
./easyrsa sign-req server vpn-server
Ag an gcéim seo, freagair "tá" chun an síniú a dhearbhú, ansin cuir isteach an focal faire a cruthaíodh le linn ghiniúint an deimhnithe fréimhe.
Gin paraiméadair Diffie-Hellman. Úsáidtear na paraiméadair seo le haghaidh malartú eochrach slán idir an freastalaí agus an cliant.
./easyrsa gen-dh
Tá na comhaid riachtanacha go léir ginte. Cruthaímis fillteán "eochracha" in eolaire oibre OpenVPN chun na heochracha a stóráil agus na comhaid cruthaithe a chóipeáil ann.
mkdir /etc/openvpn/keys
sudo cp pki/ca.crt pki/issued/vpn-server.crt pki/private/vpn-server.key pki/dh.pem /etc/openvpn/keys
Cumraigh NAT ag baint úsáide as iptables rialacha. Cruthaigh comhad darb ainm nat agus é a oscailt le haghaidh eagarthóireachta sa /etc/openvpn/ eolaire.
#!/bin/sh
# Reset firewall settings
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X
# (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
# (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
# Allow OpenVPN connections (eth0 in our case, may vary)
iptables -A INPUT -i eth0 -p udp --dport 1194 -j ACCEPT
iptables -A INPUT -i tun0 -j ACCEPT
# (eth0 in our case, may vary):
iptables -A FORWARD -i eth0 -o tun0 -j ACCEPT
iptables -A FORWARD -i tun0 -o eth0 -j ACCEPT
# (eth0 in our case, may vary)
iptables -A FORWARD -i eth0 -o tun0 -m state --state ESTABLISHED,RELATED -j ACCEPT
# Enable masquerading for the local network (eth0 in our case, may vary)
iptables -t nat -A POSTROUTING -o eth0 -s 10.8.0.0/24 -j MASQUERADE
# Deny incoming connections from outside
iptables -A INPUT -i eth0 -j DROP
# Deny transit traffic from outside (eth0 in our case, may vary)
iptables -A FORWARD -i eth0 -o tun0 -j DROP
sudo netfilter-persistent save
Sábháil an comhad agus déan inrite é.
sudo chmod 755 /etc/openvpn/nat
Cóipeáil an teimpléad cumraíochta freastalaí.
cp /usr/share/doc/openvpn/examples/sample-config-files/server.conf /etc/openvpn/
Oscail an comhad “/etc/openvpn/server.conf” le haghaidh eagarthóireachta, déan cinnte go bhfuil na línte seo a leanas ann, agus cuir in eagar iad más gá:
#Port, protocol, and interface
port 1194
proto udp
dev tun
#Path to the encryption keys
ca /etc/openvpn/keys/ca.crt
cert /etc/openvpn/keys/vpn-server.crt
key /etc/openvpn/keys/vpn-server.key
dh /etc/openvpn/keys/dh.pem
#SHA256 Hashing Algorithm
auth SHA256
#Switching off additional encryption
#tls-auth ta.key 0
#Network parameters
server 10.8.0.0 255.255.255.0
ifconfig-pool-persist /var/log/openvpn/ipp.txt
push "redirect-gateway def1 bypass-dhcp"
push "dhcp-option DNS 8.8.8.8"
push "dhcp-option DNS 8.8.4.4"
#Ping every 10 seconds to check the connection.
keepalive 10 120
#Set up AES-256 encryption for the tunnel.
cipher AES-256-GCM
#Demoting the service OpenVPN after launch
user nobody
group nogroup
#Switching on parameters saving after reboot
persist-key
persist-tun
#Set log verbosity
verb 3
#Redirecting logs
log-append /var/log/openvpn/openvpn.log
#Script the rule installation launch.
up /etc/openvpn/nat
Cumasaigh atreorú tráchta ar an bhfreastalaí.
sudo sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward=1' | sudo tee -a /etc/sysctl.conf
Tosaigh OpenVPN chun an chumraíocht a chur i bhfeidhm.
systemctl restart openvpn@server
Tá cumraíocht an fhreastalaí críochnaithe!
Cumraíocht an chliaint
Téigh chuig suíomh Gréasáin oifigiúil OpenVPN “ https://openvpn.net ”, téigh go dtí an rannóg “POBAIL”.
