Jak nastavit zabezpečenou VPN na routeru s OpenVPN

  • OpenVPN vám umožňuje vytvořit vysoce bezpečnou a flexibilní VPN na vašem domácím nebo firemním routeru.
  • Zabezpečení závisí na dobré konfiguraci šifrování, certifikátů a ověřování.
  • Moderní routery (ASUS, TP-Link, Omada atd.) výrazně usnadňují vytvoření OpenVPN serveru.
  • Správná konfigurace klientů (PC, mobil, Android atd.) je klíčem k využití VPN bez ztráty výkonu.

Jak nakonfigurovat router s OpenVPN

Nastavení VPN přímo na routeru je jedním z nejjednodušších způsobů, jak chránit celou domácí nebo kancelářskou síť. Místo konfigurace zařízení po zařízení jednoduše nainstalujete server OpenVPN na router a každé zařízení připojující se k vaší Wi-Fi bude již šifrované a vaše skutečná IP adresa bude skryta.

OpenVPN je jeden z nejpoužívanějších VPN protokolů na světě. Je open source a dostupný na téměř jakémkoli systému. Při správné konfiguraci umožňuje kombinovat vysoké zabezpečení, dobrý výkon a kompatibilitu s routery značek jako ASUS, TP-Link a Omada , stejně jako se servery Linux a Windows.

Co je VPN a proč si ji instalovat na router?

VPN (virtuální privátní síť) vytváří šifrovaný tunel mezi vaším zařízením a internetem , takže váš poskytovatel internetových služeb, veřejné sítě Wi-Fi ani potenciální útočníci nemohou vidět ani manipulovat s vaším provozem. V praxi se vaše veřejná IP adresa změní na adresu serveru VPN a vaše data putují bezpečně.

Pokud místo instalace VPN na každé zařízení ji nakonfigurujete na routeru, bude veškerý provoz procházející tímto routerem automaticky chráněn : počítače, mobilní telefony, konzole, chytré televizory, IP kamery, domácí automatizace... aniž byste se museli dotýkat čehokoli na každém zařízení (nebo se dotýkat pouze minima, když používáte router jako klient).

Co jsou herní VPN?
Související článek:
Co jsou herní VPN a kdy se vyplatí je používat?

Výhody a nevýhody používání VPN na routeru

Obecné výhody VPN

Když si aktivujete VPN, první věc, které si všimnete, je změna vaší veřejné IP adresy. To znamená, že můžete skrýt nebo „zamaskovat“ svou skutečnou IP adresu a prohlížet web soukroměji , a to i v případě, že vás služba zablokovala podle IP adresy nebo se chcete vyhnout nadměrnému sledování.

Další velkou výhodou je, že spojení mezi vaším zařízením a VPN serverem je šifrované end-to-end . I když se připojíte k otevřené Wi-Fi síti v baru nebo na letišti, útočník nebude moci snadno špehovat vaše přihlašovací údaje, bankovní informace ani soubory, které nahráváte nebo stahujete.

Změnou své zdánlivé IP adresy navíc získáte přístup k geograficky omezenému obsahu: streamovacím katalogům, webům blokovaným v jednotlivých regionech, hazardním webům nebo službám zakázaným ve vaší lokalitě . Je to také užitečné pro práci na dálku, která vám umožňuje přístup k firemním zdrojům odkudkoli.

Zlepšuje také vaši relativní anonymitu: snižuje přímou stopu, kterou zanecháváte spojenou s vaší domácí IP adresou . Přestože soubory cookie a historie prohlížení stále existují, výrazně to komplikuje systematické sledování IP adres.

A konečně, komerční VPN a samotná OpenVPN jsou pro průměrného uživatele poměrně snadno použitelné : často stačí otevřít aplikaci, zadat uživatelské jméno a heslo, stisknout tlačítko „Připojit“ a je hotovo. A pokud ji máte na routeru, nemusíte si ji ani pamatovat na aktivaci na každém zařízení.

Nevýhody a body, na které si dát pozor

Téměř vždy si všimnete určité ztráty výkonu. Šifrování a dodatečný hop na server znamenají, že v závislosti na hardwaru a zvoleném serveru se rychlost sníží a latence se mírně zvýší . Na slabých routerech nebo s bezplatnými službami může být rozdíl značný.

Dalším důležitým bodem je, že používání VPN nenahrazuje antivirový software ani dobré chování online . Pokud si stáhnete infikované spustitelné soubory nebo navštívíte škodlivé webové stránky, VPN vás nezachrání. Ve skutečnosti některé údajně „bezplatné VPN“ programy obsahují malware, takže je zásadní používat spolehlivé poskytovatele a software.

Navíc v konkrétním případě OpenVPN, zatímco instalace na PC nebo mobilní zařízení je přímočará, pokročilá konfigurace (certifikáty, skripty, trasy atd.) může být pro ty, kteří s ní nejsou obeznámeni, náročná. Instalace na router přidává další vrstvu: potřebujete kompatibilní router nebo použít specifický firmware.

Proč je OpenVPN dobrá volba?

OpenVPN je široce používané open-source VPN řešení schopné provozu v režimu tunelu vrstvy 3 (TUN) nebo mostu vrstvy 2 (TAP) . Je kompatibilní s prakticky všemi desktopovými operačními systémy (Windows, Linux, macOS), servery a také s Androidem a iOS prostřednictvím aplikací.

Je založen na SSL/TLS a umožňuje ověřování pomocí digitálních certifikátů, uživatelských jmen/hesel nebo obojího . Je flexibilnější a v mnoha případech snáze spravovatelný než IPsec a nabízí širokou škálu parametrů pro jemné doladění výkonu a zabezpečení.

Co se týče výkonu, OpenVPN je schopen poskytovat velmi dobré rychlosti s nízkou latencí a stabilním připojením , za předpokladu, že server má dostatek zdrojů a nastavení šifrování je správně nakonfigurováno. Obvykle pracuje přes UDP, aby se zabránilo opakovaným přenosům a dosáhlo vyšších rychlostí, s dalšími možnostmi komprese a optimalizace.

nakonfigurujte router s OpenVPN

Režimy TUN a TAP v OpenVPN

V režimu TUN emuluje OpenVPN rozhraní typu point-to-point, které zpracovává IP provoz . Zapouzdřuje IP pakety do protokolu UDP nebo TCP, což je ideální pro vytvoření virtuální podsítě oddělené od fyzické lokální sítě; například 10.8.0.0/24, kde se nacházejí všichni VPN klienti.

V režimu TAP je simulováno plné ethernetové rozhraní, takže jsou zapouzdřeny celé ethernetové rámce , nejen IP. To umožňuje, aby se vzdálená zařízení jevila, jako by byla ve stejné podsíti jako lokální (užitečné pro některé scénáře přemostění a služby, které závisí na vysílání), i když se to komplikuje, pokud zdrojová a cílová síť sdílejí stejný rozsah.

Doporučená kryptografie pro bezpečnou OpenVPN VPN

Moderní a robustní konfigurace OpenVPN obvykle používá certifikáty založené na eliptických křivkách (EC) pro CA, server a klienty , například s použitím křivky secp521r1 a silného hashu, jako je SHA-512, v podpisu.

Na řídicím kanálu TLS se doporučuje používat alespoň TLS 1.2 a pokud možno TLS 1.3 . Používají se sady s ECDHE pro Perfect Forward Secrecy, jako například TLS-ECDHE-RSA-WITH-AES-256-GCM-SHA384 nebo novější sady TLS_AES_256_GCM_SHA384 a TLS_CHACHA20_POLY1305_SHA256 v TLS 1.3. Co vaše instalace podporuje, si můžete ověřit pomocí příkazů OpenVPN pro výpis šifer a křivek.

Pro datový kanál jsou v současné době ideální volbou AES-256-GCM nebo CHACHA20-POLY1305 . Pokud váš procesor podporuje AES-NI, je AES-GCM obvykle rychlejší; na zařízeních bez akcelerace má CHACHA20-POLY1305 tendenci dosahovat lepších výsledků. OpenVPN obsahuje nástroje pro zobrazení dostupných šifer (openvpn --show-ciphers).

