At opsætte en VPN direkte på din router er en af de mest bekvemme måder at beskytte hele dit hjemme- eller kontornetværk. I stedet for at gå enhed for enhed, Du skal blot opsætte en OpenVPN-server på din router, så enhver enhed, der opretter forbindelse til Wi-Fi'et, allerede er krypteret. og med din rigtige IP-adresse skjult.
OpenVPN er en af de mest anvendte VPN-protokoller i verden; den er open source og tilgængelig på næsten alle systemer. Korrekt konfigureret, Det giver dig mulighed for at kombinere et højt sikkerhedsniveau, god ydeevne og kompatibilitet med routere fra mærker som ASUS, TP-Link eller Omada.samt Linux- og Windows-servere.
Hvad er en VPN, og hvorfor skal du installere den på din router?
Et VPN (Virtual Private Network) opretter et krypteret tunnel mellem din enhed og internettetDette forhindrer din internetudbyder, offentlige Wi-Fi-netværk eller potentielle angribere i at se eller manipulere din trafik. I praksis erstattes din offentlige IP-adresse af VPN-serverens IP-adresse, og dine data overføres sikkert.
Hvis du i stedet for at installere VPN'en på hver enhed konfigurerer den på routeren, Al trafik, der passerer gennem den router, vil automatisk blive beskyttet.: computere, mobiltelefoner, konsoller, Smart TV, IP-kameraer, hjemmeautomation… uden at røre noget på hver enhed (eller kun røre ved minimumsbeløbet, når routeren bruges som klient).
Fordele og ulemper ved at bruge en VPN på din router
Generelle fordele ved en VPN
Når du aktiverer en VPN, er det første, du bemærker, at din offentlige IP-adresse ændres. Det betyder, at Du kan skjule eller "forklæde" din rigtige IP-adresse og surfe mere privatselvom en tjeneste har blokeret dig via IP, eller du vil undgå overdreven sporing.
En anden stor fordel er, at forbindelsen går end-to-end-kryptering mellem din enhed og VPN-serverenSelv hvis du opretter forbindelse til åbent Wi-Fi på en bar eller i en lufthavn, vil en angriber ikke nemt kunne spionere på dine loginoplysninger, bankoplysninger eller filer, du uploader eller downloader.
Derudover, ved at ændre din tilsyneladende IP-adresse til et andet land, Du kan få adgang til geografisk begrænset indhold: streamingkataloger, websteder blokeret af region, spillesider eller tjenester forbudt på din placering.Til fjernarbejde er det også nyttigt at få adgang til virksomhedens ressourcer hvor som helst fra.
Det forbedrer også din relative anonymitet: Det reducerer det direkte spor, du efterlader, knyttet til din hjemme-IP-adresseSelvom cookies og browserhistorik stadig findes, bliver systematisk sporing efter IP-adresse meget vanskeligere.
Endelig er kommercielle VPN'er og OpenVPN selv forholdsvis nem at bruge for den gennemsnitlige brugerOfte er det bare et spørgsmål om at åbne appen, indtaste dit brugernavn og din adgangskode, trykke på opret forbindelse, og så er du færdig. Og hvis den er på din router, behøver du ikke engang huske at aktivere den på hver enhed.
Ulemper og punkter at være opmærksom på
Det, du næsten altid vil bemærke, er et vist ydeevnetab. Krypteringen og det ekstra hop til serveren betyder, at Afhængigt af den valgte hardware og server, sænk hastigheden og øg latensen en smule.På langsomme routere eller gratis tjenester kan forskellen være meget stor.
Et andet aspekt er, at Brug af VPN erstatter ikke antivirussoftware eller god opførsel.Hvis du downloader inficerede eksekverbare filer eller besøger ondsindede websteder, vil en VPN ikke redde dig. Faktisk indeholder nogle angiveligt "gratis VPN"-programmer malware, så det er vigtigt at bruge pålidelige udbydere og software.
