OpenVPN на Ubuntu 24.04: пошаговая установка
OpenVPN — проверенный годами протокол VPN, который до сих пор остаётся стандартом для корпоративных и личных туннелей. Он гибок, работает поверх TCP и UDP, умеет маскироваться под обычный HTTPS-трафик на порту 443 и поддерживается буквально везде. Настройка сложнее, чем у WireGuard, но результат — надёжный канал с сертификатной аутентификацией. Разберём установку на Ubuntu 24.04 двумя путями: быстрым скриптом и вручную, с пониманием каждого шага.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Когда выбирать OpenVPN
OpenVPN стоит взять, когда важны гибкость и маскировка. В отличие от WireGuard, он умеет работать на TCP-порту 443, а значит, его трафик визуально не отличается от обычного HTTPS — это помогает в сетях, где режут нестандартные протоколы и UDP. Плюс за годы существования у OpenVPN появилась поддержка на любых платформах и в любом корпоративном оборудовании.
Есть и обратная сторона, о ней честно. OpenVPN медленнее WireGuard, конфиг объёмнее, а система сертификатов требует аккуратности. На слабом сервере разница в скорости заметна, потому что шифрование идёт в пространстве пользователя, а не в ядре. Поэтому выбор такой: нужна максимальная скорость и простота — берите WireGuard; нужна маскировка под HTTPS и совместимость со старым софтом — OpenVPN оправдан.
Для обхода самых жёстких блокировок 2026 года ни тот, ни другой не идеальны: там работают VLESS Reality и маскирующие протоколы. Но как надёжный рабочий туннель OpenVPN остаётся отличным выбором.
Подготовка сервера и локация
Ресурсов нужно немного: 1 ядро, 1 ГБ RAM, минимальный диск. Упор — на сеть и локацию. Для доступа к зарубежным сервисам и AI берите VPS в США с чистым IP, для низкого пинга до Европы — UK, для российской аудитории — RU-локацию.
Оплата зарубежного VPS из России часто оказывается сложнее самой настройки. MAATRIX принимает карты российских банков, СБП, криптовалюту и токен MAAT, поэтому сервер в нужной локации поднимается за пару минут без иностранной карты. Начните с обновления системы:
apt update && apt upgrade -y
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS под OpenVPNБыстрый путь: скрипт angristan
Если нужен рабочий VPN без ручной возни с сертификатами, воспользуйтесь популярным open-source скриптом. Он ставит OpenVPN, генерирует всю инфраструктуру ключей и создаёт готовый клиентский профиль:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
./openvpn-install.sh
Скрипт задаст несколько вопросов: внешний IP или домен, протокол (UDP быстрее, TCP лучше маскируется), порт (по умолчанию 1194, для маскировки под HTTPS выбирайте 443), DNS-резолвер и имя первого клиента. После завершения он положит готовый файл client.ovpn в домашнюю директорию. Этот файл содержит всё: сертификаты, ключи, адрес сервера. Импортируйте его в приложение OpenVPN Connect на любом устройстве — и туннель работает.
Чтобы добавить нового клиента позже, просто запустите скрипт снова — он предложит создать или отозвать профиль. Для большинства задач этого пути достаточно, и он экономит массу времени.
Пара слов о выборе параметров, которые спросит скрипт. Протокол UDP предпочтителен по умолчанию: он быстрее и не страдает от эффекта «TCP поверх TCP», когда двойная гарантия доставки резко роняет скорость на нестабильном канале. TCP на порту 443 берите только тогда, когда UDP в вашей сети режут или когда нужна маскировка под обычный HTTPS. По поводу DNS: выбирайте публичный резолвер вроде Cloudflare (1.1.1.1), чтобы запросы имён не утекали мимо туннеля и не выдавали ваше реальное местоположение. Эти три решения — протокол, порт и DNS — определяют, насколько комфортным и незаметным будет ваш канал.
Ручная установка: контроль над каждым шагом
Если хотите понимать, что происходит, поставьте компоненты вручную. Установите OpenVPN и утилиту управления сертификатами Easy-RSA:
apt install -y openvpn easy-rsa
make-cadir /etc/openvpn/easy-rsa
cd /etc/openvpn/easy-rsa
Инициализируйте центр сертификации и создайте корневой сертификат:
./easyrsa init-pki
./easyrsa build-ca nopass
Сгенерируйте сертификат и ключ сервера, а также параметры Диффи-Хеллмана и ключ HMAC для защиты от DoS:
./easyrsa build-server-full server nopass
./easyrsa gen-dh
openvpn --genkey secret /etc/openvpn/ta.key
Теперь выпустите клиентский сертификат:
./easyrsa build-client-full client1 nopass
Вся эта инфраструктура — центр сертификации, серверный и клиентский сертификаты — и есть то, что делает OpenVPN надёжным: подключиться сможет только клиент с валидным сертификатом, подписанным вашим CA. Параметр nopass означает, что закрытые ключи создаются без пароля — это удобно для автоматического подключения, но требует хранить ключи в безопасности. Ключ HMAC (ta.key) добавляет дополнительный слой защиты: сервер молча отбрасывает пакеты без правильной HMAC-подписи, что отсекает сканеры и попытки DoS ещё до тяжёлой процедуры TLS-рукопожатия. Параметры Диффи-Хеллмана (dh.pem) обеспечивают безопасный обмен сессионными ключами; их генерация занимает время, это нормально.
Конфиг сервера и запуск
Создайте /etc/openvpn/server.conf:
port 1194
proto udp
dev tun
ca easy-rsa/pki/ca.crt
cert easy-rsa/pki/issued/server.crt
key easy-rsa/pki/private/server.key
dh easy-rsa/pki/dh.pem
tls-auth ta.key 0
server 10.8.0.0 255.255.255.0
push "redirect-gateway def1 bypass-dhcp"
push "dhcp-option DNS 1.1.1.1"
keepalive 10 120
cipher AES-256-GCM
user nobody
group nogroup
persist-key
persist-tun
Строка push "redirect-gateway def1" заворачивает весь трафик клиента через сервер. cipher AES-256-GCM задаёт современный шифр. Включите форвардинг и NAT, откройте порт:
echo "net.ipv4.ip_forward = 1" >> /etc/sysctl.conf
sysctl -p
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
ufw allow 22/tcp
ufw allow 1194/udp
Запустите службу и добавьте в автозагрузку:
systemctl start openvpn@server
systemctl enable openvpn@server
Клиентский профиль и проверка
Соберите файл client.ovpn, указав в нём адрес сервера и вставив содержимое сертификатов клиента (ca.crt, client1.crt, client1.key, ta.key) между соответствующими тегами. Минимальная структура:
client
dev tun
proto udp
remote IP_СЕРВЕРА 1194
resolv-retry infinite
nobind
persist-key
persist-tun
remote-cert-tls server
cipher AES-256-GCM
key-direction 1
<ca>...</ca>
<cert>...</cert>
<key>...</key>
<tls-auth>...</tls-auth>
Перенесите файл на устройство и импортируйте в OpenVPN Connect (есть для Windows, macOS, Linux, Android, iOS). После подключения проверьте внешний IP командой curl https://api.ipify.org — должен показаться адрес сервера. Если интернета нет, первым делом проверяйте форвардинг и правило NAT: это самая частая причина.
Ключевое удобство единого .ovpn в том, что все сертификаты и ключи вшиты прямо в файл между тегами, поэтому переносить нужно ровно один файл, а не пачку. Обращайтесь с ним бережно: тот, кто получит ваш client.ovpn, получит и доступ к туннелю. Для отзыва скомпрометированного профиля используйте команду ./easyrsa revoke client1 и пересоберите список отозванных сертификатов — сервер перестанет пускать этот профиль. Если планируете раздавать доступ нескольким людям, заведите каждому отдельный сертификат: так вы сможете отозвать доступ одному, не трогая остальных, и по логам понять, кто и когда подключался.
Чтобы поднять OpenVPN без возни с оплатой, нужен VPS с чистым IP в нужной локации. У MAATRIX сервер разворачивается за пару минут, с оплатой картой РФ, СБП или криптой — иностранная карта не требуется.
Нужен сервер под эту задачу?
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.
Арендовать VPS под OpenVPNОбсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Частые вопросы
OpenVPN или WireGuard на Ubuntu 24.04?
WireGuard быстрее и проще, OpenVPN гибче и умеет маскироваться под HTTPS на порту 443. Для скорости берите WireGuard, для совместимости и маскировки — OpenVPN.
Можно ли обойтись без сертификатов?
Нет, сертификатная аутентификация — основа безопасности OpenVPN. Быстрый скрипт генерирует всю инфраструктуру автоматически, так что вручную с ней возиться не обязательно.
Почему подключение есть, а интернета нет?
Почти всегда не включён IP-форвардинг или отсутствует правило NAT (MASQUERADE). Проверьте sysctl net.ipv4.ip_forward и имя внешнего интерфейса в iptables.
Как оплатить сервер под OpenVPN из России?
Картой РФ, по СБП, криптовалютой или токеном MAAT. Иностранная карта не нужна, VPS поднимается за пару минут.
Нужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.