找回密码
 注册
快捷导航
查看: 43524|回复: 111

【原创】WINXP ICS+OPENVPN服务器的架设

[复制链接] |自动提醒
阅读字号:

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
发表于 2006-2-19 16:18:22| 字数 490| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层 |阅读模式
关键字: WINXP  ICS  OPENVPN  VPN

OPENVPN 简介:

OpenVPN是一款功能强大,可跨平台(支持Win 2000/XP/2003, Linux, Mac OS X, Solaris, FreeBSD, NetBSD, 和 OpenBSD)使用的SSL VPN服务器软件(具体说明见官方主页官方主页)。

相信大家对SOFTETHER ,虚拟HUB已经不算陌生了吧,那么OPENVPN又是什么呢?你可以这样认为,OPENVPN跟虚拟HUB的功能是一样的。

openvpn-2.0.5-gui-1.0.3版,下载地址 http://openvpn.se/files/install_ ... i-1.0.3-install.exe

架设OPENVPN的理由: 说到架设OPENVPN的理由,得首先说一下架设VPN的理由,架设VPN,很重要的应用就是突破代理服务器的封锁。 架设虚拟HUB跟OPENVPN现在对论坛上一部分网友有一个很重要的应用就是手机无线上网。这些,我就不多说了。

有了虚拟HUB,为什么还要搞OPENVPN呢,一方面,这是一个选择,另一方面,经过试验,很多网友反应OPENVPN比虚拟HUB要稳定。

评分

参与人数 1技术分 +1 收起 理由
金算盘 + 1 鼓励一下,写的不错。

查看全部评分

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:19:53| 字数 188| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
第一步:安装openvpn

这一部分是服务端跟客户端都要做的工作,操作完全相同

双击 openvpn-2.0.5-gui-1.0.3-install1.exe进行安装,点击
NEXT,I Agree,NEXT之后开始选择安装路径,我手动修改为C:\OpenVPN 。
点击 Install 开始安装,安装过程中,弹出 硬件安装窗口,点击仍然继续,安装虚拟
网卡。点击 next,Finish 完成安装。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:21:26| 字数 9| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
OPENVPN安装

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:27:24| 字数 9| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
OPENVPN安装

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:29:21| 字数 9| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
OPENVPN安装

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:31:53| 字数 681| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
服务器配置:

说明: 架设OPENVPN服务器,服务器方面做的工作比较多,客户端相对来说就比较简单。

服务器采用RSA证书和密钥验证方式对客户端进行验证,默认情况下证书和用户是一对一的,
多个用户使用同一证书会被踢出。所以首先要做的工作就是证书的制作。

在进行操作之前,首先进行初始化工作:

修改C:\OpenVPN\easy-rsa\vars.bat.sample的以下部分


set HOME=%ProgramFiles%\OpenVPN\easy-rsa
set KEY_COUNTRY=US
set KEY_PROVINCE=CA
set KEY_CITY=SanFrancisco
set KEY_ORG=FortFunston
set KEY_EMAIL=mail@host.domain

(请根据自身情况修改)改为



set HOME=c:\OpenVPN\easy-rsa
set KEY_COUNTRY=CN                         #(国家)
set KEY_PROVINCE=ShanDong                  #(省份)
set KEY_CITY=WeiFang                       #(城市)
set KEY_ORG=51NB                           #(组织)
set KEY_EMAIL=sangguowei2002@yahoo.com.cn  #(邮件地址)

上面#开始的是注释,请不要写到文件中。


打开命令提示符:

开始-->运行...-->键入cmd,回车,进入命令提示符
或者 开始-->程序-->附件-->命令提示符

进入openvpn\easy-rsa目录。

命令如下:

c: 回车
cd \openvpn\easy-rsa 回车

init-config

vars

clean-all

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:34:58| 字数 122| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
上面是初始化工作,以后,在进行证书制作工作时,仍旧需要进行初始化,
但只需要进入openvpn\easy-rsa目录,运行vars就可以了,不需要上面那些
步骤了 。


下面开始证书的制作:

(生成根证书 :  build-ca)

build-ca
build-dh

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:38:39| 字数 4| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
图片附件

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:42:13| 字数 31| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
下面生成服务端密钥

build-key-server server

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

467

回帖

0

积分

1375

资产值

入门会员 Rank: 1

注册时间
2003-2-1
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-2-19 16:43:00| 字数 46| - 中国–山东 电信 | 显示全部楼层
好像我们公司用的是check point的vpn,还有一个动态密码卡,不知有何区别?
沙发?!!
T60.T2300E-1.66GHz, 1.5GB,60GB,14.1LCD, Intel 950, Intel 802.11abg
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:46:26| 字数 33| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
下面这个截图跟上面本来是一块的,一屏显示不过来,所以截成了两部分。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:48:56| 字数 25| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
再下面生成客户端密钥

build-key client

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:51:01| 字数 33| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
下面这个截图跟上面本来是一块的,一屏显示不过来,所以截成了两部分。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:53:31| 字数 32| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
生成的密钥存放于openvpn\easy\rsa\keys目录下

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:55:17| 字数 128| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
接下来开始配置服务器

将生成的ca.crt,dh1024.pem,server.crt,server.key复制到c:\OpenVPN\KEY目录下
这四个文件是服务端运行所需要的文件。

ca.crt client.crt client.key 是客户端所需要的文件。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 16:56:53| 字数 623| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
在\OpenVPN\config目录下创建server.ovpn文件,可以打开记事本,把内容写进去之后,
再另存为server.ovpn文件就行。


服务器端文件示例:
server.ovpn

port 443                                     # 端口号,根据需要,自行修改,如果是用http代理连接,请不要修改
proto tcp-server
dev tun
server 192.168.0.0 255.255.255.0             # 虚拟局域网网段设置,请根据需要自行修改  
keepalive 20 180
ca c:\\OPENVPN\\KEY\\ca.crt                  #CA证书存放位置,请根据实际情况自行修改
cert c:\\OPENVPN\\KEY\\server.crt            #服务器证书存放位置,请根据实际情况自行修改
key c:\\OPENVPN\\KEY\\server.key             #服务器密钥存放位置,请根据实际情况自行修改
dh c:\\OPENVPN\\KEY\\dh1024.pem              #dh1024.pem存放位置,请根据实际情况自行修改
push "redirect-gateway def1"
push "dhcp-option DNS 202.102.128.68"        #DNS,请根据实际情况自行修改
mode server
tls-server
status c:\\OpenVPN\\log\\openvpn-status.log  #LOG记录文件存放位置,请根据实际情况自行修改
comp-lzo
verb 4

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 17:00:35| 字数 797| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
做完上面的工作之后,openvpn在服务器方面的配置工作基本上就完成了。接下来,我们需要做的工作是
开启XP的ICS,允许OPENVPN虚拟局域网用户可以通过服务器共享上网。

开启XP的ICS这一步,是非常难搞的一步,虽然操作相当简单,但操作不当会导致失败,如果以前,你在服务器上面运行过网络安装向导(开始--程序--附件--通讯--网络安装向导)
或者开启过ICS都有可能导致OPENVPN客户端无法连接服务器,或者连接服务器之后无法通过服务器上网。

解决办法是: 删除系统中存在的所有网卡,包括真实网卡和虚拟网卡,重新启动计算机之后,重新添加
所有的网卡,然后,再开启ICS。

开启ICS的方法如下:

打开网上邻居属性(右单击桌面上的网上邻居选属性或者打开 控制面板,双击网络连接),在连接internet的'本地连接'上,点击鼠标右建,选择'属性',
打开'高级'选项卡,在 'Internet 连接共享---允许其他网络用户通过此计算机的Internet连接来连接'选项上打上对勾,
在'家庭网络连接'选项中选择 openvpn虚拟网卡,点击确定即可。

我的网络环境是 ADSL拨号上网,所以,操作方法就是在'拨号连接'上点击右键,选'属性',然后打开
'高级'选项卡,在 'Internet 连接共享---允许其他网络用户通过此计算机的Internet连接来连接'选项上打上对勾,
在'家庭网络连接'选项中选择 openvpn虚拟网卡,点击确定即可。

在开启ICS之后,默认情况下,openvpn虚拟网卡的ip地址被设置为192.168.0.1 ,如果你想改变它,请在
开启ICS之后,更改虚拟网卡的IP地址。虚拟网卡的IP地址改变之后,请注意修改 server.ovpn中的虚拟
局域网网段设置。

