步骤1:安装OpenVPN 确保您已安装了OpenVPN,您可以通过包管理器在大多数操作系统上安装: Windows: 下载并安装最新版本的 OpenVPN。 Linux: 使用包管理器安装:sudo apt-get update sudo apt-get install openvpn macOS: 从官方网站下载并安装。 步骤2:生成证书和密钥 使用 OpenSSL 生成所需的证书和私钥: 生成CA证书: openssl req -x509 -newkey -keyout ca_key.pem -out ca.pem -days 365 -nodes -x509 生成X.509证书。 -newkey 生成密钥。 -keyout ca_key.pem 密钥保存文件。 -out ca.pem 证书保存文件。 -days 365 证书有效期365天。 生成服务器证书和私钥: openssl req -x509 -newkey -keyout server_key.pem -out server.pem -days 365 -nodes 类似地,生成服务器的证书和私钥。 生成客户端证书和私钥: openssl req -x509 -newkey -keyout client_key.pem -out client.pem -days 365 -nodes 同样生成客户端证书和私钥。 步骤3:配置OpenVPN服务器 创建一个配置文件 server.conf,用于指定服务器的设置: sudo nano server.conf port 1194 proto tcp dev ovpn ca ca.pem cert server.pem key server_key.pem dh $KEY_DIR/dh2048.pem verify-x509-fingerprint tls-cipher TLSv1.2 cipher AES256-CBC key-size 2048 user nobody group nobody keepalive 10 ping 10 max-c...
步骤1:安装OpenVPN
确保您已安装了OpenVPN,您可以通过包管理器在大多数操作系统上安装:
-
Windows:
- 下载并安装最新版本的 OpenVPN。
-
Linux:
- 使用包管理器安装:
sudo apt-get update sudo apt-get install openvpn
- 使用包管理器安装:
-
macOS:
从官方网站下载并安装。
步骤2:生成证书和密钥
使用 OpenSSL 生成所需的证书和私钥:
-
生成CA证书:
openssl req -x509 -newkey -keyout ca_key.pem -out ca.pem -days 365 -nodes
-x509生成X.509证书。-newkey生成密钥。-keyout ca_key.pem密钥保存文件。-out ca.pem证书保存文件。-days 365证书有效期365天。
-
生成服务器证书和私钥:
openssl req -x509 -newkey -keyout server_key.pem -out server.pem -days 365 -nodes
类似地,生成服务器的证书和私钥。
-
生成客户端证书和私钥:
openssl req -x509 -newkey -keyout client_key.pem -out client.pem -days 365 -nodes
同样生成客户端证书和私钥。
步骤3:配置OpenVPN服务器
创建一个配置文件 server.conf,用于指定服务器的设置:
sudo nano server.conf
port 1194 proto tcp dev ovpn ca ca.pem cert server.pem key server_key.pem dh $KEY_DIR/dh2048.pem verify-x509-fingerprint tls-cipher TLSv1.2 cipher AES256-CBC key-size 2048 user nobody group nobody keepalive 10 ping 10 max-clients 100 max-mtu 150 mss 145 explicit-path-remote pull-filter push "gateway 10.8.. 192.168.." push "dhcp-option DNS 8.8.8.8"
- 配置说明:
port 1194:指定VPN服务器的端口。proto tcp:使用TCP协议。dev ovpn:指定VPN接口设备。ca ca.pem:使用CA证书进行认证。cert server.pem:使用服务器证书。key server_key.pem:使用服务器的私钥。dh $KEY_DIR/dh2048.pem:使用默认的Diffie-Hellman参数文件。verify-x509-fingerprint:验证证书指纹。tls-cipher TLSv1.2:指定TLS加密协议版本。cipher AES256-CBC:使用AES256加密算法。key-size 2048:生成2048位密钥。user nobody:指定运行用户。group nobody:指定运行组。keepalive 10:设置心跳包,保持连接。ping 10:设置ping间隔。max-clients 100:允许最多100个客户端连接。max-mtu 150:设置最大传输单元。mss 145:设置最大报文大小。explicit-path-remote:启用远程路由。pull-filter:允许服务器过滤路由。push "gateway 10.8.. 192.168..":将路由推送到客户端。push "dhcp-option DNS 8.8.8.8":推送DNS服务器地址。
步骤4:将证书和私钥复制到正确的位置
确保以下文件位于OpenVPN配置目录中:
-
Windows:
- OpenVPN的配置目录通常在
%ProgramData%\OpenVPN\(Windows 7+)。
- OpenVPN的配置目录通常在
-
Linux/Unix:
- 打字档:
/etc/openvpn/。
- 打字档:
-
macOS:
- 打字档:
/Applications/OpenVPN/。
- 打字档:
将以下文件复制到配置目录:
ca.pemserver.pemserver_key.pemclient.pemclient_key.pem
如果在Windows上安装,可以将这些文件放在配置目录中。
步骤5:设置防火墙
确保防火墙允许OpenVPN端口(如1194)通过:
-
Windows:
netsh -f IPsec.tls -a add 1194
-
Linux:
sudo iptables -A INPUT -p tcp --dport 1194 -j ACCEPT sudo service iptables save sudo service iptables restart
-
macOS: 使用防火墙设置允许端口1194通过。
步骤6:启动OpenVPN服务器
在服务器上运行以下命令:
sudo openvpn --daemon --config server.conf
这将使OpenVPN作为后台进程运行,并使用配置文件 server.conf。
步骤7:连接客户端
在连接到服务器的另一台设备上运行OpenVPN:
openvpn --remote [服务器IP] --port 1194 --cert client.pem --key client_key.pem --ca ca.pem
- [服务器IP]:服务器的公共IP地址或域名。
- 1194:服务器端口。
步骤8:测试连接
使用ping或其他工具检查连接是否成功:
ping 10.8..1
如果连接成功,您应该看到响应。
步骤9:管理和维护
-
启动/停止服务器:
sudo openvpn --start sudo openvpn --stop
-
重启服务器:
sudo systemctl restart openvpn@server
-
日志管理: 检查日志文件:
sudo tail -f /var/log/openvpn/server.log
-
定期更新: 定期更新OpenVPN和相关证书以确保安全。
步骤10:高级配置(可选)
-
域名支持: 如果您有域名,可以将服务器配置为使用域名而不是IP地址。
-
多设备支持: 配置多个客户端连接到同一服务器。
-
安全性:
- 使用强密码。
- 定期备份配置和证书。
- 配置防火墙和入侵检测系统。
完成
通过以上步骤,您已经成功配置了一个使用OpenVPN的VPN服务器,您可以根据需要进一步调整配置,确保网络安全和稳定性。

相关文章







