Πώς να ρυθμίσετε ένα ασφαλές VPN στο δρομολογητή σας με το OpenVPN

  • Το OpenVPN σάς επιτρέπει να δημιουργήσετε ένα εξαιρετικά ασφαλές και ευέλικτο VPN στον οικιακό ή επαγγελματικό σας δρομολογητή.
  • Η ασφάλεια εξαρτάται από μια καλή διαμόρφωση κρυπτογράφησης, πιστοποιητικών και ελέγχου ταυτότητας.
  • Οι σύγχρονοι δρομολογητές (ASUS, TP-Link, Omada, κ.λπ.) κάνουν τη δημιουργία ενός διακομιστή OpenVPN πολύ πιο εύκολη.
  • Η σωστή διαμόρφωση των υπολογιστών-πελατών (υπολογιστής, κινητό, Android κ.λπ.) είναι το κλειδί για την αξιοποίηση του VPN χωρίς απώλεια απόδοσης.

Πώς να ρυθμίσετε τον δρομολογητή με το OpenVPN

Η εγκατάσταση ενός VPN απευθείας στον δρομολογητή σας είναι ένας από τους ευκολότερους τρόπους για να προστατεύσετε ολόκληρο το δίκτυο του σπιτιού ή του γραφείου σας. Αντί να το ρυθμίσετε ανά συσκευή, απλώς εγκαθιστάτε έναν διακομιστή OpenVPN στον δρομολογητή σας και οποιαδήποτε συσκευή συνδέεται στο Wi-Fi σας θα είναι ήδη κρυπτογραφημένη και θα έχει κρυφή την πραγματική σας διεύθυνση IP.

Το OpenVPN είναι ένα από τα πιο ευρέως χρησιμοποιούμενα πρωτόκολλα VPN στον κόσμο. Είναι ανοιχτού κώδικα και διαθέσιμο σε σχεδόν οποιοδήποτε σύστημα. Όταν ρυθμιστεί σωστά, σας επιτρέπει να συνδυάσετε υψηλή ασφάλεια, καλή απόδοση και συμβατότητα με δρομολογητές από μάρκες όπως η ASUS, η TP-Link και η Omada , καθώς και με διακομιστές Linux και Windows.

Τι είναι ένα VPN και γιατί να το εγκαταστήσω στο router μου;

Ένα VPN (Εικονικό Ιδιωτικό Δίκτυο) δημιουργεί μια κρυπτογραφημένη σήραγγα μεταξύ της συσκευής σας και του διαδικτύου , έτσι ώστε ο πάροχος υπηρεσιών διαδικτύου σας, τα δημόσια δίκτυα Wi-Fi ή πιθανοί εισβολείς να μην μπορούν να δουν ή να χειραγωγήσουν την επισκεψιμότητά σας. Στην πράξη, η δημόσια διεύθυνση IP σας αλλάζει σε αυτήν του διακομιστή VPN και τα δεδομένα σας ταξιδεύουν με ασφάλεια.

Αν αντί να εγκαταστήσετε το VPN σε κάθε συσκευή, το ρυθμίσετε στο δρομολογητή, όλη η κίνηση που διέρχεται από αυτόν τον δρομολογητή θα προστατεύεται αυτόματα : υπολογιστές, κινητά, κονσόλες, έξυπνες τηλεοράσεις, κάμερες IP, οικιακός αυτοματισμός... χωρίς να αγγίζετε τίποτα σε κάθε συσκευή (ή να αγγίζετε μόνο το ελάχιστο όταν χρησιμοποιείτε το δρομολογητή ως πελάτη).

Τι είναι τα VPN παιχνιδιών;
Σχετικό άρθρο:
Τι είναι τα VPN παιχνιδιών και πότε αξίζει να τα χρησιμοποιείτε;

Πλεονεκτήματα και μειονεκτήματα της χρήσης ενός VPN στο δρομολογητή σας

Γενικά πλεονεκτήματα ενός VPN

Όταν ενεργοποιείτε ένα VPN, το πρώτο πράγμα που θα παρατηρήσετε είναι ότι η δημόσια διεύθυνση IP σας αλλάζει. Αυτό σημαίνει ότι μπορείτε να αποκρύψετε ή να "μεταμφιέσετε" την πραγματική σας διεύθυνση IP και να περιηγηθείτε πιο ιδιωτικά , ακόμα κι αν μια υπηρεσία σας έχει αποκλείσει μέσω IP ή θέλετε να αποφύγετε την υπερβολική παρακολούθηση.

Ένα άλλο σημαντικό πλεονέκτημα είναι ότι η σύνδεση είναι κρυπτογραφημένη από άκρο σε άκρο μεταξύ της συσκευής σας και του διακομιστή VPN . Ακόμα κι αν συνδεθείτε σε ανοιχτό Wi-Fi σε ένα μπαρ ή αεροδρόμιο, ένας εισβολέας δεν θα μπορεί εύκολα να κατασκοπεύσει τα διαπιστευτήριά σας, τις τραπεζικές σας πληροφορίες ή τα αρχεία που ανεβάζετε ή κατεβάζετε.

