OpenVPN и OpenConnect
OpenVPN и OpenConnect — это VPN, которые часто уже есть на офисных ноутбуках, роутерах и закрытых устройствах. Nexora обслуживает оба как эндпоинты: каждый пользователь входит со своим именем учётной записи и паролем, а панель сама пишет для него клиентскую конфигурацию.
Для чего они нужны
- OpenVPN: официальные приложения OpenVPN, роутеры и файрволы со встроенным клиентом, а также любой пользователь, который может импортировать файл
.ovpn. - OpenConnect: Cisco Secure Client (AnyConnect) и клиенты OpenConnect, частые на рабочих устройствах.
Ни один из них нельзя поставить за CDN.
OpenVPN
Эндпоинты → Добавить, тип openvpn-server. Общая форма описана в Эндпоинты. По умолчанию форма предлагает случайный порт, режим tls, пул клиентских адресов и сертификат узла.
| Поле | |
|---|---|
| Listen port | порт, к которому подключаются пользователи |
| Mode | tls (по умолчанию) — режим для клиентов: сервер подтверждает себя сертификатом, а каждый пользователь входит по имени и паролю. static_key — один общий ключ для всех, без входа для каждого пользователя |
| Network | udp (и при пустом значении) или tcp |
| Address (CIDR list) | пул, из которого берутся туннельные адреса пользователей, например 10.9.0.1/24 |
| Сертификат TLS | по умолчанию сертификат узла или сертификат из Сертификаты |
| Push: redirect gateway, Push: DNS servers (дополнительные) | направить весь трафик устройства через VPN и задать DNS-серверы, которые оно должно использовать |
| Advertised remote host, Advertised remote port (дополнительные) | что файл .ovpn называет сервером, когда это отличается от адреса узла, например за пробросом порта |
| Verify client certificate (дополнительное) | по умолчанию выключено. Требование клиентских сертификатов убирает эндпоинт из подписок пользователей, потому что панель их не выпускает |
Файл .ovpn
Каждый пользователь шаблона получает файл .ovpn в своём диалоге QR / ссылки, в разделе Клиентские приложения (Сохранить файл), и на своей странице подписки. Файл полный:
- внутри есть сертификат сервера, поэтому самоподписанный сертификат узла работает без настройки на устройстве;
- внутри есть и имя с паролем пользователя, поэтому OpenVPN Connect 3 и OpenVPN 2.6 и новее подключаются без вопросов.
Файл .ovpn с сертификатом внутри обычно слишком велик для QR-кода; тогда диалог предлагает только скопировать и сохранить его. Файл указывает первый адрес для ссылок узла, потому что сохранённый файл не может перечислять альтернативы.
Приложения sing-box тоже получают эндпоинт как запись в своей подписке.
OpenConnect
Эндпоинты → Добавить, тип openconnect-server. По умолчанию форма предлагает случайный порт, пул клиентских адресов и TLS на сертификате узла.
| Поле | |
|---|---|
| Listen port | часто 443, его и ждут клиенты AnyConnect |
| Client IP pool (CIDR) | пул, из которого берутся туннельные адреса пользователей |
| Сертификат TLS | по умолчанию сертификат узла или сертификат из Сертификаты. В данных для входа, которые получают пользователи, нет сертификата, поэтому их клиент проверяет его так же, как браузер: сертификат ACME для настоящего домена избавляет от предупреждения или отказа на устройстве |
| Pushed DNS servers | DNS-серверы, которые должно использовать устройство |
| Search domain, Split-include routes, MTU, DPD/keepalive (seconds) (дополнительные) | как в любом сервере AnyConnect |
Клиенты OpenConnect принимают не файл, а адрес сервера и данные для входа. Вкладка Клиентские приложения пользователя и страница подписки показывают и то и другое. Приложения sing-box тоже получают эндпоинт в своей подписке.
Пользователи
- Пользователь, который сменил пароль, был удалён или отключён, сразу отключается от OpenVPN; остальные остаются подключёнными.
- Эндпоинт OpenVPN в режиме
tlsили эндпоинт OpenConnect без пользователей в шаблоне не обслуживается вовсе: пустой сервер OpenVPN принял бы любой пароль. Панель отправляет его узлу, как только появляется хотя бы один пользователь. - Учёт трафика, квоты, ограничения скорости и адресов действуют для каждого пользователя, как на любом инбаунде.
Связанные страницы
- Эндпоинты — страница эндпоинтов
- Сертификаты — сертификаты для обоих эндпоинтов
- WireGuard — другой стандартный VPN
