版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
OpenVPN下載、安裝、配置及使用詳解————————————————————————————————作者:————————————————————————————————日期:?OpenVPN下載、安裝、配置及使用詳解OpenVPN簡(jiǎn)介OpenVPN是一個(gè)用于創(chuàng)建虛擬專(zhuān)用網(wǎng)絡(luò)(VirtualPrivateNetwork)加密通道的免費(fèi)開(kāi)源軟件。使用OpenVPN可以方便地在家庭、辦公場(chǎng)所、住宿酒店等不同網(wǎng)絡(luò)訪(fǎng)問(wèn)場(chǎng)所之間搭建類(lèi)似于局域網(wǎng)的專(zhuān)用網(wǎng)絡(luò)通道。OpenVPN使用方便,運(yùn)行性能優(yōu)秀,支持Solaris、Linux2.2+(Linux2.2+表示Linux2.2及以上版本,下同)、OpenBSD3.0+、FreeBSD、NetBSD、MacOSX(jué)、Android和Windows2000+的操作系統(tǒng),并且采用了高強(qiáng)度的數(shù)據(jù)加密,再加上其開(kāi)源免費(fèi)的特性,使得OpenVPN成為中小型企業(yè)及個(gè)人的VPN首選產(chǎn)品。使用OpenVPN配合特定的代理服務(wù)器,可用于訪(fǎng)問(wèn)Youtube、FaceBook、Twitter等受限網(wǎng)站,也可用于突破公司的網(wǎng)絡(luò)限制。由于OpenVPN支持UDP協(xié)議,還可以配合HTTP代理(HTTPProxy)使用,使得只要是能夠打開(kāi)網(wǎng)站或上QQ的地方,就可以訪(fǎng)問(wèn)外部的任何網(wǎng)站或其他網(wǎng)絡(luò)資源。OpenVPN的官方最新版本是OpenVPN2.3.0(發(fā)布于2013年01月08日),你可以點(diǎn)擊此處查看HYPERLINK"http://www.365mini.com/page/15.htm"OpenVPN2.3.0的更新日志內(nèi)容。OpenVPN下載你可以點(diǎn)擊下列鏈接直接從360云盤(pán)下載OpenVPN2.3.0的官方正式版Windows安裝文件(特別值得注意的是:由于Windows自身的限制,Windows版本的OpenVPN只有具備管理員權(quán)限的用戶(hù)才能成功安裝。當(dāng)前最新版本的OpenVPN2.3.0
只能在WindowsXP及以上版本的操作系統(tǒng)上安裝)。HYPERLINK"http://www.softown.cn/soft/openvpn/windows/2.3.0-32bit"OpenVPN2.3.0Windows32位安裝文件(1.6MB)HYPERLINK"http://www.softown.cn/soft/openvpn/windows/2.3.0-64bit"OpenVPN2.3.0Windows64位安裝文件(1.6MB)OpenVPN安裝在這里筆者以同一個(gè)局域網(wǎng)內(nèi)的兩臺(tái)電腦A(IP:192.168.0.2,操作系統(tǒng):Windows7SP164位旗艦版)和B(IP:192.168.0.3,操作系統(tǒng):WindowsXPSP332位專(zhuān)業(yè)版)為例,將電腦A作為VPN服務(wù)器、電腦B作為VPN客戶(hù)端,進(jìn)行安裝、配置、連通測(cè)試。在這里,筆者將統(tǒng)一安裝OpenVPN2.3.0Windows32位版本的安裝文件。在安裝之前,先給讀者們介紹一下OpenVPN的大致工作原理,以便于更好地理解后面的安裝和使用操作。在OpenVPN中,服務(wù)器端和客戶(hù)端使用的是同一個(gè)安裝文件,安裝方法也是一樣的,只是配置方法不一樣。其主要區(qū)別是,在安裝目錄的config文件夾下,服務(wù)器端配置的文件叫做server.ovpn,客戶(hù)端配置的文件叫做client.ovpn,當(dāng)然,配置文件中的內(nèi)容也不相同。OpenVPN通過(guò)不同的設(shè)置來(lái)決定該程序是充當(dāng)服務(wù)器端還是客戶(hù)端。