Επιπλέον, αλλάζοντας την φαινομενική διεύθυνση IP σας, μπορείτε να αποκτήσετε πρόσβαση σε γεωγραφικά περιορισμένο περιεχόμενο: καταλόγους streaming, ιστότοπους με αποκλεισμένη περιοχή, ιστότοπους τυχερών παιχνιδιών ή υπηρεσίες που έχουν απαγορευτεί στην τοποθεσία σας . Είναι επίσης χρήσιμο για απομακρυσμένη εργασία, επιτρέποντάς σας να έχετε πρόσβαση σε εταιρικούς πόρους από οπουδήποτε.

Βελτιώνει επίσης τη σχετική ανωνυμία σας: μειώνει το άμεσο ίχνος που αφήνετε συνδεδεμένο με την οικιακή σας διεύθυνση IP . Παρόλο που τα cookies και το ιστορικό περιήγησης εξακολουθούν να υπάρχουν, περιπλέκει σημαντικά τη συστηματική παρακολούθηση IP.

Τέλος, τα εμπορικά VPN και το ίδιο το OpenVPN είναι αρκετά εύκολα στη χρήση για τον μέσο χρήστη : συχνά αρκεί να ανοίξετε την εφαρμογή, να εισαγάγετε το όνομα χρήστη και τον κωδικό πρόσβασής σας, να πατήσετε "σύνδεση" και είστε έτοιμοι. Και αν το έχετε στο δρομολογητή σας, δεν χρειάζεται καν να θυμάστε να το ενεργοποιήσετε σε κάθε συσκευή.

Μειονεκτήματα και σημεία που πρέπει να προσέξετε

Αυτό που σχεδόν πάντα θα παρατηρείτε είναι κάποια απώλεια απόδοσης. Η κρυπτογράφηση και το επιπλέον hop στον διακομιστή σημαίνουν ότι, ανάλογα με το υλικό και τον επιλεγμένο διακομιστή, η ταχύτητα θα μειωθεί και η καθυστέρηση θα αυξηθεί ελαφρώς . Σε αδύναμους δρομολογητές ή με δωρεάν υπηρεσίες, η διαφορά μπορεί να είναι σημαντική.

Ένα άλλο σημαντικό σημείο είναι ότι η χρήση ενός VPN δεν αντικαθιστά το λογισμικό προστασίας από ιούς ή την καλή διαδικτυακή συμπεριφορά . Εάν κατεβάσετε μολυσμένα εκτελέσιμα αρχεία ή επισκεφθείτε κακόβουλους ιστότοπους, ένα VPN δεν θα σας σώσει. Στην πραγματικότητα, ορισμένα υποτιθέμενα "δωρεάν προγράμματα VPN" περιέχουν κακόβουλο λογισμικό, επομένως είναι σημαντικό να χρησιμοποιείτε αξιόπιστους παρόχους και λογισμικό.

Επιπλέον, στη συγκεκριμένη περίπτωση του OpenVPN, ενώ η εγκατάσταση σε υπολογιστή ή κινητή συσκευή είναι απλή, η προηγμένη διαμόρφωση (πιστοποιητικά, σενάρια, διαδρομές κ.λπ.) μπορεί να είναι δύσκολη για όσους δεν είναι εξοικειωμένοι με αυτήν. Η εγκατάστασή του σε δρομολογητή προσθέτει ένα ακόμη επίπεδο: χρειάζεστε έναν συμβατό δρομολογητή ή να χρησιμοποιήσετε συγκεκριμένο υλικολογισμικό.

Γιατί το OpenVPN είναι μια καλή επιλογή;

Το OpenVPN είναι μια ευρέως χρησιμοποιούμενη λύση VPN ανοιχτού κώδικα που μπορεί να λειτουργήσει σε λειτουργία Layer 3 tunnel (TUN) ή Layer 2 bridge (TAP) . Είναι συμβατό με σχεδόν όλα τα λειτουργικά συστήματα επιτραπέζιων υπολογιστών (Windows, Linux, macOS), διακομιστές, καθώς και με Android και iOS μέσω εφαρμογών.

Βασισμένο στο SSL/TLS, επιτρέπει τον έλεγχο ταυτότητας χρησιμοποιώντας ψηφιακά πιστοποιητικά, ονόματα χρήστη/κωδικούς πρόσβασης ή και τα δύο . Είναι πιο ευέλικτο και, σε πολλές περιπτώσεις, πιο εύκολο στη διαχείριση από το IPsec, προσφέροντας μια τεράστια γκάμα παραμέτρων για τη βελτιστοποίηση της απόδοσης και της ασφάλειας.

Όσον αφορά την απόδοση, το OpenVPN είναι ικανό να προσφέρει πολύ καλές ταχύτητες με χαμηλή καθυστέρηση και σταθερές συνδέσεις , υπό την προϋπόθεση ότι ο διακομιστής διαθέτει επαρκείς πόρους και οι ρυθμίσεις κρυπτογράφησης έχουν ρυθμιστεί σωστά. Συνήθως λειτουργεί μέσω UDP για την αποφυγή αναμεταδόσεων και την επίτευξη υψηλότερων ταχυτήτων, με πρόσθετες επιλογές συμπίεσης και βελτιστοποίησης.

