Skip to content

OpenVPN و OpenConnect ​

OpenVPN و OpenConnect همان VPNهایی هستند که لپ‌تاپ‌های اداری، روترها و دستگاه‌های قفل‌شده اغلب از قبل دارند. نکسورا هر دو را به‌صورت اندپوینت سرو می‌کند: هر کاربر با نام حساب و گذرواژه‌ی خودش وارد می‌شود و پنل پیکربندی کلاینتش را برایش می‌نویسد.

به چه کاری می‌آیند ​

  • OpenVPN: اپ‌های رسمی OpenVPN، روترها و فایروال‌هایی که کلاینت داخلی دارند، و هر کاربری که بتواند فایل .ovpn را وارد کند.
  • OpenConnect: Cisco Secure Client (AnyConnect) و کلاینت‌های OpenConnect که روی دستگاه‌های کاری رایج‌اند.

هیچ‌کدام را نمی‌شود پشت CDN برد.

OpenVPN ​

اندپوینت‌ها ← افزودن، نوع openvpn-server. فرم کلی در اندپوینت‌ها آمده است. فرم با یک پورت تصادفی، حالت tls، یک مخزن آدرس کلاینت و گواهی نود شروع می‌شود.

فیلد
Listen portپورتی که کاربرها به آن وصل می‌شوند
Modetls (پیش‌فرض) همان حالت مناسب مشتری‌هاست: سرور با یک گواهی هویتش را ثابت می‌کند و هر کاربر با نام و گذرواژه‌ی خودش وارد می‌شود. static_key یک کلید مشترک برای همه است، بدون ورود جداگانه برای هر کاربر
Networkudp (وقتی خالی است هم همین) یا tcp
Address (CIDR list)مخزنی که آدرس تونل کاربرها از آن می‌آید، مثلاً 10.9.0.1/24
گواهی TLSبه‌طور پیش‌فرض گواهی نود، یا یکی از گواهی‌ها
Push: redirect gateway، Push: DNS servers (پیشرفته)کل ترافیک دستگاه را از VPN عبور می‌دهد، و resolverهایی را که دستگاه باید استفاده کند
Advertised remote host، Advertised remote port (پیشرفته)چیزی که فایل .ovpn به‌عنوان سرور نام می‌برد، وقتی با آدرس نود فرق دارد، مثلاً پشت یک port forward
Verify client certificate (پیشرفته)به‌طور پیش‌فرض خاموش. الزامی کردن گواهی کلاینت اندپوینت را از اشتراک کاربرها حذف می‌کند، چون پنل چنین گواهی‌ای صادر نمی‌کند

فایل ‎.ovpn ​

هر کاربر روی قالب یک فایل .ovpn می‌گیرد، در پنجره‌ی QR / لینک‌های خودش زیر اپ‌های کلاینت (ذخیره فایل) و در صفحه‌ی اشتراک خودش. فایل کامل است:

  • گواهی سرور داخلش است، پس گواهی خودامضای نود بدون هیچ تنظیمی روی دستگاه کار می‌کند؛
  • نام و گذرواژه‌ی کاربر هم داخلش است، پس OpenVPN Connect 3 و OpenVPN 2.6 یا بالاتر بدون پرسیدن وصل می‌شوند.

فایل .ovpn که گواهی داخلش دارد معمولاً برای کد QR زیادی بزرگ است؛ در این صورت پنجره فقط کپی و ذخیره را پیشنهاد می‌دهد. فایل اولین آدرس لینک نود را نام می‌برد، چون فایل ذخیره‌شده نمی‌تواند گزینه‌های جایگزین داشته باشد.

اپ‌های sing-box هم اندپوینت را به‌صورت یک ورودی در اشتراکشان می‌گیرند.

OpenConnect ​

اندپوینت‌ها ← افزودن، نوع openconnect-server. فرم با یک پورت تصادفی، یک مخزن آدرس کلاینت و TLS روی گواهی نود شروع می‌شود.

فیلد
Listen portاغلب ۴۴۳، همان چیزی که کلاینت‌های AnyConnect انتظار دارند
Client IP pool (CIDR)مخزنی که آدرس تونل کاربرها از آن می‌آید
گواهی TLSبه‌طور پیش‌فرض گواهی نود، یا یکی از گواهی‌ها. اطلاعات ورودی که کاربرها می‌گیرند گواهی ندارد، پس کلاینتشان گواهی را مثل یک مرورگر بررسی می‌کند: یک گواهی ACME برای یک دامنه‌ی واقعی جلوی هشدار یا رد شدن روی دستگاه را می‌گیرد
Pushed DNS serversresolverهایی که دستگاه باید استفاده کند
Search domain، Split-include routes، MTU، DPD/keepalive (seconds) (پیشرفته)مثل هر سرور AnyConnect دیگری

کلاینت‌های OpenConnect به‌جای فایل، یک آدرس سرور و اطلاعات ورود می‌گیرند. زبانه‌ی اپ‌های کلاینت کاربر و صفحه‌ی اشتراکش هر دو را نشان می‌دهند. اپ‌های sing-box هم اندپوینت را در اشتراکشان می‌گیرند.

کاربرها ​

  • کاربری که گذرواژه‌اش را عوض می‌کند، یا حذف یا غیرفعال می‌شود، فوراً از OpenVPN قطع می‌شود؛ بقیه وصل می‌مانند.
  • اندپوینت OpenVPN در حالت tls، یا اندپوینت OpenConnect، که قالبش هیچ کاربری ندارد اصلاً سرو نمی‌شود: یک سرور OpenVPN خالی هر گذرواژه‌ای را می‌پذیرفت. پنل وقتی دست‌کم یک کاربر وجود داشته باشد آن را برای نود می‌فرستد.
  • حسابداری، سهمیه‌ها، و محدودیت‌های سرعت و آدرس برای هر کاربر اعمال می‌شوند، مثل هر اینباند دیگری.

متن و تصویرها با مجوز CC BY 4.0.