安装OpenConnect服务器
-
安装服务器软件:
- Debian/Ubuntu:
sudo apt-get install openconnect
- RedHat/CentOS:
sudo yum install openconnect
- Debian/Ubuntu:
-
生成证书:
- 生成CA私钥和证书:
openssl req -x509 -newkey rsa:2048 -keyout ca.key -out ca.crt -days 365
- 生成服务器的私钥和证书:
openssl req -x509 -newkey rsa:2048 -keyout server.key -out server.crt -days 365 -extensions v3_ca:subject Alternative Name:IP.=your-server-ip
- 生成客户端的私钥和证书:
openssl req -x509 -newkey rsa:2048 -keyout client.key -out client.crt -days 365 -extensions v3_ca:subject Alternative Name:IP.=your-client-ip
- 生成CA私钥和证书:
-
配置OpenConnect服务器:
- 创建或编辑
/etc/openconnect/server.conf:# 示例配置文件 [DEFAULT] REMOTE_COUNT=5 DNSSUFFIX=example.com #... [server] KEYFILE=/etc/openconnect/server.key CERTFILE=/etc/openconnect/server.crt #...
- 启动OpenConnect服务并设置开机启动:
sudo systemctl start openconnect sudo systemctl enable openconnect
- 创建或编辑
安装OpenConnect客户端
-
安装客户端软件:
- Debian/Ubuntu:
sudo apt-get install openconnect
- RedHat/CentOS:
sudo yum install openconnect
- Windows:从官方网站下载安装文件。
- Debian/Ubuntu:
-
配置客户端:
- 复制服务器的IP地址、端口、用户名和密码。
- 在客户端中打开OpenConnect,输入以下信息:
- 服务器地址:服务器的公网IP地址和端口(如
your-server-ip:443)。 - 用户名:用于登录服务器的用户名。
- 密码:对应的密码。
- 证书路径:如果使用了证书,浏览到证书文件的路径。
- 服务器地址:服务器的公网IP地址和端口(如
- 保存这些设置,完成后选择连接。
连接测试
- 连接成功:
- 成功连接后,客户端会显示连接状态,且可以访问内部网络资源。
- 测试内部网络访问:
ping 192.168.1.1 # 内部服务器IP
- 测试共享文件夹访问:
smbclient -L \192.168.1.1共享名
故障排除
- 连接失败:检查防火墙是否开放了OpenConnect的端口,使用
sudo ufw allow out 443(Debian)。 - 证书问题:确保客户端证书和服务器证书匹配,检查证书有效期。
- 路由问题:设置默认网关,确保VPN流量经过服务器。
高级配置
- NAT-Tunnel模式:在客户端配置中设置
--nat-tunnel,使客户端IP为服务器的私有IP。 - 多种协议支持:根据需求选择协议类型,如
--proto openvpn、--proto ipsec或--proto ssl.
安全建议
- 定期备份配置文件。
- 使用强密码和密钥。
- 定期更新OpenConnect软件,修复漏洞。
通过以上步骤,您可以轻松配置并使用OpenConnect创建安全的VPN连接,遇到问题时,参考文档或社区获取帮助。









