顯示廣告
隱藏 ✕
看板 Knuckles_note
作者 Knuckles (站長 那克斯)
標題 [CentOS] 安裝 OpenVPN
時間 2014年06月28日 Sat. PM 06:33:42


安裝環境: Linux CentOS 6

參考: https://www.digitalocean.com/communi...-an-openvpn-server-on-centos-6

需先 安裝 EPEL repo

安裝 OpenVPN
$ yum install openvpn



使用 easy-rsa 產生 keys 和 証書

安裝 easy-rsa
$ yum install easy-rsa

$ cp /usr/share/easy-rsa/2.0/* /etc/openvpn/easy-rsa/

編輯 vars
$ vim /etc/openvpn/easy-rsa/vars
==========================================
#修改下方的憑証資料為

export KEY_COUNTRY="TW"
export KEY_PROVINCE="Taiwan"
export KEY_CITY="Taipei"
export KEY_ORG="yourOrganization"
export KEY_EMAIL="your-email"
export KEY_OU="yourOrganizationUnit"
# 產生的key的檔名
export KEY_NAME="server"
==========================================

建立 openssl 設定檔
$ cp /etc/openvpn/easy-rsa/openssl-1.0.0.cnf /etc/openvpn/easy-rsa/openssl.cnf


開始建立憑証,產生的憑証會存在 /etc/openvpn/easy-rsa/keys/

$ cd /etc/openvpn/easy-rsa
$ source ./vars

# clean-all 會清除 ./keys/ 下的資料
$ ./clean-all

# 確認各項憑証資料時直接按Enter即可
$ ./build-ca


建立証書 cert

# 確認各項憑証資料時直接按Enter即可
# 最後 Sign the certificate? 時輸入 y 再按 Enter
$ ./build-key-server server

建立 Diffie Hellman key exchange files
$ ./build-dh


建立 client 端要用的憑証,client可改為任意名稱
$ ./build-key client


將建立的憑証檔案複製到 /etc/openvpn/
$ cd /etc/openvpn/easy-rsa/keys
$ cp dh2048.pem ca.crt server.crt server.key client.crt client.key /etc/openvpn


設定 OpenVPN

複製設定檔的範本到 /etc/openvpn/
$ cp /usr/share/doc/openvpn-2.3.2/sample/sample-config-files/server.conf /etc/openvpn

編輯設定檔
$ vim /etc/openvpn/server.conf
==========================================
# 要使用的 port,要在防火牆打開
port 1194

# 修改 dh 檔名
;dh dh1024.pem
dh dh2048.pem

# server 使用的網域範圍
server 10.8.0.0 255.255.255.0

# 拿掉這一行前面的 ;
;push "redirect-gateway def1 bypass-dhcp"
push "redirect-gateway def1 bypass-dhcp"

# 拿掉這兩行的 ; 並改成用 Google DNS
push "dhcp-option DNS 8.8.8.8"
push "dhcp-option DNS 8.8.4.4"

# 拿掉這兩行的 ;
user nobody
group nobody
==========================================


修改防火牆設定

iptables -A INPUT -p UDP -i eth0 --dport 1194 -j ACCEPT #openvpn

iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE


修改 sysctl
$ vim /etc/sysctl.conf
修改 net.ipv4.ip_forward = 1
$ sysctl -p

啟動 openvpn
$ service openvpn start

設為開機自動執行
$ chkconfig openvpn on



將 ca.crt client.crt client.key 三個檔案壓縮後傳到 client 端
$ tar -zcvf client.tgz ca.crt client.crt client.key


◎ 在 client 端的設定

使用 WinXP 時

http://openvpn.net/index.php/open-source/downloads.html
下載 OpenVPN 的 Windows Installer 後安裝

到控制台的「網路連線」,看是否有新增了一個裝置為 TAP-Windows Adapter 的區域連線
把他重新命名為「openvpn」
[圖]
 


將 Server 端產生的 client.tgz 下載後解壓縮至 OpenVPN 的安裝目錄
例如: C:\Program Files\OpenVPN\config\

複製設定檔範本 C:\Program Files\OpenVPN\sample-config\client.ovpn
到 C:\Program Files\OpenVPN\config\

[圖]
 

編輯 client.ovpn 修改以下各個值
====================
;dev-node MyTap
dev-node openvpn

;remote my-server-1 1194
remote your.server.ip 1194
====================

點右下角的圖片點右鍵,選「連接」
[圖]
 



--
※ 作者: Knuckles 時間: 2014-06-28 18:33:42
※ 編輯: Knuckles 時間: 2014-06-28 23:58:25
※ 看板: KnucklesNote 文章推薦值: 1 目前人氣: 0 累積人氣: 817 
分享網址: 複製 已複製
1樓 時間: 2014-07-01 18:13:51 (台灣)
  07-01 18:13 TW
yo!
r)回覆 e)編輯 d)刪除 M)收藏 ^x)轉錄 同主題: =)首篇 [)上篇 ])下篇