OpenVPN و OpenConnect
OpenVPN و OpenConnect همان VPNهایی هستند که لپتاپهای اداری، روترها و دستگاههای قفلشده اغلب از قبل دارند. نکسورا هر دو را بهصورت اندپوینت سرو میکند: هر کاربر با نام حساب و گذرواژهی خودش وارد میشود و پنل پیکربندی کلاینتش را برایش مینویسد.
به چه کاری میآیند
- OpenVPN: اپهای رسمی OpenVPN، روترها و فایروالهایی که کلاینت داخلی دارند، و هر کاربری که بتواند فایل
.ovpnرا وارد کند. - OpenConnect: Cisco Secure Client (AnyConnect) و کلاینتهای OpenConnect که روی دستگاههای کاری رایجاند.
هیچکدام را نمیشود پشت CDN برد.
OpenVPN
اندپوینتها ← افزودن، نوع openvpn-server. فرم کلی در اندپوینتها آمده است. فرم با یک پورت تصادفی، حالت tls، یک مخزن آدرس کلاینت و گواهی نود شروع میشود.
| فیلد | |
|---|---|
| Listen port | پورتی که کاربرها به آن وصل میشوند |
| Mode | tls (پیشفرض) همان حالت مناسب مشتریهاست: سرور با یک گواهی هویتش را ثابت میکند و هر کاربر با نام و گذرواژهی خودش وارد میشود. static_key یک کلید مشترک برای همه است، بدون ورود جداگانه برای هر کاربر |
| Network | udp (وقتی خالی است هم همین) یا tcp |
| Address (CIDR list) | مخزنی که آدرس تونل کاربرها از آن میآید، مثلاً 10.9.0.1/24 |
| گواهی TLS | بهطور پیشفرض گواهی نود، یا یکی از گواهیها |
| Push: redirect gateway، Push: DNS servers (پیشرفته) | کل ترافیک دستگاه را از VPN عبور میدهد، و resolverهایی را که دستگاه باید استفاده کند |
| Advertised remote host، Advertised remote port (پیشرفته) | چیزی که فایل .ovpn بهعنوان سرور نام میبرد، وقتی با آدرس نود فرق دارد، مثلاً پشت یک port forward |
| Verify client certificate (پیشرفته) | بهطور پیشفرض خاموش. الزامی کردن گواهی کلاینت اندپوینت را از اشتراک کاربرها حذف میکند، چون پنل چنین گواهیای صادر نمیکند |
فایل .ovpn
هر کاربر روی قالب یک فایل .ovpn میگیرد، در پنجرهی QR / لینکهای خودش زیر اپهای کلاینت (ذخیره فایل) و در صفحهی اشتراک خودش. فایل کامل است:
- گواهی سرور داخلش است، پس گواهی خودامضای نود بدون هیچ تنظیمی روی دستگاه کار میکند؛
- نام و گذرواژهی کاربر هم داخلش است، پس OpenVPN Connect 3 و OpenVPN 2.6 یا بالاتر بدون پرسیدن وصل میشوند.
فایل .ovpn که گواهی داخلش دارد معمولاً برای کد QR زیادی بزرگ است؛ در این صورت پنجره فقط کپی و ذخیره را پیشنهاد میدهد. فایل اولین آدرس لینک نود را نام میبرد، چون فایل ذخیرهشده نمیتواند گزینههای جایگزین داشته باشد.
اپهای sing-box هم اندپوینت را بهصورت یک ورودی در اشتراکشان میگیرند.
OpenConnect
اندپوینتها ← افزودن، نوع openconnect-server. فرم با یک پورت تصادفی، یک مخزن آدرس کلاینت و TLS روی گواهی نود شروع میشود.
| فیلد | |
|---|---|
| Listen port | اغلب ۴۴۳، همان چیزی که کلاینتهای AnyConnect انتظار دارند |
| Client IP pool (CIDR) | مخزنی که آدرس تونل کاربرها از آن میآید |
| گواهی TLS | بهطور پیشفرض گواهی نود، یا یکی از گواهیها. اطلاعات ورودی که کاربرها میگیرند گواهی ندارد، پس کلاینتشان گواهی را مثل یک مرورگر بررسی میکند: یک گواهی ACME برای یک دامنهی واقعی جلوی هشدار یا رد شدن روی دستگاه را میگیرد |
| Pushed DNS servers | resolverهایی که دستگاه باید استفاده کند |
| Search domain، Split-include routes، MTU، DPD/keepalive (seconds) (پیشرفته) | مثل هر سرور AnyConnect دیگری |
کلاینتهای OpenConnect بهجای فایل، یک آدرس سرور و اطلاعات ورود میگیرند. زبانهی اپهای کلاینت کاربر و صفحهی اشتراکش هر دو را نشان میدهند. اپهای sing-box هم اندپوینت را در اشتراکشان میگیرند.
کاربرها
- کاربری که گذرواژهاش را عوض میکند، یا حذف یا غیرفعال میشود، فوراً از OpenVPN قطع میشود؛ بقیه وصل میمانند.
- اندپوینت OpenVPN در حالت
tls، یا اندپوینت OpenConnect، که قالبش هیچ کاربری ندارد اصلاً سرو نمیشود: یک سرور OpenVPN خالی هر گذرواژهای را میپذیرفت. پنل وقتی دستکم یک کاربر وجود داشته باشد آن را برای نود میفرستد. - حسابداری، سهمیهها، و محدودیتهای سرعت و آدرس برای هر کاربر اعمال میشوند، مثل هر اینباند دیگری.
مرتبط
- اندپوینتها: صفحهی اندپوینتها
- گواهیها: گواهی برای هر دو اندپوینت
- WireGuard: VPN استاندارد دیگر
