Hogyan állíts be megbízható VPN-t az útválasztódon az OpenVPN segítségével

Utolsó frissítés: 28/01/2026
Szerző: Izsák
  • OpenVPN konfigurálása a következőn: router Védi a teljes hálózatot, és biztonságos távoli hozzáférést biztosít a helyi eszközökhöz.
  • Elengedhetetlen egy nyilvános IP-cím (vagy egy megfelelően konfigurált DDNS), valamint a megfelelően megnyitott vagy továbbított portok.
  • A tanúsítványok, a titkosítás és a jól kezelt felhasználói fiókok erősítik a szerver biztonságát. VPN.
  • Az olyan gyártók, mint a TP-Link, az ASUS, a Teltonika és az Omada, .ovpn profil exportálással integrált OpenVPN szervereket kínálnak.

VPN konfiguráció routeren OpenVPN-nel

konfigurálása egy megbízható VPN közvetlenül az útválasztón az OpenVPN használatával Ez az egyik legjobb módja annak, hogy megvédje otthoni vagy irodai hálózatát anélkül, hogy minden egyes eszközre külön alkalmazásokat kellene telepítenie. A munkahelyi laptopjától a mobiltelefonjáig... smart TV vagy egy NAS szerver, mindegyik ugyanabból a titkosított alagútból profitálhat egyetlen, jól végrehajtott konfigurációval.

Ugyanakkor ez a konfiguráció gyakran generál Több fejfájás a nyilvános IP-címekkel, CG-NAT-tal, portokkal és tanúsítványokkal és a gyártók közötti különbségeket (TP-Link, ASUS, Teltonika, Omada stb.). Ebben az útmutatóban részletes magyarázatot találsz, amely egyesíti a főbb márkák tevékenységét, és kibővíti azt a legjobb gyakorlatokkal, így stabil és biztonságos OpenVPN-kiszolgálót állíthatsz be az útválasztódon anélkül, hogy bármi fontosról lemaradnál.

Mi az a VPN, és miért érdemes OpenVPN-nel beállítani a routeren?

Egy VPN (virtuális magánhálózatTitkosított alagutat hoz létre az eszközöd és egy távoli szerver között. Ez az alagút megvédi az interneten áthaladó adatokat a lehallgatástól, az adatlopástól vagy a manipulációtól, és lehetővé teszi a fizikailag különböző helyeken lévő eszközök számára, hogy úgy viselkedjenek, mintha ugyanazon a helyi hálózaton lennének.

Amikor a VPN-kiszolgáló a saját routeredben van, akkor megkapod a helyi hálózathoz csatlakoztatott összes eszköz biztonságosan elérhető kívülről (otthoni munkavégzés, beléptető kamerák, otthonautomatizálás, belső szerverek stb.), és a távoli eszközeiről érkező forgalmat az otthoni kapcsolatán keresztül is átirányíthatja az internetre.

Az OpenVPN az egyik legszélesebb körben használt VPN protokoll, mivel Jó egyensúly a biztonság, a rugalmasság és a kompatibilitás közöttAz olyan márkák routerei, mint a TP-Link, az ASUS, a Teltonika, vagy az olyan ökoszisztémák, mint az Omada, alapértelmezés szerint integrálják szerver és kliens módban is, így természetes választás, ha a VPN-t saját kezűleg szeretnéd vezérelni, ahelyett, hogy külső szolgáltatásra hagyatkoznál.

Alapvető követelmények az OpenVPN-kiszolgáló routeren történő létrehozása előtt

Mielőtt bármit is tennél a VPN-beállításokban, érdemes áttekinteni néhányat A szerver elérhetőségének alapvető követelményei az internetről, és megszakítás nélkül dolgozhat.

Először is, a használni kívánt routernek natívan támogatja az OpenVPN szervertA TP-Link, ASUS és Teltonika modellek tartalmazzák ezt a funkciót, de mindig ajánlott ellenőrizni a gyártó specifikációit vagy kézikönyvét a megerősítéshez. A „VPN Server – OpenVPN” opció az Omada környezetben is elérhető (ER605, más routerek és az OC200/OMADA szoftver).

