OpenVPN на Linux Mint: настройка клиента
Linux Mint собран поверх Ubuntu и использует тот же NetworkManager, но окружение Cinnamon рисует собственные диалоги настройки сети — часть инструкций для GNOME в этот интерфейс просто не переносится, а некоторые пункты называются иначе или лежат в другом месте. Из-за этого при настройке OpenVPN-клиента на Mint люди либо не находят нужный пункт меню, либо ставят не тот пакет и получают ошибку «нет обработчика VPN-соединений этого типа». Ниже — рабочий порядок для Cinnamon: через апплет сети и через терминал, плюс на что обратить внимание с DNS и автозапуском.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Что нужно перед настройкой
Понадобится файл конфигурации .ovpn от вашего сервера и сама система Linux Mint с окружением Cinnamon (инструкция актуальна и для Mint 21.x, и для Mint 22.x — обе версии основаны на Ubuntu 22.04/24.04 и используют одинаковый стек NetworkManager). Если сервер ещё не поднят, порядок его установки и генерации клиентских .ovpn-файлов описан в статье про установку и настройку OpenVPN на VPS.
Проверьте версию системы и окружения:
cat /etc/os-release | grep -i mint
echo $XDG_CURRENT_DESKTOP
Второй вывод должен быть X-Cinnamon — именно от этого зависит, каким путём открывать сетевые настройки дальше. На Mint с MATE или Xfce (это отдельные редакции дистрибутива) диалоги выглядят иначе, хотя NetworkManager под капотом тот же самый.
Убедитесь, что в .ovpn сертификаты и ключи встроены внутрь файла (блоки <ca>, <cert>, <key>), а не вынесены в отдельные .crt/.key файлы — с inline-конфигом импорт в GUI проходит без лишних шагов. Если конфиг генерировался скриптом на базе easy-rsa, так обычно и есть.
Установка плагина OpenVPN для NetworkManager
По умолчанию в Linux Mint поддержки OpenVPN в NetworkManager нет — как и в чистой Ubuntu, плагин ставится отдельным пакетом. Это тот момент, где чаще всего спотыкаются: пытаются импортировать .ovpn через сетевые настройки, а система вообще не предлагает такой тип VPN.
sudo apt update
sudo apt install network-manager-openvpn network-manager-openvpn-gnome
Второй пакет, network-manager-openvpn-gnome, несмотря на название, отвечает не за GNOME-окружение конкретно, а за графический модуль настройки — свойства VPN-соединения, диалог выбора файлов сертификатов и т.д. Диалоги Cinnamon переиспользуют этот же модуль, поэтому пакет нужен и здесь, даже если GNOME на машине вообще не установлен.
После установки перезапустите службу, чтобы NetworkManager подхватил новый плагин:
sudo systemctl restart NetworkManager
Если ошибка «unknown connection type» появляется даже после установки — иногда помогает не перезапуск службы, а полный перелогин в сессию или перезагрузка: Cinnamon кэширует список доступных VPN-плагинов при старте апплета.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверИмпорт .ovpn через сетевой апплет Cinnamon
В отличие от GNOME, где сеть настраивается через приложение «Параметры», в Cinnamon это отдельный модуль cinnamon-settings, который можно открыть двумя путями:
- Правый клик по значку сети в системном трее → Настройки сети.
- Меню → Настройки → Сеть (или через поиск в меню — набрать «network» / «сеть»).
Дальше порядок такой:
- В открывшемся окне слева выберите раздел VPN.
- Нажмите + (добавить VPN-соединение).
- В списке типов выберите Импортировать VPN-соединение из файла….
- Укажите путь к скачанному
.ovpn. - Cinnamon откроет диалог свойств соединения с уже заполненными полями — адрес сервера, порт, тип аутентификации. Проверьте вкладку Идентификация (сертификаты подхватились из inline-блоков автоматически) и вкладку IPv4 — там при необходимости включается опция «Использовать это соединение только для ресурсов в его сети», если нужен не полный, а расщеплённый туннель.
