RockyLinux OpenVPN


第 1 步:安装软件包

Markup 全选
sudo dnf install epel-release -y
sudo dnf makecache
## 如果不需部署OpenVPN服务端,可以不安装easy-rsa
sudo dnf install openvpn easy-rsa -y

第 2 步:设置 PKI (证书颁发机构)

2.1 准备 Easy-RSA 目录:

创建目录:

Markup 全选
mkdir /etc/openvpn/easy-rsa

创建指向已安装的 easy-rsa 包文件的符号链接。

建立一个软连接,不用cp复制文件过来了

Markup 全选
ln -s /usr/share/easy-rsa/3/* /etc/openvpn/easy-rsa/

2.2 初始化 PKI。

切换到该easy-rsa目录并初始化新的 PKI 环境。

C# 全选
cd /etc/openvpn/easy-rsa
sudo ./easyrsa init-pki

2.3 构建 CA(证书颁发机构)

这会创建你的根证书,用于签署所有其他证书。按照提示输入相关信息(Common Name 等)。

Markup 全选
sudo ./easyrsa build-ca nopass

一路默认就行,没有特殊设置

2.4 创建服务器证书和密钥:

为你的 OpenVPN 服务器创建证书和密钥。server 是证书的通用名称(CN),你可以自定义。

Markup 全选
sudo ./easyrsa gen-req server nopass
sudo ./easyrsa sign-req server server

2.5 生成 Diffie-Hellman 密钥交换文件:

这个过程可能需要一些时间。

Markup 全选
sudo ./easyrsa gen-dh

2.6 生成 HMAC 签名密钥:

这用于增强 TLS 连接的完整性。

Markup 全选
sudo openvpn --genkey secret pki/ta.key

2.7 整理证书和密钥文件

把前面生成的证书文件复制到/etc/openvpn/server目录中

Markup 全选
sudo mkdir -p /etc/openvpn/server
cd /etc/openvpn/easy-rsa
sudo cp pki/ca.crt pki/issued/server.crt /etc/openvpn/server/
sudo cp pki/private/server.key /etc/openvpn/server/
sudo cp pki/dh.pem /etc/openvpn/server/
sudo cp pki/.a.key /etc/openvpn/server/

第 3 步:配置 OpenVPN 服务器

3.1 创建服务器配置文件:

使用 OpenVPN 提供的示例配置文件作为起点。

Markup 全选
sudo cp /usr/share/doc/openvpn/sample/sample-config-files/server.conf /etc/openvpn/server/

3.2 编辑服务器配置文件:

使用 vi 或 nano 编辑 /etc/openvpn/server/server.conf。

Markup 全选
local 0.0.0.0
port 1194
proto udp
dev tun

ca /etc/openvpn/server/ca.crt
cert /etc/openvpn/server/server.crt
key /etc/openvpn/server/server.key  # This file should be kept secret
dh /etc/openvpn/server/dh.pem

server 10.8.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt

# 推送路由:告诉客户端,192.168.10.0/24网段可以通过本VPN服务器到达
push "route 192.168.10.0 255.255.255.0"

# 不强制客户端全局代理
;push "redirect-gateway def1 bypass-dhcp"

keepalive 10 120

# 如果不试用自定义解析,个人觉得就没必要设置DNS,设置不当的话还会影响客户端上网
;push "dhcp-option DNS 208.67.222.222"
;push "dhcp-option DNS 208.67.220.220"

# 这里试用tls-auth会报错,试用tls-crypt就没问题,不知道原因,反正就这么设置把
# tls-auth /etc/openvpn/server/ta.key 0 # This file is secret
tls-crypt /etc/openvpn/server/ta.key

cipher AES-256-CBC

# 如果报错就把这里注释掉试试
user nobody
group nobody

persist-key
persist-tun

status /var/log/openvpn-status.log

verb 3

explicit-exit-notify 1

# 指定用于验证用户名和密码的脚本路径
auth-user-pass-verify /etc/openvpn/server/checkpsw.sh via-env 
# 告诉服务器使用用户名而不是证书的 CN。
username-as-common-name
# 允许调用外部脚本并传递密码等敏感信息。
script-security 3
verify-client-cert none
  • 配置文件中证书要用绝对路径,不然会报错
  • 取消注释并修改 user group 行,以非特权用户运行 OpenVPN,提高安全性
  • 取消注释 push "redirect-gateway def1 bypass-dhcp" 行,这将引导客户端的流量通过 VPN 服务器。
  • 开启账号密码验证需要借助于checkpsw.sh
  • auth-user-pass-verify: 指定用于验证用户名和密码的脚本路径。
  • username-as-common-name: 告诉服务器使用用户名而不是证书的 CN。
  • script-security 3: 允许调用外部脚本并传递密码等敏感信息。

