Asenna oma yksityinen verkkosi OpenVPN:n avulla

Vultr tarjoaa sinulle mahtavan yksityisen verkkoyhteyden samassa paikassa toimiville palvelimille. Mutta joskus haluat, että kaksi palvelinta eri maissa / datakeskukset voivat kommunikoida yksityisesti ja turvallisesti. Tämä opetusohjelma näyttää, kuinka voit saavuttaa sen OpenVPN:n avulla. Tässä käytetyt käyttöjärjestelmät ovat Debian ja CentOS, vain näyttääksemme sinulle kaksi erilaista kokoonpanoa. Tämä voidaan helposti mukauttaa Debian -> Debian, Ubuntu -> FreeBSD ja niin edelleen.

  • Kone 1: Debian, toimii palvelimena (Sijainti: NL)
  • Kone 2: CentOS, toimii asiakkaana (Sijainti: FR)

Kone 1

Aloita koneella 1 asentamalla OpenVPN:

apt-get install openvpn

Kopioi sitten esimerkkikokoonpano ja työkalu avainten luomiseen easy-rsa, osoitteeseen /etc/openvpn:

cp -r /usr/share/doc/openvpn/examples/easy-rsa/ /usr/share/doc/openvpn/examples/sample-config-files/server.conf.gz /etc/openvpn

Avainten oletusarvot eivät ole enää täysin turvallisia. Korjaa tämä avaamalla /etc/openvpn/easy-rsa/2.0/varssuosikkitekstieditorillasi ja muokkaamalla seuraavaa riviä:

export KEY_SIZE=4096

Varmista seuraavaksi, että arvot ladataan nykyiseen istuntoon, puhdista lopulta olemassa olevat avaimet ja luo varmenteen myöntäjä:

cd /etc/openvpn/easy-rsa/2.0
source ./vars
./clean-all
./build-ca

Sinulta kysytään tietoja. Helpota elämääsi antamalla tietoja palvelimestasi, esimerkiksi missä se sijaitsee ja mikä FQDN on/tulee olemaan. Tästä on hyötyä, kun sinun on korjattava virheitä:

Country Name (2 letter code) [US]:NL
State or Province Name (full name) [CA]:-
Locality Name (eg, city) [SanFrancisco]:Vultr Datacenter NL
Organization Name (eg, company) [Fort-Funston]:-
Organizational Unit Name (eg, section) [changeme]:-
Common Name (eg, your name or your server's hostname) [changeme]:yourserver1.yourdomain.tld
Name [changeme]:-
Email Address [mail@host.domain]:youraddress@yourdomain.tld

Toinen välttämättömyys on parametrit Diffie-Hellman-avainten vaihtoa varten. Ne on myös luotava:

./build-dh

Tärkeää : build-dhKomento on suhteellisen monimutkainen prosessi, joka voi kestää jopa kymmenen minuuttia palvelimesi resursseista riippuen.

Tämän yhteyden turvallisuuden parantamiseksi edelleen luomme staattisen salaisuuden, joka on jaettava kaikkien asiakkaiden kesken:

mkdir /etc/openvpn/keys
openvpn --genkey --secret /etc/openvpn/keys/ta.key

Nyt voit luoda avaimen palvelimelle:

./build-key-server server1

Tämä komento pyytää joitain tietoja:

Country Name (2 letter code) [US]:NL
State or Province Name (full name) [CA]:-
Locality Name (eg, city) [SanFrancisco]:Vultr Datacenter NL
Organization Name (eg, company) [Fort-Funston]:-
Organizational Unit Name (eg, section) [changeme]:-
Common Name (eg, your name or your server's hostname) [server1]:yourserver1.yourdomain.tld
Name [changeme]:-
Email Address [mail@host.domain]:youraddress@yourdomain.tld

Viimeinen vaihe on allekirjoittaa varmennepyyntö, joka on juuri luotu CA:n avaimella:

1 out of 1 certificate requests certified, commit? [y/n]y

Kopioi tarvittavat avaimet ja varmenteet erilliseen kansioon:

cd /etc/openvpn/easy-rsa/2.0/keys
cp dh4096.pem ca.crt server1.crt server1.key /etc/openvpn/keys/
chmod 700 /etc/openvpn/keys
chmod 600 /etc/openvpn/keys/*

Nyt määrityksiä varten pura se...

cd /etc/openvpn
gunzip server.conf.gz

... ja avaa tulos server.confsuosikkitekstieditorillasi. Kokoonpanon pitäisi näyttää tältä:

port 1194
proto udp
dev tun

ca keys/ca.crt
cert keys/server1.crt
key keys/server1.key 
dh keys/dh4096.pem
server 10.8.100.0 255.255.255.0
ifconfig-pool-persist ipp.txt

# Uncomment this if you have multiple clients
# and want them to be able to see each other
;client-to-client

keepalive 10 120
tls-auth keys/ta.key 0 

tls-cipher DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-CAMELLIA256-SHA:DHE-RSA-AES256-SHA:DHE-RSA-CAMELLIA128-SHA:DHE-RSA-AES128-SHA:CAMELLIA256-SHA:AES256-SHA:CAMELLIA128-SHA:AES128-SHA
cipher AES-256-CBC
auth SHA384
comp-lzo

user nobody
group nogroup

persist-key
persist-tun
verb 3
mute 20

Palvelun uudelleenkäynnistyksen jälkeen kannattaa katsoa lokia hieman...

service openvpn restart && tail -f /var/log/syslog

... varmistaaksesi, että kaikki toimii. Jos virheitä ei havaita, voit luoda avaimet toiselle palvelimellesi:

cd /etc/openvpn/easy-rsa/2.0
source ./vars
./build-key server2

Taas kerran sinua pyydetään antamaan tietoja:

Country Name (2 letter code) [US]:FR
State or Province Name (full name) [CA]:-
Locality Name (eg, city) [SanFrancisco]:Vultr Datacenter FR
Organization Name (eg, company) [Fort-Funston]:-
Organizational Unit Name (eg, section) [changeme]:-
Common Name (eg, your name or your server's hostname) 
[server2]:yourserver2.yourdomain.tld
Name [changeme]:-
Email Address [mail@host.domain]:youraddress@yourdomain.tld

Nyt sinun on siirrettävä tarvittavat tiedostot toiselle palvelimellesi, mieluiten salattuna:

cd /etc/openvpn/easy-rsa/2.0/keys
cp /etc/openvpn/keys/ta.key .
tar -cf vpn.tar ca.crt server2.crt server2.key ta.key
scp vpn.tar yourusername@server2:~/
rm vpn.tar

Kone 2

Aika vaihtaa toisen palvelimesi SSH-yhteyteen . Ensimmäinen askel on asentaa OpenVPN...

yum install openvpn

... ja deaktivoidaksesi firewalld. Korvaava iptables.

systemctl stop firewalld
systemctl disable firewalld

Pura palvelimelle juuri siirtämäsi arkisto ja määritä tiedostojen käyttöoikeudet oikein:

cd /etc/openvpn
mkdir keys
chmod 700 keys
cd keys
tar -xf ~/vpn.tar -C .
chmod 600 *

Luo /etc/openvpn/client.confsuosikkitekstieditorillasi. Sen pitäisi näyttää tältä:

client
dev tun
proto udp

remote yourserver yourport
resolv-retry infinite
nobind
user nobody
group openvpn


persist-key
persist-tun

ca keys/ca.crt
cert keys/server2.crt
key keys/.key

ns-cert-type server
tls-auth keys/ta.key 1

tls-cipher DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-CAMELLIA256-SHA:DHE-RSA-AES256-SHA:DHE-RSA-CAMELLIA128-SHA:DHE-RSA-AES128-SHA:CAMELLIA256-SHA:AES256-SHA:CAMELLIA128-SHA:AES128-SHA
cipher AES-256-CBC
auth SHA384

remote-cert-tls server

comp-lzo
verb 3
mute 20

Viimeinen vaihe on käynnistää ja ottaa palvelu käyttöön:

systemctl start openvpn@client.service
systemctl enable openvpn@client.service

Jos kaikki toimii, sinulla ei pitäisi olla ongelmia ensimmäisen palvelimen pingillä:

PING 10.8.100.1 (10.8.100.1) 56(84) bytes of data.
64 bytes from 10.8.100.1: icmp_seq=1 ttl=64 time=17.8 ms
64 bytes from 10.8.100.1: icmp_seq=2 ttl=64 time=17.9 ms
64 bytes from 10.8.100.1: icmp_seq=3 ttl=64 time=17.8 ms

Sinulla on nyt yksityinen yhteys Internetin kautta!