接下来,右单击桌面右下角 openvpn-gui.exe的程序图标,单击 connect 进行连接,连接成功之后,
服务端就设置完毕并正常运行了。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 17:02:29| 字数 6| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
启用ICS。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 17:05:56| 字数 480| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
客户端设置:

在客户端安装完成之后,需要将 ca.crt client.crt client.key 这三个文件拷贝到 openvpn\key目录下
,这三个文件由服务端生成,所以,连接谁的服务器,就需要跟谁索取这三个文件


然后,编辑一个 client.ovpn的配置文件存放到 openvpn\config目录下,客户端就可以进行连接了。

客户端文件示例:
client.ovpn

client
dev tun
proto tcp-client
remote sgw888.3322.org 443               #服务器域名跟端口
resolv-retry infinite
nobind
http-proxy 10.0.0.172 80                 #这里填入你的代理服务器地址和端口
mute-replay-warnings
ca c:\\OPENVPN\\KEY\\ca.crt
cert c:\\OPENVPN\\KEY\\client.crt        #这里改成每个客户端相应的证书
key c:\\OPENVPN\\KEY\\client.key         #这里改成每个客户端相应的密钥
comp-lzo
verb 4
status openvpn-status.log
回复 支持 反对

使用道具 举报

327

回帖

0

积分

2542

资产值

入门会员 Rank: 1

注册时间
2003-9-20
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-2-19 17:06:23| 字数 7| - 中国–江西–上饶 电信 | 显示全部楼层
送NB,谢谢!
compaq M700
dellC840 PIV1800/768/80g/高分高配
dell 1420标配加三年保
回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-19 17:07:53| 字数 511| - 中国–山东–潍坊–寿光市 联通 | 显示全部楼层
声明: 本文绝大部分参考了专门网网友 fangzy 写的帖子 【原创】Windows下的OpenVPN服务器配置

里面很多东东,都是直接复制过来的,我写这个帖子,只是为了让更多的人可以更简单的学习OPENVPN
的架设。
另一方面,fangzy 说他实验的结果是 ICS跟 OPENVPN的DHCP冲突,经过我反复的试验,手动开启XP的
ICS,不会开启DHCP功能,其实这方面,我也不是很明白,反正只要是不运行网络安装向导来开启ICS
就不会跟OPENVPN冲突。在客户端无论是手动开启ICS还是运行网络安装向导开启ICS都会跟OPENVPN起冲突,表现
是OPENVPN连接成功,并分配到IP之后,机器会变得很卡,不能进行任何的操作,如果不用任务管理器来
结束OPENVPN-GUI.EXE的进程,会造成系统死机。

在这儿再讲一点: 架设虚拟HUB的时候,如果虚拟HUB客户端不能自动获得IP的话,你可以运行网络安装
向导来开启ICS,这样,客户端就能自动获得IP了。但是如果你想架设OPENVPN,请一定不要运行网络安装
向导。如果你之前已经运行过了,请删掉系统中存在的所有真实跟虚拟网卡,然后,重新启动计算机
添加网卡,再重新手动开启ICS,就可以了。
回复 支持 反对

使用道具 举报

81

回帖

0

积分

263

资产值

入门会员 Rank: 1

注册时间
2005-10-19
发表于 2006-2-19 17:51:26| 字数 20| - 中国–湖北–武汉 电信 | 显示全部楼层
装这个东西很简单啊,3分钟就可以搞定了。
违例签名已被清除!
Edited by Administrator
回复 支持 反对

使用道具 举报

69

回帖

0

积分

79

资产值

入门会员 Rank: 1

注册时间
2005-7-13
发表于 2006-2-19 20:06:02| 字数 15| - LAN | 显示全部楼层
这么好的贴,一定不能让它沉了。
回复 支持 反对

使用道具 举报

69

回帖

0

积分

79

资产值

入门会员 Rank: 1

注册时间
2005-7-13
发表于 2006-2-19 20:25:25| 字数 125| - LAN | 显示全部楼层
在fangzy的贴子中提到要用wingate才能代理大家上网,但你的贴子中没有写完整,另外,你也没有提及客户端如何设置gprs拨号什么的,是用cmc6?还是直接拨号什么的,根本就不用cmc什么的,还是怎么设,也给个下文啊。谢谢老兄能回复我的几个疑惑。
回复 支持 反对