Dále je vhodné přidat vrstvu HMAC s tls-crypt , která šifruje a ověřuje počáteční fázi TLS. Tím se zmírní útoky typu denial-of-service, zahlcení portů UDP a útoky TCP SYN a zabrání se klientovi bez správného klíče v zahájení handshake. Starší verze používaly tls-auth; tls-crypt je evoluční verz, která tento předsdílený klíč také šifruje.

Předpoklady pro použití OpenVPN na vašem routeru

Než začnete na routeru povolovat OpenVPN, je vhodné zkontrolovat několik věcí. Nejprve se ujistěte, že váš router podporuje server OpenVPN ; mnoho modelů střední a vyšší třídy od značek ASUS, TP-Link, Omada a dalších to podporuje, ale ne všechny.

Za druhé, vaše internetové připojení musí mít veřejnou IP adresu přístupnou zvenčí . Pokud jste za CG-NAT (běžné u některých poskytovatelů optických nebo bezdrátových sítí), nebudete moci přesměrovat porty na router a OpenVPN nebude fungovat zvenčí, pokud vám poskytovatel neposkytne statickou veřejnou IP adresu nebo neopustíte CG-NAT.

Je také důležité nakonfigurovat dynamický DNS (DDNS) nebo mít statickou IP adresu v síti WAN . To umožňuje klientům připojit se pomocí jména (my-vpn.dyndns.org), aniž by se museli obávat změny IP adresy. Z bezpečnostních důvodů se doporučuje synchronizovat systémový čas s internetem, což moderní routery dělají přes NTP.

Konfigurace serveru OpenVPN na routerech TP-Link

Případ 1: V domácí síti je pouze jeden router

V jednoduchém scénáři s jedním routerem TP-Link je typickým postupem přihlášení k webovému rozhraní routeru, přechod do sekce pokročilý VPN server > OpenVPN a aktivace serveru . Pokud se připojujete poprvé, router vás před pokračováním vyzve k vygenerování certifikátů.

Dále budete muset zvolit protokol (UDP nebo TCP) , nastavit servisní port v rozsahu 1024-65535 a definovat podsíť/masku VPN (například 10.8.0.0/24), ze které budou klientům přiřazovány virtuální IP adresy.

Router vám také umožní zvolit typ přístupu klienta : pouze domácí síť nebo domácí síť a internet (aby provoz na internet procházel přes vaši domácí síť, což je užitečné, pokud chcete používat domácí IP adresu, když jste pryč). Po konfiguraci se nastavení uloží, vygeneruje se certifikát, pokud ještě neexistuje, a exportuje se konfigurační soubor pro použití klienty OpenVPN.

Případ 2: Dva nebo více routerů na mapě sítě

Pokud máte od svého poskytovatele internetových služeb modem-router a za ním druhý router TP-Link v neutrálním režimu, věci se trochu komplikují. Stejně jako dříve nakonfigurujete OpenVPN na interním routeru (Router2) : protokol, port, podsíť VPN, typ přístupu a vygenerujete a exportujete konfigurační soubor.

Dále je třeba otevřít port na hlavním modemu/routeru (Router1) na IP adresu Routeru2 pomocí funkce virtuálního serveru nebo přesměrování portů. Je důležité, aby interní port odpovídal nakonfigurovanému portu služby VPN a abyste si pamatovali externí port, který používáte.

Dále v souboru .ovpn exportovaném Routerem2 budete muset upravit dvě klíčové informace : změnit vzdálenou adresu na WAN IP adresu Routeru1 (veřejná IP adresa poskytnutá vaším poskytovatelem internetových služeb) a nahradit port externím portem, který jste přesměrovali. Uložte soubor a budete jej moci používat na externích klientech.

Konfigurace serveru OpenVPN na routerech ASUS

Na routerech ASUS s AsusWRT je proces také poměrně přímočarý. Po přístupu k webovému rozhraní (http://www.asusrouter.com nebo IP adresa routeru v LAN) přejděte do sekce VPN > VPN Server a vyberte OpenVPN . V závislosti na firmwaru se rozhraní může mírně lišit, ale logika je podobná.

Můžete nastavit port serveru (doporučuje se port mezi 1024 a 65535) , délku klíče RSA a to, zda klienti budou VPN používat pouze pro svou lokální síť, nebo také pro přístup k internetu. Ve výchozím nastavení jsou přihlašovací údaje klienta OpenVPN obvykle přihlašovací údaje samotného routeru, i když pro zvýšení zabezpečení můžete přidat specifické účty.