Ρύθμιση παραμέτρων του δρομολογητή με OpenVPN

Λειτουργίες TUN και TAP στο OpenVPN

Στη λειτουργία TUN , το OpenVPN μιμείται μια διεπαφή από σημείο σε σημείο που χειρίζεται την κίνηση IP . Ενσωματώνει πακέτα IP σε UDP ή TCP, ιδανικό για τη δημιουργία ενός εικονικού υποδικτύου ξεχωριστού από το φυσικό τοπικό δίκτυο. Για παράδειγμα, 10.8.0.0/24 όπου βρίσκονται όλοι οι πελάτες VPN.

Στη λειτουργία TAP , προσομοιώνεται μια πλήρης διεπαφή Ethernet, επομένως ενθυλακώνονται ολόκληρα πλαίσια Ethernet , όχι μόνο η IP. Αυτό επιτρέπει στις απομακρυσμένες συσκευές να φαίνονται ότι βρίσκονται στο ίδιο υποδίκτυο με τις τοπικές (χρήσιμο για ορισμένα σενάρια γεφύρωσης και υπηρεσίες που εξαρτώνται από την εκπομπή), αν και γίνεται περίπλοκο εάν τα δίκτυα προέλευσης και προορισμού μοιράζονται την ίδια εμβέλεια.

Συνιστώμενη κρυπτογραφία για ένα ασφαλές OpenVPN VPN

Μια σύγχρονη και ισχυρή διαμόρφωση OpenVPN συνήθως χρησιμοποιεί πιστοποιητικά που βασίζονται σε ελλειπτική καμπύλη (EC) για την CA, τον διακομιστή και τους υπολογιστές-πελάτες , για παράδειγμα χρησιμοποιώντας την καμπύλη secp521r1 και ένα ισχυρό hash όπως το SHA-512 στην υπογραφή.

Στο κανάλι ελέγχου TLS, συνιστάται η χρήση τουλάχιστον του TLS 1.2 και, εάν είναι δυνατόν, του TLS 1.3 . Χρησιμοποιούνται σουίτες με ECDHE για Perfect Forward Secrecy, όπως το TLS-ECDHE-RSA-WITH-AES-256-GCM-SHA384 ή οι νεότερες σουίτες TLS_AES_256_GCM_SHA384 και TLS_CHACHA20_POLY1305_SHA256 στο TLS 1.3. Μπορείτε να ελέγξετε τι υποστηρίζει η εγκατάστασή σας χρησιμοποιώντας εντολές OpenVPN για την εμφάνιση κρυπτογραφικών χαρακτήρων και καμπυλών.

Για το κανάλι δεδομένων, οι ιδανικές επιλογές είναι προς το παρόν οι AES-256-GCM ή CHACHA20-POLY1305 . Εάν η CPU σας υποστηρίζει AES-NI, το AES-GCM είναι συνήθως ταχύτερο. Σε συσκευές χωρίς επιτάχυνση, το CHACHA20-POLY1305 τείνει να αποδίδει καλύτερα. Το OpenVPN περιλαμβάνει εργαλεία για την προβολή των διαθέσιμων κρυπτογραφημάτων (openvpn --show-ciphers).

Επιπλέον, συνιστάται η προσθήκη ενός επιπέδου HMAC με tls-crypt , το οποίο κρυπτογραφεί και επαληθεύει την αρχική φάση TLS. Αυτό μετριάζει τις επιθέσεις άρνησης υπηρεσίας, την υπερχείλιση θυρών UDP και τις επιθέσεις TCP SYN, και εμποδίζει έναν υπολογιστή-πελάτη χωρίς το σωστό κλειδί να ξεκινήσει καν την χειραψία. Παλαιότερες εκδόσεις χρησιμοποιούσαν το tls-auth. Το tls-crypt είναι η εξέλιξη που κρυπτογραφεί επίσης αυτό το προ-κοινόχρηστο κλειδί.

Προϋποθέσεις για τη χρήση του OpenVPN στο δρομολογητή σας

Πριν ξεκινήσετε να ενεργοποιείτε το OpenVPN στο δρομολογητή σας, αξίζει να ελέγξετε μερικά πράγματα. Αρχικά, βεβαιωθείτε ότι ο δρομολογητής σας υποστηρίζει διακομιστή OpenVPN . Πολλά μοντέλα μεσαίας/υψηλής κατηγορίας από τις ASUS, TP-Link, Omada και άλλες εταιρείες το υποστηρίζουν, αλλά όχι όλα.

Δεύτερον, η σύνδεσή σας στο διαδίκτυο πρέπει να έχει μια δημόσια διεύθυνση IP προσβάσιμη από έξω . Εάν βρίσκεστε πίσω από το CG-NAT (κοινό σε ορισμένους παρόχους οπτικών ινών ή ασύρματων δικτύων), δεν θα μπορείτε να προωθήσετε θύρες στον δρομολογητή σας και το OpenVPN δεν θα λειτουργήσει από έξω, εκτός εάν ο πάροχός σας σας δώσει μια στατική δημόσια διεύθυνση IP ή εάν τερματίσετε το CG-NAT.

