Cách cài đặt và cấu hình OpenVPN trên bộ định tuyến DD-WRT của bạn
Chúng tôi đã đề cập đến việc cài đặt Tomato trên bộ định tuyến của bạn và cách kết nối với mạng gia đình của bạn với OpenVPN và Tomato. Bây giờ chúng tôi sẽ đề cập đến việc cài đặt OpenVPN trên bộ định tuyến hỗ trợ DD-WRT của bạn để dễ dàng truy cập vào mạng gia đình của bạn từ mọi nơi trên thế giới!
OpenVPN là gì?
Mạng riêng ảo (VPN) là kết nối an toàn, đáng tin cậy giữa một mạng cục bộ (LAN) và mạng khác. Hãy nghĩ về bộ định tuyến của bạn như một người trung gian giữa các mạng mà bạn đang kết nối. Cả máy tính của bạn và máy chủ OpenVPN (bộ định tuyến của bạn trong trường hợp này) đều bắt tay sử dụng các chứng chỉ xác thực lẫn nhau. Sau khi xác thực, cả máy khách và máy chủ đều đồng ý tin tưởng lẫn nhau và máy khách sau đó được phép truy cập trên mạng của máy chủ.
Thông thường, phần mềm và phần cứng VPN tốn rất nhiều tiền để thực hiện. Nếu bạn chưa đoán được, OpenVPN là một giải pháp VPN nguồn mở miễn phí (trống cuộn). DD-WRT, cùng với OpenVPN, là một giải pháp hoàn hảo cho những ai muốn kết nối an toàn giữa hai mạng mà không phải mở ví. Tất nhiên, OpenVPN sẽ không hoạt động ngay lập tức. Phải mất một chút tinh chỉnh và cấu hình để làm cho nó vừa phải. Không phải lo lắng mặc dù; chúng tôi ở đây để làm cho quá trình đó dễ dàng hơn cho bạn, vì vậy hãy lấy cho mình một tách cà phê ấm và bắt đầu.
Để biết thêm thông tin về OpenVPN, hãy truy cập OpenVPN chính thức là gì? trang.
Điều kiện tiên quyết
Hướng dẫn này giả định rằng bạn hiện đang chạy Windows 7 trên PC và bạn đang sử dụng tài khoản quản trị. Nếu bạn là người dùng Mac hoặc Linux, hướng dẫn này sẽ cho bạn ý tưởng về cách mọi thứ hoạt động, tuy nhiên, bạn có thể phải tự nghiên cứu thêm một chút để có được những điều hoàn hảo.
Hướng dẫn này cũng giả định rằng bạn sở hữu Linksys WRT54GL và có hiểu biết chung về công nghệ VPN. Nó sẽ làm cơ sở cho việc cài đặt DD-WRT, nhưng hãy chắc chắn kiểm tra hướng dẫn cài đặt DD-WRT chính thức của chúng tôi để biết thêm.
Cài đặt DD-WRT
Nhóm chịu trách nhiệm về DD-WRT đã thực hiện một công việc tuyệt vời giúp người dùng cuối dễ dàng khám phá khả năng tương thích của bộ định tuyến với trang Cơ sở dữ liệu Bộ định tuyến của họ. Bắt đầu bằng cách nhập vào mô hình bộ định tuyến của bạn (trong trường hợp của chúng tôi WRT54GL) trong trường văn bản và xem kết quả tìm kiếm xuất hiện ngay lập tức. Nhấp vào bộ định tuyến của bạn khi nó được tìm thấy.
Bạn sẽ được đưa đến một trang mới liệt kê thông tin về mô hình của bạn - bao gồm thông số kỹ thuật phần cứng và các bản dựng khác nhau của DD-WRT. Tải xuống cả bản dựng Mini-Generic và bản dựng VPN Chung của DD-WRT (dd-wrt.v24_mini_generic.bin và dd-wrt.v24_vpn_generic.bin). Lưu các tệp này vào máy tính của bạn.
Bạn nên truy cập trang thông tin dành riêng cho Phần cứng DD-WRT để tìm thông tin chi tiết về bộ định tuyến và DD-WRT của bạn. Trang này sẽ giải thích chính xác những gì bạn cần làm trước và sau khi cài đặt DD-WRT. Ví dụ: bạn phải cài đặt phiên bản mini của DD-WRT trước khi cài đặt DD-WRT VPN khi nâng cấp từ chương trình cơ sở Linksys trên WRT54GL.
Ngoài ra, hãy chắc chắn thực hiện thiết lập lại cứng (AKA a 30/30/30) trước khi cài đặt DD-WRT. Nhấn nút đặt lại ở mặt sau của bộ định tuyến trong 30 giây. Sau đó, trong khi vẫn giữ nút đặt lại, rút cáp nguồn và rút phích cắm trong 30 giây. Cuối cùng, cắm lại cáp nguồn trong khi vẫn giữ nút đặt lại trong 30 giây nữa. Bạn nên giữ nút nguồn trong 90 giây liên tục.
Bây giờ hãy mở trình duyệt của bạn và nhập địa chỉ IP của bộ định tuyến của bạn (mặc định là 192.168.1.1). Bạn sẽ được nhắc nhập tên người dùng và mật khẩu. Mặc định cho Linksys WRT54GL là quản trị viên Cameron và.
Nhấp vào tab Quản trị ở trên cùng. Tiếp theo, nhấp vào Nâng cấp chương trình cơ sở như được thấy bên dưới.
Nhấp vào nút Duyệt qua và điều hướng đến tệp .bin Mini-DD. Chúng tôi đã tải xuống trước đó. Làm không phải tải lên tệp .bin DD-WRT VPN. Nhấp vào nút Nâng cấp trong giao diện web. Bộ định tuyến của bạn sẽ bắt đầu cài đặt DD-WRT Mini Generic và sẽ mất ít hơn một phút để hoàn thành.
Than ôi! Lần đầu tiên bạn nhìn thấy DD-WRT. Một lần nữa, thực hiện thiết lập lại 30/30/30 như chúng tôi đã làm ở trên. Sau đó nhấp vào tab Quản trị ở trên cùng. Bạn sẽ được nhắc với tên người dùng và mật khẩu. Tên người dùng và mật khẩu mặc định lần lượt là tên gốc của người dùng và người dùng. Sau khi bạn đăng nhập, bấm vào tab phụ Nâng cấp chương trình cơ sở và bấm Chọn tệp. Duyệt tìm tệp DD-WRT VPN mà chúng tôi đã tải xuống trước đó và nhấp vào Mở. Phiên bản VPN của DD-WRT sẽ bắt đầu tải lên; Hãy kiên nhẫn vì có thể mất 2-3 phút.
Cài đặt OpenVPN
Bây giờ, hãy đến trang Tải xuống của OpenVPN và tải xuống Trình cài đặt Windows OpenVPN. Trong hướng dẫn này, chúng tôi sẽ sử dụng phiên bản OpenVPN mới nhất thứ hai có tên 2.1.4. Phiên bản mới nhất (2.2.0) có một lỗi trong đó sẽ khiến quá trình này trở nên phức tạp hơn. Tệp chúng tôi đang tải xuống sẽ cài đặt chương trình OpenVPN cho phép bạn kết nối với mạng VPN của mình, vì vậy hãy chắc chắn cài đặt chương trình này trên bất kỳ máy tính nào khác mà bạn muốn đóng vai trò là khách hàng (vì chúng ta sẽ thấy cách thực hiện điều đó một lát sau). Lưu tệp .exe openvpn-2.1.4 vào máy tính của bạn.
Điều hướng đến tệp OpenVPN mà chúng tôi vừa tải xuống và nhấp đúp vào tệp. Điều này sẽ bắt đầu cài đặt OpenVPN trên máy tính của bạn. Chạy qua trình cài đặt với tất cả các mặc định được kiểm tra. Trong quá trình cài đặt, một hộp thoại sẽ bật lên yêu cầu cài đặt bộ điều hợp mạng ảo mới có tên TAP-Win32. Nhấp vào nút Cài đặt.
Tạo chứng chỉ và khóa
Bây giờ bạn đã cài đặt OpenVPN trên máy tính của mình, chúng tôi phải bắt đầu tạo chứng chỉ và khóa để xác thực thiết bị. Nhấp vào nút Bắt đầu của Windows và điều hướng trong Phụ kiện. Bạn sẽ thấy chương trình Dấu nhắc lệnh. Nhấp chuột phải vào nó và nhấp Chạy với tư cách quản trị viên.
Trong dấu nhắc lệnh, gõ cd c: \ Tệp chương trình (x86) \ OpenVPN \ easy-rsa nếu bạn đang chạy Windows 7 64 bit như bên dưới. Kiểu cd c: \ Tệp chương trình \ OpenVPN \ easy-rsa nếu bạn đang chạy Windows 32 bit 7. Sau đó nhấn Enter.
Bây giờ gõ init-config và nhấn Enter để sao chép hai tệp có tên vars.bat và openssl.cnf vào thư mục easy-rsa. Hãy nhắc lệnh của bạn vì chúng tôi sẽ sớm quay lại với nó.
Hướng đến C: \ Tệp chương trình (x86) \ OpenVPN \ easy-rsa (hoặc là C: \ Tệp chương trình \ OpenVPN \ easy-rsa trên Windows 7 32 bit) và nhấp chuột phải vào tệp có tên vars.bat. Nhấp vào Chỉnh sửa để mở nó lên trong Notepad. Ngoài ra, chúng tôi khuyên bạn nên mở tệp này bằng Notepad ++ vì nó định dạng văn bản trong tệp tốt hơn nhiều. Bạn có thể tải xuống Notepad ++ từ trang chủ của họ.
Phần dưới cùng của tập tin là những gì chúng tôi quan tâm. Bắt đầu từ dòng 31, thay đổi KEY_COUNTRY giá trị, KEY_PROVINCE giá trị, v.v. đối với quốc gia, tỉnh của bạn, v.v. Ví dụ: chúng tôi đã thay đổi tỉnh của chúng tôi thành CƠ SỞ IL, thành phố thành Chicago Chicago, org thành Triệu HowToGeek, và gửi email đến địa chỉ email của chúng tôi. Ngoài ra, nếu bạn đang chạy Windows 7 64-bit, hãy thay đổi NHÀ giá trị trong dòng 6 đến % Chương trình tệp (x86)% \ OpenVPN \ easy-rsa. Không thay đổi giá trị này nếu bạn đang chạy Windows 32 bit 7. Tệp của bạn sẽ trông giống như của chúng tôi bên dưới (tất nhiên là với các giá trị tương ứng của bạn). Lưu tệp bằng cách ghi đè nó sau khi bạn chỉnh sửa xong.
Quay trở lại dấu nhắc lệnh của bạn và gõ lọ và nhấn Enter. Sau đó gõ làm sạch tất cả và nhấn Enter. Cuối cùng, gõ xây dựng ca và nhấn Enter.
Sau khi thực hiện xây dựng ca lệnh, bạn sẽ được nhắc nhập Tên quốc gia, tiểu bang, địa phương, v.v. Vì chúng tôi đã thiết lập các tham số này trong vars.bat tập tin, chúng ta có thể bỏ qua các tùy chọn này bằng cách nhấn Enter, nhưng! Trước khi bạn bắt đầu đập mạnh vào phím Enter, hãy coi chừng tham số Tên chung. Bạn có thể nhập bất cứ thứ gì trong tham số này (tức là tên của bạn). Chỉ cần chắc chắn rằng bạn nhập một cái gì đó. Lệnh này sẽ xuất hai tệp (chứng chỉ Root CA và khóa CA gốc) trong thư mục easy-rsa / Keys.
Bây giờ chúng tôi sẽ xây dựng một chìa khóa cho một khách hàng. Trong cùng một kiểu nhắc lệnh khóa xây dựng khách hàng1. Bạn có thể thay đổi ứng dụng khách hàng11 thành bất cứ thứ gì bạn thích (ví dụ: Acer-Laptop). Chỉ cần chắc chắn nhập cùng tên với Tên chung khi được nhắc. Chạy qua tất cả các giá trị mặc định như bước cuối cùng chúng tôi đã làm (trừ Tên chung, tất nhiên). Tuy nhiên, cuối cùng, bạn sẽ được yêu cầu ký giấy chứng nhận và cam kết. Nhập loại y yio cho cả hai và nhấp Enter.
Ngoài ra, đừng lo lắng nếu bạn nhận được lỗi không thể viết lỗi 'trạng thái ngẫu nhiên'. Chúng tôi đã nhận thấy rằng chứng chỉ của bạn vẫn được thực hiện mà không có vấn đề. Lệnh này sẽ xuất hai tệp (Khóa Client1 và Chứng chỉ Client1) trong thư mục easy-rsa / Keys. Nếu bạn muốn tạo khóa khác cho khách hàng khác, hãy lặp lại bước trước đó, nhưng hãy chắc chắn thay đổi Tên chung.
Chứng chỉ cuối cùng chúng tôi sẽ tạo là khóa máy chủ. Trong cùng một dấu nhắc lệnh, gõ xây dựng khóa-máy chủ máy chủ. Bạn có thể thay thế máy chủ của CĐV ở cuối lệnh bằng bất cứ thứ gì bạn thích (ví dụ: HowToGeek-Server). Như mọi khi, hãy chắc chắn nhập cùng tên với Tên chung khi được nhắc. Nhấn Enter và chạy qua tất cả các giá trị mặc định ngoại trừ Tên chung. Cuối cùng, gõ vào y y để ký giấy chứng nhận và cam kết. Lệnh này sẽ xuất hai tệp (Khóa máy chủ và Chứng chỉ máy chủ) trong thư mục easy-rsa / Keys.
Bây giờ chúng ta phải tạo ra các tham số Diffie Hellman. Giao thức Diffie Hellman, cho phép hai người dùng trao đổi một khóa bí mật trên một phương tiện không an toàn mà không có bất kỳ bí mật nào trước đó. Bạn có thể đọc thêm về Diffie Hellman trên trang web của RSA.
Trong cùng một kiểu nhắc lệnh xây dựng-dh. Lệnh này sẽ xuất một tệp (dh1024.pem) trong thư mục easy-rsa / Keys.
Tạo tập tin cấu hình cho máy khách
Trước khi chỉnh sửa bất kỳ tệp cấu hình nào, chúng ta nên thiết lập dịch vụ DNS động. Sử dụng dịch vụ này nếu ISP của bạn thường xuyên cung cấp cho bạn một địa chỉ IP bên ngoài động. Nếu bạn có một địa chỉ IP bên ngoài tĩnh, hãy bỏ qua bước tiếp theo.
Chúng tôi khuyên bạn nên sử dụng DynDNS.com, một dịch vụ cho phép bạn trỏ tên máy chủ (tức là howtogeek.dyndns.org) đến địa chỉ IP động. Điều quan trọng đối với OpenVPN là luôn biết địa chỉ IP công cộng của mạng của bạn và bằng cách sử dụng DynDNS, OpenVPN sẽ luôn biết cách xác định vị trí mạng của bạn cho dù địa chỉ IP công cộng của bạn là gì. Đăng ký tên máy chủ miễn phí và trỏ nó đến địa chỉ IP công cộng của bạn.
Bây giờ quay lại cấu hình OpenVPN. Trong Windows Explorer, điều hướng đến C: \ Tệp chương trình (x86) \ OpenVPN \ sample-config nếu bạn đang chạy Windows 7 64 bit hoặc C: \ Tệp chương trình \ OpenVPN \ sample-config nếu bạn đang chạy Windows 7. 32 bit Trong thư mục này, bạn sẽ tìm thấy ba tệp cấu hình mẫu; chúng tôi chỉ quan tâm đến khách hàng.ovpn tập tin.
Nhấp chuột phải vào khách hàng.ovpn và mở nó bằng Notepad hoặc Notepad ++. Bạn sẽ nhận thấy tập tin của bạn sẽ trông giống như hình dưới đây:
Tuy nhiên, chúng tôi muốn khách hàng.ovpn trông giống như điều này bức tranh dưới đây. Hãy chắc chắn thay đổi tên máy chủ DynDNS thành tên máy chủ của bạn trong dòng 4 (hoặc thay đổi nó thành địa chỉ IP công cộng của bạn nếu bạn có một địa chỉ tĩnh). Để lại số cổng là 1194 vì đây là cổng OpenVPN tiêu chuẩn. Ngoài ra, hãy chắc chắn thay đổi dòng 11 và 12 để phản ánh tên của tệp chứng chỉ và tệp chính của khách hàng của bạn. Lưu tệp này dưới dạng tệp .ovpn mới trong thư mục OpenVPN / config.
Định cấu hình Daemon OpenVPN của DD-WRT
Ý tưởng cơ bản bây giờ là sao chép các chứng chỉ máy chủ và các khóa chúng ta đã tạo trước đó và dán chúng vào các menu Daemon DD-WRT OpenVPN. Mở trình duyệt của bạn một lần nữa và điều hướng đến bộ định tuyến của bạn. Bây giờ bạn nên cài đặt phiên bản DD-WRT VPN trên bộ định tuyến của mình. Bạn sẽ nhận thấy một tab phụ mới trong tab Dịch vụ được gọi là VPN. Nhấp vào nút Bật radio trong OpenVPN Daemon.
Trước tiên, hãy chắc chắn thay đổi loại Bắt đầu thành ngay Wan Wan Up thay vì hệ thống mặc định của hệ thống. Bây giờ chúng tôi sẽ cần khóa máy chủ và chứng chỉ mà chúng tôi đã tạo trước đó. Trong Windows Explorer, điều hướng đến C: \ Tệp chương trình (x86) \ OpenVPN \ easy-rsa \ phím trên Windows 7 64 bit (hoặc C: \ Tệp chương trình \ OpenVPN \ easy-rsa \ trên Windows 7 32 bit). Mở từng tệp tương ứng bên dưới (ca.crt, máy chủ, máy chủ, và dh1024.pem) với Notepad hoặc Notepad ++ và sao chép nội dung. Dán nội dung vào các ô tương ứng như được thấy dưới đây.
Đối với trường Cấu hình OpenVPN, chúng ta sẽ cần tạo một tệp tùy chỉnh. Các cài đặt này sẽ khác nhau tùy thuộc vào cách thiết lập mạng LAN của bạn. Mở một cửa sổ trình duyệt riêng và nhập địa chỉ IP của bộ định tuyến của bạn. Nhấp vào tab Cài đặt và ghi chú địa chỉ IP bạn đã định cấu hình trong Bộ định tuyến IP> Địa chỉ IP cục bộ. Mặc định, đó là những gì chúng ta đang sử dụng trong ví dụ này, là 192.168.1.1. Dán mạng con này ngay sau khi lộ tuyến trên dòng đầu tiên để phản ánh thiết lập mạng LAN của bạn. Sao chép này vào hộp Cấu hình OpenVPN và nhấp vào Lưu.
tuyến đường đẩy 192.168.1.0 255.255.255.0
máy chủ 10.8.0.0 255.255.255.0dev tun0
proto tcp
giữ 10 120
dh /tmp/openvpn/dh.pem
ca /tmp/openvpn/ca.crt
cert / tmp / openvpn / cert.pem
khóa /tmp/openvpn/key.pem# Chỉ sử dụng crl-verify nếu bạn đang sử dụng danh sách thu hồi - nếu không hãy để lại nhận xét
# crl-xác minh /tmp/openvpn/ca.crl# tham số quản lý cho phép trang web Trạng thái OpenVPN của DD-WRT truy cập vào cổng quản lý của máy chủ
# port phải là 5001 để các tập lệnh được nhúng trong phần sụn hoạt động
quản lý localhost 5001
Bây giờ chúng tôi phải định cấu hình tường lửa để cho phép các máy khách kết nối với máy chủ OpenVPN của chúng tôi thông qua cổng 1194. Chuyển đến tab Quản trị và nhấp vào tab phụ Lệnh. Trong hộp văn bản Lệnh, dán như sau:
iptables -I VÀO 1 -p udp -dport 1194 -j CHẤP NHẬN
iptables -I FORWARD 1-nguồn 192.168.1.0/24 -j CHẤP NHẬN
iptables -I FORWARD -i br0 -o tun0 -j CHẤP NHẬN
iptables -I FORWARD -i tun0 -o br0 -j CHẤP NHẬN
Đảm bảo thay đổi IP LAN của bạn trong dòng thứ hai nếu nó khác với mặc định. Sau đó nhấp vào nút Lưu tường lửa bên dưới.
Cuối cùng, hãy chắc chắn kiểm tra Cài đặt thời gian của bạn trong tab Cài đặt nếu không daemon OpenVPN sẽ từ chối tất cả các máy khách. Chúng tôi khuyên bạn nên truy cập TimeAndDate.com và tìm kiếm thành phố của bạn theo Giờ hiện tại. Trang web này sẽ cung cấp cho bạn tất cả thông tin bạn cần điền vào Cài đặt thời gian giống như chúng tôi đã làm dưới đây. Ngoài ra, hãy xem trang web của NTP Pool Project để sử dụng các máy chủ NTP công cộng.
Thiết lập ứng dụng khách OpenVPN
Trong ví dụ này, chúng tôi sẽ sử dụng máy tính xách tay Windows 7 làm máy khách của chúng tôi trên một mạng riêng. Điều đầu tiên bạn sẽ muốn làm là cài đặt OpenVPN trên máy khách của bạn giống như chúng tôi đã làm ở trên trong các bước đầu tiên trong Cấu hình OpenVPN. Sau đó điều hướng đến C: \ Tệp chương trình \ OpenVPN \ config đó là nơi chúng tôi sẽ dán các tập tin của chúng tôi.
Bây giờ chúng tôi phải quay lại máy tính ban đầu của mình và thu thập tổng cộng bốn tệp để sao chép vào máy tính xách tay của khách hàng. Hướng đến C: \ Tệp chương trình (x86) \ OpenVPN \ easy-rsa \ phím một lần nữa và sao chép ca.crt, client1.crt, và client1.key. Dán các tệp này vào máy khách cấu hình thư mục.
Cuối cùng, chúng ta cần sao chép thêm một tập tin. Hướng đến C: \ Tệp chương trình (x86) \ OpenVPN \ config và sao chép tập tin client.ovpn mới mà chúng ta đã tạo trước đó. Dán tệp này vào máy khách cấu hình thư mục cũng.
Kiểm tra máy khách OpenVPN
Trên máy tính xách tay của khách hàng, nhấp vào nút Bắt đầu của Windows và điều hướng đến Tất cả chương trình> OpenVPN. Nhấp chuột phải vào tệp GUI OpenVPN và nhấp Chạy với tư cách quản trị viên. Lưu ý rằng bạn phải luôn chạy OpenVPN với tư cách quản trị viên để nó hoạt động chính xác. Để đặt vĩnh viễn tệp luôn chạy với tư cách quản trị viên, nhấp chuột phải vào tệp và nhấp vào Thuộc tính. Trong tab Tương thích, hãy chạy Chương trình này với tư cách quản trị viên.
Biểu tượng GUI OpenVPN sẽ xuất hiện bên cạnh đồng hồ trên thanh tác vụ. Nhấp chuột phải vào biểu tượng và nhấp vào Kết nối. Vì chúng tôi chỉ có một tệp .ovpn trong cấu hình thư mục, OpenVPN sẽ kết nối với mạng đó theo mặc định.
Một hộp thoại sẽ bật lên hiển thị nhật ký kết nối.
Khi bạn đã kết nối với VPN, biểu tượng OpenVPN trên thanh tác vụ sẽ chuyển sang màu xanh và sẽ hiển thị địa chỉ IP ảo của bạn.
Và đó là nó! Bây giờ bạn có kết nối an toàn giữa máy chủ và mạng của khách hàng bằng OpenVPN và DD-WRT. Để kiểm tra thêm kết nối, hãy thử mở trình duyệt trên máy tính xách tay của khách hàng và điều hướng đến bộ định tuyến DD-WRT của bạn trên mạng của máy chủ.