Másodszor, az internetkapcsolatodnak szüksége van egy A szerverként működő router WAN interfészén elérhető nyilvános IP-címEz azt jelenti, hogy az internetszolgáltatódnak nem szabadna CG-NAT mögött hagynia a hálózatodat portok megnyitásának lehetősége nélkül. Ha privát IP-címet kapsz a WAN-on (ami gyakori egyes mobilszolgáltatóknál vagy szolgáltatásoknál, például bizonyos vezeték nélküli átjáróknál), akkor nyilvános vagy statikus IP-címet kell kérned az internetszolgáltatódtól, különben nem fogsz tudni bejövő kapcsolatokat fogadni a VPN-en keresztül.

Ezenkívül ajánlott, hogy a router rendelkezzen a firmware frissítve a legújabb stabil verzióraEz azért van, mert sok gyártó biztonsági réseket vagy OpenVPN-problémákat javít ezekben a frissítésekben. Az ASUS például azt javasolja, hogy a VPN-kiszolgáló engedélyezése előtt frissítsék a firmware-t, és mind az alkalmazás-, mind a WebGUI-frissítésekhez külön útmutatókat biztosít.

Végül is mindig segít, ha van A rendszeridő szinkronizálva van az internettel (Az NTP aktív és működik). Sok router ezt automatikusan elvégzi, de ha a belső óra jelentősen el van szinkronban, az OpenVPN tanúsítványokkal kapcsolatban érvényességi problémák adódhatnak.

Nyilvános IP, CG-NAT és dinamikus DNS: az a rész, ami általában megtöri a VPN-t

Az OpenVPN alagút kívülről való csatlakozásának sikertelenségének egyik leggyakoribb oka az, hogy a szerver router Nem igazán elérhető az interneten keresztül vagy a kliens rossz IP-címet próbál elérni.

Egyszerű konfigurációk esetén, amikor egyetlen router csatlakozik közvetlenül az internetszolgáltatóhoz, elegendő, ha a WAN interfészen van egy Nyilvános IP és hogy az OpenVPN-hez használt port nyitva van a router tűzfalában. Ilyen esetekben a router által exportált .ovpn konfigurációs fájl általában automatikusan tartalmazza a nyilvános WAN IP-címet „távoli” címként.

A probléma akkor merül fel, amikor az internetszolgáltatód hozzárendel egy Privát IP-cím CG-NAT-on keresztülEz történik bizonyos vezeték nélküli internetszolgáltatóknál, egyes mobilkapcsolatoknál, vagy bizonyos szolgáltatásoknál, mint például a Comporium vagy hasonlók. Ilyen esetekben a router egy 10.xxx, 172.16.xx vagy 192.168.xx IP-címet lát a WAN-ján, és még ha portokat is nyitsz, a forgalom soha nem fog megérkezni, mert a szolgáltató nem továbbítja ezeket a kapcsolatokat. Nincs ebben semmi trükk: beszélned kell az internetszolgáltatóddal, és nyilvános IP-címet (ideális esetben statikusat) vagy egy olyan speciális szolgáltatást kell kérned, amely lehetővé teszi a portok megnyitását.

Egy másik gyakori helyzet, ha van egy semleges router vagy VPN egy operátori átjáró mögöttEz a helyzet az AT&T berendezéseknél (BGW320-500) vagy egyes optikai routereken, amelyek nem támogatják a teljes híd módot. Ebben az esetben, ha az OpenVPN szerver a másodlagos routeren található (például egy TP-Link ER605 vagy egy másik Omada router), két tipikus útvonal létezik:

  • IP áteresztés / részleges hídAz internetszolgáltató átjárója közvetlenül a semleges routernek továbbítja a nyilvános IP-címet. A semleges routeren lévő OpenVPN-kiszolgáló látni fogja a nyilvános IP-címet a WAN-on, így minden sokkal egyszerűbb.
  • Porttovábbítás (virtuális szerver)Az átjáró fenntartja a saját nyilvános WAN IP-címét, és továbbítja az OpenVPN portot a semleges router privát IP-címére.

Ha IP-áteresztést használ, és az Omada rendszer által exportált .ovpn fájl továbbra is az átjáró privát IP-címét mutatja kiszolgálóként, akkor a következőket kell tennie: manuálisan módosítsa a „remote” sort a .ovpn fájlban a valódi nyilvános IP-cím vagy név megadásához Dinamikus DNS rámutatva.

  Mennyi idő alatt lehet feltörni egy jelszót? Kulcsok és alapvető tényezők

És itt van a Dinamikus DNS (DDNS)Sok TP-Link és ASUS router azt javasolja, hogy aktiválj egy DDNS szolgáltatást (akár a gyártótól, akár egy harmadik féltől származó szolgáltatótól) az OpenVPN szerver engedélyezése előtt. Így még ha megváltozik is a nyilvános IP-címed, az .ovpn fájl nevet használhat (például home-tunnel.asuscomm.com) statikus IP-cím helyett, és a DDNS frissítése közben a kliensek problémamentesen tudnak csatlakozni.

VPN protokoll, port és hálózat kiválasztása

Miután megbizonyosodott arról, hogy az útválasztó elérhető az internetről, itt az ideje meghatározni a alapvető OpenVPN szerver paramétereka legtöbb gyártónál megszokott.

Az első dolog az, hogy kiválasszuk a szállítási protokoll VPN esetén: UDP vagy TCP. Az OpenVPN nagyon jól működik az UDP-vel, ami általában az ajánlott beállítás a teljesítmény és az alacsonyabb késleltetés miatt. Azonban egyes szigorú tűzfalakkal rendelkező környezetek csak bizonyos portokon engedélyezik a TCP forgalmat, így ha kapcsolódási problémákat tapasztal, megpróbálhat TCP-re váltani a 443-as vagy hasonló porton, hogy a VPN-t HTTPS forgalomként álcázza.

A következő kulcsfontosságú kiigazítás a szerverportAz OpenVPN alapértelmezés szerint a 1194/UDP portot használja, de szinte minden router lehetővé teszi a testreszabását. Érdemes 1024 és 65535 közötti portszámot választani, hogy elkerüljük az ütközéseket a gyakori szolgáltatásokkal. Az ASUS routereken például használhatunk egy 2000-es értéket, és a TP-Link is megköveteli, hogy a port ebben a tartományban legyen. Ha a beállításunk egy magasabb szintű routeren történő továbbítást is magában foglal (például két routerrel rendelkező hálózatokban), akkor ugyanazt a belső portot kell a szervert futtató routerre irányítani.

Egy másik fontos pont a VPN alhálózatAz OpenVPN a helyi hálózattól eltérő tartományból rendeli hozzá az ügyfelek IP-címeit. Ez általában a „VPN alhálózat/maszk” vagy az „IP-címkészlet” alatti beállítások között található. Használhatja például a 10.8.0.0/24 címet a VPN-hez, és megtarthatja a 192.168.1.0/24 címet a helyi hálózathoz. A szerver „bérel” IP-címeket az adott VPN alhálózatról az ügyfeleknek, amikor csatlakoznak.

Végül el kell döntened, hogy melyik milyen típusú hozzáféréssel rendelkeznek majd az ügyfelek Amikor csatlakoznak a VPN-hez. Szinte minden routeren valami hasonló jelenik meg:

  • Csak helyi hálózat / Csak otthoni hálózatA távoli eszköz csak a szerver router mögötti LAN-hoz (NAS, PC-k, kamerák stb.) férhet hozzá, de továbbra is a helyi internetkapcsolatát fogja használni a web eléréséhez.
  • Internet és helyi hálózat / Internet és otthoni hálózatMinden kliens forgalom áthalad a VPN-en; a szerver router kapcsolatán keresztül böngészi az internetet, és látja a távoli LAN-t is.

