[DrayOS5] VPN Client-to-Site OpenVPN

Instrukcja konfiguracji routera DrayTek z systemem DrayOS 5 w roli serwera VPN (respondera) dla zdalnego dostÄ™pu przez OpenVPN.

Routery DrayTek z systemem DrayOS 5 to m.in. seria Vigor C410, C510, 2136

Spis treści:
Serwer VPN – router Vigor
Klient VPN – Windows

Główne założenia przykładu:
– typ tunelu VPN: Remote Access / Client-to-Site / Host-to-LAN
– protokół VPN: OpenVPN
– autentykacja: nazwa użytkownika i hasÅ‚o
– urzÄ…dzenia wykorzystujÄ… certyfikaty wygenerowane przez router Vigor
– adres WAN serwera VPN: staÅ‚y (IP 1.1.1.1) lub zmienny (domenowy – vigor.drayddns.com)
– adres klienta VPN: zmienny lub staÅ‚y (IP – 2.2.2.2)

JeÅ›li serwer VPN posiada zmienny publiczny IP to skorzystaj z dynamicznego DNS, aby komunikować siÄ™ z routerem poprzez adres domenowy.
Zapoznaj siÄ™ z przykÅ‚adem [DrayOS5] Dynamiczny DNS (DrayDDNS).

Serwer VPN – router Vigor

Przejdź do zakÅ‚adki System Maintenance / Device Settings / Time.
Zweryfikuj aktualny czas routera.
Upewnij się, że router używa serwera czasu NTP.

Przejdź do zakÅ‚adki VPN / General Setup / Access Control.
Sprawdź czy router akceptuje połączenia.

Przejdź do zakÅ‚adki VPN / General Setup / OpenVPN.
Włącz usługę OpenVPN.
Sprawdź ustawienia ogólne OpenVPN – wybierz algorytmy, włącz Certificate Authenication.
Wybierz Router Generate Certificates i kliknij przycisk Generate, aby router wygenerowaÅ‚ certyfikaty.
PomiÅ„ ten krok jeÅ›li certyfikaty sÄ… już wygenerowane i używane przez klientów OpenVPN.
Proces może potrwać kilka minut.
Po jego ukończeniu pojawią się certyfikaty.
Wygenerowane certyfikaty sÄ… zlokalizowane w Configuration / Certificates.

Routery DrayOS 5 wspierajÄ… algorytmy AES-GCM (AES128-GCM, AES192-GCM, AES256-GCM), które sÄ… wymagane przez nowsze wersje klienta OpenVPN.

Przejdź do zakÅ‚adki VPN / Teleworker VPN.
Kliknij Add aby dodać nowy profil
Wpisz nazwÄ™ użytkownika w polu Username (możliwe sÄ… różne formaty np. jkowalski, j.kowalski, jan.kowalski)
Włącz Teleworker VPN.
Wpisz hasÅ‚o w polu Password
W sekcji General upewnij się, że profil jest aktywny.
W sekcji Teleworker VPN wybierz/wypełnij następujące pola:
– W polu Idle Timeout wpisz 0 jeÅ›li Vigor ma pozostawić połączenie pomimo braku ruchu.
– Jako akceptowany protokół zaznacz OpenVPN
– OkreÅ›l podsieć LAN z której bÄ™dzie przypisywany adres IP

W profilu VPN możesz okreÅ›lić przypisywanie IP z LAN DHCP.
Profil podsieci LAN w Configuration / LAN /LANs posiada osobny zakres IP dla klientów VPN.
W profilu VPN możesz określić przypisywanie statycznego IP.

Przejdź do zakÅ‚adki VPN / Teleworker VPN.
Kliknij OpenVPN Config Generator, aby stworzyć profil konfiguracji, który zaimportujesz do klienta VPN.
W ustawieniu Specify Server URL by określ publiczny adres IP routera albo nazwę domeny routera.
Kliknij przycisk Download Configuration, aby pobrać konfiguracjÄ™ klienta w pliku .ovpn .
Wyeksportowany plik .ovpn zawiera m.in. certyfikat zaufanego CA, certyfikat klienta oraz klucz prywatny klienta, gdyż w omawianym przykÅ‚adzie włączona jest opcja “Certificate Authentication” oraz certyfikaty zostaÅ‚y wygenerowane przez router.

Po zestawieniu połączenia przez klienta VPN przejdź do zakÅ‚adki VPN / VPN Connection Status / Teleworkers VPN.

Klient VPN – Windows

PrzykÅ‚ad OpenVPN z Windows