Desuden, i det specifikke tilfælde med OpenVPN, selvom installation på en pc eller mobil enhed er enkel, Avanceret konfiguration (certifikater, scripts, ruter…) kan blive udfordrende. For dem, der ikke er vant til det, tilføjer installationen på routeren et ekstra lag: du skal bruge en kompatibel router eller bruge specifik firmware.
Hvorfor er OpenVPN et godt valg?
OpenVPN er en udbredt open source VPN-løsning, der er i stand til at fungere på Lag 3 tunneltilstand (TUN) eller lag 2 brotilstand (TAP)Den er kompatibel med stort set alle desktop-systemer (Windows, Linux, macOS), servere og også med Android og iOS via apps.
Ved at bruge SSL/TLS, Det tillader godkendelse ved hjælp af digitale certifikater, brugernavne/adgangskoder eller begge dele.Det er mere fleksibelt og i mange tilfælde nemmere at administrere end IPsec, da det tilbyder et stort antal parametre til at justere ydeevne og sikkerhed.
Med hensyn til ydeevne er OpenVPN i stand til at tilbyde Meget gode hastigheder med lav latenstid og stabile forbindelserForudsat at serveren har tilstrækkelige ressourcer, og krypteringskonfigurationen er korrekt valgt, fungerer den typisk over UDP for at undgå retransmissioner og opnå højere hastigheder med yderligere komprimerings- og optimeringsmuligheder.

TUN- og TAP-tilstande i OpenVPN
Med tilstand TUNOpenVPN Den emulerer en punkt-til-punkt-grænseflade, der håndterer IP-trafik.Den indkapsler IP-pakker i UDP eller TCP, ideel til at oprette et virtuelt subnet, der er forskelligt fra det fysiske lokale netværk; for eksempel 10.8.0.0/24, hvor alle VPN-klienter er placeret.
I tilstand TAPen komplet Ethernet-grænseflade simuleres derfor Hele Ethernet-rammer er indkapsletikke kun IP. Dette gør det muligt for eksterne enheder at se ud som om, de er på samme undernet som lokale enheder (nyttigt til visse broadcast-scenarier og tjenester, der er afhængige af broadcasting), selvom det bliver kompliceret, hvis kilde- og destinationsnetværkene deler samme rækkevidde.
Anbefalet kryptografi til en sikker OpenVPN VPN
En moderne og robust OpenVPN-konfiguration er typisk afhængig af Certifikater baseret på elliptiske kurver (EC) til CA, server og klienterFor eksempel ved at bruge secp521r1-kurven og en stærk hash som SHA-512 i signaturen.
I TLS-kontrolkanalen er den anbefalede praksis Brug som minimum TLS 1.2, og hvis muligt TLS 1.3Suiter med ECDHE bruges til Perfect Forward Secrecy, såsom TLS-ECDHE-RSA-WITH-AES-256-GCM-SHA384 eller de nyere suiter TLS_AES_256_GCM_SHA384 og TLS_CHACHA20_POLY1305_SHA256 i TLS 1.3. Du kan kontrollere, hvad din installation understøtter, ved hjælp af OpenVPN-kommandoer til at liste cifre og kurver.
For datakanalen er idealet i dag AES-256-GCM eller CHACHA20-POLY1305Hvis din CPU understøtter AES-NI, er AES-GCM normalt hurtigere; på enheder uden acceleration yder CHACHA20-POLY1305 typisk bedre. OpenVPN inkluderer værktøjer til at se tilgængelige cifre (openvpn --show-ciphers).
Derudover anbefales det Tilføj et HMAC-lag med tls-crypttls-auth krypterer og autentificerer den indledende fase af TLS. Dette afbøder denial-of-service-angreb, UDP-portfloodning og TCP SYN-angreb og forhindrer en klient uden den korrekte nøgle i overhovedet at starte handshake'et. Ældre versioner brugte tls-auth; tls-crypt er den udvikling, der også krypterer denne foruddelte nøgle.
Forudsætninger for at bruge OpenVPN på din router
Før du begynder at aktivere OpenVPN på din router, er det værd at tjekke et par ting. Først, Sørg for, at din router understøtter OpenVPN-servereMange mellemklasse-/højprismodeller fra ASUS, TP-Link, Omada og andre inkluderer det, men ikke alle.
