Linux

OpenVPN Access Server: установка веб-интерфейса, пользователь и проверка подключения

Ниже — практический сценарий установки OpenVPN Access Server на отдельный Debian/Ubuntu-сервер. Перед началом сделайте snapshot и убедитесь, что порты 943, 443 и 1194 не заняты.

Проверка сервера и backup

hostnamectl
ip -br addr
ip route
ss -lntup
free -h
df -h
mkdir -p /root/openvpn-as-backup
nft list ruleset > /root/openvpn-as-backup/nftables-before.txt 2>/dev/null || true
iptables-save > /root/openvpn-as-backup/iptables-before.txt 2>/dev/null || true

Установка Access Server

Скачайте актуальный DEB-пакет из официального репозитория OpenVPN для вашей версии ОС и установите его:

apt update
apt install -y ca-certificates curl gnupg
apt install ./openvpn-as-*.deb
systemctl status openvpnas --no-pager
ss -lntup | grep -E ':(943|443|1194)'

Администратор и веб-интерфейс

passwd openvpn
id openvpn
curl -kI https://127.0.0.1:943/admin

Admin UI: https://SERVER-IP:943/admin. Client UI: https://SERVER-IP:943/. Не публикуйте Admin UI всему интернету.

Ограничение firewall

ufw allow from 192.168.1.0/24 to any port 943 proto tcp
ufw allow 1194/udp
ufw allow 443/tcp
ufw status numbered

Создание пользователя

useradd -m -s /bin/bash vpnuser
passwd vpnuser
id vpnuser

В Admin UI откройте User Management → User Permissions, включите доступ для vpnuser и сохраните настройки.

Маршруты и IP forwarding

В разделе Configuration → VPN Settings добавьте внутреннюю сеть, например 192.168.1.0/24. При routed-схеме внутренний маршрутизатор должен знать обратный маршрут к VPN-подсети через Access Server.

sysctl net.ipv4.ip_forward
ip route
ip rule
nft list ruleset 2>/dev/null | less

Проверка клиента

Войдите под vpnuser в Client UI, скачайте профиль и импортируйте его в OpenVPN Connect. После подключения выполните:

ip addr
ip route
ping -c 3 192.168.1.1
curl -k https://SERVER-IP:943/

Диагностика

systemctl status openvpnas --no-pager
journalctl -u openvpnas --since '15 min ago' --no-pager
ss -unap | grep 1194
ss -tnap | grep -E ':(443|943)'
tcpdump -ni any port 1194 or port 443

Backup и rollback

systemctl stop openvpnas
tar -C /usr/local/openvpn_as -czf /root/openvpn-as-backup/openvpn-as-$(date +%F-%H%M).tar.gz etc
systemctl start openvpnas
sha256sum /root/openvpn-as-backup/openvpn-as-*.tar.gz
# откат
systemctl disable --now openvpnas
apt remove openvpn-as
userdel -r vpnuser

Критерий успеха: Admin UI доступен только из административной сети, пользователь входит в Client UI, скачивает профиль, подключается и получает доступ только к разрешённым внутренним сетям.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *