找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 14075|回复: 0

openvpn中server.conf和client.conf配置文件详解

[复制链接]
发表于 2015-10-25 10:02:35 | 显示全部楼层 |阅读模式
Server使用的配置文件server.conf
4 f0 K! {+ L0 }4 ?' u* D—————————–9 t$ ~% P' B$ `! g2 `8 t
#申明本机使用的IP地址,也可以不说明
9 [3 h. h( \# ~' y4 X; U;local a.b.c.d8 J0 X" k+ [. \& S+ x9 Y, H
#申明使用的端口,默认1194$ D4 I2 v  T$ U  D8 [3 x
port 11940 e* V2 L6 G. w
#申明使用的协议,默认使用UDP,如果使用HTTP proxy,必须使用TCP协议: p5 \. B& |  l! U6 g! Z
#如果使用ipv6应改为proto tcp6或proto udp6$ y& k7 B8 s, [  |2 o
;proto tcp
5 ~5 x$ e; w, ^# j1 u  |  eproto udp' N0 U7 E! Q* V& _# B$ S0 b  b1 C) S
#申明使用的设备可选tap和tun,tap是二层设备,支持链路层协议。. V* A+ G9 V* R6 D$ G0 s
#tun是ip层的点对点协议,限制稍微多一些,本人习惯使用TAP设备
  T) G5 r6 I( ldev tap6 U. ~7 R! i+ e, V# u1 W
;dev tun( [3 l+ B: T4 R0 ?+ c- ?: _- o3 O
#OpenVPN使用的ROOT CA,使用build-ca生成的,用于验证客户是证书是否合法
' h! r4 }+ b1 [# gca ca.crt% T6 l9 d) C) X7 {& P9 f) O
#Server使用的证书文件! t, ^; d5 r4 E9 A6 w5 s# d
cert server.crt% e1 o5 Z  x5 R  z+ T
#Server使用的证书对应的key,注意文件的权限,防止被盗9 |# B4 t! t( M3 [
key server.key # This file should be kept secret0 h- h& `: x! B% Y6 s) P( K
#CRL文件的申明,被吊销的证书链,这些证书将无法登录  E% Z- ?; b( K4 {
crl-verify vpncrl.pem* O" t) Q# W$ H9 N
#上面提到的生成的Diffie-Hellman文件% k/ Q! `4 a7 m6 {% _
dh dh1024.pem
, W: K& X+ A& \1 ^#这是一条命令的合集,如果你是OpenVPN的老用户,就知道这条命令的来由
/ }; y2 [3 n4 y#这条命令等效于:: C# B- X5 E. v' A
# mode server #OpenVPN工作在Server模式,可以支持多client同时动态接入
/ B+ S; C5 Z8 p  c' i! o# tls-server #使用TLS加密传输,本端为Server,Client端为tls-client
1 v8 p- D6 R$ i, d* `# m#" o# C/ K. I3 k% ^
# if dev tun: #如果使用tun设备,等效于以下配置+ v  j, T3 b8 b) _* B% @& ~# I
# ifconfig 10.8.0.1 10.8.0.2 #设置本地tun设备的地址
* r6 D5 [; _& N( L' O+ y2 Y! L1 {# ifconfig-pool 10.8.0.4 10.8.0.251 #说明OpenVPN使用的地址池(用于分配给客户),分别是起始地址、结束地址
- R! N  A  s; N, C! m# route 10.8.0.0 255.255.255.0 #增加一条静态路由,省略下一跳地址,下一跳为对端地址,这里是: 10.8.0.2
( z+ `7 R) H" d7 J) d+ A# if client-to-client: #如果使用client-to-client这个选项" w) J6 I& k; m0 {7 j8 \8 Z( W
# push “route 10.8.0.0 255.255.255.0″ #把这条路由发送给客户端,客户连接成功后自动加入路由表,省略了下一跳地址: 10.8.0.1# g5 K: J6 t2 l" N1 ?" X
# else" z$ P: U. i" ?2 J) U
# push “route 10.8.0.1″ #否则发送本条路由,这是一个主机路由,省略了子网掩码和下一跳地址,分别为: 255.255.255.255 10.8.0.1
/ t' H5 w: C+ S, D4 X#
