-
安装OpenVPN服务器
- 在服务器上安装OpenVPN,通常通过包管理器或源码编译。
- 启用OpenVPN服务,设置默认配置文件,通常位于
/etc/openvpn/。
-
规划网络
- 确定内部网络IP地址和子网,例如192.168.1./24。
- 设定VPN服务器的公网IP,确保其在路由器防火墙内。
-
生成证书和密钥
- 使用
openssl生成证书和私钥:openssl genrsa -out server.key 2048 openssl req -x509 -newkey rsa:2048 -keyout server.pem -out server.cer -days 365 -nodes
- 使用
-
配置OpenVPN服务器 -编辑
server.conf,设置接口、绑定地址和NAT:nano /etc/openvpn/server.conf
- 添加以下内容:
local proto tcp port 1194 dev tun server setenv PUSH "YES" setenv DHCP "YES" ifconfig 192.168.1.1 255.255.255. push "route 192.168.1. 255.255.255." push "route 10.10.10. 255.255.255." client-to-server max-clients 20
- 添加以下内容:
-
设置IP转发(NAT)
- 使用iptables设置NAT:
iptables -t nat -A POSTROUTING -o eth -j MASQUERADE iptables -A FORWARD -i tun -j ACCEPT iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
- 保存iptables规则:
sh -c "iptables-save > /etc/iptables.ipv4.nat"
- 使用iptables设置NAT:
-
启动OpenVPN服务器
- 启动服务并启用自动重启:
systemctl start openvpn@server systemctl enable openvpn@server
- 启动服务并启用自动重启:
-
配置OpenVPN客户端
- 在客户端安装OpenVPN,创建或编辑
client.conf:nano /etc/openvpn/client.conf
- 添加以下内容:
client proto tcp server server-remote 服务器IP:1194 server-cert-file /path/to/server.pem server-private-key-file /path/to/server.key
- 在客户端安装OpenVPN,创建或编辑
-
连接测试
- 在客户端启动OpenVPN:
openvpn --connect client.conf
- 测试连接,使用ping或SSH检查内部服务器是否可达。
- 在客户端启动OpenVPN:
-
安全和优化
- 定期备份证书和密钥。
- 设置自动重启和监控系统状态。
- 配置防火墙和入侵检测系统。
-
故障排除
- 检查证书是否匹配,确保密钥长度正确。
- 处理路由问题,可能需要手动设置路由或调整NAT规则。
- 优化OpenVPN配置以提升性能。
通过以上步骤,您可以成功配置并连接VPN服务器,确保内部网络的安全和稳定连接。