OpenVPN的大致工作原理就是在服務(wù)器端和客戶(hù)端之間搭建一個(gè)獨(dú)立于當(dāng)前網(wǎng)絡(luò)環(huán)境的加密通道,將服務(wù)器端和多個(gè)客戶(hù)端組建成一個(gè)獨(dú)立的虛擬局域網(wǎng),從而實(shí)現(xiàn)服務(wù)器端和客戶(hù)端、客戶(hù)端和客戶(hù)端之間的相互通信。例如,我們的電腦A和電腦B的局域網(wǎng)網(wǎng)段是192.168.0.*,OpenVPN可以在它們之間搭建一個(gè)獨(dú)立的虛擬局域網(wǎng),并且網(wǎng)段配置為10.0.0.*(網(wǎng)段可以由用戶(hù)隨意配置,只要不和它們自身的網(wǎng)段192.168.0.*沖突即可)。此時(shí):電腦A在本地局域網(wǎng)中的IP地址是1,在虛擬局域網(wǎng)中的IP地址是;
電腦B在本地局域網(wǎng)中的IP地址是192.168.0.3,在虛擬局域網(wǎng)中的IP地址是10.0.0.6(筆者的OpenVPN客戶(hù)端的IP地址設(shè)置為由服務(wù)器自動(dòng)分配)。電腦B可以通過(guò)IP地址192.168.0.1訪(fǎng)問(wèn)電腦A,也可以通過(guò)IP地址10.0.0.1訪(fǎng)問(wèn)電腦A。虛擬局域網(wǎng)是獨(dú)立存在的,不會(huì)和本地其他網(wǎng)絡(luò)之間形成干擾,不過(guò)虛擬局域網(wǎng)之間的相互訪(fǎng)問(wèn)和操作方式與本地局域網(wǎng)的幾乎完全相同。當(dāng)然,筆者這里由于條件限制,電腦A和電腦B本身就在同一個(gè)局域網(wǎng)中,并且可以互相訪(fǎng)問(wèn)。可是在一些情況下,多臺(tái)計(jì)算機(jī)不在同一個(gè)局域網(wǎng)內(nèi),并且它們之間無(wú)法直接互相訪(fǎng)問(wèn),或者它們直接互相訪(fǎng)問(wèn)沒(méi)有進(jìn)行數(shù)據(jù)加密——不夠安全,這個(gè)時(shí)候就輪到OpenVPN出馬了。OpenVPN在安裝的時(shí)候會(huì)在電腦上安裝一個(gè)虛擬網(wǎng)卡驅(qū)動(dòng),并在網(wǎng)絡(luò)連接里創(chuàng)建一個(gè)本地連接的圖標(biāo)(下圖的【本地連接2】)。OpenVPN就是靠它來(lái)搭建虛擬局域網(wǎng)的。接下來(lái),我們正式開(kāi)始安裝OpenVPN,在電腦A和電腦B上分別雙擊安裝程序進(jìn)行安裝(安裝方式完全一致)。在安裝的時(shí)候,必須注意的是:在OpenVPN2.3.0中,默認(rèn)是不安裝easy-rsa(一個(gè)加密證書(shū)生成程序)的,因此,我們必須手動(dòng)勾選如下圖所示的兩個(gè)選項(xiàng)(在OpenVPN2.2中是默認(rèn)選中的)。然后一路Next(如果詢(xún)問(wèn)是否安裝TAP-Win32驅(qū)動(dòng)程序時(shí),請(qǐng)選擇“仍然繼續(xù)”),就安裝成功了。OpenVPN的配置OpenVPN的配置工作主要分為如下兩步:第一步,創(chuàng)建加密證書(shū)和私鑰,其中包括服務(wù)器端和客戶(hù)端都要用到的核心CA證書(shū)和私鑰,服務(wù)器端自身的加密證書(shū)(即公鑰)和私鑰,以及每個(gè)客戶(hù)端對(duì)應(yīng)的加密證書(shū)和私鑰。第二步,為服務(wù)器和客戶(hù)端編寫(xiě)對(duì)應(yīng)的配置文件,然后將其與第一步中生成的相應(yīng)證書(shū)、私鑰放在OpenVPN安裝目錄的config文件夾下。OpenVPN支持基于加密證書(shū)的雙向認(rèn)證。在OpenVPN中,不管是服務(wù)器還是客戶(hù)端,所有的證書(shū)和私鑰都需要由服務(wù)器端生成,客戶(hù)端要先獲得服務(wù)器端分配給它的加密證書(shū)和密鑰才能成功連接。這與使用網(wǎng)上銀行有些類(lèi)似,大多數(shù)銀行網(wǎng)站都會(huì)要求你先下載并安裝一個(gè)數(shù)字證書(shū),才允許你進(jìn)行網(wǎng)上付款或其他操作。下面我們開(kāi)始具體配置:第一步:創(chuàng)建加密證書(shū)和私鑰1、修改OpenVPN服務(wù)器端的vars.bat(yī).sample文件(客戶(hù)端的無(wú)需做任何修改)。