7 P9 d- d! D/ P: a3 S" N8 {# if dev tap: #如果使用tap设备,则等效于以下命令
! C1 c3 Z4 Q' n+ n9 h; Q# ifconfig 10.8.0.1 255.255.255.0 #配置tap设备的地址, I/ Z. B$ X  G8 H6 f* }0 q
# ifconfig-pool 10.8.0.2 10.8.0.254 255.255.255.0 #客户端使用的地址池,分别是起始地址、结束地址、子网掩码
  g& x* p/ e4 e# push “route-gateway 10.8.0.1″ #把环境变量route-gateway传递给客户机
- d: S. J% N* w  s#1 w* \+ O+ [) v. x
server 10.8.0.0 255.255.255.0 #等效于以上命令
% \2 |0 x8 V, L: S# Y' @) j" w#用于记录某个Client获得的IP地址,类似于dhcpd.lease文件,
- }( ^1 c% l: R1 a& }#防止openvpn重新启动后“忘记”Client曾经使用过的IP地址8 Q7 N1 {/ ?* @% W" S1 s- e
ifconfig-pool-persist ipp.txt
% S: z$ Z& S1 W, A#Bridge状态下类似DHCPD的配置,为客户分配地址,由于这里工作在路由模式,所以不使用' w+ _( X- I/ y: g
;server-bridge 10.8.0.4 255.255.255.0 10.8.0.50 10.8.0.100
" A- Q8 ~" g6 g1 i; o( X2 f#通过VPN Server往Client push路由,client通过pull指令获得Server push的所有选项并应用; N6 q& S. c. k7 M* v
;push “route 192.168.10.0 255.255.255.0″& `! `0 X9 |  |- T5 `9 L" A
;push “route 192.168.20.0 255.255.255.0″+ ?$ l0 F* [: p. K
#VPN启动后,在VPN Server上增加的路由,VPN停止后自动删除
6 a/ g; X0 n0 i9 W. };route 10.9.0.0 255.255.255.252
, r) J) H7 `3 H) w#Run script or shell command cmd to validate client) Y  s, D2 |9 v4 |' }
#virtual addresses or routes. 具体查看manual
+ F: J) ~% \- v: y& H" n/ ^# O;learn-address ./script2 _' O6 ^9 l4 s8 h
#其他的一些需要PUSH给Client的选项% V, J% E" K* `2 y3 F; V/ l/ c, Y
#
2 }( C5 A& \- J, l/ \#使Client的默认网关指向VPN,让Client的所有Traffic都通过VPN走+ w& S3 O' x  j
;push “redirect-gateway”
5 i! q0 L5 G: c#DHCP的一些选项,具体查看Manual* d2 Y/ S( q) ]
;push “dhcp-option DNS 10.8.0.1″* ^' X  V8 u+ }# C) d. v
;push “dhcp-option WINS 10.8.0.1″
, y2 x9 N& t9 R0 R+ \0 O1 _! ~8 ~& X#如果可以让VPN Client之间相互访问直接通过openvpn程序转发,8 t- k/ z; M% u4 {3 L5 i" U
#不用发送到tun或者tap设备后重新转发,优化Client to Client的访问效率' H6 I7 c& R- w3 `) h+ A1 L2 b- {* U4 g
client-to-client
. @/ Z" [0 g8 `4 J4 h( _#如果Client使用的CA的Common Name有重复了,或者说客户都使用相同的CA( d6 d. c6 L7 f& c! A8 I
#和keys连接VPN,一定要打开这个选项,否则只允许一个人连接VPN
  r& ^8 o1 B# j; ?;duplicate-cn8 s) {: S+ I$ ^$ o: `( B5 K+ B
#NAT后面使用VPN,如果VPN长时间不通信,NAT Session可能会失效,8 \2 F( z; ~# Z$ H! [1 P- C/ i
#导致VPN连接丢失,为防止之类事情的发生,keepalive提供一个类似于ping的机制,
2 N7 J1 G. Y- X* x#下面表示每10秒通过VPN的Control通道ping对方,如果连续120秒无法ping通,
% z" V; Q0 ~4 j5 B9 a#认为连接丢失,并重新启动VPN,重新连接
* _, h( y  T* b9 x+ r* U#(对于mode server模式下的openvpn不会重新连接)。* Y; R5 w' D6 Y9 z2 j! Z
keepalive 10 120
- p1 `4 s5 u7 M+ n: e#上面提到的HMAC防火墙,防止DOS攻击,对于所有的控制信息,都使用HMAC signature,
" Y; T4 P/ m8 G5 G6 \! d% C- [5 R- H! n#没有HMAC signature的控制信息不予处理,注意server端后面的数字肯定使用0,client使用1
, S9 x. O9 p. H+ b; X# htls-auth ta.key 0 # This file is secret/ x! Y$ a' q1 y. M3 c
#对数据进行压缩,注意Server和Client一致- c# k4 J2 y7 V8 ~. I1 F: }
comp-lzo
( o6 w2 a, y1 q' B, b#定义最大连接数! R& b' w' T! D2 o- l8 e: S
;max-clients 100
( @3 O" N; H3 E: n#定义运行openvpn的用户9 h5 V5 \5 S/ r$ E8 A/ j. m/ L* Y" M
user nobody6 B# ^( M) Q8 i8 L# _# @
group nobody, L; I; r0 U* q# c6 q9 \+ X
#通过keepalive检测超时后,重新启动VPN,不重新读取keys,保留第一次使用的keys' |1 [2 F" W: Q) h
persist-key3 H3 q  G# _7 a  n) n& Q- I
#通过keepalive检测超时后,重新启动VPN,一直保持tun或者tap设备是linkup的,
# k1 [/ E. \- c$ ]- _#否则网络连接会先linkdown然后linkup* m# A. D: `5 U2 y
persist-tun! V4 d* z, \) C2 t. s
#定期把openvpn的一些状态信息写到文件中,以便自己写程序计费或者进行其他操作. |# a7 _( M' m8 }
status openvpn-status.log
9 ^, t- D; i: Z! ^#记录日志,每次重新启动openvpn后删除原有的log信息( Q2 S, z/ B" n
log /var/log/openvpn.log
6 a8 y$ C6 b+ [: Q8 R#和log一致,每次重新启动openvpn后保留原有的log信息,新信息追加到文件最后, o$ V+ ^) e* X: `( l9 ]' r. I3 a. R
;log-append openvpn.log
: a$ b4 t$ f2 d; o& O  M8 t7 n. a#相当于debug level,具体查看manual% [1 `# c# M& {% U- N3 M+ c% ^
verb 3
' U* A5 m2 |2 a2 ?——————————-
" `0 X! \% J! R. Q( \' N0 Q5 {把server.conf文件保存到/etc/opennvpn目录中,并把使用easy-rsa下的脚本什成的key都复制到/etc/openvpn目录下,命令如下:
" F' W0 @  I% K+ F, r#cd /etc/openvpn
& o% I! X& {) }. Q0 h#cp easy-rsa/keys/ca.crt .; a9 O/ T& g8 z( Y* y9 E/ a6 e
#cp easy-rsa/keys/server.crt .2 B) e8 ~* ]* v( A, O" x% B
#cp easy-rsa/keys/server.key .
3 q% w8 ~, U2 M" R" X' F#cp easy-rsa/keys/dh1024.pem ., q8 t5 p, l5 R+ G& ^  B0 p# L) @
#cp easy-rsa/keys/ta.key .
! A( ?8 F6 C) F0 H  k/ P#cp easy-rsa/keys/vpncrl.pem .
/ a( H' o* h3 s5 N- {% T/ _创建OpenVPN启动脚本,可以在源代码目录中找到,在sample-scripts目录下的openvpn.init文件,将其复制到/etc/init.d/目录中,改名为openvpn
; `  `& G2 _) T' P0 d9 x然后运行:
- w( {4 S$ ^+ d" U( c& \2 b3 B! Y#chkconfig –add openvpn
% y8 |8 j  q: p' e8 v#chkconfig openvpn on* f* }' C- C, h+ F, f
立即启动openenvpn# ~2 x: ]# p2 w5 }9 w+ h+ J  \
#/etc/init.d/openvpn start
7 V# k, \! z8 Z6 S
3 C- @, o8 f( N8 q5 z接下来配置客户端的配置文件client.conf:
# T3 Y3 g% S$ J# V# @, n) p3 ~& XLinux或Unix下使用扩展名为.conf Windows下使用的是.ovpn,并把需要使用的keys复制到配置文件所在目录ca.crt elm.crt elm.key ta.key6 t+ m6 w, O" N, G/ `
———————————-
6 d8 W$ ]/ M+ u# l. _% `# 申明我们是一个client,配置从server端pull过来,如IP地址,路由信息之类“Server使用push指令push过来的”  M: d$ F- k* Z: h6 |
client
1 Y6 [3 F& e9 P2 |
. Z+ v) J; O2 H/ `#指定接口的类型,严格和Server端一致
: r; m9 B  L; z4 v. `! B8 `+ Ndev tap
- P7 Z# w. ~; x( s# E' B;dev tun( I; M' f" g* c
+ i2 H2 Y4 @8 G" c1 `
# Windows needs the TAP-Win32 adapter name  S  r7 K- O4 ?  S7 F% Y3 y
# from the Network Connections panel8 g9 p2 j0 H$ ~* W
# if you have more than one. On XP SP2,9 m" w- r! H# n* }
# you may need to disable the firewall
6 B) n2 X5 p* J# for the TAP adapter.
7 ~" b% {+ e$ J1 k3 x: s;dev-node MyTap, C6 Q: P6 b: P1 n. C6 ]1 x
7 B8 a$ K$ Z# A$ s; g6 Z5 Z/ ]
# 使用的协议,与Server严格一致" f! a+ |$ P* l, E3 I0 }. `
;proto tcp& U& f# R$ b- P! I' g  u7 {, K
proto udp; B% l) B2 f2 s% }5 c" h. `
2 ?2 @" B; l- @. E2 L
#设置Server的IP地址和端口,如果有多台机器做负载均衡,可以多次出现remote关键字
& s6 D; B% Y% H- V6 H: i) Q, N& A& i% s
remote 61.1.1.2 11945 E- M0 F  O- S$ z, O
;remote my-server-2 11944 q: k  i2 d7 a/ }+ J5 b
+ z+ f; V5 v( I4 K# \7 ?
# 随机选择一个Server连接,否则按照顺序从上到下依次连接
5 J! ]4 H! W. T( P+ k;remote-random. e3 N. F6 d0 m2 s% {' S

) Q+ U) H, H! h# 始终重新解析Server的IP地址(如果remote后面跟的是域名),
( j/ t, j. n: Y; h" [2 R# 保证Server IP地址是动态的使用DDNS动态更新DNS后,Client在自动重新连接时重新解析Server的IP地址; v+ U! w" c( T" O
# 这样无需人为重新启动,即可重新接入VPN
3 k# f4 g) A  k, P7 t" ]resolv-retry infinite: @* M% R5 D3 h: X$ R. }
  T5 E4 }7 v. _/ s3 j# E
# 在本机不邦定任何端口监听incoming数据,Client无需此操作,除非一对一的VPN有必要4 E# p! ?' l0 k  E! T
nobind
5 k$ O, T( E* M7 G7 p
. {( G7 q& N3 A, Z: H# 运行openvpn用户的身份,旧版本在win下需要把这两行注释掉,新版本无需此操作
9 n9 l3 P6 D& K8 u0 ^user nobody/ D; ^" L1 J! n) ]$ J7 z6 D
group nobody. e0 r1 L2 a# a4 T5 y1 y

" g. j5 c; S4 ~: Q5 ?+ ?( }#在Client端增加路由,使得所有访问内网的流量都经过VPN出去
