OpenVPN — jak skonfigurować plik do połączenia

OpenVPN to popularne rozwiązanie VPN zapewniające bezpieczne i elastyczne połączenia. Kluczowym elementem jest właściwie przygotowany plik konfiguracyjny klienta (z rozszerzeniem .ovpn). Poniżej przewodnik po jego najważniejszych elementach.

Przykładowy, minimalny plik konfiguracyjny klienta wygląda tak:

client
dev tun
proto udp
remote vpn.twojadomena.pl 1194
resolv-retry infinite
nobind
persist-key
persist-tun
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
verb 3

ca ca.crt
cert klient.crt
key klient.key
tls-auth ta.key 1

1. Podstawowe ustawienia

  • client — oznacza, że urządzenie działa jako klient VPN.
  • dev tun — wskazuje tryb tunelowania ruchu IP (alternatywą jest dev tap dla mostkowania na poziomie ramek).
  • proto udp — określa protokół komunikacyjny. UDP jest szybsze; TCP bywa konieczne w sieciach z restrykcyjnymi zaporami.
  • remote vpn.twojadomena.pl 1194 — adres serwera VPN i port.

2. Konfiguracja DNS

Serwery DNS przekazywane klientowi określa się wpisem dhcp-option:

dhcp-option DNS 192.168.1.1
dhcp-option DOMAIN firma.local

Bez tego wpisu klient korzysta z własnych serwerów DNS i nie rozwiąże wewnętrznych nazw z sieci firmowej.

3. Ustawienia bramy

Aby cały ruch klienta szedł przez tunel VPN, dodaje się:

redirect-gateway def1

Bez tej opcji przez tunel trafia wyłącznie ruch do sieci ogłoszonych przez serwer, a reszta idzie zwykłym łączem. W konfiguracji firmowej zwykle jest to zachowanie pożądane.

4. Uwierzytelnianie i certyfikaty

Za uwierzytelnianie odpowiadają ścieżki do certyfikatów i kluczy:

ca ca.crt
cert klient.crt
key klient.key
tls-auth ta.key 1

Pliki te można też osadzić bezpośrednio w konfiguracji, w blokach <ca>, <cert>, <key> i <tls-auth> — wtedy cały profil to jeden plik .ovpn, wygodny do przekazania użytkownikowi. Klucz prywatny klienta jest danymi poufnymi: nie wysyłaj go niezabezpieczoną pocztą.

5. Dodatkowe opcje

  • verb 3 — ustawia poziom szczegółowości logów; przy diagnozowaniu problemów pomaga zwiększenie do 4 lub 5.
  • persist-key i persist-tun — utrzymują klucze i interfejs przy ponownym nawiązywaniu połączenia.
  • comp-lzo — starsza opcja kompresji. Obecnie odradzana ze względów bezpieczeństwa; używaj jej tylko wtedy, gdy wymaga tego stary serwer, i pamiętaj, że ustawienie musi być zgodne po obu stronach.

Podsumowanie

Powyższe wpisy to podstawowe bloki konfiguracji OpenVPN. Każdy z nich odgrywa rolę w zapewnieniu stabilnego i bezpiecznego połączenia. Konfiguracja zawsze musi być zgodna z ustawieniami serwera — parametry szyfrowania, protokół i port po obu stronach muszą się pokrywać. Jeśli potrzebujesz zdalnego dostępu do sieci firmowej, projektujemy i wdrażamy takie rozwiązania w ramach obsługi sieci komputerowych i VPN.

← Wszystkie wpisy