OpenVPN Access Server: установка веб-интерфейса, пользователь и проверка подключения
Ниже — практический сценарий установки OpenVPN Access Server на отдельный Debian/Ubuntu-сервер. Перед началом сделайте snapshot и убедитесь, что порты 943, 443 и 1194 не заняты.
Проверка сервера и backup
hostnamectl
ip -br addr
ip route
ss -lntup
free -h
df -h
mkdir -p /root/openvpn-as-backup
nft list ruleset > /root/openvpn-as-backup/nftables-before.txt 2>/dev/null || true
iptables-save > /root/openvpn-as-backup/iptables-before.txt 2>/dev/null || trueУстановка Access Server
Скачайте актуальный DEB-пакет из официального репозитория OpenVPN для вашей версии ОС и установите его:
apt update
apt install -y ca-certificates curl gnupg
apt install ./openvpn-as-*.deb
systemctl status openvpnas --no-pager
ss -lntup | grep -E ':(943|443|1194)'Администратор и веб-интерфейс
passwd openvpn
id openvpn
curl -kI https://127.0.0.1:943/adminAdmin UI: https://SERVER-IP:943/admin. Client UI: https://SERVER-IP:943/. Не публикуйте Admin UI всему интернету.
Ограничение firewall
ufw allow from 192.168.1.0/24 to any port 943 proto tcp
ufw allow 1194/udp
ufw allow 443/tcp
ufw status numberedСоздание пользователя
useradd -m -s /bin/bash vpnuser
passwd vpnuser
id vpnuserВ Admin UI откройте User Management → User Permissions, включите доступ для vpnuser и сохраните настройки.
Маршруты и IP forwarding
В разделе Configuration → VPN Settings добавьте внутреннюю сеть, например 192.168.1.0/24. При routed-схеме внутренний маршрутизатор должен знать обратный маршрут к VPN-подсети через Access Server.
sysctl net.ipv4.ip_forward
ip route
ip rule
nft list ruleset 2>/dev/null | lessПроверка клиента
Войдите под vpnuser в Client UI, скачайте профиль и импортируйте его в OpenVPN Connect. После подключения выполните:
ip addr
ip route
ping -c 3 192.168.1.1
curl -k https://SERVER-IP:943/Диагностика
systemctl status openvpnas --no-pager
journalctl -u openvpnas --since '15 min ago' --no-pager
ss -unap | grep 1194
ss -tnap | grep -E ':(443|943)'
tcpdump -ni any port 1194 or port 443Backup и rollback
systemctl stop openvpnas
tar -C /usr/local/openvpn_as -czf /root/openvpn-as-backup/openvpn-as-$(date +%F-%H%M).tar.gz etc
systemctl start openvpnas
sha256sum /root/openvpn-as-backup/openvpn-as-*.tar.gz
# откат
systemctl disable --now openvpnas
apt remove openvpn-as
userdel -r vpnuserКритерий успеха: Admin UI доступен только из административной сети, пользователь входит в Client UI, скачивает профиль, подключается и получает доступ только к разрешённым внутренним сетям.