Είναι επίσης σημαντικό να διαμορφώσετε ένα δυναμικό DNS (DDNS) ή να έχετε μια στατική διεύθυνση IP στο WAN . Αυτό επιτρέπει στους υπολογιστές-πελάτες να συνδέονται χρησιμοποιώντας ένα όνομα (my-vpn.dyndns.org) χωρίς να ανησυχούν αν αλλάξει η διεύθυνση IP. Για λόγους ασφαλείας, συνιστάται ο συγχρονισμός της ώρας του συστήματος με το διαδίκτυο, κάτι που κάνουν οι σύγχρονοι δρομολογητές μέσω NTP.

Ρύθμιση παραμέτρων διακομιστή OpenVPN σε δρομολογητές TP-Link

Περίπτωση 1: Μόνο ένας δρομολογητής στο οικιακό δίκτυο

Σε ένα απλό σενάριο με έναν μόνο δρομολογητή TP-Link, η τυπική διαδικασία είναι να συνδεθείτε στη διεπαφή ιστού του δρομολογητή, να μεταβείτε στην ενότητα Διακομιστής VPN για προχωρημένους > OpenVPN και να ενεργοποιήσετε τον διακομιστή . Εάν αυτή είναι η πρώτη φορά, ο δρομολογητής θα σας ζητήσει να δημιουργήσετε πιστοποιητικά πριν προχωρήσετε.

Στη συνέχεια, θα πρέπει να επιλέξετε το πρωτόκολλο (UDP ή TCP) , να ορίσετε τη θύρα υπηρεσίας εντός του εύρους 1024-65535 και να ορίσετε το υποδίκτυο/μάσκα VPN (για παράδειγμα, 10.8.0.0/24) από το οποίο θα αντιστοιχιστούν οι εικονικές διευθύνσεις IP στους υπολογιστές-πελάτες.

Ο δρομολογητής θα σας επιτρέψει επίσης να επιλέξετε τον τύπο πρόσβασης του υπολογιστή-πελάτη : μόνο οικιακό δίκτυο ή οικιακό δίκτυο και διαδίκτυο (ώστε η κίνηση να πηγαίνει στο διαδίκτυο μέσω του οικιακού σας δικτύου, κάτι χρήσιμο εάν θέλετε να χρησιμοποιήσετε τη διεύθυνση IP του σπιτιού σας όταν λείπετε). Μόλις ρυθμιστούν οι ρυθμίσεις, οι ρυθμίσεις αποθηκεύονται, δημιουργείται ένα πιστοποιητικό εάν δεν υπάρχει ήδη και εξάγεται ένα αρχείο διαμόρφωσης για χρήση από τους υπολογιστές-πελάτες OpenVPN.

Περίπτωση 2: Δύο ή περισσότεροι δρομολογητές στον χάρτη δικτύου

Αν έχετε ένα μόντεμ-δρομολογητή από τον πάροχο υπηρεσιών Διαδικτύου (ISP) σας και έναν δεύτερο δρομολογητή TP-Link πίσω από αυτό σε ουδέτερη λειτουργία, τα πράγματα γίνονται λίγο πιο περίπλοκα. Όπως και πριν, ρυθμίζετε το OpenVPN στον εσωτερικό δρομολογητή (Router2) : πρωτόκολλο, θύρα, υποδίκτυο VPN, τύπος πρόσβασης και δημιουργείτε και εξάγετε το αρχείο διαμόρφωσης.

Στη συνέχεια, πρέπει να ανοίξετε τη θύρα στο κύριο μόντεμ/δρομολογητή (Router1) στη διεύθυνση IP του Router2, χρησιμοποιώντας τον εικονικό διακομιστή ή τη λειτουργία προώθησης θυρών. Είναι σημαντικό η εσωτερική θύρα να ταιριάζει με τη διαμορφωμένη θύρα υπηρεσίας VPN και να θυμάστε την εξωτερική θύρα που χρησιμοποιείτε.

Στη συνέχεια, στο αρχείο .ovpn που εξάγεται από το Router2, θα χρειαστεί να επεξεργαστείτε δύο βασικές πληροφορίες : να αλλάξετε την απομακρυσμένη διεύθυνση στη διεύθυνση IP WAN του Router1 (τη δημόσια διεύθυνση IP που παρέχεται από τον πάροχο υπηρεσιών διαδικτύου σας) και να αντικαταστήσετε τη θύρα με την εξωτερική θύρα που έχετε προωθήσει. Αποθηκεύστε το αρχείο και θα μπορείτε να το χρησιμοποιήσετε σε εξωτερικούς υπολογιστές-πελάτες.

Ρύθμιση παραμέτρων διακομιστή OpenVPN σε δρομολογητές ASUS

Σε δρομολογητές ASUS με AsusWRT, η διαδικασία είναι επίσης αρκετά απλή. Αφού αποκτήσετε πρόσβαση στη διεπαφή ιστού (http://www.asusrouter.com ή στη διεύθυνση IP LAN του δρομολογητή), μεταβείτε στο VPN > Διακομιστής VPN και επιλέξτε OpenVPN . Ανάλογα με το υλικολογισμικό, η διεπαφή ενδέχεται να διαφέρει ελαφρώς, αλλά η λογική είναι παρόμοια.