Scrollaigh síos agus íoslódáil an suiteálaí do leagan do chórais oibriúcháin. Inár gcás, is é Windows 11 ARM64 é.
Suiteáil an t-iarratas ag fágáil na paraiméadair go léir de réir réamhshocraithe.
Ag an gcéad chéim eile beidh ort an comhad seo a leanas a ullmhú ar an bhfreastalaí agus iad a aistriú chuig ríomhaire an chliaint:
- eochracha poiblí agus príobháideacha;
- cóip d'eochair an ionaid deimhnithe;
- teimpléad comhad cumraíochta.
Ceangail leis an bhfreastalaí, ardaigh pribhléidí, agus nascleanúint chuig an eolaire cruthaithe againn "~/openvpn".
sudo -s
cd ~/openvpn
Gin eochair phríobháideach agus iarratas teastais don chliant. Mar argóint, sonraigh ainm treallach; inár gcás, is é “client1” é.
./easyrsa gen-req client1 nopass
Cuir isteach an focal faire a shocraíomar nuair a chruthaíomar an deimhniú fréimhe agus fág an luach Ainm Coiteann mar an luach réamhshocraithe.
Sínigh an t-iarratas ar theastas cliaint a gineadh.
./easyrsa sign-req client client1
Ag an gcéim seo, freagair "tá" chun an síniú a dhearbhú, ansin cuir isteach an focal faire a cruthaíodh le linn ghiniúint an deimhnithe fréimhe.
Ar mhaithe le caoithiúlacht, cruthaímis fillteán darb ainm 'client1' san eolaire baile agus cóipeálaimis na comhaid uile atá beartaithe lena n-aistriú chuig an ríomhaire cliaint isteach ann.
mkdir ~/client1
cp pki/issued/client1.crt pki/private/client1.key pki/ca.crt ~/client1/
Cóipeáil teimpléad chomhad cumraíochta an chliaint chuig an eolaire céanna. Athraigh an síneadh comhaid go “.ovpn” agus cóipeáil á déanamh.
cp /usr/share/doc/openvpn/examples/sample-config-files/client.conf ~/client1/client.ovpn
Athraigh úinéir an eolaire agus na gcomhad uile “~/client1/” le go mbeidh tú in ann iad a dháileadh ar an gcliant. Déanaimis “mihail” mar úinéir inár gcás.
chown -R mihail:mihail ~/client1
Téigh chuig an ríomhaire cliaint agus cóipeáil ábhar an fhillteáin “~/client1/” . Is féidir leat é sin a dhéanamh le cabhair ón bhfóntas “PSCP” , a thagann le Putty.
PSCP -r mihail@[IP_сервера]:/home/mihail/client1 c:\client1
Is féidir leat comhaid eochracha “ca.crt” , “client1.crt” , “client1.key” a stóráil cibé áit is mian leat. Inár gcás, tá siad sa bhfillteán seo “c:\Program Files\OpenVPN\keys” , agus cuirimid an comhad cumraíochta “client.ovpn” isteach san eolaire “c:\Program Files\OpenVPN\config”.
Anois, déanaimis dul i mbun cumraíocht an chliaint. Oscail an comhad “c:\Program Files\OpenVPN\config\client.ovpn” in eagarthóir téacs agus cuir na línte seo a leanas in eagar:
#announce that this is the client
client
#interface and protocol just like on the server
dev tun
proto udp
#IP address of the server and port
remote ip_address 1194
#saving parameters after reload
persist-key
persist-tun
#key paths
ca “c:\\Program Files\\OpenVPN\\keys\\ca.cert”
cert “c:\\Program Files\\OpenVPN\\keys\\client1.crt”
key “c:\\Program Files\\OpenVPN\\keys\\client1.key”
#enable server verification
remote-cert-tls server
#disable extra encryption
#tls-auth ta.key 1
cipher AES-256-CBC
auth-nocache
verb 3
Fág an chuid eile gan teagmháil.
Sábháil an comhad agus seoladh an feidhmchlár cliant “OpenVPN GUI”.
Cliceáil ar dheis ar dheilbhín an aip sa tascbharra agus roghnaigh “Ceangail” . Má éiríonn leis an nasc, casfaidh an deilbhín glas.
Bain úsáid as aon seirbhís ar líne chun a chinntiú go bhfuil do sheoladh IP poiblí athraithe agus go bhfuil sé anois mar an gcéanna le seoladh IP an fhreastalaí.