步骤1:规划网络结构
-
确定内部网络:
- 公司内部网络通常使用私有IP地址范围,如192.168.1./24。
- 服务器的公网IP地址:203..113.10。
- 客户端的公网IP地址范围:203..113.11-203..113.15。
-
设置本地网关:
内部网络的网关:192.168.1.1。
步骤2:选择并安装VPN服务器软件
-
选择协议:
- OpenVPN:免费且易于配置,适合大多数场景。
-
安装OpenVPN服务器:
sudo apt-get install openvpn
运行安装命令,按照提示完成安装。
步骤3:生成VPN证书和密钥
-
安装EasyRSA工具:
sudo apt-get install easyrsa
-
生成CA私钥和证书:
sudo easyrsa --init-ca
-
为服务器生成证书和密钥:
sudo easyrsa --init-server
设置有效期为365天。
步骤4:配置OpenVPN服务器
-
编辑服务器配置文件:
sudo nano /etc/openvpn/server.conf
- 添加以下内容:
# 定义内部网络 push "route 192.168.1. 255.255.255." push "route 10.10.10. 255.255.255." # 允许客户端访问的IP范围 client-to-server # 本地网关 push "route 192.168.1.1 255.255.255.255" # 设置管理用户和权限 usersrv=yes # 限制管理访问到特定IP auth-user-pass=yes
-
保存并退出编辑器:
按下Ctrl+O,然后是Ctrl+D。
-
启动OpenVPN服务器:
sudo systemctl start openvpn@server
- 查看服务状态:
systemctl status openvpn@server
- 查看服务状态:
步骤5:配置OpenVPN客户端
-
在每个客户端设备安装OpenVPN:
- 通过包管理器安装:
sudo apt-get install openvpn
- 通过包管理器安装:
-
生成客户端配置文件:
sudo nano /etc/openvpn/client.conf
- 添加以下内容:
# 服务器信息 remote 203..113.10 1194 # 证书和密钥路径 cert /etc/openvpn/keys/ca.crt key /etc/openvpn/keys/server-key.crt # 设置为Tunnel Mode mode tunc # 设置本地网关 local 192.168.1.1 # 允许所有IP访问 push "route 0... 0..."
-
启动客户端服务:
sudo systemctl start openvpn@client
步骤6:配置防火墙
-
允许VPN端口通过:
sudo ufw allow 1194/tcp sudo ufw allow 1194/udp
-
公司内部防火墙配置:
允许203..113.10的所有端口通过。
步骤7:测试VPN连接
-
连接客户端:
在客户端设备上启动OpenVPN客户端,输入配置文件,连接到服务器。
-
验证连接:
- 检查服务器日志:
sudo tail -f /var/log/openvpn/server.log
- 确认客户端连接成功。
- 检查服务器日志:
-
访问内部网络:
- 在客户端上ping内部网关IP:
ping 192.168.1.1。
- 在客户端上ping内部网关IP:
步骤8:优化和故障排除
-
优化配置:
根据网络需求调整推送路由和设置。
-
故障排除:
- 检查防火墙设置是否正确。
- 确保客户端配置文件路径正确。
- 查看日志文件,解决连接问题。
完成
通过以上步骤,您已成功部署了OpenVPN服务器,客户端可以安全地通过VPN连接到内部网络,确保定期更新证书密钥,以保持安全性。








