准备工作 选择操作系统:使用Debian 11或Ubuntu 22.04 LTS。 安装必要软件包:sudo apt-get update && sudo apt-get install openvpn openvpn-key管理工具 安装easy-rsa工具:sudo apt-get install easy-rsa 或者从源码编译安装(可选)。 生成CA(证书授予)文件 创建CA目录并设置参数:mkdir -p /etc/openvpn/ca cd /etc/openvpn/ca echo -n "CA name:" > ca.cnf 按照提示填写CA的名字、有效期、国家、城市、电子邮件等信息。 生成CA私钥和证书:sudo ./easy-rsa build-ca 根据提示输入CA的密码,生成ca_key.pem和ca.pem。 生成服务器证书和密钥 创建服务器的私钥和证书:sudo ./easy-rsa build-server-full 输入服务器的名字、有效期、国家、城市、电子邮件等信息,生成server_key.pem和server.pem。 生成服务器的密钥文件:sudo ./easy-rsa build-server-key 输入服务器的密码,生成server.key。 配置OpenVPN服务器 设置默认配置文件:sudo cp /etc/openvpn server.conf /etc/openvpn/ 修改配置文件:sudo nano /etc/openvpn/server.conf 服务器绑定地址:设置为...:1194。 协议版本:设置为v2,如果需要兼容性。 监听端口:设置为1194。 使用TLS或SSL:确保使用tls-v1或tls-v1.2。 DH参数:设置为DH2048或更高。 允许IP转换:设置为yes。 限制访问:设置为仅允许特定CIDR或路由器访问。 生成密钥文件:sudo mkdir -p /etc/openvpn/keys sudo chmod 600 /etc/openvpn/keys/ 将...
-
准备工作
- 选择操作系统:使用Debian 11或Ubuntu 22.04 LTS。
- 安装必要软件包:
sudo apt-get update && sudo apt-get install openvpn openvpn-key管理工具
- 安装easy-rsa工具:
sudo apt-get install easy-rsa
或者从源码编译安装(可选)。
-
生成CA(证书授予)文件
- 创建CA目录并设置参数:
mkdir -p /etc/openvpn/ca cd /etc/openvpn/ca echo -n "CA name:" > ca.cnf
按照提示填写CA的名字、有效期、国家、城市、电子邮件等信息。
- 生成CA私钥和证书:
sudo ./easy-rsa build-ca
根据提示输入CA的密码,生成ca_key.pem和ca.pem。
- 创建CA目录并设置参数:
-
生成服务器证书和密钥
- 创建服务器的私钥和证书:
sudo ./easy-rsa build-server-full
输入服务器的名字、有效期、国家、城市、电子邮件等信息,生成server_key.pem和server.pem。
- 生成服务器的密钥文件:
sudo ./easy-rsa build-server-key
输入服务器的密码,生成server.key。
- 创建服务器的私钥和证书:
-
配置OpenVPN服务器
- 设置默认配置文件:
sudo cp /etc/openvpn server.conf /etc/openvpn/
- 修改配置文件:
sudo nano /etc/openvpn/server.conf
- 服务器绑定地址:设置为...:1194。
- 协议版本:设置为v2,如果需要兼容性。
- 监听端口:设置为1194。
- 使用TLS或SSL:确保使用tls-v1或tls-v1.2。
- DH参数:设置为DH2048或更高。
- 允许IP转换:设置为yes。
- 限制访问:设置为仅允许特定CIDR或路由器访问。
- 生成密钥文件:
sudo mkdir -p /etc/openvpn/keys sudo chmod 600 /etc/openvpn/keys/
将server.key和server.crt复制到这个目录:
sudo cp server.key server.pem /etc/openvpn/keys/ sudo chmod 600 /etc/openvpn/keys/
- 设置默认配置文件:
-
启动OpenVPN服务器
- 使用systemd启动:
sudo systemctl stop openvpn@server.service sudo systemctl enable openvpn@server.service
- 启动服务:
sudo systemctl start openvpn@server.service
- 验证服务状态:
systemctl status openvpn@server.service
确认服务状态为“active”且监听地址为...:1194。
- 使用systemd启动:
-
测试服务器连接
- 在本地机器上测试:
sudo openvpn --remote server_ip 1194 --nobind --user nobody --group nobody --keepalive 10 --ping 10
检查是否连接成功,查看状态为“Connected”。
- 使用OpenVPN管理工具: 打开网络管理中心,连接到服务器,验证是否能成功登录。
- 在本地机器上测试:
-
客户端配置
- 下载服务器证书和密钥: 使用scp或wget将server.crt和server.key传输到客户端。
- 生成客户端配置文件:
sudo openvpn --gen-key --gen-req client
- 手动配置文件:
nano client.ovpn
设置远程服务器地址、端口、协议、隧道类型、用户名和密码。
- 连接测试:
sudo openvpn --config client.ovpn --remote server_ip 1194
检查连接状态,确保成功。
-
注意事项
- 防火墙设置:确保服务器端口1194和443在防火墙允许列表中。
- 密钥管理:定期更新服务器和客户端的证书和密钥。
- 权限设置:确保OpenVPN配置文件和密钥文件的权限正确,避免未授权访问。
通过以上步骤,你可以成功搭建并配置OpenVPN服务器,确保安全连接,遇到问题时,检查日志文件或社区获取帮助。

相关文章