第 4 步:创建用户认证脚本和密码文件

4.1 下载认证脚本:

一个常用的脚本是 checkpsw.sh。可以试用github上的脚本:https://github.com/imldy/openvpn-checkpsw

也可以直接复制脚本内容:/etc/openvpn/server/checkpsw.sh

Markup 全选
#!/bin/sh
###########################################################
# checkpsw.sh (C) 2004 Mathias Sundman <mathias@openvpn.se>
#
# This script will authenticate OpenVPN users against
# a plain text file. The passfile should simply contain
# one row per user with the username first followed by
# one or more space(s) or tab(s) and then the password.

PASSFILE="/etc/openvpn/server/psw-file"
LOG_FILE="/var/log/openvpn-password.log"
TIME_STAMP=`date "+%Y-%m-%d %T"`

###########################################################

if [ ! -r "${PASSFILE}" ]; then
  echo "${TIME_STAMP}: Could not open password file \"${PASSFILE}\" for reading." >> ${LOG_FILE}
  exit 1
fi

CORRECT_PASSWORD=`awk '!/^;/&&!/^#/&&$1=="'${username}'"{print $2;exit}' ${PASSFILE}`

if [ "${CORRECT_PASSWORD}" = "" ]; then 
  echo "${TIME_STAMP}: User does not exist: username=\"${username}\", password=\"${password}\"." >> ${LOG_FILE}
  exit 1
fi

if [ "${password}" = "${CORRECT_PASSWORD}" ]; then 
  echo "${TIME_STAMP}: Successful authentication: username=\"${username}\"." >> ${LOG_FILE}
  exit 0
fi

echo "${TIME_STAMP}: Incorrect password: username=\"${username}\", password=\"${password}\"." >> ${LOG_FILE}
exit 1

这个脚本对PASSFILE的路径进行了微调,密码文件路径由/etc/openvpn/psw-file改为了/etc/openvpn/server/psw-file

4.2 使脚本可执行

Markup 全选
sudo chmod +x /etc/openvpn/server/checkpsw.sh

4.3 创建密码文件:

创建文件 /etc/openvpn/server/psw-file 来存储用户名和密码。格式是每行一个 用户名 密码

Markup 全选
sudo vi /etc/openvpn/server/psw-file

添加你的第一个用户,例如:

Markup 全选
myvpnuser mysecurepassword123

重要: 为了安全,修改此文件的权限,只允许 root 读写。

Markup 全选
sudo chmod 600 /etc/openvpn/server/psw-file
sudo chown root:root /etc/openvpn/server/psw-file

第 5 步:配置网络和防火墙

5.1 启用 IP 转发:

Markup 全选
echo 'net.ipv4.ip_forward = 1' | sudo tee -a /etc/sysctl.conf
sudo sysctl -p

5.2 配置防火墙 (firewalld):

允许 OpenVPN 的默认端口 1194/udp,并设置 masquerade(伪装)以实现 NAT。

Markup 全选
sudo firewall-cmd --permanent --add-port=1194/udp
sudo firewall-cmd --permanent --add-masquerade
# 如果你的VPN服务器在公有网络上,请明确指定接口,例如 --zone=public
sudo firewall-cmd --reload

5.3 关闭防火墙需要的配置

如果为了懒省事直接关闭了防火墙。这时候将来客户端通过VPN访问内网的时候,还需要配置路由规则

手动添加 iptables 规则,由于防火墙(firewalld/ufw)是关闭的,我们需要直接使用 iptables 来添加必要的 NAT 规则。这是最底层、最直接的方法。

添加 MASQUERADE 规则

这条规则的作用是:对从 VPN 网卡 (tun0) 发出,要去往内网网卡 (eth0 或你的实际内网网卡名) 的流量进行源地址伪装。让内网设备认为请求是来自服务器本身 (192.168.10.100),而不是陌生的 10.8.0.x,这样它们就会把回复包顺利地发回给服务器。

Markup 全选
# 替换 'eth0' 为你的服务器连接内网的实际网卡名(通过 ip addr 命令查看)
sudo iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
  • -t nat:操作 NAT 表。
  • -A POSTROUTING:在数据包即将发出网卡时(POSTROUTING 链)应用此规则。
  • -s 10.8.0.0/24:匹配源地址为 VPN 网段的数据包。
  • -o eth0:匹配要从内网网卡发出的数据包。
  • -j MASQUERADE:执行动作:进行 IP 伪装。

