Frod

22.07.2026

настройка openvpn сервера на debian

Frod — свобода без границ

Полная инструкция: настройка OpenVPN сервера на Debian

Если вы заботитесь о своей онлайн-безопасности или хотите получить удалённый доступ к своей сети — настройка собственного VPN-сервера станет отличным решением. В этом руководстве я расскажу, как правильно настроить OpenVPN на Debian, чтобы соединение было быстрым, защищённым и надёжным.

Почему именно Debian?

Debian — одна из самых популярных и стабильных Linux-систем, идеально подходящая для серверных решений. Благодаря своей архитектуре и активному сообществу, Debian отлично подходит для хостинга VPN-серверов.

Что потребуется для настройки?

  • Сервер на Debian (рекомендуется Debian 10 или новее)
  • Право администратора (root или sudo)
  • Доступ к терминалу

Шаг 1. Обновляем систему

Перед началом убедимся, что все пакеты актуальны:

sudo apt update && sudo apt upgrade -y

Это создаст базу для дальнейших шагов.

Шаг 2. Устанавливаем OpenVPN и Easy-RSA

Easy-RSA — инструмент для генерации сертификатов и ключей.

sudo apt install openvpn easy-rsa -y

Шаг 3. Настраиваем PKI (инфраструктуру открытых ключей)

Создаем директорию для Easy-RSA:

make-cadir ~/easy-rsa
cd ~/easy-rsa

Инициализируем PKI и создаем CA:

./easyrsa init-pki
./easyrsa build-ca

Вам потребуется ввести пароль для CA и придумать имя организации.

Шаг 4. Создаем сертификаты и ключи для сервера

./easyrsa gen-req server nopass
./easyrsa sign-req server server

Создаем Diffie-Hellman параметры — важный компонент для криптографической защиты:

./easyrsa gen-dh

Также генерируем HMAC-подпись для защиты против атак типа "отказ в обслуживании" (DoS):

openvpn --genkey --secret ta.key

Шаг 5. Конфигурируем сервер OpenVPN

Копируем необходимые файлы в директорию /etc/openvpn/:

sudo cp pki/ca.crt pki/issued/server.crt pki/private/server.key pki/dh.pem ta.key /etc/openvpn/

Создаем конфигурационный файл server.conf:

sudo nano /etc/openvpn/server.conf

Вставляем туда следующую конфигурацию (пример):

port 1194
proto udp
dev tun
ca ca.crt
cert server.crt
key server.key
dh dh.pem
auth SHA256
tls-auth ta.key 0
server 10.8.0.0 255.255.255.0
push "redirect-gateway def1 bypass-dhcp"
push "dhcp-option DNS 8.8.8.8"
push "dhcp-option DNS 8.8.4.4"
keepalive 10 120
cipher AES-256-CBC
user nobody
group nogroup
persist-key
persist-tun
status openvpn-status.log
verb 3

После этого запускаем сервер:

sudo systemctl start openvpn@server
sudo systemctl enable openvpn@server

Шаг 6. Настраиваем файрволл и маршрутизацию

Разрешаем трафик на порт 1194:

sudo ufw allow 1194/udp

Включаем IP-маршрутизацию, редактируя файл /etc/sysctl.conf:

sudo nano /etc/sysctl.conf

Раскомментируем строку:

net.ipv4.ip_forward=1

Применяем изменения:

sudo sysctl -p

Настраиваем NAT (замените eth0 на ваш интерфейс):

sudo iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE

Сохраняем правила:

sudo apt install iptables-persistent
sudo netfilter-persistent save

Шаг 7. Создаем клиентские файлы

Генерируем ключи для клиента:

cd ~/easy-rsa
./easyrsa gen-req client1 nopass
./easyrsa sign-req client client1

Копируем клиентский сертификат и ключ, а также CA и ta.key на устройство клиента.

Итог

Теперь у вас есть полностью настроенный VPN-сервер на Debian, готовый защищать ваши соединения и обеспечивать безопасный удалённый доступ. Не забудьте настроить клиентов, импортировать сертификаты и подключиться.