- Сохраните и в панели индикатора сети выберите новое VPN-соединение из списка — подключение включается тем же переключателем, что Wi-Fi и Ethernet.
Если конфиг требует логин и пароль (директива auth-user-pass без встроенных значений), при первом подключении Cinnamon покажет отдельное окно ввода — оно же предложит сохранить пароль в системной связке ключей через утилиту «Пароли и ключи» (тот же движок, что использует GNOME Keyring, работает и здесь без дополнительной установки на большинстве сборок Mint).
Настройка через терминал: nmcli
Для тех, кто предпочитает не открывать графические диалоги или настраивает VPN на машине без DE (например, по SSH), тот же результат достигается через nmcli — он работает идентично что на Ubuntu, что на Mint, потому что обращается к тому же NetworkManager напрямую:
nmcli connection import type openvpn file /home/user/client.ovpn
Команда создаёт соединение с именем по умолчанию — обычно совпадающим с именем файла без расширения. Проверить, что оно появилось и как называется:
nmcli connection show
Подключение и отключение:
nmcli connection up client
nmcli connection down client
Посмотреть детали конкретного соединения, включая назначенный IP и маршруты после активации:
nmcli connection show client
ip addr show tun0
Если нужно поправить параметр, который GUI не показывает явно (например, порт или протокол, если сервер слушает нестандартный TCP вместо UDP), это делается через nmcli connection modify:
nmcli connection modify client vpn.data "port = 1194, proto = udp, remote = 203.0.113.10"
После правки конфига через modify соединение нужно переподнять (down, затем up), автоматически новые параметры не подхватываются.
DNS и утечки под Cinnamon
Здесь есть нюанс, специфичный именно для актуальных версий Mint. Начиная с Mint 21 (на базе Ubuntu 22.04) система по умолчанию использует systemd-resolved для разрешения имён, и NetworkManager настроен работать через него же (параметр dns=systemd-resolved в /etc/NetworkManager/NetworkManager.conf). Это тот же механизм, что и в свежей Ubuntu, поэтому поведение VPN-клиента по DNS должно быть идентичным — при подключении NetworkManager сам добавляет DNS-сервер из .ovpn (директива dhcp-option DNS) в конфигурацию tun0-интерфейса с более высоким приоритетом, чем у основного соединения.
Проверить, какой DNS реально используется после подключения:
resolvectl status tun0
Если в выводе DNS-сервер VPN не значится главным (Default Route: no) — часть запросов может уходить мимо туннеля. Исправляется через приоритет DNS для VPN-соединения:
nmcli connection modify client ipv4.dns-priority -10
Отрицательное значение делает DNS этого соединения приоритетным перед остальными интерфейсами независимо от их собственных настроек. После изменения — переподключение (down/up).
Отдельно стоит проверить IPv6: если сервер и клиентский конфиг не настроены на туннелирование IPv6-трафика, а на машине есть рабочий IPv6 от провайдера, запросы по IPv6 могут идти в обход VPN напрямую. Самый надёжный способ убедиться, что утечек нет — прогнать полноценную проверку, как описано в статье про проверку и закрытие DNS-утечек через VPN.
Автоподключение и системный трей
Чтобы VPN поднимался автоматически при входе в систему, в свойствах соединения (вкладка Общие в диалоге редактирования) включите Automatically connect to this network when it is available — либо тем же флагом через терминал:
nmcli connection modify client connection.autoconnect yes
Важный нюанс: по умолчанию соединения NetworkManager привязаны к конкретному пользователю и поднимаются после входа в систему, а не до него (то есть не работают как системная служба на этапе загрузки, пока никто не залогинился). Если нужно, чтобы туннель был активен ещё до входа в графическую сессию — например, на сервере с Mint или на киоске без постоянного пользователя — соединение нужно сделать доступным для всех пользователей системы:
nmcli connection modify client connection.permissions ""
Пустое значение снимает привязку к конкретному пользователю, и NetworkManager сможет поднять его на системном уровне.