Jakmile jsou nastavení použita, aktivujte server OpenVPN a exportujte konfigurační soubor .ovpn , který již obsahuje vložené certifikáty a základní parametry. Kdykoli změníte příslušná nastavení serveru, je vhodné soubor znovu exportovat, aby klienti zůstali synchronizovaní.

OpenVPN server s Omadou (TP-Link)

V prostředích spravovaných pomocí Omada Controlleru můžete vytvořit politiku typu VPN Server – OpenVPN pro účely Client-to-Site. Přiřadíte jí název, povolíte ji, zvolíte režim tunelu (rozdělený nebo plný), protokol (TCP/UDP), port, metodu lokálního ověřování a rozsah IP adres, které mají být přiřazeny klientům.

Můžete také definovat primární a sekundární DNS servery, které bude klient používat (například 8.8.8.8 a 8.8.4.4 nebo servery vaší interní sítě). Po uložení zásad se vytvoří uživatelé VPN přidružení k danému serveru (s názvem účtu, heslem a typem OpenVPN).

Soubor .ovpn pro danou zásadu je poté exportován a importován do desktopového nebo mobilního klienta OpenVPN . Pokud se něco pokazí, je někdy nejlepší použít klienta OpenVPN Community místo OpenVPN Connect a upravit parametry, jako jsou datové šifry (například přidáním AES-128-CBC), nebo změnit vzdálenou IP adresu na skutečnou veřejnou IP adresu webu.

Nastavení pokročilého OpenVPN serveru na GNU/Linuxu

Pokud chcete mít úplnou kontrolu, místo abyste se spoléhali na rozhraní routeru, můžete si na linuxovém systému (např. Debian) nastavit vlastní server OpenVPN a poté na routeru vytvořit statickou trasu směřující na tento server, aby lokální síť viděla klienty VPN.

Základní instalace OpenVPN na Debianu

V Debianu nebo jiných distribucích založených na Debianu instalace zahrnuje aktualizaci systému a instalaci balíčku OpenVPN z repozitářů. Jednoduchý příkaz `apt` stáhne binární soubor OpenVPN a jeho závislosti , čímž jej připraví k zahájení generování certifikátů a konfiguračních souborů.

Generování certifikátů pomocí Easy-RSA 3

Pro snadnou správu infrastruktury veřejných klíčů (PKI) se běžně používá Easy-RSA 3, který automatizuje vytváření certifikačních autorit (CA), serverových certifikátů a klientských certifikátů . Obvykle se stáhne z GitHubu, extrahuje a používá v hlavním adresáři.

Jádro konfigurace spočívá v souboru `vars` , kde definujete, zda se mají použít RSA nebo eliptické křivky (EASYRSA_ALGO), křivka (EASYRSA_CURVE), hash (EASYRSA_DIGEST), časy expirace a zda chcete plný rozlišovací název (Distinguished Name) nebo pouze CN (Configuration Name - kód rozlišovacího jména). Nastavení EC zde s secp521r1 a SHA-512 poskytuje velmi robustní kryptografický základ.

Jakmile jsou proměnné nakonfigurovány, PKI se inicializuje odpovídajícím příkazem (init-pki), vytvoří se certifikační autorita (s heslem pro privátní klíč nebo bez něj) a ze serveru a každého klienta se generují požadavky na certifikáty (gen-req) , které jsou následně podepsány (sign-req) jako server nebo klient podle potřeby.

Dále je vhodné uspořádat soubory do samostatných složek: jednu pro server a jednu pro každého klienta s jeho příponami .crt, .key, ca.crt a souborem ta.key, který budete používat pro tls-crypt. Díky tomu je vytváření souborů .conf/.ovpn mnohem snazší a bezproblémovější.

TLS-crypt klíč a parametry Diffie-Hellmana

U moderních verzí OpenVPN při použití ECDHE nemusíte vytvářet specifický soubor s parametry Diffie-Hellman, takže v konfiguraci serveru můžete vybrat `dh none` . Důležité je však vygenerovat symetrický klíč, který budete používat s tls-crypt (například `ta.key`), a který musíte identicky zkopírovat na server i klienty.

