From 10ca6097c734aa48e8b2c01bdbb9e02db27bdc4a Mon Sep 17 00:00:00 2001 From: =?UTF-8?q?=D0=94=D0=BC=D0=B8=D1=82=D1=80=D0=B8=D0=B9=20=D0=91=D0=B0?= =?UTF-8?q?=D0=B4=D0=BE=D0=B2=D1=81=D0=BA=D0=B8=D0=B9?= Date: Thu, 21 May 2026 10:13:03 +0000 Subject: [PATCH] Update README.md --- README.md | 58 +++++++++++++++++++++++++++++++++++++++++++++++++++++++ 1 file changed, 58 insertions(+) diff --git a/README.md b/README.md index de9f890..ba64cf5 100644 --- a/README.md +++ b/README.md @@ -30,6 +30,64 @@ echo "ovpn-dco-v2" | sudo tee -a /etc/modules ``` update-initramfs -u -k all ``` +Можно ещё раз перезагрузиться и проверить наличие dco-модуля после перезагрузки `lsmod | grep ovpn' + +Теперь приступим к настройке OpenVPN-сервера. +Инициализируем инфраструктуру открытых ключей и выпускаем сертификат сервера (без паролей для автозапуска): +``` +make-cadir ~/openvpn-ca && cd ~/openvpn-ca +./easyrsa init-pki +./easyrsa build-ca nopass +./easyrsa gen-dh + +# Генерация и подписание ключей сервера +./easyrsa gen-req server nopass +./easyrsa sign-req server server + +# Генерация секретного ключа защиты от сканирования (TLS-Crypt) +openvpn --genkey secret tls-crypt.key +``` +Копируем ключи в рабочую директорию OpenVPN-сервера: +``` +cp pki/ca.crt pki/dh.pem pki/issued/server.crt pki/private/server.key tls-crypt.key /etc/openvpn/server/ +``` +Создаём конфиг сервера: +``` +nano /etc/openvpn/server/server.conf +``` +Вставляем следующее содержимое: +``` +dev tun +proto udp +port 1194 +server 10.210.0.0 255.255.255.0 +topology subnet + +# Сертификаты и секреты +ca /etc/openvpn/server/ca.crt +cert /etc/openvpn/server/server.crt +key /etc/openvpn/server/server.key +dh /etc/openvpn/server/dh.pem +tls-crypt /etc/openvpn/server/tls-crypt.key + +# Максимальная скорость (Только AES-128-GCM, без сжатия) +data-ciphers AES-128-GCM +data-ciphers-fallback AES-128-GCM + +# Логирование (минимум операций, разгрузка CPU) +verb 1 +mute 20 + +# Тайм-ауты и папка индивидуальных настроек +keepalive 10 120 +persist-key +persist-tun +client-config-dir /etc/openvpn/server/ccd + +# Маршрут по умолчанию для клиентов +push "redirect-gateway def1 bypass-dhcp" +push "dhcp-option DNS 1.1.1.1" +```