Ez a beállítás határozza meg, hogy elsősorban a következő célra állít-e be VPN-t: távoli hozzáférés a belső erőforrásokhoz vagy az internetes forgalom irányítására is (adatvédelem vagy az otthoni IP-címről való kilépés érdekében).

OpenVPN szerver tanúsítványok, kulcsok és biztonság

Az OpenVPN biztonsága egy olyan eszközön alapul, tanúsítvány, kulcs és titkosítási rendszerA legtöbb router leegyszerűsíti ezt a részt azáltal, hogy automatikusan generálja az összes elemet, de érdemes megérteni, hogy mit csinálsz.

Sok modellben, amikor először aktiválja az OpenVPN szervert, egy gomb jelenik meg. Tanúsítvány/kulcs „Generálása”Ez a művelet létrehozza a belső hitelesítésszolgáltatót, a szervertanúsítványt és a kliensek biztonságos hitelesítéséhez szükséges kulcsokat. Ha törli a konfigurációt, módosítja a speciális beállításokat, vagy meg szeretné újítani a tanúsítványokat, a gombra kattintva újra létrehozhatja azokat.

Az ASUS routerek emellett egy lehetőséget is megjelenítenek a következőkre: „RSA titkosítás”ahol kiválaszthatod a kulcs hosszát, ami régebbi konfigurációkban jellemzően 1024 bit. Manapság, ha a firmware lehetővé teszi, érdemes legalább 2048 bitet használni a naprakészebb biztonsági szint érdekében, bár ez modelltől és firmware verziótól függően változhat. Az ASUS egy „VPN részletek > Speciális beállítások” részt is kínál, ahol kulcsok és tanúsítványok manuális módosításaEz akkor hasznos, ha külső hitelesítésszolgáltatót szeretne importálni, vagy újra szeretné használni a tanúsítványokat az útválasztó cseréjekor.

A gyártók általában arra figyelmeztetnek, hogy minden alkalommal, amikor bizonyos szerverparamétereket (például titkosítást, portokat vagy kulcsokat) megváltoztat, szükséges exportálja újra az .ovpn konfigurációs fájltmivel az ügyfélnek mindig a tanúsítványok és beállítások naprakész verziójával kell rendelkeznie.

Az olyan környezetekben, mint az Omada, a tanúsítványok mellett a biztonságot a következők meghatározásával is erősítheti: VPN-felhasználók felhasználónévvel és jelszóval Ezek egyedi hitelesítő adatok, amelyek eltérnek a router hitelesítő adataitól. Ez egy plusz réteget ad hozzá: még ha valaki meg is szerzi az .ovpn fájlt, érvényes hitelesítő adatokra lesz szüksége a hitelesítéshez.

Az OpenVPN szerver konfigurálása a router gyártója szerint

A kezelőfelület márkánként jelentősen eltér, de az alapötlet ugyanaz: Engedélyezze az OpenVPN szervert, állítsa be az alapvető paramétereket, és exportálja a konfigurációt.Tekintsük át az egyes tárgyalt környezetek legfontosabb árnyalatait.

TP-Link routerek OpenVPN szerverrel

Sok TP-Link otthoni vagy professzionális routeren a konfiguráció a webes felületen végezhető el a következő címen: „Speciális > VPN-kiszolgáló > OpenVPN”Ott engedélyezik a szervert, és beállítják a protokollt (UDP/TCP), a portot, a VPN alhálózatot és a kliens hozzáférési típusát (csak otthoni hálózat vagy internet + otthoni hálózat).

A szerver aktiválása előtt a TP-Link azt javasolja, hogy Konfiguráljon dinamikus DNS-szolgáltatást, vagy rendeljen statikus IP-címet a WAN-hoz és ellenőrizze, hogy az idő szinkronizálva van-e. Ezenkívül bizonyos esetekben, amikor a CG-NAT-ot használó internetszolgáltatók, például bizonyos linkrádiók vagy bizonyos szolgáltatók esetében, egyszerűen lehetetlen az OpenVPN használata, amíg nem kap nyilvános IP-címet. A varázsló általában a tanúsítványok kezdeti generálását is megköveteli a „Generálás” gombbal.

Miután kiválasztotta a VPN szolgáltatás típusát, portját és alhálózatát, már csak a következő van hátra... Mentse el a beállításokat, generálja a tanúsítványt (ha van ilyen), majd kattintson az „Exportálás” gombra. a kliensek által használni kívánt .ovpn fájl letöltéséhez. Ez a fájl a legtöbb esetben már tartalmazza a hozzáférési címet (IP vagy DDNS domain), a tanúsítványokat és az összes szükséges paramétert.

  Mi történik a fájljaival és a tárhelyével, ha lemondja a Microsoft 365-öt?

Több TP-Link routert tartalmazó hálózatokban (például egy modem router és egy további, OpenVPN-t futtató router) egy további lépés kerül hozzáadásra: az internetszolgáltatóhoz (router1) csatlakoztatott routeren a következőket kell tenni: Virtuális szerver vagy porttovábbítás konfigurálása a 2. routerre ahol az OpenVPN szerver található. A továbbítás belső portjának meg kell egyeznie a 2. routeren konfigurált VPN porttal, és egy „külső port” is definiálva van, amelyet a kliens a csatlakozáskor fog használni.

Ezután manuálisan kell szerkesztenie az .ovpn fájlt egy szövegszerkesztővel (például a Jegyzettömbbel a Windows) az Változtasd meg a távoli címet az 1-es router WAN IP-címére és a portot az imént konfigurált „külső portra”. A változtatások mentése után a kliensek problémamentesen tudnak majd csatlakozni az internetről a 2. routerhez az 1. routeren keresztül.

ASUS routerek OpenVPN szerverrel

Az ASUS integrálja az OpenVPN szervert az ASUSWRT firmware-jébe, és ezt kínálja: kétféle interfész a firmware verziótól függően: egy a 3.0.0.4.388.xxxx utáni verziókhoz, egy pedig a korábbi verziókhoz, bár a koncepcionális lépések nagyon hasonlóak.

Kezdéshez nyissa meg a router webes grafikus felhasználói felületét a következő beírásával: LAN IP cím vagy URL http://www.asusrouter.comJelentkezz be a routered felhasználónevével és jelszavával, majd lépj a „VPN > VPN szerver > OpenVPN” részre. Ott aktiváld az „OpenVPN szerver engedélyezése” opciót, vagy kattints a megfelelő gombra.

Az általános beállítások határozzák meg a szerverport, RSA titkosítás, VPN hatókör (csak helyi hálózat vagy internet és helyi hálózat) és kliensfiókok. Alapértelmezés szerint sok ASUS router ugyanazokat a router adminisztrációs hitelesítő adatokat használja, mint az OpenVPN kliens felhasználóneve/jelszava, de sokkal ésszerűbb új fiókokat létrehozni kifejezetten a VPN-hez a beállítások részben.

Miután beállította a paramétereket, nyomja meg a „Összes beállítás alkalmazása” vagy „Alkalmaz” Mentés. A routernek egy kis időre van szüksége az OpenVPN szerver inicializálásához és a konfigurációs fájl létrehozásához. Amikor befejeződik, lehetőséged van egy "client.ovpn" fájl exportálására, amely tartalmazza a kliens OpenVPN segédprogramjában használható konfigurációt.

Az ASUS fejlett opciókat is kínál a következőkhöz: export- és importbizonyítványokEz lehetővé teszi, hogy routerváltás esetén is megőrizze ugyanazt a szervertanúsítványt, és tartalmaz egy részt a kulcs és a tanúsítvány tartalmának manuális módosítására. Ez hasznos fejlett környezetekben, saját PKI infrastruktúrával.