For det andet skal du have din internetforbindelse Offentlig IP-adresse tilgængelig udefraHvis du er bag CG-NAT (almindeligt med nogle fiber- eller radiolinkudbydere), vil du ikke kunne videresende porte til din router, og OpenVPN vil ikke fungere udefra, medmindre din udbyder giver dig en statisk offentlig IP-adresse, eller du afslutter CG-NAT.
Det er også vigtigt Konfigurer en dynamisk DNS (DDNS) eller hav en statisk IP-adresse på WAN'etDette giver kunderne mulighed for at oprette forbindelse ved hjælp af et enkelt navn (my-vpn.dyndns.org) uden at skulle bekymre sig om ændringer i deres IP-adresse. Af sikkerhedsmæssige årsager anbefales det at holde systemtiden synkroniseret med internettet, hvilket moderne routere gør via NTP.
OpenVPN-serverkonfiguration på TP-Link-routere
Tilfælde 1: Kun én router i hjemmenetværket
I et simpelt scenarie med en enkelt TP-Link-router er den typiske proces at logge ind på enhedens webgrænseflade, gå til den avancerede sektion af VPN-server > OpenVPN og aktiver serverenHvis dette er din første gang, vil routeren bede dig om at generere certifikater for at kunne fortsætte.
Så bliver du nødt til at vælge protokol (UDP eller TCP), indstil serviceporten inden for området 1024-65535, og Definer VPN-undernettet/masken (for eksempel 10.8.0.0/24), hvorfra virtuelle IP-adresser tildeles klienter.
Routeren vil også lade dig vælge kundeadgangstype: kun til hjemmenetværket, eller hjemmenetværk og internettet (så trafikken går til internettet gennem dit hjem, hvilket er nyttigt, hvis du vil bruge din hjemme-IP-adresse, når du er væk). Når konfigurationen er foretaget, gemmes indstillingerne, der genereres et certifikat, hvis et ikke allerede findes, og en konfigurationsfil eksporteres til brug for OpenVPN-klienter.
Tilfælde 2: To eller flere routere på netværkskortet
Hvis du har en modem-router fra din internetudbyder og en anden TP-Link-router bagved i neutral tilstand, bliver tingene lidt mere komplicerede. Ligesom før, du konfigurerer OpenVPN på den interne router (Router2): protokol, port, VPN-undernet, adgangstype, generering og eksport af konfigurationsfilen.
Så skal du Åbn porten på hovedmodemet/routeren (Router1) til IP-adressen på Router2 ved hjælp af den virtuelle server eller portvideresendelsesfunktionen. Det er vigtigt, at den interne port matcher den konfigurerede VPN-serviceport, og at du husker den eksterne port, du bruger.
Derefter, i .ovpn-filen eksporteret af Router2, Du skal redigere to vigtige oplysninger.Skift fjernadressen til WAN IP-adressen for Router1 (den offentlige IP-adresse, som din internetudbyder leverer), og erstat porten med den eksterne port, du har videresendt. Gem filen, og du kan derefter bruge den på eksterne klienter.
Konfigurer OpenVPN-server på ASUS-routere
På ASUS-routere med AsusWRT er processen også ret guidet. Efter at have tilgået webgrænsefladen (http://www.asusrouter.com eller routerens LAN IP-adresse), Gå til VPN > VPN-server og vælg OpenVPNAfhængigt af firmwaren kan brugerfladen variere en smule, men logikken er den samme.
Du vil være i stand til at indstille serverport (en mellem 1024 og 65535 anbefales)RSA-nøglens længde og om klienter kun bruger VPN'en til deres LAN eller også til internetadgang er også faktorer at overveje. Som standard er OpenVPN-klientens legitimationsoplysninger normalt routerens selv, selvom du kan tilføje specifikke konti for forbedret sikkerhed.
Når indstillingerne er anvendt, skal du aktivere OpenVPN-serveren og eksporter .ovpn-konfigurationsfilensom allerede indeholder integrerede certifikater og grundlæggende parametre. Når du ændrer den relevante serverkonfiguration, anbefales det at eksportere filen igen for at holde klienterne synkroniserede.