Μπορείτε να ορίσετε τη θύρα διακομιστή (συνιστάται μία μεταξύ 1024 και 65535) , το μήκος του κλειδιού RSA και αν οι πελάτες θα χρησιμοποιούν το VPN μόνο για το LAN τους ή και για πρόσβαση στο διαδίκτυο. Από προεπιλογή, τα διαπιστευτήρια του πελάτη OpenVPN είναι συνήθως αυτά του ίδιου του δρομολογητή, αν και μπορείτε να προσθέσετε συγκεκριμένους λογαριασμούς για πρόσθετη ασφάλεια.

Μόλις εφαρμοστούν οι ρυθμίσεις, ενεργοποιήστε τον διακομιστή OpenVPN και εξαγάγετε το αρχείο διαμόρφωσης .ovpn , το οποίο περιλαμβάνει ήδη ενσωματωμένα πιστοποιητικά και βασικές παραμέτρους. Κάθε φορά που αλλάζετε τις σχετικές ρυθμίσεις διακομιστή, συνιστάται να εξάγετε ξανά το αρχείο για να διατηρήσετε συγχρονισμένους τους υπολογιστές-πελάτες.

Διακομιστής OpenVPN με Omada (TP‑Link)

Σε περιβάλλοντα που διαχειρίζονται με το Omada Controller, μπορείτε να δημιουργήσετε μια πολιτική τύπου VPN Server – OpenVPN για σκοπούς Client-to-Site. Μπορείτε να του εκχωρήσετε ένα όνομα, να το ενεργοποιήσετε, να επιλέξετε λειτουργία σήραγγας (split ή full), πρωτόκολλο (TCP/UDP), θύρα, τοπική μέθοδο ελέγχου ταυτότητας και το εύρος των IP που θα εκχωρηθούν στους υπολογιστές-πελάτες.

Μπορείτε επίσης να ορίσετε τους κύριους και δευτερεύοντες διακομιστές DNS που θα χρησιμοποιεί ο υπολογιστής-πελάτης (για παράδειγμα, 8.8.8.8 και 8.8.4.4 ή αυτούς του εσωτερικού σας δικτύου). Μετά την αποθήκευση της πολιτικής, δημιουργούνται χρήστες VPN που σχετίζονται με αυτόν τον διακομιστή (με όνομα λογαριασμού, κωδικό πρόσβασης και τύπο OpenVPN).

Το αρχείο .ovpn για αυτήν την πολιτική εξάγεται και εισάγεται στη συνέχεια στον υπολογιστή-πελάτη OpenVPN για υπολογιστές ή κινητά . Εάν κάτι πάει στραβά, μερικές φορές είναι καλύτερο να χρησιμοποιήσετε τον υπολογιστή-πελάτη OpenVPN Community αντί για το OpenVPN Connect και να προσαρμόσετε παραμέτρους όπως κρυπτογραφήματα δεδομένων (για παράδειγμα, προσθέτοντας AES-128-CBC) ή να αλλάξετε την απομακρυσμένη διεύθυνση IP στην πραγματική δημόσια διεύθυνση IP του ιστότοπου.

Ρύθμιση ενός προηγμένου διακομιστή OpenVPN σε GNU/Linux

Αν αντί να βασίζεστε στη διεπαφή του δρομολογητή θέλετε πλήρη έλεγχο, μπορείτε να ρυθμίσετε τον δικό σας διακομιστή OpenVPN σε ένα σύστημα Linux (π.χ., Debian) και στη συνέχεια να δημιουργήσετε μια στατική διαδρομή στον δρομολογητή που να δείχνει προς αυτόν τον διακομιστή, έτσι ώστε το τοπικό δίκτυο να μπορεί να δει τους πελάτες VPN.

Βασική εγκατάσταση OpenVPN στο Debian

Στο Debian ή σε άλλες διανομές που βασίζονται στο Debian, η εγκατάσταση περιλαμβάνει την ενημέρωση του συστήματος και την εγκατάσταση του πακέτου OpenVPN από τα αποθετήρια. Μια απλή εντολή `apt` κατεβάζει το δυαδικό αρχείο OpenVPN και τις εξαρτήσεις του , καθιστώντας το έτοιμο να ξεκινήσει τη δημιουργία πιστοποιητικών και αρχείων διαμόρφωσης.

Δημιουργία πιστοποιητικών με το Easy-RSA 3

Για την εύκολη διαχείριση μιας Υποδομής Δημόσιου Κλειδιού (PKI), χρησιμοποιείται συνήθως το Easy-RSA 3, το οποίο αυτοματοποιεί τη δημιουργία Αρχών Πιστοποίησης (CA), πιστοποιητικών διακομιστή και πιστοποιητικών πελατών . Συνήθως λαμβάνεται από το GitHub, εξάγεται και χρησιμοποιείται στον κύριο κατάλογό του.

Ο πυρήνας της διαμόρφωσης βρίσκεται στο αρχείο `vars` , όπου καθορίζετε εάν θα χρησιμοποιήσετε RSA ή ελλειπτικές καμπύλες (EASYRSA_ALGO), την καμπύλη (EASYRSA_CURVE), το hash (EASYRSA_DIGEST), τους χρόνους λήξης και εάν θέλετε ένα πλήρες Διακεκριμένο Όνομα ή απλώς ένα CN. Η ρύθμιση του EC εδώ με secp521r1 και SHA-512 παρέχει μια πολύ ισχυρή κρυπτογραφική βάση.