Teltonika routerek és TAP/TUN topológiák

A Teltonika esetében a dokumentáció nagy hangsúlyt fektet a következőkre: routerek közötti forgatókönyvek, egy központi szerverrel és több klienssel, ami nagyon jellemző az ipari vagy telemetriai környezetekben (SCADA, PLC-k stb.).

Az egyik kiemelt pont a hitelesítési módszer használata. TLS a „statikus kulcs” helyett Ha egynél több kliensre van szükség, a TLS lehetővé teszi, hogy minden kliens saját tanúsítvánnyal rendelkezzen, ami megkönnyíti a hozzáférés visszavonását vagy új eszközök hozzáadását. Továbbá rámutatnak, hogy alapértelmezés szerint a kliensek nem tudnak kommunikálni egymással, csak a szerverrel; ez az elkülönítés biztonsági okokból kívánatos lehet, ha minden kliens más-más felhasználóhoz tartozik. Ha „nyílt” hálózatot szeretne, ahol a kliensek láthatják egymást, akkor explicit módon engedélyeznie kell a kliens-kliens kommunikáció engedélyezését a szerver routerén.

Logikai szinten a Teltonika különbséget tesz a következők között: VPN TAP (áthidalt, 2. réteg) y VPN TUN (útvonalolt, 3. réteg)A TAP használatával a VPN-be bevont összes eszköz ugyanazt az IP-tartományt használja, mint a LAN, és az útválasztók hálózati interfészei (LAN) is ezen a tartományon belül vannak; ez nagyon átlátható és hasznos azoknak az eszközöknek, amelyek nem teszik lehetővé az alapértelmezett átjáró konfigurálását. A TUN használatával ezzel szemben a VPN a 3. rétegen működik; minden hálózat a saját IP-tartományát tartja fenn, és a forgalom útválasztással van irányítva, ami általában hatékonyabb és skálázhatóbb.

Egy tipikus példa, amit mutatnak, az elhelyezés a VPN-kiszolgáló router egy szélessávú router mögött statikus IP-címmel. A Teltonika szerver a WAN (RJ45) portját az internet-hozzáférési router LAN-jához csatlakoztatja. A szélessávú routernek viszont továbbítania kell az OpenVPN portot a Teltonika szervernek, és a kliensek az internet-hozzáférési router nyilvános IP-címét (vagy domainjét) használva csatlakoznak.

Omada környezet (TP-Link ER605, OC200 és OpenVPN szerver)

Az Omada ökoszisztémában (például egy TP-Link ER605 router és egy OC200 vezérlő), az OpenVPN-nel rendelkező „kliens–helyszín” VPN szokásos folyamata a vezérlő több képernyőjén keresztül zajlik.

Először is, a „Beállítások > VPN” menüpontban új VPN-szabályzat „VPN Server – OpenVPN” típusút, adjon neki egy leíró nevet, jelölje engedélyezettként, és válassza ki a „Client to Site” célt. Itt választhatja ki az alagút módját (osztott vagy teljes), a protokollt (TCP/UDP), a szolgáltatásportot (alapértelmezett: 1194), a hitelesítési módot (helyi), valamint a helyi hálózat típusát, amelyhez a kliensek hozzáférhetnek (a tartomány megadásával, például 192.168.1.0/24). Ezenkívül DNS-kiszolgálókat is meghatározhat a kliensek számára (például 8.8.8.8 és 8.8.4.4).

Ezután lépjen a „Beállítások > VPN > VPN-felhasználók” menüpontra. hozzon létre speciális OpenVPN fiókokatahol kiválasztod a felhasználónevet, jelszót, protokollt (OpenVPN), és társítod ezt a felhasználót az imént definiált szerverhez.

