57 lines
1.7 KiB
Markdown
57 lines
1.7 KiB
Markdown
вступление...
|
||
|
||
## Подготовка
|
||
ОБНОВИТЬ СИСТЕМУ (отдельный гайд)
|
||
Поскольку многм линуксовые утилиты привычнее, установим знакомый редактор
|
||
```
|
||
pkg install nano
|
||
```
|
||
Установим OpenVPN и easy-rsa:
|
||
```
|
||
pkg install openvpn easy-rsa
|
||
```
|
||
Загрузим модуль ядра для поддержки DCO:
|
||
```
|
||
kldload if_ovpn
|
||
```
|
||
Чтобы модуль ядра подгружался автоматически, выполним:
|
||
```
|
||
echo 'if_ovpn_load="YES"' > /boot/loader.conf
|
||
```
|
||
Разрешим маршрутизацию трафика:
|
||
```
|
||
sysctl net.inet.ip.forwarding=1
|
||
```
|
||
Чтобы это делалось автоматически при загрузке, выполним:
|
||
```
|
||
echo 'gateway_enable="YES"' > gateway_enable="YES"
|
||
```
|
||
## Ключи и сертификаты
|
||
Создадим структуру:
|
||
```
|
||
mkdir /root/openvpn-ca && cd /root/openvpn-ca && easyrsa init-pki
|
||
```
|
||
Далее создадим CA:
|
||
```
|
||
easyrsa build-ca
|
||
```
|
||
По-умолчанию сроки действия сертификатов невелики, создадим файл с переменными:
|
||
```
|
||
cat << 'EOF' > vars
|
||
set_var EASYRSA_CERT_EXPIRE 3650
|
||
set_var EASYRSA_CA_EXPIRE 7300
|
||
EOF
|
||
```
|
||
И теперь создадим сертификаты сервера и шлюза:
|
||
```
|
||
easyrsa build-server-full server nopass
|
||
```
|
||
```
|
||
easyrsa build-client-full gateway-client nopass
|
||
```
|
||
Скопируем сертификаты в рабочую папку OpenVPN:
|
||
```
|
||
cp pki/ca.crt pki/issued/server.crt pki/private/server.key /usr/local/etc/openvpn/
|
||
```
|
||
## Настройка сервера
|