Příklad konfigurace zabezpečeného serveru OpenVPN

Typický konfigurační soubor linuxového serveru obsahuje direktivy jako port 11949, proto udp a dev tun , které určují port, protokol a typ virtuálního rozhraní. Poté odkazuje na certifikáty a klíče: ca, cert, key, dh (nebo dh none) a tls-crypt ta.key.

V sekci zabezpečení jsou definovány parametry jako šifra AES-256-GCM, sady tls-ciphersuites a tls-cipher se zabezpečenými sadami TLS 1.2/1.3, ecdh-curve secp521r1 a tls-version-min 1.2 . Lze také zakázat opětovné vyjednávání (reneg-sec 0) a pokud se používá režim jiný než AEAD, lze zadat ověřování SHA512.

V části věnované síti bude definována topologie (podsíť) a virtuální podsíť, například server 10.8.0.0 255.255.255.0 , a dále soubor ipp.txt pro uchování statických IP adres pro konkrétní klienty. Aby byla lokální síť viditelná pro klienty, provede se odeslání trasy (trasa 192.168.X.0 255.255.255.0), veškerý provoz lze směrovat přes VPN (redirect-gateway) a konkrétní DNS servery lze konfigurovat pomocí volby dhcp.

Lze také povolit komunikaci mezi klienty, použít funkci keepalive k detekci výpadků a omezit maximální počet simultánních připojení . Z bezpečnostních důvodů je OpenVPN spuštěn s neprivilegovaným uživatelem/skupinou, je povolena perzistence klíčů a rozhraní a jsou definovány cesty protokolů s mírnou úrovní podrobnosti.

Konfigurace klienta OpenVPN (PC, Linux, Windows)

Klienti potřebují soubor .ovpn nebo .conf s direktivami jako client, dev tun, proto udp a remote, které odkazují na doménu serveru nebo veřejnou IP adresu a port, který používáte. Pro zlepšení stability se často doporučuje povolit resolv-retry infinite, nobind a persist-key/tun.

Pokud jde o přihlašovací údaje, klient bude odkazovat na svůj vlastní certifikát a klíč a na klíč pro tls-crypt . Parametry cipher, auth a TLS se musí shodovat s parametry serveru; pokud klient podporuje TLS 1.3, přidají se příslušné sady tls-cipher, a pokud pouze TLS 1.2, použijí se ekvivalentní sady tls-cipher. Úroveň protokolování se v případě problémů upraví na verb 3 nebo vyšší.

Povolte lokální síti přístup k VPN klientům

Pokud nastavíte server OpenVPN na počítači ve vaší lokální síti (Raspberry Pi, server Debian atd.) a ne přímo na routeru, budete muset na routeru vytvořit statickou trasu , aby byla síť 10.8.0.0/24 (nebo kterákoli jiná, kterou používáte) dostupná.

Myšlenka je jednoduchá: v routeru nakonfigurujete podsíť 10.8.0.0/24 tak, aby jako bránu používala IP adresu serveru OpenVPN v místní síti (například 192.168.1.100) . Tímto způsobem, když se zařízení v místní síti chce spojit s VPN klientem, odešle provoz na server, který se poté postará o směrování v tunelu.

Konfigurace klientů OpenVPN na zařízeních Android a dalších mobilních zařízeních

router s OpenVPN

V systému Android můžete použít buď oficiální aplikaci OpenVPN, nebo pokročilejší klienty kompatibilní s novými funkcemi (TLS 1.3, moderní datové šifry atd.). Prvním krokem je zkopírování složky obsahující ca.crt, certifikát a klíč klienta, ta.key a soubor .ovpn do úložiště telefonu.

Dále z aplikace importujte profil (soubor .ovpn), ověřte, zda načtené parametry odpovídají parametrům na serveru , a uložte jej. Poté jednoduše klepněte na profil pro navázání připojení. Pokud vše funguje správně, uvidíte, že telefon získá IP adresu z virtuální podsítě a bude mít přístup ke vzdáleným zdrojům.

