Outils pour utilisateurs

Outils du site


vpn-conf

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
Prochaine révision
Révision précédente
vpn-conf [2013/06/15 13:52] – Ajout lien vers la doc guiloooovpn-conf [2026/07/24 23:00] (Version actuelle) – supprimée - modification externe (Date inconnue) 127.0.0.1
Ligne 1: Ligne 1:
-Cette page détaille la configuration du VPN Iloth. 
  
-==== Architecture ==== 
- 
-Il n'y a qu'un seul serveur, Brescou, qui sert de point de sortie pour les VPN de tous les utilisateurs. Le trafic est ensuite évacué par OVEA. 
- 
-==== Mise en place ==== 
- 
-Tout est dans /etc/openvpn : 
- 
-  * /etc/openvpn/server.conf la configuration principale ; 
-  * /etc/openvpn/ccd/ la configuration pour chaque client ; 
-  * /etc/openvpn/keys/ les clés cryptographiques ; 
-  * /etc/openvpn/easyrsa/2.0/ collection de scripts pour gérer les clés et certificats de chiffrement ; 
-  * /etc/openvpn/easyrsa/2.0/vars configuration de easyrsa. 
- 
-Dans la suite de cette page, les chemins relatifs sont à partir de /etc/openvpn/. 
- 
-La configuration principale (server.conf) indique, dans l'ordre : 
- 
-  * l'IP (WAN) du serveur, 193.239.192.22 ; 
-  * l'emplacement des différentes clés de chiffrement (dans keys/) ; 
-  * l'IP (sur notre réseau local) du serveur, 178.20.70.192 ; 
-  * la route par défaut pour les clients ; 
-  * l'emplacement du dossier ccd/ pour les configurations spécifiques à chaque client ; 
-  * la passerelle à utiliser pour les clients ; 
-  * le DNS à utiliser pour les clients (Brescou lui-même). 
- 
-<code>local 193.239.192.22 
-dev tun 
-ca /etc/openvpn/keys/ca.crt 
-cert /etc/openvpn/keys/brescou.crt 
-key /etc/openvpn/keys/brescou.key 
-dh /etc/openvpn/keys/dh1024.pem 
- 
-server 178.20.70.192 255.255.255.192 
- 
-route 178.20.70.192 255.255.255.192 
- 
-client-config-dir /etc/openvpn/ccd 
- 
-persist-key 
-persist-tun 
-verb 3 
- 
-push "redirect-gateway def1" 
-push "dhcp-option DNS 193.239.192.22"</code> 
- 
-Le fichier de configuration affecté à chaque client n'indique que l'adresse IP dudit client (qui est une adresse publique Iloth), ainsi que l'adresse de Brescou. 
- 
-<code>ifconfig-push 178.20.70.194 178.20.70.193</code> 
- 
-Le dossier /etc/openvpn/easyrsa/2.0/ contient divers scripts permettant de gérer les certificats, notamment ./build-key qui permet d'en créer un nouveau. Ces scripts placent leur sortie dans easyrsa/2.0/keys, et /etc/openvpn/keys est en fait un symlink vers ce dossier. Ainsi, les certificats produits par easyrsa sont immédiatement pris en compte par OpenVPN. 
- 
-Enfin, le fichier easyrsa/2.0/vars est laissé tel quel par défaut, en dehors des valeurs pour le certificat : 
- 
-<code>export KEY_COUNTRY="FR" 
-export KEY_PROVINCE="Hérault" 
-export KEY_CITY="Montpellier" 
-export KEY_ORG="Iloth" 
-export KEY_EMAIL="president@nospam.example"</code> 
- 
-Où vous remplacerez nospam.example par le domaine de notre sympathique FAI. :) 
- 
-==== Procédure d'ajout d'un utilisateur ==== 
- 
-Créer le certificat, puis le fichier de conficuration dans ccd. 
- 
-<code>/etc/openvpn $ cd easyrsa/2.0 
-/etc/openvpn/easyrsa/2.0 $ source vars 
-/etc/openvpn/easyrsa/2.0 $ ./build-key monclient 
-... remplir les champs ... 
-/etc/openvpn/easyrsa/2.0 $ cd ../../ccd 
-/etc/openvpn/ccd $ echo "ifconfig-push 178.20.70.IP 178.20.70.193" > monclient</code> 
- 
-Où “IP” sera bien sûr remplacé par le numéro approprié pour former l'IP à attribuer à ce client. 
- 
-Le serveur est maintenant prêt à router le client. Il ne manque plus qu'à envoyer le certificat (à récupérer dans /etc/openvpn/keys) à l'utilisateur, afin qu'il [[vpn-client|configure son client OpenVPN]]. 
- 
-==== Procédure de révocation d'un certificat ==== 
- 
-<code>/etc/openvpn $ cd easyrsa/2.0 
-/etc/openvpn/easyrsa/2.0 $ source vars 
-/etc/openvpn/easyrsa/2.0 $ ./revoke-full monclient</code> 
- 
-TODO: voir quoi faire de crl.pem. 
- 
-==== La documentation officielle ==== 
- 
-[[http://openvpn.net/index.php/open-source/documentation/howto.html|Documentation OpenVPN]] en cas de pépin. :)  
vpn-conf.1371304346.txt.gz · Dernière modification : de guiloooo