Значок апплета в системном трее Cinnamon при активном VPN-соединении показывает небольшой замок поверх обычной иконки сети — быстро включить/выключить туннель можно прямо из выпадающего меню апплета, не заходя в полные настройки. Это отличается от GNOME, где переключатель VPN вынесен в отдельную быструю панель — в Cinnamon он встроен в тот же список, что Wi-Fi-сети.
Типичные проблемы и диагностика
- «Активировать VPN-соединение не удалось» без деталей. Смотрите системный журнал NetworkManager в реальном времени — там обычно видна настоящая причина (истёкший сертификат, недоступный порт, ошибка в пути к файлу ключа):
journalctl -u NetworkManager -f
- Тип соединения не предлагается при импорте. Плагин
network-manager-openvpnне установлен или служба не перезапущена после установки — см. раздел про установку плагина выше. - TLS handshake failed. Почти всегда проблема на стороне сервера — рассинхронизация сертификатов, неверное системное время или закрытый порт на фаерволе. Разбор частых причин — в статье про ошибку TLS handshake failed в OpenVPN.
- Запрашивает логин/пароль, хотя должна быть только сертификатная аутентификация. Проверьте, нет ли в
.ovpnдирективыauth-user-passбез явного указания «нет» — иногда она остаётся от шаблона конфига, даже если сервер настроен только на сертификаты. Похожие сценарии разобраны в статье про ошибку аутентификации в OpenVPN. - Подключение есть, а интернета или доступа к сети сервера нет. Чаще всего дело в правилах NAT/forwarding на сервере, а не в клиенте на Mint. Порядок диагностики — в статье OpenVPN подключается, но нет сети.
- Соединение падает через несколько минут. Проверьте, что в конфиге есть
persist-tunиpersist-key— без них переключение сети (например, между Wi-Fi и Ethernet на ноутбуке) может рвать туннель полностью вместо переподключения.
Если графический путь не даёт понять причину, полезно запустить openvpn напрямую в терминале с подробным выводом — это покажет реальный процесс хендшейка без прослойки NetworkManager:
sudo openvpn --config client.ovpn --verb 4
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.
Частые вопросы
Нужен ли на Mint отдельный пакет openvpn, если ставится через NetworkManager?
Обычно нет — пакет network-manager-openvpn тянет openvpn как зависимость. Отдельно ставить движок нужно только для запуска через терминал в обход NetworkManager (sudo openvpn --config ...) без графической прослойки.
Работает ли эта инструкция на Linux Mint Debian Edition (LMDE)?
Частично. LMDE основан не на Ubuntu, а напрямую на Debian, но использует тот же Cinnamon и тот же NetworkManager, поэтому шаги с апплетом и nmcli идентичны. Разница может быть только в версиях пакетов в репозиториях Debian.
Почему после подключения перестали открываться локальные сайты в домашней сети?
Если конфиг сервера включает redirect-gateway, весь трафик, включая обращения к локальной сети за пределами VPN, уходит через туннель. Решается либо отключением полного туннелирования на сервере, либо явным добавлением маршрута до локальной подсети через nmcli connection modify client +ipv4.routes "192.168.1.0/24 192.168.1.1".
Можно ли держать несколько OpenVPN-профилей одновременно в Cinnamon?
Хранить — да, соединений может быть сколько угодно, они видны в общем списке VPN. Активными одновременно быть не могут два подключения к разным серверам через один и тот же tun-интерфейс без ручной настройки маршрутизации — для параллельной работы нескольких туннелей нужна отдельная настройка политик маршрутизации, это нетиповой сценарий.
Как проверить, что трафик реально идёт через сервер, а не напрямую?
Откройте в браузере любой сервис, показывающий внешний IP, до и после подключения VPN и сравните адрес — он должен совпасть с IP вашего сервера.
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →