免责申明:本文可能由社区贡献或涉及第三方产品信息,建议您访问社区或第三方产品的官方网站获取帮助与支持。第三方产品不在阿里云售后支持范围。本文仅供参考,阿里云不做任何暗示或其他形式的承诺。
本文主要介绍在CentOS系统的ECS实例中如何配置OpenVPN。
说明:本文相关配置和说明仅用于示例和操作指引,阿里云不对相关操作结果及由此产生的问题负责。
以下是在CentOS系统的ECS实例中如何配置OpenVPN的具体操作步骤。
在安装OpenVPN服务前,请确保完成以下准备工作。
yum install -y lzo lzo-devel openssl openssl-devel pam pam-devel
yum install -y pkcs11-helper pkcs11-helper-devel
rpm -qa lzo lzo-devel openssl openssl-devel pam pam-devel pkcs11-helper pkcs11-helper-devel系统显示类似如下。
以下是安装OpenVPN服务的具体操作步骤。
wget http://oss.aliyuncs.com/aliyunecs/openvpn-2.2.2.tar.gz
yum install -y rpm-build
rpmbuild -tb openvpn-2.2.2.tar.gz
说明:执行命令后即开始编译,编译完成后,
/root/rpmbuild/RPMS/x86_64
目录下会生成名为“openvpn-2.2.2-1.x86_64.rpm” 的安装包。
/root/rpmbuild/RPMS/x86_64
目录,执行以下命令,以RPM包的格式进行安装。 rpm -ivh openvpn-2.2.2-1.x86_64.rpm系统显示类似如下。
以下是配置OpenVPN服务的具体操作步骤。
cd /usr/share/doc/openvpn-2.2.2/easy-rsa/2.0
export KEY_COUNTRY="CN"
export KEY_PROVINCE="BJ"
export KEY_CITY="Hangzhou"
export KEY_ORG="aliyun"
export KEY_EMAIL=my@test.com
说明:
- “KEY_COUNTRY”为所在的国家。
- “KEY_PROVINCE”为所在的省份。
- “KEY_CITY”为所在的城市。
- “KEY_ORG”为所属的组织。
- “KEY_EMAIL”为邮件地址。
- 您可以对上述参数的值进行自定义设置,不会导致OpenVPN配置出现异常。
ln -s openssl-1.0.0.cnf openssl.cnf
source ./vars
./clean-all
./build-ca
y
确认。完成后,keys目录下会生成aliyuntest.key、aliyuntest.csr和aliyuntest.crt三个文件。 ./build-key-server aliyuntest系统显示类似如下。
y
确认。完成后,keys目录下会生成1024位RSA服务器密钥aliyunuser.key、aliyunuser.crt和aliyunuser.csr三个文件。 ./build-key aliyunuser
./build-dh
/usr/share/doc/openvpn-2.2.2/easy-rsa/2.0/keys
目录中的所有文件复制到/etc/openvpn
目录中。 cp -a /usr/share/doc/openvpn-2.2.2/easy-rsa/2.0/keys/* /etc/openvpn/
server.conf
复制到/etc/openvpn/
目录中。 cp -a /usr/share/doc/openvpn-2.2.2/sample-config-files/server.conf /etc/openvpn/
/etc/openvpn
目录,编辑server.conf配置文件,配置文件内容类似如下。local [$IP]
port 1194
proto udp
dev tun
ca ca.crt
cert [$CRT_Name]
key [$Key_Name]
dh dh1024.pem
server 172.16.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt
push "redirect-gateway def1 bypass-dhcp"
push "dhcp-option DNS 223.5.5.5"
client-to-client
keepalive 10 120
comp-lzo
user nobody
group nobody
persist-key
persist-tun
status openvpn-status.log
log openvpn.log
verb 3
说明:
- [$IP]为云服务器的公网IP地址。
- [$CRT_Name]为生成服务器端证书时自定义的额CRT名称。
- [$Key_Name]为生成服务器证书时自定义的KEY的名称。
说明:设置防火墙前,请确保iptables服务已经开启,且
/etc/sysconfig/iptables
文件已经存在。
vi /etc/sysctl.conf
net.ipv4.ip_forward = 1
sysctl -p
iptables -t nat -A POSTROUTING -s 172.16.0.0/24 -j MASQUERADE
service iptables save
/etc/init.d/openvpn start
netstat -ano | grep 1194
说明:如果该端口没有被监听,您需要编辑/etc/init.d/openvpn
文件,将第94行修改为if [ "$NETWORKING" = "no" ]
。保存并推出,然后执行systemctl daemon-reload
命令即可。
您可以参考以下步骤,在Windows系统上通过OpenVPN客户端连接OpenVPN。
/etc/openvpn/
目录下的aliyunuser.key、aliyunuser.crt和aliyunuser.csr三个文件下载到需要连接OpenVPN的 Windows PC客户端上(可以使用FTP工具下载),保存路径为OpenVPN安装路径下的\OpenVPN\config
目录。\OpenVPN\sample-config\
目录下的client.opvn
复制到\OpenVPN\config
目录下,然后修改配置文件中的以下参数。 proto udp
remote [$IP] 1194
cert aliyunuser.crt
key aliyunuser.key
说明:
- “proto udp”字段中,需删除前面的注释分号,采用UDP协议,与服务器端保持一致。
- “remote [$IP] 1194”字段中,需删除该行前面的注释分号。
C:\Program Files(x86)\OpenVPN\bin
目录,右键单击openvpn-gui-1.0.3.exe
文件,选择以管理员身份运行,避免导致添加路由失败。