Jos sinun on tehtävä vianmääritys virheitä, yritä tarkistaa lokit seuraavalla komennolla:

journalctl -xn

Jätä kommentti

Koneiden nousu: tekoälyn todelliset sovellukset

Koneiden nousu: tekoälyn todelliset sovellukset

Tekoäly ei ole tulevaisuudessa, se tässä nykyisyydessä Tässä blogissa Lue kuinka tekoälysovellukset ovat vaikuttaneet eri sektoreihin.

DDOS-hyökkäykset: lyhyt katsaus

DDOS-hyökkäykset: lyhyt katsaus

Oletko myös DDOS-hyökkäysten uhri ja hämmentynyt ehkäisymenetelmistä? Lue tämä artikkeli ratkaistaksesi kysymyksesi.

Oletko koskaan miettinyt, kuinka hakkerit ansaitsevat rahaa?

Oletko koskaan miettinyt, kuinka hakkerit ansaitsevat rahaa?

Olet ehkä kuullut, että hakkerit ansaitsevat paljon rahaa, mutta oletko koskaan miettinyt, kuinka he ansaitsevat tuollaista rahaa? keskustellaan.

Googlen vallankumouksellisia keksintöjä, jotka helpottavat elämääsi.

Googlen vallankumouksellisia keksintöjä, jotka helpottavat elämääsi.

Haluatko nähdä Googlen vallankumouksellisia keksintöjä ja kuinka nämä keksinnöt muuttivat jokaisen ihmisen elämää nykyään? Lue sitten blogia nähdäksesi Googlen keksinnöt.

Essential perjantai: Mitä tekoäly-ohjatuille autoille tapahtui?

Essential perjantai: Mitä tekoäly-ohjatuille autoille tapahtui?

Konsepti itseohjautuvista autoista lähteä tielle tekoälyn avulla on ollut haaveena jo jonkin aikaa. Mutta useista lupauksista huolimatta niitä ei näy missään. Lue tämä blogi saadaksesi lisätietoja…

Teknologinen singulaarisuus: ihmissivilisaation kaukainen tulevaisuus?

Teknologinen singulaarisuus: ihmissivilisaation kaukainen tulevaisuus?

Kun tiede kehittyy nopeasti ja ottaa haltuunsa suuren osan ponnisteluistamme, myös riskit altistaa itsemme selittämättömälle singulariteetille kasvavat. Lue, mitä singulaarisuus voisi tarkoittaa meille.

Big Datan referenssiarkkitehtuurikerrosten toiminnot

Big Datan referenssiarkkitehtuurikerrosten toiminnot

Blogista saat tietää Big Data -arkkitehtuurin eri kerroksista ja niiden toiminnoista yksinkertaisimmalla tavalla.

Tietojen tallennuksen evoluutio – Infografiikka

Tietojen tallennuksen evoluutio – Infografiikka

Tietojen säilytystavat ovat kehittyneet mahdollisesti Datan syntymästä lähtien. Tämä blogi käsittelee tiedon tallennuksen kehitystä infografian pohjalta.

6 uskomatonta etua älykkäiden kotilaitteiden käyttämisestä elämässämme

6 uskomatonta etua älykkäiden kotilaitteiden käyttämisestä elämässämme

Tässä digitaalisessa maailmassa kodin älylaitteista on tullut tärkeä osa elämää. Tässä on muutamia älykkäiden kodin laitteiden hämmästyttäviä etuja, joiden avulla ne tekevät elämästämme elämisen arvoista ja yksinkertaisempaa.

macOS Catalina 10.15.4 -täydennyspäivitys aiheuttaa enemmän ongelmia kuin ratkaiseminen

macOS Catalina 10.15.4 -täydennyspäivitys aiheuttaa enemmän ongelmia kuin ratkaiseminen

Apple julkaisi äskettäin macOS Catalina 10.15.4 -lisäpäivityksen ongelmien korjaamiseksi, mutta näyttää siltä, ​​että päivitys aiheuttaa lisää ongelmia, jotka johtavat mac-koneiden tiilikaamiseen. Lue tämä artikkeli saadaksesi lisätietoja