Μόλις ρυθμιστούν οι μεταβλητές, το PKI αρχικοποιείται με την αντίστοιχη εντολή (init-pki), δημιουργείται η Αρχή Πιστοποίησης (CA) (με ή χωρίς κωδικό πρόσβασης για το ιδιωτικό κλειδί) και τα αιτήματα πιστοποιητικών (gen-req) δημιουργούνται από τον διακομιστή και κάθε πελάτη , υπογράφοντάς τα στη συνέχεια (sign-req) ως διακομιστής ή πελάτης, ανάλογα με την περίπτωση.

Στη συνέχεια, είναι καλή ιδέα να οργανώσετε τα αρχεία σε ξεχωριστούς φακέλους: έναν για τον διακομιστή και έναν για κάθε πελάτη , με τα αρχεία .crt, .key, ca.crt και το αρχείο ta.key που θα χρησιμοποιήσετε για το tls-crypt. Αυτό κάνει τη δημιουργία των αρχείων .conf/.ovpn πολύ πιο εύκολη και λιγότερο ταλαιπωρημένη.

Κλειδί TLS-crypt και παράμετροι Diffie-Hellman

Με τις σύγχρονες εκδόσεις του OpenVPN, όταν χρησιμοποιείτε το ECDHE δεν χρειάζεται να δημιουργήσετε ένα συγκεκριμένο αρχείο παραμέτρων Diffie-Hellman, επομένως μπορείτε να επιλέξετε `dh none` στη διαμόρφωση του διακομιστή . Αυτό που είναι απαραίτητο, ωστόσο, είναι η δημιουργία ενός συμμετρικού κλειδιού που θα χρησιμοποιήσετε με το tls-crypt (για παράδειγμα, `ta.key`), το οποίο πρέπει να αντιγράψετε πανομοιότυπα τόσο στον διακομιστή όσο και στους υπολογιστές-πελάτες.

Παράδειγμα ασφαλούς διαμόρφωσης διακομιστή OpenVPN

Ένα τυπικό αρχείο διαμόρφωσης διακομιστή Linux θα περιλαμβάνει οδηγίες όπως η θύρα 11949, η proto udp και η dev tun , που καθορίζουν τη θύρα, το πρωτόκολλο και τον τύπο εικονικής διεπαφής. Στη συνέχεια, αναφέρει πιστοποιητικά και κλειδιά: ca, cert, key, dh (ή dh none) και tls-crypt ta.key.

Στην ενότητα ασφάλειας, ορίζονται παράμετροι όπως AES-256-GCM cipher, tls-ciphersuites και tls-cipher με ασφαλείς σουίτες TLS 1.2/1.3, ecdh-curve secp521r1 και tls-version-min 1.2 . Η επαναδιαπραγμάτευση μπορεί επίσης να απενεργοποιηθεί (reneg-sec 0) και, εάν χρησιμοποιείται λειτουργία εκτός AEAD, μπορεί να καθοριστεί έλεγχος ταυτότητας SHA512.

Η ενότητα δικτύου θα ορίσει την τοπολογία (υποδίκτυο) και το εικονικό υποδίκτυο, για παράδειγμα, διακομιστής 10.8.0.0 255.255.255.0 , εκτός από ένα αρχείο ipp.txt για τη διατήρηση στατικών IP για συγκεκριμένους υπολογιστές-πελάτες. Για να γίνει το τοπικό δίκτυο ορατό στους υπολογιστές-πελάτες, εκτελείται μια ώθηση διαδρομής (δρομολόγηση 192.168.X.0 255.255.255.0), όλη η κίνηση μπορεί να εξαναγκαστεί μέσω του VPN (πύλη ανακατεύθυνσης) και συγκεκριμένοι διακομιστές DNS μπορούν να ρυθμιστούν μέσω της επιλογής dhcp.

Μπορεί επίσης να ενεργοποιηθεί η επικοινωνία μεταξύ πελατών, η λειτουργία keepalive μπορεί να χρησιμοποιηθεί για την ανίχνευση διακοπών και ο μέγιστος αριθμός ταυτόχρονων συνδέσεων μπορεί να περιοριστεί . Τέλος, για λόγους ασφαλείας, το OpenVPN εκτελείται με έναν χρήστη/ομάδα χωρίς δικαιώματα, η διατήρηση κλειδιού και διεπαφής είναι ενεργοποιημένη και ορίζονται διαδρομές καταγραφής με μέτριο επίπεδο λεπτομέρειας.

Ρύθμιση παραμέτρων προγράμματος-πελάτη OpenVPN (PC, Linux, Windows)

Οι υπολογιστές-πελάτες χρειάζονται ένα αρχείο .ovpn ή .conf με οδηγίες όπως client, dev tun, proto udp και remote που δείχνουν στον τομέα ή τη δημόσια διεύθυνση IP του διακομιστή και τη θύρα που χρησιμοποιείτε. Η ενεργοποίηση των resolv-retry infinite, nobind και persist-key/tun συνιστάται συχνά για τη βελτίωση της σταθερότητας.

Όσον αφορά τα διαπιστευτήρια, ο υπολογιστής-πελάτης θα αναφέρει το δικό του πιστοποιητικό και κλειδί, καθώς και το κλειδί για το tls-crypt . Οι παράμετροι cipher, auth και TLS πρέπει να ταιριάζουν με αυτές του διακομιστή. Εάν ο υπολογιστής-πελάτης υποστηρίζει TLS 1.3, προστίθενται οι σχετικές σουίτες tls-cipher και, εάν υπάρχει μόνο TLS 1.2, χρησιμοποιούνται ισοδύναμες σουίτες tls-cipher. Το επίπεδο καταγραφής προσαρμόζεται στο ρήμα 3 ή υψηλότερο όταν προκύπτουν προβλήματα.

Ενεργοποιήστε το τοπικό δίκτυο για πρόσβαση σε πελάτες VPN

Εάν ρυθμίσετε τον διακομιστή OpenVPN σε έναν υπολογιστή εντός του LAN σας (ένα Raspberry Pi, έναν διακομιστή Debian, κ.λπ.) και όχι απευθείας στον δρομολογητή, θα χρειαστεί να δημιουργήσετε μια στατική διαδρομή στον δρομολογητή για να είναι προσβάσιμο το δίκτυο 10.8.0.0/24 (ή όποιο από τα δύο χρησιμοποιείτε).

Η ιδέα είναι απλή: στον δρομολογητή, ρυθμίζετε το υποδίκτυο 10.8.0.0/24 ώστε να χρησιμοποιεί τη διεύθυνση IP LAN του διακομιστή OpenVPN (για παράδειγμα, 192.168.1.100) ως πύλη . Με αυτόν τον τρόπο, όταν μια συσκευή στο τοπικό δίκτυο θέλει να απαντήσει σε έναν πελάτη VPN, θα στείλει την κίνηση στον διακομιστή, ο οποίος στη συνέχεια θα χειριστεί τη δρομολόγηση εντός της σήραγγας.

Ρύθμιση παραμέτρων OpenVPN clients σε Android και άλλες κινητές συσκευές

δρομολογητής με OpenVPN

Σε Android, μπορείτε να χρησιμοποιήσετε είτε την επίσημη εφαρμογή OpenVPN είτε πιο προηγμένες εφαρμογές-πελάτες συμβατές με νέες λειτουργίες (TLS 1.3, σύγχρονοι κρυπτογράφοι δεδομένων κ.λπ.). Το πρώτο βήμα είναι να αντιγράψετε τον φάκελο που περιέχει το ca.crt, το πιστοποιητικό και το κλειδί του προγράμματος-πελάτη, το ta.key και το αρχείο .ovpn στον χώρο αποθήκευσης του τηλεφώνου σας.

Στη συνέχεια, από την εφαρμογή, εισαγάγετε το προφίλ (το αρχείο .ovpn), επαληθεύστε ότι οι φορτωμένες παράμετροι ταιριάζουν με αυτές στον διακομιστή και αποθηκεύστε το. Από εκεί, απλώς πατήστε στο προφίλ για να δημιουργήσετε τη σύνδεση. Εάν όλα λειτουργούν σωστά, θα δείτε ότι το τηλέφωνο λαμβάνει μια διεύθυνση IP από το εικονικό υποδίκτυο και μπορεί να έχει πρόσβαση στους απομακρυσμένους πόρους.

Συνηθισμένα προβλήματα σύνδεσης και πώς να τα εντοπίσετε

Κατά την πρώτη εγκατάσταση του OpenVPN, είναι αρκετά συνηθισμένο να εμφανίζονται σφάλματα στα αρχεία καταγραφής. Εάν ο υπολογιστής-πελάτης υποδείξει ότι δεν μπορεί να επιλύσει τον τομέα του διακομιστή (Άγνωστος Κεντρικός Υπολογιστής) , ελέγξτε το όνομα στο απομακρυσμένο και την κατάσταση της υπηρεσίας δυναμικού DNS. Για μια γρήγορη δοκιμή, συνδεθείτε απευθείας χρησιμοποιώντας τη δημόσια διεύθυνση IP για να αποκλείσετε τυχόν προβλήματα επίλυσης.

Μηνύματα όπως " Δεν ήταν δυνατός ο προσδιορισμός του πρωτοκόλλου IPv4/IPv6" υποδεικνύουν ότι δεν γίνεται επίλυση έγκυρης διεύθυνσης. Και πάλι, ελέγχονται οι εγγραφές κεντρικού υπολογιστή και DNS. Άλλα μηνύματα όπως "SIGUSR1[soft,init_instance] received" συνήθως υποδεικνύουν επαναλήψεις μετά από προηγούμενη αποτυχία, όπως λανθασμένο κωδικό πρόσβασης πιστοποιητικού ή προβλήματα τείχους προστασίας κατά μήκος της διαδρομής.

Εάν ο υπολογιστής-πελάτης παραμένει κολλημένος σε κατάσταση ΑΝΑΜΟΝΗΣ χωρίς να προχωρήσει, η θύρα συνήθως δεν είναι ανοιχτή/προωθημένη σωστά στον δρομολογητή ή ο διακομιστής OpenVPN δεν εκτελείται . Είναι σημαντικό να ελέγξετε την προώθηση θυρών και να επαληθεύσετε στον διακομιστή ότι εμφανίζεται τουλάχιστον το μήνυμα "Η ακολουθία αρχικοποίησης ολοκληρώθηκε".