使用記事本或其他文本編輯工具打開(kāi)OpenVPN安裝目錄\easy-rsa\vars.bat.sample文件,如下圖所示:變量HOME表示easy-rsa文件夾的路徑(筆者的OpenVPN服務(wù)器端安裝在D:\OpenVPN)。?變量KEY_SIZE表示生成的私鑰大小,一般填寫(xiě)為1024或2048,默認(rèn)為1024位,你可以根據(jù)自己的需要進(jìn)行修改,筆者這里使用默認(rèn)值。由于稍后給客戶(hù)端生成對(duì)應(yīng)加密證書(shū)和私鑰時(shí),程序會(huì)要求我們輸入一些注冊(cè)信息。如果你需要配置多個(gè)客戶(hù)端,并且許多信息都相同(比如國(guó)家、省市、地址、公司名稱(chēng)等)你還可以修改vars.bat.sample文件后面的一些相關(guān)變量的默認(rèn)值,這樣在稍后生成客戶(hù)端證書(shū)的時(shí)候,如果該信息項(xiàng)不輸入就會(huì)采用默認(rèn)值。2、運(yùn)行DOS命令,初始化執(zhí)行環(huán)境。在作為服務(wù)器端的電腦A上打開(kāi)DOS命令窗口,并進(jìn)入到%OpenVPN的安裝目錄%\easy-rsa目錄。筆者的服務(wù)器端安裝目錄是D:\OpenVPN,因此這里進(jìn)入D:\OpenVPN\easy-rsa。然后依次輸入并執(zhí)行以下命令(括號(hào)內(nèi)的是筆者附加的注釋):init-config(初始化配置,將vars.bat.sample文件的內(nèi)容復(fù)制到vars.bat。實(shí)際上,你也可以直接雙擊執(zhí)行easy-rsa目錄下的init-config.bat文件來(lái)代替這一步。)vars(設(shè)置相應(yīng)的局部環(huán)境變量,就是我們?cè)趘ars.bat.sample文件中設(shè)置的內(nèi)容)clean-all(相關(guān)設(shè)置和清理工作)3、創(chuàng)建CA根證書(shū):build-ca如上圖所示,在build-ca的時(shí)候需要輸入一些注冊(cè)信息。在輸入信息的時(shí)候,如果你不輸入任何信息,就表示采用默認(rèn)值(前面[]中的內(nèi)容就是默認(rèn)值);如果你輸入.,則表示當(dāng)前信息項(xiàng)留空白。值得注意的是,上圖中紅色矩形框中的OpenVPN_CA是證書(shū)的通用名稱(chēng)(CommonName),相當(dāng)于我們常說(shuō)的賬號(hào),你也可以自行輸入其他名稱(chēng)。4、創(chuàng)建服務(wù)器端證書(shū):build-key-serverserver如上圖所示,命令中的參數(shù)server指的是生成的證書(shū)文件名稱(chēng),你可以按照自己的需要進(jìn)行修改,不過(guò)后面的CommonName也應(yīng)保持一致。第二個(gè)紅色矩形框中是輸入的密碼,你也可以根據(jù)意愿自行輸入。最后程序會(huì)詢(xún)問(wèn)你是否注冊(cè)并提交證書(shū),兩次均輸入y即可。5、創(chuàng)建迪菲·赫爾曼密鑰:build-dh迪菲·赫爾曼密鑰交換(Diffie–Hellmankeyexchange,簡(jiǎn)稱(chēng)“D–H”)是一種安全協(xié)議。它可以讓雙方在完全沒(méi)有對(duì)方任何預(yù)先信息的條件下通過(guò)不安全信道創(chuàng)建起一個(gè)密鑰。這個(gè)密鑰可以在后續(xù)的通訊中作為對(duì)稱(chēng)密鑰來(lái)加密通訊內(nèi)容。6、創(chuàng)建客戶(hù)端證書(shū):build-keyclient如上圖所示,命令中的參數(shù)client表示生成的證書(shū)文件名稱(chēng),你可以按照自己的需要進(jìn)行修改,不過(guò)后面的CommonName也應(yīng)保持一致。第二個(gè)紅色矩形框中是輸入的密碼,你也可以根據(jù)意愿自行輸入。最后程序會(huì)詢(xún)問(wèn)你是否注冊(cè)并提交證書(shū),兩次均輸入y即可。如果你想創(chuàng)建多個(gè)不同的客戶(hù)端證書(shū),只需要重復(fù)此步驟即可。切記,CommonName不要重復(fù),這是OpenVPN用來(lái)區(qū)分不同客戶(hù)端的關(guān)鍵所在。7、生成ta.key:openvpn–genkey–secretkeys/ta.key(可選操作)這一步其實(shí)是可選操作,生成的ta.key主要用于防御DoS、UDP淹沒(méi)等惡意攻擊。命令中的第3個(gè)參數(shù)keys/ta.key表示生成的文件路徑(含文件名)。
創(chuàng)建完證書(shū)后,我們會(huì)發(fā)現(xiàn)easy-rsa目錄下多了一個(gè)keys文件夾。現(xiàn)在我們將keys文件夾中對(duì)應(yīng)的文件復(fù)制到OpenVPN服務(wù)器或客戶(hù)端的安裝目錄的config文件夾下。服務(wù)器端config目錄需要的文件包括:ca.crt
ca.key(核心CA證書(shū)和私鑰)?dh1024.pem(如果最初的變量KEY_SIZE設(shè)為2048,這里就是dh2048.pem)?server.crt
server.key(名稱(chēng)server根據(jù)個(gè)人設(shè)置可能有所不同)
ta.key(名稱(chēng)也可自行設(shè)置,如果不需要防御攻擊,可以不創(chuàng)建或復(fù)制此文件)客戶(hù)端config目錄需要的文件包括:ca.crt
client.crt?client.key(名稱(chēng)client根據(jù)個(gè)人設(shè)置可能有所不同)
ta.key(如果服務(wù)器端具備此文件,客戶(hù)端也應(yīng)具備)非常重要的提醒:以上命令都是在同一個(gè)DOS窗口中執(zhí)行的,如果你以后需要打開(kāi)新窗口來(lái)執(zhí)行命令(比如創(chuàng)建新的客戶(hù)端證書(shū)):你不需要再執(zhí)行init-config命令,除非你再次改動(dòng)了vars.bat.sample文件;每一次打開(kāi)新窗口時(shí)都需要先執(zhí)行vars命令,后面才能執(zhí)行其他命令。第二步:編寫(xiě)對(duì)應(yīng)的配置文件上面我們已經(jīng)創(chuàng)建了OpenVPN配置所需要的各種證書(shū)和私鑰,現(xiàn)在我們開(kāi)始為服務(wù)器和客戶(hù)端編寫(xiě)對(duì)應(yīng)的配置文件。對(duì)于一個(gè)剛剛接觸OpenVPN的人來(lái)說(shuō),我們應(yīng)該配置些什么呢,又該從哪里入手呢?別著急,OpenVPN已經(jīng)考慮到了這一點(diǎn)。在OpenVPN的安裝目錄的sample-config文件夾中存放有3個(gè)示例模板文件:server.ovpn、client.ovpn、sample.ovpn。其中,server.ovpn是服務(wù)器的配置模板,client.ovpn是客戶(hù)端的配置模板(sample.ovpn也可用作客戶(hù)端配置模板,不過(guò)配置比較簡(jiǎn)單,不夠全面。按照官方的說(shuō)法,client.ovpn可用于連接具有多個(gè)客戶(hù)端的服務(wù)器端配置文件)。現(xiàn)在,我們就復(fù)制server.ovpn到服務(wù)器的config目錄,client.ovpn到客戶(hù)端的config目錄,并在此基礎(chǔ)上進(jìn)行修改。在OpenVPN的配置文件中,前面帶“#”或“;”的表示注釋內(nèi)容。1、編輯服務(wù)器端配置文件。server.ovpn的英文注釋中已經(jīng)比較清楚地解釋了每一個(gè)設(shè)置的作用,筆者對(duì)配置文件的英文注釋作了全文翻譯,你可以點(diǎn)擊查看server.ovpn的配置內(nèi)容詳解,在此不再贅述,下面只提取所有用到的命令。local192.168.0.2
#指定監(jiān)聽(tīng)的本機(jī)IP(因?yàn)橛行┯?jì)算機(jī)具備多個(gè)IP地址),該命令是可選的,默認(rèn)監(jiān)聽(tīng)所有IP地址。?port1194
#指定監(jiān)聽(tīng)的本機(jī)端口號(hào)?protoudp
#指定采用的傳輸協(xié)議,可以選擇tcp或udp
devtun
#指定創(chuàng)建的通信隧道類(lèi)型,可選tun或tap
caca.crt
#指定CA證書(shū)的文件路徑?certserver.crt
#指定服務(wù)器端的證書(shū)文件路徑
keyserver.key
#指定服務(wù)器端的私鑰文件路徑