OpenVPN-server med Omada (TP-Link)
I miljøer, der administreres med Omada Controller, kan du oprette en VPN-politik af typen VPN-server – OpenVPN Til klient-til-site-formål. Du tildeler den et navn, aktiverer den, vælger tunneltilstand (split eller fuld), protokol (TCP/UDP), port, lokal godkendelsesmetode og det interval af IP-adresser, der skal tildeles klienter.
Du kan også definere Primær og sekundær DNS, som klienten vil bruge (for eksempel 8.8.8.8 og 8.8.4.4 eller dem fra dit interne netværk). Når du har gemt politikken, oprettes VPN-brugere tilknyttet den pågældende server (med kontonavn, adgangskode og OpenVPN-type).
Derefter eksporteres .ovpn-filen for den pågældende politik, og Den importeres til OpenVPN-desktop- eller mobilklienten.Hvis noget går galt, er det nogle gange bedst at bruge OpenVPN "Community"-klienten i stedet for OpenVPN Connect og justere parametre som datakryptering (for eksempel ved at tilføje AES-128-CBC) eller ændre den eksterne IP-adresse til webstedets faktiske offentlige IP-adresse.
Opsætning af en avanceret OpenVPN-server på GNU/Linux
Hvis du i stedet for at stole på routerens grænseflade ønsker fuld kontrol, kan du Opsæt din egen OpenVPN-server på Linux (for eksempel Debian) og derefter oprette en statisk rute på routeren, der peger på den server, så det lokale netværk kan se VPN-klienterne.
Grundlæggende OpenVPN-installation på Debian
På Debian eller andre afledte distributioner involverer installationen opdatering af systemet og installation af OpenVPN-pakken fra arkiverne. En simpel apt-kommando kan derefter bruges. Download OpenVPN-binærfilen og dens afhængigheder, hvilket gør den klar til at begynde at generere certifikater og konfigurationsfiler.
Generering af certifikater med Easy-RSA 3
For at administrere PKI (Public Key Infrastructure) bekvemt er det almindeligt at bruge Easy-RSA 3, som automatiserer oprettelsen af CA'er, servercertifikater og klienterDen downloades normalt fra GitHub, pakkes ud, og du arbejder i dens hovedmappe.
Hjertet i konfigurationen ligger i filen VarsDet er her, du definerer, om du vil bruge RSA- eller elliptiske kurver (EASYRSA_ALGO), kurven (EASYRSA_CURVE), hashen (EASYRSA_DIGEST), udløbstider, og om du ønsker et fuldt Distinguished Name eller blot et CN. Juster EC her med secp521r1 og SHA-512. Det giver dig et meget robust kryptografisk fundament.
Når variablerne er konfigureret, initialiseres PKI'en med den tilsvarende kommando (init-pki), CA'en oprettes (med eller uden en adgangskode til den private nøgle), og Certifikatanmodninger (generationelle krav) genereres fra serveren og hver klientog signere dem bagefter (sign-req) som server eller klient, alt efter hvad der er relevant.
Dernæst er det en god idé at organisere filerne i separate mapper: en til serveren og en til hver klientmed dens .crt, dens .key, ca.crt og ta.key nøglen, som du vil bruge til tls-crypt. Dette gør det meget nemmere at oprette .conf/.ovpn filerne senere uden at blive vanvittig.
TLS-krypteringsnøgle og Diffie-Hellman-parametre
Med moderne versioner af OpenVPN behøver du ikke at oprette en specifik Diffie-Hellman-parameterfil, når du bruger ECDHE, så du kan vælg dh ingen i serverkonfigurationenDet afgørende er at generere en symmetrisk nøgle, som du skal bruge med tls-crypt (f.eks. ta.key), som du skal kopiere. identisk på server og klienter.
Eksempel på en sikker OpenVPN-serverkonfiguration
En typisk serverfil i Linux vil indeholde direktiver som f.eks. port 11949, proto udp og dev tunangiver port, protokol og virtuel grænsefladetype. Derefter henvises der til certifikaterne og nøglerne: ca, cert, key, dh (eller dh none) og tls-crypt ta.key.