Miután mindez létrejött, a VPN-irányelvek listájában a következőket teheti: exportálja az .ovpn fájlt az adott szerverhez tartozó fájl. Ez a fájl tartalmazza a teljes konfigurációt, a tanúsítványokat és általában a szerver címét.

Ha a router egy másik eszköz (például az AT&T BGW320-500) mögött található, akkor előfordulhat, hogy az .ovpn fájl exportálásakor a szerver címe a következőképpen jelenik meg: privát IP-cím nyilvános helyettEbben az esetben szerkesztenie kell a fájlt, és a privát IP-címet a tényleges nyilvános IP-címre, vagy egy olyan DDNS-tartományra kell cserélnie, amely erre az IP-címre van feloldva. Azt is biztosítania kell, hogy az AT&T átjáró továbbítsa az OpenVPN portot az ER605-nek, vagy a gyártó irányelveinek megfelelően kell konfigurálnia az IP-áteresztést.

  Az Apple, a Siri és a 95 millió dolláros adatvédelmi bírság

Bizonyos esetekben az alkalmazás Az OpenVPN Connect sikertelen lehet Bár a „Közösségi” kliens jobban működik, egyes felhasználóknak manuálisan kellett paramétereket hozzáadniuk az .ovpn fájlhoz, például a titkosításokat egy olyan sorral kellett módosítaniuk, mint a „data-ciphers AES-128-CBC”, vagy olyan opciókat kellett hozzáadniuk, mint a „mute-replay-warnings”, hogy elkerüljék a bosszantó riasztásokat, mindig a szerver által támogatottakhoz igazodva.

OpenVPN kliens konfiguráció távoli eszközökön

Miután a szerver elkészült és az .ovpn fájl exportálása megtörtént, a munka másik fele a következőkből áll: OpenVPN kliens telepítése és konfigurálása azokon az eszközökön, amelyek távolról csatlakozni fognak.

Windows, macOS és LinuxA tipikus folyamat a letöltés OpenVPN közösségi kliens A hivatalos OpenVPN weboldalról. A telepítés után másold át a router által biztosított .ovpn fájlt a kliens konfigurációs mappájába, ami általában "C:\\Program Files\\OpenVPN\\config" Windows rendszeren vagy "/etc/openvpn/" sok Linux rendszeren és néhány macOS telepítésen (attól függően, hogy grafikus felületet vagy más front-endet használsz).

Ezután elindul az OpenVPN kliens segédprogram, Importálja vagy válassza ki az .ovpn profilt és nyomja meg a gombot a csatlakozáshoz. Ha a szerver további felhasználónevet és jelszót igényel (mint például az Omada vagy bizonyos speciális ASUS konfigurációkban), akkor a kliens kérni fogja azokat a bújtatás létrehozásakor.

En mozgó (Android o iOS), telepítenie kell egy OpenVPN-kompatibilis alkalmazás -tól Google Play Áruház vagy App Store. Az .ovpn fájlt általában közvetlenül a Play Áruházból vagy az App Store-ból importálják. tárolás az eszközről, e-mailben vagy a felhőből. Egyes szolgáltatók azt javasolják, hogy bizonyos környezetekben kerüljék az OpenVPN Connect használatát, és válasszanak alternatív klienseket vagy a „Közösségi” verziót, ha problémái vannak bizonyos modern titkosítási paraméterekkel.

Ha a kapcsolat megszakad, először is ellenőrizni kell, hogy a A VPN port elérhető az internetről (Portkereső eszközökkel ellenőrizheted, hogy a .ovpn fájlban található „remote” a megfelelő IP-címre vagy domainre mutat-e, és hogy nincsenek-e feloldatlan CG-NAT-ok. Ezután érdemes megnézni a naplók az ügyféltől, hogy kiderüljön, a hiba oka a feloldás, az időtúllépés, a hitelesítés vagy a titkosítás.