使用道具 举报

111

回帖

0

积分

1

资产值

入门会员 Rank: 1

注册时间
2005-12-7
发表于 2006-2-19 22:49:32| 字数 339| - 中国–广西–南宁 电信 | 显示全部楼层
就我是用的使用情况来看,有时候OPEN VPN 与卡巴撕机用有冲突,客户端会无法取的正确的IP

昨晚折腾了半宿,做到服务器能连接了,但网关不正确总是取得 192.168.10.5 因此还不能上网.

同样的设置在win2003下无法连接到服务器....

另:有朋友都说OPEN VPN 稳定 其实是 keepalive 20 180 的结果 ( 相当于以前hub1 的稳定器 )

用 PacketiX VPN 我也是两三个小时不断线 ( 前提是 cdma 或 gprs信号好 )

目前想比较两者的效率,和连接成功率.

  就 PacketiX VPN 而言 GPRS 平均在 4k左右 CDMA 平均在 12k 左右 还是可以的.

   但 GPRS要直接用 IP 才容易连接 否则比较难联到服务器,特别是在 win xp下更加.

[ 本帖最后由 1170 于 2006-2-19 22:52 编辑 ]




回复 支持 反对

使用道具 举报

3615

回帖

35

积分

3550

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-23
 楼主| 发表于 2006-2-20 09:25:22| 字数 437| - 中国–山东–潍坊 联通 | 显示全部楼层
QUOTE:
原帖由 yaanlpc 于 2006-2-19 20:25 发表
在fangzy的贴子中提到要用wingate才能代理大家上网,但你的贴子中没有写完整,另外,你也没有提及客户端如何设置gprs拨号什么的,是用cmc6?还是直接拨号什么的,根本就不用cmc什么的,还是怎么设,也给个下文啊。 ...


在fangzy的贴子中提到要用wingate才能代理大家上网,这里我声明一点,我这儿不采用WINGATE !!!!
我采用XP自带的ICS来代理上网。 题目上就写得很清楚了!!!! ICS+OPENVPN,而不是WINGATE加OPENVPN。

没有提及客户端如何设置gprs拨号什么的是因为: 我写这篇帖子,并不完全是写给GPRS上网的朋友看的,宽带用户也可以用的,我只所以不针对GPRS用户是因为,我想让大家走出一个误区,并不是只有GRPS用户,OPENVPN跟虚拟HUB才有用武之地,宽带用户就没有用处。 我的一些网友的应用都是基于宽带的,只是为了突破封锁,实现通常情况下不能实现的问题。
回复 支持 反对

使用道具 举报

545

回帖

0

积分

562

资产值

入门会员 Rank: 1

注册时间
2006-1-15
发表于 2006-2-20 09:33:19| 字数 74| - 中国–广东–深圳–龙岗区 电信 | 显示全部楼层
不支持ICS,实验证明wingate比较好.  我用ICS+HUB 和wingate+HUB测试 WINGATE明显稳定ICS .而且速度更快. VPN也一样.
回复 支持 反对

使用道具 举报

6074

回帖

59

积分

7825

资产值

禁止访问

注册时间
2003-11-26
银牌荣誉勋章(注册10年以上会员)
发表于 2006-2-20 09:46:40| 字数 18| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

68

回帖

0

积分

215

资产值

入门会员 Rank: 1

注册时间
2005-10-14
发表于 2006-2-20 09:48:43| 字数 12| - 中国–上海–上海–宝山区 电信/黄浦区FTTB+LAN | 显示全部楼层

支持楼主!

支持楼主! 认证阅读完毕。
回复 支持 反对

使用道具 举报

5066

回帖

14

积分

2455

资产值

高级会员 Rank: 2Rank: 2

注册时间
2003-11-29
发表于 2006-2-20 09:57:23| 字数 28| - 中国–安徽–合肥 电信 | 显示全部楼层
写的不错,鼓励一下,但是认为还是在2003上架设比较好。
X200S
Sonim_Xp2
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-2-8 14:55 , Processed in 0.219571 second(s), 68 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部