I sikkerhedsafsnittet er parametre som f.eks. kryptering AES-256-GCM, tls-ciphersuites og tls-cipher med sikre TLS 1.2/1.3-suiter, ecdh-kurve secp521r1 og tls-version-min 1.2Genforhandling kan også deaktiveres (reneg-sec 0), og hvis der anvendes en ikke-AEAD-tilstand, kan SHA512-godkendelse angives.
Netværkssektionen definerer topologien (undernettet) og det virtuelle undernet, for eksempel server 10.8.0.0 255.255.255.0Ud over en ipp.txt-fil til at vedligeholde statiske IP-adresser for specifikke klienter, tilgås det lokale netværk ved at pushe ruten (rute 192.168.X.0 255.255.255.0), tvinge al trafik gennem VPN'en (redirect-gateway) og levere specifikke DNS-servere via dhcp-option.
Klient-til-klient-kommunikation kan også aktiveres, og keepalive kan bruges til at registrere afbrydelser. begræns det maksimale antal samtidige forbindelserEndelig køres OpenVPN af sikkerhedsmæssige årsager med en bruger/gruppe uden privilegier, nøgle- og grænsefladepersistens er aktiveret, og logstier er defineret med et moderat niveau af detaljer.
OpenVPN-klientkonfiguration (PC, Linux, Windows)
Klienter skal bruge en .ovpn- eller .conf-fil med direktiver som f.eks. klient, dev tun, proto udp og fjernbetjening peger på serverens domæne eller offentlige IP-adresse og den port, du bruger. Det er almindeligt at aktivere `resolv-retry infinite`, `nobind` og `persist-key/tun` for at forbedre stabiliteten.
Vedrørende legitimationsoplysninger vil klienten henvise til ca, dens eget certifikat og nøgle, og ta.key til tls-cryptParametrene for chiffer, godkendelse og TLS skal stemme overens med serverens. Hvis klienten understøtter TLS 1.3, tilføjes de relevante tls-chiffer-pakker, og hvis kun TLS 1.2 anvendes tilsvarende tls-chiffere. Logningsniveauet justeres til verb 3 eller højere, når der opstår problemer.
Aktiver det lokale netværks adgang til VPN-klienter
Hvis du konfigurerer OpenVPN-serveren på en computer i dit LAN (en Raspberry Pi, en Debian-server osv.) og ikke direkte på routeren, Du skal oprette en statisk rute på routeren så netværket 10.8.0.0/24 (eller det du bruger) er tilgængeligt.
Ideen er enkel: i routeren angiver du, at Subnettet 10.8.0.0/24 har OpenVPN-serverens LAN IP-adresse som sin gateway. (for eksempel 192.168.1.100). Når en enhed på det lokale netværk ønsker at svare på en VPN-klient, sender den trafikken til serveren, som derefter håndterer routingen i tunnelen.
Konfigurer OpenVPN-klienter på Android og andre mobile enheder

På Android kan du enten bruge den officielle OpenVPN-app eller mere avancerede klienter, der er kompatible med nye funktioner (TLS 1.3, moderne datakryptering osv.). Det første er... Kopier mappen, der indeholder ca.crt, klientcertifikatet og -nøglen, ta.key og .ovpn-filen, til telefonens hukommelse..
Derefter importeres profilen (.ovpn-fil) fra appen. Det kontrolleres, at de indlæste parametre stemmer overens med det, du har på serveren. og den er gemt. Derfra skal du blot trykke på profilen for at oprette forbindelsen. Hvis alt fungerer korrekt, vil du se, at telefonen får en IP-adresse fra det virtuelle undernet og kan få adgang til de eksterne ressourcer.
Almindelige forbindelsesproblemer og hvordan man opdager dem
Når man konfigurerer OpenVPN for første gang, er det ret almindeligt at støde på fejl i logfilerne. Hvis klienten angiver, at Kan ikke identificere serverdomænet (ukendt vært)Kontrollér navnet i fjernbetjeningen og status for den dynamiske DNS-tjeneste; som en hurtig test kan du oprette direkte forbindelse ved hjælp af den offentlige IP-adresse for at udelukke problemer med opløsning.
Beskeder som Kunne ikke bestemme IPv4/IPv6-protokollen Disse meddelelser indikerer, at der ikke fortolkes en gyldig adresse; igen kontrolleres værts- og DNS-posterne. Andre meddelelser af typen SIGUSR1[soft,init_instance], der modtages, indikerer normalt nye forsøg efter en tidligere fejl, såsom en forkert certifikatadgangskode eller firewallproblemer undervejs.
Hvis klienten forbliver i en VENT-tilstand på ubestemt tid uden at fortsætte, normalt Porten er ikke åben/viderestillet korrekt på routeren, eller OpenVPN-serveren kører ikke.Det er vigtigt at kontrollere portvideresendelsen og bekræfte på serveren, at mindst meddelelsen "Initialiseringssekvens fuldført" vises.
Andre almindelige problemer
Windows viser nogle gange advarsler om, at bruger- og gruppeindstillingerne ikke er implementeret; Disse er ikke kritiske fejl, blot Linux-direktiver, som du kan fjerne fra .ovpn-filen. Hvis de generer dig. En anden almindelig advarsel er at ignorere dh i klienttilstand, fordi Diffie-Hellman kun tilhører serverkonfigurationen.
Fejl som f.eks tls-crypt udpakningsfejl eller TLS-fejl: lokale/fjern-TLS-nøgler er ikke synkroniserede Dette indikerer normalt, at ta.key-filen ikke stemmer overens mellem serveren og klienten, eller at den blev kopieret forkert. Kontrol og genkopiering af denne nøgle løser normalt problemet.
Hvis du ser advarsler vedrørende MTU (link-mtu inkonsistent) eller komprimering (comp-lzo), er det sandsynligvis Server og klienter stemmer ikke overens i komprimeringsindstillinger eller maksimal pakkestørrelseAf sikkerhedsmæssige årsager er det i dag bedst at deaktivere komprimering helt på begge sider, når det er muligt.
Et generisk TLS-handshake mislykkedes indikerer i bund og grund, at En fælles kombination af chiffere er ikke blevet fundet, eller der er en inkompatibel TLS-parameter.Kontrol af cipher, data-ciphers, tls-cipher(suites) og minimum TLS-version på server og klient bringer normalt problemet frem i lyset.
Hvad gør en god VPN, og hvad er alternativerne til OpenVPN?
Når du vælger en VPN (eller en tjeneste, der bruger OpenVPN nedenfor), bør flere faktorer overvejes. En god tjeneste bør Tilbyd stærk kryptering af IP-adresser og protokoller, og beskyt cookies og browserhistorik. og, hvis det er muligt, inkluder tofaktorgodkendelse for kontoadgang.
Funktioner som Kill switch, blokering af DNS-lækager, strenge politikker for nul-logfiler og servere optimeret til streaming eller P2P Det er interessante fordele. På et operationelt niveau er det også en væsentlig detalje, at appen er nem at bruge, og at supporten reagerer hurtigt.
Udover OpenVPN findes der andre teknologier og tjenester: WireGuard (meget hurtig og moderne), IPsec (klassisk i virksomhedsmiljøer) eller løsninger som NordVPN, ProtonVPN, ExpressVPN, CyberGhost, Surfshark osv. der samler alt med deres egne apps. Der findes også gratis alternativer som Tinc, der tilbyder krypteret tunneling og stor fleksibilitet, ideel til komplekse netværk eller integration af VPN'er i routere og NAS-enheder med begrænsede ressourcer.
Korrekt installeret, en OpenVPN-baseret VPN på din router eller hjemmeserver Det kan give dig sikker fjernadgang til dit netværk, robust kryptering, god hastighed og bekvemmeligheden ved at beskytte alle dine enheder på én gang.forudsat at du er opmærksom på konfigurationen af certifikater, kryptering, ruter og porte, og verificerer, at din forbindelse har en offentlig IP-adresse uden at CG-NAT blokerer din sti.