LINUXOR.SK ... open source notes ...

2007 - Debian 4 - OpenVPN Howto

category: howtoz · date: 2008-04-18 · source: old.linuxor.sk/VPN/BH_Debian4.0_OpenVPN.txt

Anglická verzia tohto dokumentu: 2007 - Debian 4 - OpenVPN Howto.

Instalacia VPN (OpenVPN)

asciiart
-----------------
 Install OpenVPN
-----------------

        # apt-get install liblzo1
        # apt-get install openvpn
        # apt-get install openssl

-----------------------------------
 Vytvorenie Certifikacnej Autority
-----------------------------------

        # cp -R /usr/share/doc/openvpn/examples/easy-rsa /etc/
        # cd /etc/easy-rsa

        # chmod 744 ./vars
        # gunzip openssl.cnf.gz
        # . ./vars
        # ./clean-all

        # ./build-ca
        ------------
        Country Name (2 letter code) [KG]:SK
        State or Province Name (full name) [NA]:Slovakia
        Locality Name (eg, city) [BISHKEK]:Mesto
        Organization Name (eg, company) [OpenVPN-TEST]:Firma
        Organizational Unit Name (eg, section) []:IT
        Common Name (eg, your name or your server's hostname) []:CA
        Email Address [me@myhost.mydomain]:mail@firma.sk

-----------------------------------
 Vytvorenie certifikatu pre server
-----------------------------------

        # ./build-key-server gw.client23.example
        ------------------------------------------
        Country Name (2 letter code) [KG]:SK
        State or Province Name (full name) [NA]:Slovakia
        Locality Name (eg, city) [BISHKEK]:Mesto
        Organization Name (eg, company) [OpenVPN-TEST]:Firma
        Organizational Unit Name (eg, section) []:IT
        Common Name (eg, your name or your server's hostname) []:gw.firma.sk
        Email Address [me@myhost.mydomain]:mail@firma.sk

------------------------------------
 Vytvorenie certifikatu pre klienta
------------------------------------

        # ./build-key klient1
        ---------------------
        Country Name (2 letter code) [KG]:SK
        State or Province Name (full name) [NA]:Slovakia
        Locality Name (eg, city) [BISHKEK]:Mesto
        Organization Name (eg, company) [OpenVPN-TEST]:Firma
        Organizational Unit Name (eg, section) []:IT
        Common Name (eg, your name or your server's hostname) []:klient1
        Email Address [me@myhost.mydomain]:mail@firma.sk

        # ./build-key klient2
        ---------------------
        Country Name (2 letter code) [KG]:SK
        State or Province Name (full name) [NA]:Slovakia
        Locality Name (eg, city) [BISHKEK]:Domica
        Organization Name (eg, company) [OpenVPN-TEST]:DomicaKomplex
        Organizational Unit Name (eg, section) []:IT
        Common Name (eg, your name or your server's hostname) []:klient2
        Email Address [me@myhost.mydomain]:mail@firma.sk

--------------------------------------
 Vytvorenie Diffie Hellman parametrov
--------------------------------------

        # ./build-dh

----------------------------------------
 Vytvorenie skupiny a uzivatela openvpn
----------------------------------------

        # groupadd openvpn
        # useradd -d /dev/null -g openvpn -s /bin/false openvpn

-------------------------------
 Konfiguracia OpenVPN - server
-------------------------------

        # nano /etc/openvpn/server.conf
        -------------------------------
        proto tcp                               # protokol
        dev tun                                 # zariadenie
        ca ca.crt                               # certifikat CA
        cert gw.firma.sk.crt                    # server certifikat
        key gw.firma.sk.key                     # server kluc
        dh dh1024.pem                           # DH parametre
        server 10.10.10.0 255.255.255.0         # server=10.10.10.1, klienti=10.10.10.0/24
        client-config-dir ccd
        push "route 192.168.1.0 255.255.255.0"  # klientovi povieme smer do siete
        keepalive 10 120
        comp-lzo                                # kompresia lzo
        user openvpn                            # uzivatel pod ktorym je spusteny proces openvpn
        group openvpn                           # skupina pod ktorou je spusteny proces openvpn
        persist-key                             # aby sme sa pri restarte vyhli pristupom k zdrojom ktore uz nemusia byt pristupne (napr. chroot alebo downgrade privilegii) pouzijeme staly kluc
        persist-tun                             # deto pre zariadenie
        status openvpn-status.log               # status hlasky loguj do openvpn-status.log
        log-append openvpn.log                  # hlavne hlasky loguj do openvpn.log
        verb 3                                  # nebude az taky ukecany (1..10)
        chroot /etc/openvpn/                    # chrootneme proces openvpn do adresara /etc/openvpn
        -------------------------------END->/etc/openvpn/server.conf

        Nastavime aby mal kazdy klient pridelenu stale rovnaku ip adresu
        ----------------------------------------------------------------

        # mkdir /etc/openvpn/ccd
        # nano /etc/openvpn/ccd/klient1
        -------------------------------
        ifconfig-push 10.10.10.5 10.10.10.6
        -------------------------------END->/etc/openvpn/ccd/klient1

        # mkdir /etc/openvpn/ccd
        # nano /etc/openvpn/ccd/klient2
        -------------------------------
        ifconfig-push 10.10.10.7 10.10.10.8
        -------------------------------END->/etc/openvpn/ccd/klient2

-------------------------------
 Konfiguracia OpenVPN - klient
-------------------------------

        # client.ovpn
        -------------------
        client                          # mod
        dev tun                         # zariadenie
        proto tcp                       # protocol
        remote 10.62.2.44 1194          # vzdialena strana
        resolv-retry infinite
        ns-cert-type server             # overime si server na zaklade certifikatu ( proti MITM )
        nobind                          # klienti zvycajne nepotrebuju bindnut specificky port
        persist-key                     # aby sme sa pri restarte vyhli pristupom k zdrojom ktore uz nemusia byt pristupne (napr. chroot alebo downgrade privilegii) pouzijeme staly kluc
        persist-tun                     # deto pre zariadenie
        route 192.168.1.0 255.255.255.0 # smer do vnutornej siete
        ca ca.crt                       # certifikat CA
        cert klient1.crt                # certifikat klienta
        key klient1.key                 # kluc klienta
        comp-lzo                        # pouzije sa komprimacia lzo
        verb 1                          # skoro mininum logov (1..10)
        -------------------END->client.ovpn
← howtoz(EN | SK)