Běžné problémy s připojením a jak je odhalit

Při prvním nastavení OpenVPN se v protokolech poměrně často vyskytují chyby. Pokud klient indikuje, že nemůže rozpoznat doménu serveru (Neznámý hostitel) , zkontrolujte název ve vzdáleném serveru a stav služby dynamického DNS. Pro rychlý test se připojte přímo pomocí veřejné IP adresy, abyste vyloučili problémy s rozlišováním.

Zprávy jako „ Nelze určit protokol IPv4/IPv6“ označují, že se neprovádí rozpoznávání platné adresy; opět se kontrolují záznamy hostitele a DNS. Jiné zprávy jako „Přijat SIGUSR1[soft,init_instance]“ obvykle označují opakované pokusy po předchozím selhání, například kvůli nesprávnému heslu certifikátu nebo problémům s firewallem na trase.

Pokud klient zůstane zaseknutý ve stavu WAIT bez dalšího postupu, port obvykle není na routeru správně otevřen/přesměrován nebo server OpenVPN neběží . Je důležité zkontrolovat přesměrování portů a ověřit, zda se na serveru zobrazuje alespoň zpráva „Initialization Sequence Completed“ (Inicializační sekvence dokončena).

Další běžné problémy

Ve Windows se někdy mohou zobrazit varování, že nejsou implementovány možnosti pro uživatele a skupiny; nejedná se o kritické chyby, ale pouze o direktivy Linuxu, které můžete ze souboru .ovpn odstranit, pokud vám vadí. Dalším častým varováním je ignorovat dh v klientském režimu, protože Diffie-Hellman je pouze součástí konfigurace serveru.

Chyby jako „error unwrap tls-crypt“ nebo „TLS Error: local/remote TLS keys are out of synchron“ obvykle naznačují, že soubor ta.key se neshoduje mezi serverem a klientem nebo že byl nesprávně zkopírován. Kontrola a opětovné zkopírování tohoto klíče obvykle problém vyřeší.

Pokud se zobrazí varování týkající se MTU (link-mtu nekonzistentní) nebo komprese (comp-lzo), server a klienti pravděpodobně mají nesouladné nastavení komprese nebo maximální velikost paketu . Z bezpečnostních důvodů je nejlepší kompresi na obou stranách kdykoli je to možné zcela zakázat.

Obecná zpráva „TLS handshake failed“ v podstatě znamená, že nebyla nalezena společná šifrovací sada nebo že některý parametr TLS je nekompatibilní . Kontrola šifry, datových šifer, šifrovacích sad TLS a minimální verze TLS na serveru i klientovi obvykle odhalí problém.

Co dělá dobrou VPN a jaké jsou alternativy k OpenVPN?

Při výběru VPN (nebo služby, která používá OpenVPN) je třeba zvážit několik faktorů. Dobrá služba by měla nabízet silné šifrování IP adresy a protokolu, chránit soubory cookie a historii prohlížení a ideálně by měla zahrnovat dvoufaktorové ověřování pro přístup k účtu.

Funkce jako kill switch, blokování úniků DNS, přísné zásady neukládání protokolů a servery optimalizované pro streamování nebo P2P jsou cennými doplňky. Na provozní úrovni jsou významnými výhodami aplikace také snadné použití a responzivní podpora.

Kromě OpenVPN existují i ​​další technologie a služby: WireGuard (velmi rychlý a moderní), IPsec (klasický v korporátním prostředí) nebo řešení jako NordVPN, ProtonVPN, ExpressVPN, CyberGhost, Surfshark atd., která vše spojují s vlastními aplikacemi. Existují také bezplatné alternativy, jako je Tinc, který nabízí šifrované tunelování a velkou flexibilitu, ideální pro složité sítě nebo integraci VPN do routerů a NAS zařízení s omezenými zdroji.

Při správném nasazení vám VPN založená na OpenVPN na vašem domácím routeru nebo serveru může poskytnout bezpečný vzdálený přístup k vaší síti, robustní šifrování, dobrou rychlost a pohodlí ochrany všech vašich zařízení najednou , za předpokladu, že věnujete pozornost konfiguraci certifikátů, šifrování, tras a portů a zkontrolujete, zda má vaše připojení veřejnou IP adresu bez blokování cesty CG-NAT.


Přidat jako preferovaný zdroj v Googlu