Gyakori gyakorlatok, problémák és azok elkerülése

Egy stabil OpenVPN szerver beállítása egy routeren bizonyos részletekre odafigyelést igényel, amelyeket, ha figyelmen kívül hagyunk, Olyan hibákat generálnak, amelyeket nehéz diagnosztizálni.különösen akkor, ha több eszköz van egy láncban (operátori átjáró + semleges router + vezérlő stb.).

Minden gyártó visszatérő ajánlása, hogy Ne használja újra a router adminisztrációs felhasználónevét és jelszavát például a VPN kliens hitelesítő adatait. Bár néha alapértelmezés szerint így jönnek létre, jobb, ha olyan felhasználókat hozunk létre, akik csak a VPN-hez rendelkeznek jogosultságokkal, így a kliens feltörése nem jelent teljes hozzáférést a routerhez.

Továbbá, amikor kicseréled az útválasztót vagy törlöd a konfigurációt, teljesen logikus. előzetesen exportálja a jelenlegi tanúsítványokat (ha a felület lehetővé teszi), hogy aztán újra importálhasd őket, és elkerüld az .ovpn profilok újbóli kiosztását az összes felhasználó között. Az ASUS például lehetővé teszi az aktuális szervertanúsítvány exportálását, majd egy új routerbe importálását.

A titkosítással kapcsolatban ajánlott fenntartani frissített paraméterek (algoritmusok és kulcsméret), és kerülje el az elavult értékekkel való ragadást, ha a firmware robusztusabb opciókat kínál. Ugyanakkor, ha frissíti a titkosítást a szerveren, újra kell generálnia vagy exportálnia kell a konfigurációkat, és bizonyos esetekben paramétereket kell hozzáadnia vagy módosítania a kliensen (például az OpenVPN újabb verzióiban az adattitkosítókkal kapcsolatos sorokat).

Egy másik klasszikus a hálózati konfliktusok: ha a A helyi alhálózat megegyezik a VPN alhálózattal. Ha a VPN-tartomány egybeesik azzal a helyi hálózattal, amelyről a kliens csatlakozik, furcsa útvonalakkal vagy olyan forgalommal találkozhat, amely nem tudja, hová kell mennie. Ezért ajánlott külön tartományt használni a VPN-hez (például 10.8.0.0/24), és ha több összekapcsolt webhelye van, győződjön meg arról, hogy mindegyikhez külön LAN-tartomány tartozik.

Amikor két vagy több router van a rendszerben, például egy tipikus hálózatban egy internetszolgáltató routerével és egy fejlett routerrel vagy egy VPN routerrel, az aranyszabály az, hogy csak az egyiküknek kell OpenVPN szerverként működnie és hogy a másik egyszerűen csak portokat továbbít vagy nyilvános IP-címet ad át. Fontos az is, hogy ne keverjük túl sokat a szerepköröket (például ne konfiguráljunk ugyanolyan típusú OpenVPN szervert és klienst ugyanazon a routeren, ha a firmware nem támogatja, ami ellen az ASUS kifejezetten óva int).

Ha az összes lépés végrehajtása után továbbra sem tud csatlakozni az otthoni WiFi hálózatán kívülről, akkor nagy valószínűséggel az akadály a operátori rész (CG-NAT vagy portkorlátozások)Ebben az esetben általában az utolsó lépés, hogy felveszed a kapcsolatot az internetszolgáltatóddal, és elmagyarázod, hogy nyilvános IP-címre van szükséged (vagy le kell tiltanod a CG-NAT-ot), amit sok oktatóanyag kihagy, pedig ez teszi a különbséget.

Mindezek megfelelő konfigurálásával az útválasztón lévő OpenVPN-kiszolgáló nagyon hatékony eszközzé válik: lehetővé teszi az eszközök biztonságos elérését bárhonnan, a távoli helyszínek integrálását egyetlen hálózatként, és az adatok feletti teljes ellenőrzés fenntartását harmadik féltől származó szolgáltatások igénybevétele nélkül, ami sok haladó felhasználó és kisvállalkozás számára pontosan az, amit kerestek.