允许转发(可选但推荐)

虽然关闭防火墙通常意味着默认允许转发(ACCEPT),但为了绝对清晰,我们可以显式地设置转发策略。检查一下:

Markup 全选
sudo iptables -L FORWARD

如果输出中显示 Chain FORWARD (policy DROP),则需要设置策略为ACCEPT

Markup 全选
sudo iptables -P FORWARD ACCEPT

使规则永久生效

通过 iptables 添加的规则在重启后会丢失。我们需要保存它们。

对于 Debian/Ubuntu:

Markup 全选
# 安装iptables服务(如果尚未安装)
sudo dnf install iptables-services

# 保存当前规则到配置文件
sudo service iptables save
# 或者
sudo /sbin/iptables-save > /etc/sysconfig/iptables

# 启用并启动iptables服务(注意:这只是为了保存规则,并非开启防火墙)
sudo systemctl enable iptables
sudo systemctl start iptables

对于 Debian/Ubuntu:

Markup 全选
# 安装iptables-persistent包
sudo apt-get install iptables-persistent

# 在安装过程中,它会询问是否保存当前规则,选择“是”
# 或者之后手动保存
sudo netfilter-persistent save

第 6 步:启动并启用 OpenVPN 服务

6.1 如果用的不是默认的1194端口

如果不是默认端口,在 RockyLinux / RHEL8+ 里,最常见的是 SELinux 或防火墙阻止了非标准端口。

如果你没特别需要,用默认 1194 更省事。很多 SELinux 策略只允许 OpenVPN 用 1194/udp。

如果你确实要改端口,比如用21194 端口。需要告诉 SELinux 这个端口是 OpenVPN 合法的:

Markup 全选
sudo semanage port -a -t openvpn_port_t -p udp 21194

如果提示 semanage: command not found,安装:

Markup 全选
sudo dnf install policycoreutils-python-utils -y

检查是否生效

Markup 全选
semanage port -l | grep openvpn

6.2 启动服务

Markup 全选
sudo systemctl enable --now openvpn-server@server
sudo systemctl status openvpn-server@server

6.3 日志查看

运行日志查看

C# 全选
sudo journalctl -u openvpn-server@server -f

直接运行,可直观排查出配置文件server.conf是否有错误

Markup 全选
sudo openvpn --config /etc/openvpn/server/server.conf

第 7 步:创建客户端配置文件和测试

7.1 创建客户端配置:

创建一个名为 client.ovpn 的文件。

Markup 全选
client
dev tun
proto udp
remote 192.168.10.251 21194
resolv-retry infinite
nobind
persist-key
persist-tun
remote-cert-tls server
auth SHA256
cipher AES-256-CBC
data-ciphers AES-256-GCM:AES-128-GCM:AES-256-CBC:AES-128-CBC
key-direction 1
verb 3
auth-user-pass
# tls-auth ta.key 1 
tls-crypt ta.key
ca ca.crt

故障排除

  • 查看日志:服务端日志 journalctl -u openvpn-server@server -f 和客户端日志是排查问题的首要位置。
  • 防火墙:确保服务器的防火墙和云服务商的安全组都允许 UDP 1194 端口的入站流量。
  • 脚本权限:确保 /etc/openvpn/server/checkpsw.sh 有可执行权限。
  • 密码文件权限:确保 /etc/openvpn/server/psw-file 的权限是 600,属主是 root。

 

 

版权声明:本文为YES开发框架网发布内容,转载请附上原文出处连接
张国生
上一篇:Jira 8.13破解
下一篇:IDEA 2025.2 最新破解版安装教程(附激活码,至2099年~)
评论列表

发表评论

评论内容
昵称:
验证码:
验证码
关联文章

RockyLinux OpenVPN
PVE安装 RockyLinux10
腾讯云服务器OpenVPN Service搭建
Rocky编译安装指定版本OpenVPN
openVPN客户端windows开机自动启动
CentOS7部署OpenVPN服务端
OpenVPN IP转发,路由转发
Linux Open VPN客户端部署
window server部署open VPN
PVE CT容器的使用
Rocky Linux 磁盘扩容
Docker 私有镜像仓库 二:Harbor部署

热门标签
.NET Core .NET Reactor ag-grid AI发布 api安全 ASP.NET Core C#DLL加密 C#播放声音 C#代码混淆 C#代码加密 ChromeDriver Codex DateTime DBeaver devexpress devTool DLL混淆 edge.js EF EFCore Electron element-ui el-form el-table excel FastReport FileStream FolderBrowerDialog FolderSelectDialog form提交 git gridcontrol gridview input javascript json字符串 JS转换对象JSON jwt JWT授权 linq log Math MCP mitmproxy MVC MySQL Navicat netstat nginx node_modules NSwag Nuget Nuget镜像 number PowerShell pyinstaller python pythoncom python爬虫 python抓包 pywin32 redis Requests-html RestSharp Selenium sql SQL Server Swagger to-cms Visual Studio VSCode vue VueRouter vue路由 VUE页面通讯 Webpack Windows Windows服务 winform wmi xlrd yaml YESCMS YESWEB开发框架 白象 表单提交 播放声音 打开URL 代码混淆 弹窗提醒 端口占用 对象转换 分布式 公共字典 机器码 进程排查 静态资源 开发指南 路由参数 密钥 配置教程 配置文件 权限 人工智能 任务 任务调度 日期间隔 日志 日志记录 省市区 授权验证 数据库 四舍五入 文案 文件读取 文件夹选择 文件目录选择 问题排查 行政区域数据 页面通讯 中间件 CSharp 事务锁 工单系统 并发控制 重复提交 CMS Markdig Markdown markdown-it marked 技术选型 VS Code 开发工具 源代码管理 版本控制 Docker PostgreSQL 时区 部署排查 CMS架构 EF Core 主题系统 二次开发 插件系统 容器 运维命令 镜像清理 Linux NAS 远程挂载 飞牛 fnOS S/4HANA SAP GUI SAP HANA SAP R/3 SAP入门 SAP版本 ERP SAP SAP MM 库存管理 物料管理 采购管理 入门教程 SAP S/4HANA SPRO 企业结构 采购组织 MM01 物料主数据 物料类型 BP分组 业务伙伴 供应商主数据 ME41 RFQ 库存物料 采购流程 ME51 消耗性物料 科目分配 采购申请 AC03 ML81N 外部服务 服务主数据 Business Partner SAP培训 ME51N MM模块 Lean Services MM-SRV 外部服务采购 PIR 供应来源 采购主数据 采购信息记录 ME31K 框架协议 计划协议 采购合同 ME01 供应来源确定 货源清单 MEQ1 供应源确定 配额安排 配额评分 MD04 MD21 MRP 计划文件 需求计划 批量程序 MD01N MD02 MRP Live MD05 MM 物料计划 优化采购 供应源 采购订单 ME2A 供应商确认 采购监控 Flexible Workflow 凭证释放 采购审批 释放策略 实地盘点 物料凭证 货物移动 MIGO 收货 移动类型 已撤回 供应商退货 货物发出 STO 库存转储 转移过账 生产订单 预留 GR/IR MIRO 供应商发票 物流发票校验 OMR2 税码 FI PP SD 实操教程 MRBR OMR6 发票差异 交货成本 后续借记 MI01 实物盘点 盘点差异 公司代码 工厂 组织结构 OMS2 主数据定制 自动科目确定 BP角色 CVI 伙伴确定 编号范围 凭证类型 字段选择 FBN1 OMBT OMC2 会计凭证 OMJJ BOM 委外加工 项目类别L MRKO 供应商寄售 特殊库存K MRKON PIPE Pipeline 特殊库存P ERS MRIS 发票计划 周期性结算 里程碑付款 变更追踪 版本管理 采购凭证 SFTP WebDAV 网盘 飞牛fnOS AMPL HERS MPN 中文教程 库存确定 可用性检查 缺件检查 Output Management 消息确定 输出确定 分割评估 库存计价 评估类别 评估类型 PB00 RM0000 条件技术 采购定价 MM-FI集成 OBYC 库存估价 文本类型 文本采用 EFB EVO MSV SU3 用户参数 发票校验 合同参照 履约保留款 特别总账 预付款 Fiori Launchpad SAP Fiori 应用导航 用户体验 LSMW LTMC Migration Cockpit 数据迁移 BRFplus OPD Output Control My Inbox 审批流程 灵活工作流 SAP PP 外部加工 SAP QM 检验批 质量信息记录 采购收货 SAP PM 维护BOM 维护订单 SAP SD SAP Service 端到端流程
联系我们
联系电话:15090125178(微信同号)
电子邮箱:garson_zhang@163.com
站长微信二维码
微信二维码