+ H7 \7 M- M; u4 W0 O; A1 S#当然也可以在Server的配置文件里头设置,Server配置里头使用的命令是
" y$ o4 Q: S, B& S; C# push “route 192.168.0.0 255.255.255.0″- @$ D4 |& t1 J; U
route 192.168.0.0 255.255.0.0- Q. i! K7 r$ e5 F& B

& g! r" J. q) s( M/ f3 [1 n+ m# 和Server配置上的功能一样如果使用了chroot或者su功能,最好打开下面2个选项,防止重新启动后找不到keys文件,或者nobody用户没有权限启动tun设备
" g$ W* Y6 \0 ?( R! wpersist-key
+ K& X( c" U% S; F! ?& b5 G% r% cpersist-tun
& r! w% E8 }; O, T" q! }/ ~1 {) B$ r8 Y
# 如果你使用HTTP代理连接VPN Server,把Proxy的IP地址和端口写到下面, c! |8 d* M" T4 I, S
# 如果代理需要验证,使用http-proxy server port [authfile] [auth-method]. f  p6 J3 _; `, |: ^) w
# 其中authfile是一个2行的文本文件,用户名和密码各占一行,auth-method可以省略,详细信息查看Manual
6 A  i( @' H/ {# x& Z0 n;http-proxy-retry # retry on connection failures4 Q) ?6 m1 C! h& p4 x
;http-proxy [proxy server] [proxy port #]
+ c; {  @) V! v% {0 w  H* w* N
  O2 G7 E) q. Y' k1 j. P# 对于无线设备使用VPN的配置,看看就明白了* {& v1 a1 k" C5 J0 ~4 Q
# Wireless networks often produce a lot# n8 u) t/ o; z9 Q. y
# of duplicate packets. Set this flag2 w2 }+ W# a6 v6 T+ ]
# to silence duplicate packet warnings.
; W0 ^( q; s# {% a+ P: S$ r;mute-replay-warnings3 f2 `6 ]/ Y( E, h/ e0 G0 N
2 U2 i. w" i, O
# Root CA 文件的文件名,用于验证Server CA证书合法性,通过easy-rsa/build-ca生成的ca.crt,和Server配置里的ca.crt是同一个文件& k# u3 a; ^* `* w
ca ca.crt
6 y7 W$ T9 J7 I5 q# easy-rsa/build-key生成的key pair文件,上面生成key部分中有提到,不同客户使用不同的keys修改以下两行配置并使用他们的keys即可。6 M/ `! M) o8 L/ W. H3 V/ c$ p5 W
cert elm.crt
3 d; h% H# {# a) Akey elm.key
! {7 y! @0 Q6 I( W# U3 e4 U% {# L# W3 S  P# q" }2 b: l; F1 b$ K
# Server使用build-key-server脚本什成的,在x509 v3扩展中加入了ns-cert-type选项  I6 S4 |# y1 {" W5 ]" j; b
# 防止VPN client使用他们的keys + DNS hack欺骗vpn client连接他们假冒的VPN Server' Q. B2 f) C8 G# ]2 l+ g
# 因为他们的CA里没有这个扩展
- n# l+ F7 E" Q9 l  ]ns-cert-type server: [' ]  R- i' z: g+ l! R# U2 T6 G

" o: W% A" R. G5 o# 和Server配置里一致,ta.key也一致,注意最后参数使用的是1! Q2 f! Z. Q& A
tls-auth ta.key 1
' N. T" Y# a2 W
' m! q( y; S+ C1 v# 压缩选项,和Server严格一致5 g) _: r9 u1 \7 S
comp-lzo2 s' V$ q6 g9 L# `7 u0 D% c) H2 N
/ I+ A7 j9 A) w( V. t' [: N0 C! R
# Set log file verbosity.9 W/ `/ X, c! |9 U/ j5 P0 ]5 t
verb 4 & ]% b8 ^' X& a: ?) h; b" y
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-1-31 01:04 , Processed in 0.080959 second(s), 24 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表