准备工作
- 购买或租用VPN服务器IP地址:在可信的VPN服务提供商处购买或租用一个带有固定的公网IP的服务器。
- 获取证书和密钥:根据提供商的指示,生成或下载所需的证书和私钥文件,通常为
.crt和.key格式。 - 配置路由器的网络接口:确保路由器的网络接口(如eth)正确设置,连接到互联网。
安装OpenWrt
- 下载镜像:访问OpenWrt官方网站或镜像网站,下载适合路由器的固件镜像(如r640-snapshot-YYYYMMDD.bin)。
- 刷入固件:
- 进入路由器的刷入模式(通常通过重启路由器,按住重置按钮)。
- 使用tftp客户端(如tftp客户端工具或使用命令行工具)连接到路由器的IP地址。
3.上传镜像文件到路由器的
/tftpboot/目录。 4.重启路由器,完成刷入过程。
进入路由器的Shell
通过SSH或.telnet连接到路由器的管理IP地址,进入Shell界面。
配置网络接口
检查现有的网络接口:
ifconfig
确保eth或其他主接口有一个默认网关配置:
ip route
如果没有默认网关,添加它:
ip route 0.../ via <默认网关IP>
安装必要的软件包
安装OpenVPN、strongSwan等VPN协议支持的软件包:
opkg update opkg install openvpn strongswan
生成或导入VPN证书
-
生成OpenVPN证书:
openssl req -x509 -newkey -days 365 -keyout server.key -out server.crt -nodes
生成证书和私钥文件
server.crt和server.key。 -
导入现有证书: 将提供商的证书文件复制到
/etc/openvpn目录并设置正确的权限:cp server.crt /etc/openvpn/ cp server.key /etc/openvpn/ chmod 640 /etc/openvpn/server.*
配置OpenVPN服务器
编辑/etc/openvpn/server.conf,添加以下内容:
local <IP地址> port <端口> proto tcp server keepalive 10 comp-lzo cert /etc/openvpn/server.crt key /etc/openvpn/server.key
启动OpenVPN服务
启动服务并设置其自动启动:
systemctl start openvpn@server systemctl enable openvpn@server
配置防火墙
允许OpenVPN的TCP/UDP端口通过:
iptables -A INPUT -p tcp --dport <端口> -j ACCEPT iptables -A INPUT -p udp --dport <端口> -j ACCEPT
测试VPN连接
使用OpenVPN客户端连接到服务器IP和端口:
- Windows:使用OpenVPN Connect或其他客户端。
- macOS/Linux:使用
openvpn命令行工具或OpenVPN GUI。
进一步优化(可选)
-
设置国家限制:限制来自特定国家的连接:
auth-user-pass # 允许的国家列表,*代表所有国家 allow-access 192.168../24
-
使用TLS认证:增强安全性:
tls-server tls-version-min 2.1
持续管理
- 更新服务:定期重启OpenVPN服务或更新证书。
- 监控连接:使用管理界面或脚本监控连接状态和异常。
完成
你的VPN机场订阅节点已成功配置,客户端可通过OpenVPN连接到该服务器。