Άλλα κοινά προβλήματα

Στα Windows, ενδέχεται μερικές φορές να δείτε προειδοποιήσεις ότι οι επιλογές χρήστη και ομάδας δεν έχουν υλοποιηθεί. Αυτά δεν είναι κρίσιμα σφάλματα, αλλά απλώς οδηγίες Linux που μπορείτε να καταργήσετε από το αρχείο .ovpn εάν σας ενοχλούν. Μια άλλη συνηθισμένη προειδοποίηση είναι να αγνοήσετε το dh σε λειτουργία πελάτη, επειδή το Diffie-Hellman είναι μόνο μέρος της διαμόρφωσης του διακομιστή.

Σφάλματα όπως "σφάλμα tls-crypt unwrap" ή "Σφάλμα TLS: τοπικά/απομακρυσμένα κλειδιά TLS είναι εκτός συγχρονισμού" συνήθως υποδεικνύουν ότι το αρχείο ta.key δεν ταιριάζει μεταξύ του διακομιστή και του προγράμματος-πελάτη ή ότι αντιγράφηκε εσφαλμένα. Ο έλεγχος και η εκ νέου αντιγραφή αυτού του κλειδιού συνήθως επιλύει το πρόβλημα.

Εάν δείτε προειδοποιήσεις σχετικά με το MTU (ασυνεπές link-mtu) ή τη συμπίεση (comp-lzo), ο διακομιστής και οι υπολογιστές-πελάτες πιθανότατα έχουν ασύμβατες ρυθμίσεις συμπίεσης ή μέγιστο μέγεθος πακέτου . Για λόγους ασφαλείας, είναι καλύτερο να απενεργοποιείτε πλήρως τη συμπίεση και στις δύο πλευρές, όποτε είναι δυνατόν.

Ένα γενικό μήνυμα "Η χειραψία TLS απέτυχε" ουσιαστικά υποδεικνύει ότι δεν έχει βρεθεί μια κοινή σουίτα κρυπτογράφησης ή ότι κάποια παράμετρος TLS δεν είναι συμβατή . Ο έλεγχος της κρυπτογράφησης, των κρυπτογραφήσεων δεδομένων, των σουιτών κρυπτογράφησης TLS και της ελάχιστης έκδοσης TLS τόσο στον διακομιστή όσο και στον υπολογιστή-πελάτη συνήθως αποκαλύπτει το πρόβλημα.

Τι κάνει ένα VPN καλό και ποιες είναι οι εναλλακτικές λύσεις για το OpenVPN;

Όταν επιλέγετε ένα VPN (ή μια υπηρεσία που χρησιμοποιεί OpenVPN από κάτω), θα πρέπει να λάβετε υπόψη διάφορους παράγοντες. Μια καλή υπηρεσία θα πρέπει να προσφέρει ισχυρή κρυπτογράφηση IP και πρωτοκόλλου, να προστατεύει τα cookies και το ιστορικό περιήγησης και, ιδανικά, να περιλαμβάνει έλεγχο ταυτότητας δύο παραγόντων για την πρόσβαση στον λογαριασμό.

Χαρακτηριστικά όπως η λειτουργία kill switch, το μπλοκάρισμα διαρροών DNS, οι αυστηρές πολιτικές μη τήρησης αρχείων καταγραφής και οι διακομιστές βελτιστοποιημένοι για streaming ή P2P αποτελούν πολύτιμες προσθήκες. Σε λειτουργικό επίπεδο, η ευκολία χρήσης και η υποστήριξη που προσφέρει η εφαρμογή είναι επίσης σημαντικά πλεονεκτήματα.

Εκτός από το OpenVPN, υπάρχουν και άλλες τεχνολογίες και υπηρεσίες: WireGuard (πολύ γρήγορο και σύγχρονο), IPsec (κλασικό σε εταιρικά περιβάλλοντα) ή λύσεις όπως NordVPN, ProtonVPN, ExpressVPN, CyberGhost, Surfshark, κ.λπ., οι οποίες συνδυάζουν τα πάντα με τις δικές τους εφαρμογές. Υπάρχουν επίσης δωρεάν εναλλακτικές λύσεις όπως το Tinc, το οποίο προσφέρει κρυπτογραφημένη διοχέτευση και μεγάλη ευελιξία, ιδανικό για σύνθετα δίκτυα ή ενσωμάτωση VPN σε δρομολογητές και συσκευές NAS με περιορισμένους πόρους.

Αν αναπτυχθεί σωστά, ένα VPN που βασίζεται σε OpenVPN στον οικιακό σας δρομολογητή ή διακομιστή, μπορεί να σας προσφέρει ασφαλή απομακρυσμένη πρόσβαση στο δίκτυό σας, ισχυρή κρυπτογράφηση, καλή ταχύτητα και την ευκολία προστασίας όλων των συσκευών σας ταυτόχρονα , υπό την προϋπόθεση ότι δίνετε προσοχή στη διαμόρφωση των πιστοποιητικών, της κρυπτογράφησης, των δρομολογήσεων και των θυρών και ελέγχετε ότι η σύνδεσή σας έχει δημόσια διεύθυνση IP χωρίς το CG-NAT να εμποδίζει τη διαδρομή σας.


Προσθήκη ως προτιμώμενης πηγής στην Google