Skip to content

OpenVPN и OpenConnect ​

OpenVPN и OpenConnect — это VPN, которые часто уже есть на офисных ноутбуках, роутерах и закрытых устройствах. Nexora обслуживает оба как эндпоинты: каждый пользователь входит со своим именем учётной записи и паролем, а панель сама пишет для него клиентскую конфигурацию.

Для чего они нужны ​

  • OpenVPN: официальные приложения OpenVPN, роутеры и файрволы со встроенным клиентом, а также любой пользователь, который может импортировать файл .ovpn.
  • OpenConnect: Cisco Secure Client (AnyConnect) и клиенты OpenConnect, частые на рабочих устройствах.

Ни один из них нельзя поставить за CDN.

OpenVPN ​

Эндпоинты → Добавить, тип openvpn-server. Общая форма описана в Эндпоинты. По умолчанию форма предлагает случайный порт, режим tls, пул клиентских адресов и сертификат узла.

Поле
Listen portпорт, к которому подключаются пользователи
Modetls (по умолчанию) — режим для клиентов: сервер подтверждает себя сертификатом, а каждый пользователь входит по имени и паролю. static_key — один общий ключ для всех, без входа для каждого пользователя
Networkudp (и при пустом значении) или tcp
Address (CIDR list)пул, из которого берутся туннельные адреса пользователей, например 10.9.0.1/24
Сертификат TLSпо умолчанию сертификат узла или сертификат из Сертификаты
Push: redirect gateway, Push: DNS servers (дополнительные)направить весь трафик устройства через VPN и задать DNS-серверы, которые оно должно использовать
Advertised remote host, Advertised remote port (дополнительные)что файл .ovpn называет сервером, когда это отличается от адреса узла, например за пробросом порта
Verify client certificate (дополнительное)по умолчанию выключено. Требование клиентских сертификатов убирает эндпоинт из подписок пользователей, потому что панель их не выпускает

Файл .ovpn ​

Каждый пользователь шаблона получает файл .ovpn в своём диалоге QR / ссылки, в разделе Клиентские приложения (Сохранить файл), и на своей странице подписки. Файл полный:

  • внутри есть сертификат сервера, поэтому самоподписанный сертификат узла работает без настройки на устройстве;
  • внутри есть и имя с паролем пользователя, поэтому OpenVPN Connect 3 и OpenVPN 2.6 и новее подключаются без вопросов.

Файл .ovpn с сертификатом внутри обычно слишком велик для QR-кода; тогда диалог предлагает только скопировать и сохранить его. Файл указывает первый адрес для ссылок узла, потому что сохранённый файл не может перечислять альтернативы.

Приложения sing-box тоже получают эндпоинт как запись в своей подписке.

OpenConnect ​

Эндпоинты → Добавить, тип openconnect-server. По умолчанию форма предлагает случайный порт, пул клиентских адресов и TLS на сертификате узла.

Поле
Listen portчасто 443, его и ждут клиенты AnyConnect
Client IP pool (CIDR)пул, из которого берутся туннельные адреса пользователей
Сертификат TLSпо умолчанию сертификат узла или сертификат из Сертификаты. В данных для входа, которые получают пользователи, нет сертификата, поэтому их клиент проверяет его так же, как браузер: сертификат ACME для настоящего домена избавляет от предупреждения или отказа на устройстве
Pushed DNS serversDNS-серверы, которые должно использовать устройство
Search domain, Split-include routes, MTU, DPD/keepalive (seconds) (дополнительные)как в любом сервере AnyConnect

Клиенты OpenConnect принимают не файл, а адрес сервера и данные для входа. Вкладка Клиентские приложения пользователя и страница подписки показывают и то и другое. Приложения sing-box тоже получают эндпоинт в своей подписке.

Пользователи ​

  • Пользователь, который сменил пароль, был удалён или отключён, сразу отключается от OpenVPN; остальные остаются подключёнными.
  • Эндпоинт OpenVPN в режиме tls или эндпоинт OpenConnect без пользователей в шаблоне не обслуживается вовсе: пустой сервер OpenVPN принял бы любой пароль. Панель отправляет его узлу, как только появляется хотя бы один пользователь.
  • Учёт трафика, квоты, ограничения скорости и адресов действуют для каждого пользователя, как на любом инбаунде.

Текст и изображения — CC BY 4.0.