OpenVPN to popularne rozwiązanie VPN zapewniające bezpieczne i elastyczne połączenia. Kluczowym elementem jest właściwie przygotowany plik konfiguracyjny klienta (z rozszerzeniem .ovpn). Poniżej przewodnik po jego najważniejszych elementach.
Przykładowy, minimalny plik konfiguracyjny klienta wygląda tak:
client
dev tun
proto udp
remote vpn.twojadomena.pl 1194
resolv-retry infinite
nobind
persist-key
persist-tun
remote-cert-tls server
cipher AES-256-GCM
auth SHA256
verb 3
ca ca.crt
cert klient.crt
key klient.key
tls-auth ta.key 1
1. Podstawowe ustawienia
client— oznacza, że urządzenie działa jako klient VPN.dev tun— wskazuje tryb tunelowania ruchu IP (alternatywą jestdev tapdla mostkowania na poziomie ramek).proto udp— określa protokół komunikacyjny. UDP jest szybsze; TCP bywa konieczne w sieciach z restrykcyjnymi zaporami.remote vpn.twojadomena.pl 1194— adres serwera VPN i port.
2. Konfiguracja DNS
Serwery DNS przekazywane klientowi określa się wpisem dhcp-option:
dhcp-option DNS 192.168.1.1
dhcp-option DOMAIN firma.local
Bez tego wpisu klient korzysta z własnych serwerów DNS i nie rozwiąże wewnętrznych nazw z sieci firmowej.
3. Ustawienia bramy
Aby cały ruch klienta szedł przez tunel VPN, dodaje się:
redirect-gateway def1
Bez tej opcji przez tunel trafia wyłącznie ruch do sieci ogłoszonych przez serwer, a reszta idzie zwykłym łączem. W konfiguracji firmowej zwykle jest to zachowanie pożądane.
4. Uwierzytelnianie i certyfikaty
Za uwierzytelnianie odpowiadają ścieżki do certyfikatów i kluczy:
ca ca.crt
cert klient.crt
key klient.key
tls-auth ta.key 1
Pliki te można też osadzić bezpośrednio w konfiguracji, w blokach <ca>, <cert>, <key> i <tls-auth> — wtedy cały profil to jeden plik .ovpn, wygodny do przekazania użytkownikowi. Klucz prywatny klienta jest danymi poufnymi: nie wysyłaj go niezabezpieczoną pocztą.
5. Dodatkowe opcje
verb 3— ustawia poziom szczegółowości logów; przy diagnozowaniu problemów pomaga zwiększenie do 4 lub 5.persist-keyipersist-tun— utrzymują klucze i interfejs przy ponownym nawiązywaniu połączenia.comp-lzo— starsza opcja kompresji. Obecnie odradzana ze względów bezpieczeństwa; używaj jej tylko wtedy, gdy wymaga tego stary serwer, i pamiętaj, że ustawienie musi być zgodne po obu stronach.
Podsumowanie
Powyższe wpisy to podstawowe bloki konfiguracji OpenVPN. Każdy z nich odgrywa rolę w zapewnieniu stabilnego i bezpiecznego połączenia. Konfiguracja zawsze musi być zgodna z ustawieniami serwera — parametry szyfrowania, protokół i port po obu stronach muszą się pokrywać. Jeśli potrzebujesz zdalnego dostępu do sieci firmowej, projektujemy i wdrażamy takie rozwiązania w ramach obsługi sieci komputerowych i VPN.