dhdh1024.pem
#指定迪菲赫爾曼參數(shù)的文件路徑?server10.0.0.0255.255.255.0
#指定虛擬局域網(wǎng)占用的IP地址段和子網(wǎng)掩碼,此處配置的服務(wù)器自身占用10.0.0.1。?ifconfig-pool-persistipp.txt
#服務(wù)器自動(dòng)給客戶(hù)端分配IP后,客戶(hù)端下次連接時(shí),仍然采用上次的IP地址(第一次分配的IP保存在ipp.txt中,下一次分配其中保存的IP)。?tls-authta.key0
#開(kāi)啟TLS,使用ta.key防御攻擊。服務(wù)器端的第二個(gè)參數(shù)值為0,客戶(hù)端的為1。?keepalive10120
#每10秒ping一次,連接超時(shí)時(shí)間設(shè)為120秒。?comp-lzo
#開(kāi)啟VPN連接壓縮,如果服務(wù)器端開(kāi)啟,客戶(hù)端也必須開(kāi)啟?client-to-client
#允許客戶(hù)端與客戶(hù)端相連接,默認(rèn)情況下客戶(hù)端只能與服務(wù)器相連接?persist-key?persist-tun
#持久化選項(xiàng)可以盡量避免訪(fǎng)問(wèn)在重啟時(shí)由于用戶(hù)權(quán)限降低而無(wú)法訪(fǎng)問(wèn)的某些資源。statusopenvpn-status.log
#指定記錄OpenVPN狀態(tài)的日志文件路徑?verb3
#指定日志文件的記錄詳細(xì)級(jí)別,可選0-9,等級(jí)越高日志內(nèi)容越詳細(xì)實(shí)際修改內(nèi)容參見(jiàn)下面的截圖。
2、編輯客戶(hù)端配置文件。client.ovpn中所有用到的命令如下:client
#指定當(dāng)前VPN是客戶(hù)端
devtun
#必須與服務(wù)器端的保持一致?protoudp
#必須與服務(wù)器端的保持一致
remote192.168.0.21194
#指定連接的遠(yuǎn)程服務(wù)器的實(shí)際IP地址和端口號(hào)?resolv-retryinfinite
#斷線(xiàn)自動(dòng)重新連接,在網(wǎng)絡(luò)不穩(wěn)定的情況下(例如:筆記本電腦無(wú)線(xiàn)網(wǎng)絡(luò))非常有用。
nobind
#不綁定特定的本地端口號(hào)?persist-key
persist-tun
caca.crt
#指定CA證書(shū)的文件路徑
certclient.c
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 路橋安全管理概述
- 2026年咨詢(xún)工程師(投資)考試《宏觀經(jīng)濟(jì)政策與發(fā)展規(guī)劃》真題及答案
- 2026年醫(yī)師定期考核試題庫(kù)及答案
- 塑料加工企業(yè)安全負(fù)責(zé)人述職
- 2026呼吸內(nèi)科主治醫(yī)師《專(zhuān)業(yè)知識(shí)》模擬題(附答案)
- 企業(yè)協(xié)作方安全管理
- 蘇教版小學(xué)一年級(jí)語(yǔ)文下冊(cè)《世界多美呀》熱愛(ài)自然教案
- 2026年衛(wèi)生高級(jí)職稱(chēng)面審答辯(內(nèi)科學(xué))在線(xiàn)題庫(kù)及答案
- 腦轉(zhuǎn)移瘤健康宣教
- 價(jià)值鏈2026年技術(shù)合作合同協(xié)議
- 2024年注冊(cè)安全工程師考試化工(初級(jí))安全生產(chǎn)實(shí)務(wù)試題及答案
- 單位食堂食材供應(yīng)及配送服務(wù)(肉類(lèi))服務(wù)方案投標(biāo)文件(技術(shù)方案)
- 農(nóng)村企業(yè)經(jīng)營(yíng)管理課件
- 鋁錠聯(lián)營(yíng)合同與合作協(xié)議
- DB22∕T 5102-2016 外墻復(fù)合保溫工程技術(shù)規(guī)程
- T/CADBM 3-2018竹木纖維集成墻面
- 《氣體中毒急診救治》課件
- 水利工程土石方施工方案設(shè)計(jì)
- GB/Z 44071-2024液壓傳動(dòng)連接軟管總成操作規(guī)程
- 燒烤視頻拍攝腳本
- 廉潔應(yīng)征承諾書(shū)
評(píng)論
0/150
提交評(píng)論