设为首页 收藏本站
查看: 829|回复: 0

[经验分享] centos7 搭建属于你自己的open***

[复制链接]

尚未签到

发表于 2019-2-17 06:12:43 | 显示全部楼层 |阅读模式
  现在企业大一点都会分布很多办公点,为了更好的访问内部资源,***是一个很好的选择,今天分享一下在centos7 下安装open***的过程和一些踩的坑,有时间写个脚本,让安装从此简单。
centos7 open*** 安装
安装基础使用的工具
yum install ntpdate  wget -y
同步时间:
ntpdate time.windows.com
配置iptables路由转发:
echo "net.ipv4.ip_forward = 1" >>/etc/sysctl.d/test.conf && sysctl -p
一定要先同步时间 在生产证书:
出现这个错误就是没有同步时间就开始生产证书导致的,删除证书,重新同步时间,生产证书,重启服务即可解决。
VERIFY ERROR: depth=1, error=self signed certificate in certificate chain:
配置epel源:
wget -O /etc/yum.repos.d/epel.repo http://mirrors.aliyun.com/repo/epel-7.repo
yum install open***  openssl openssl-devel   -y
下载easy-rsa包:
wget  https://github.com/Open***/easy-rsa/releases/download/2.2.2/EasyRSA-2.2.2.tgz
tar -zxf EasyRSA-2.2.2.tgz
mv  EasyRSA-2.2.2 easy-rsa
cp -r easy-rsa /etc/open***
cd /etc/open***/easy-rsa
修改vars:
[root@open*** easy-rsa]# cat vars |grep -v ^#|grep -v ^$
export EASY_RSA="pwd"
export OPENSSL="openssl"
export PKCS11TOOL="pkcs11-tool"
export GREP="grep"
export KEY_CONFIG=$EASY_RSA/whichopensslcnf $EASY_RSA
export KEY_DIR="$EASY_RSA/keys"
echo NOTE: If you run ./clean-all, I will be doing a rm -rf on $KEY_DIR
export PKCS11_MODULE_PATH="dummy"
export PKCS11_PIN="dummy"
export KEY_SIZE=2048
export CA_EXPIRE=3650
export KEY_EXPIRE=3650
export KEY_COUNTRY="CN"
export KEY_PROVINCE="SC"
export KEY_CITY="CHENGDU"
export KEY_ORG="CEIEC"
export KEY_EMAIL="ADMIN@ADMIN.COM"
export KEY_OU="MyOrganizationalUnit"
export KEY_NAME="EasyRSA"
  source ./vars
./clean-all
生成证书
Name [EasyRSA] 那一项写ca
  ./build-ca
生成服务器密钥和证书
在challenge password和optional company name处留空
Name [EasyRSA] 那一项写server
两个y选项选择y
  ./build-key-server server
./build-dh
生成客户端密钥和证书
在challenge password和optional company name处留空
Name [EasyRSA] 那一项写client
两个y选项选择y
  ./build-key client
  修改配置文件
cp /usr/share/doc/open***-2.4.5/sample/sample-config-files/server.conf  /etc/open***
  [root@open*** open***]# cat /etc/open***/server.conf |grep -v ^#|grep -v ^$|grep -v ^";"
port 1194
proto tcp
dev tun
ca /etc/open***/easy-rsa/keys/ca.crt
cert /etc/open***/easy-rsa/keys/server.crt
key /etc/open***/easy-rsa/keys/server.key  # This file should be kept secret
dh /etc/open***/easy-rsa/keys/dh2048.pem
server 10.8.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt
push "route 10.8.0.0 255.255.255.0"
push "dhcp-option DNS 208.67.222.222"
push "dhcp-option DNS 208.67.220.220"
client-to-client
duplicate-cn
keepalive 10 120
cipher AES-256-CBC
comp-lzo
persist-key
persist-tun
status open***-status.log
log         /var/log/open***/open***.log
log-append  /var/log/open***/open***.log
verb 3
  创建日志目录:
mkdir /var/log/open***/
启动
systemctl start open***@server.service
  开启路由转发:
由于centos7 没有iptables 命令,所以需要 yum install iptables-services -y 安装。
iptables -A INPUT -p TCP --dport 1194 -j ACCEPT
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -j MASQUERADE
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
  客户端安装:
下载地址:http://build.open***.net/downloads/releases/ 所有安装文件都在这里可以找到
  http://build.open***.net/downloads/releases/open***-2.2.2-install.exe ##我们下载windows版本
将 C:\Program Files\Open***\sample-config 下 client.o*** 文件拷贝到 C:\Program Files\Open***\config 目录
  将server端生成的 ca.crt  client.crt client.key 文件拷贝到 C:\Program Files\Open***\config
  配置文件见附件
  参考:
http://blog.运维网.com/noodle/1775744
https://chchc.me/2016/06/23/CentOS7-%E6%90%AD%E5%BB%BAOpen***/
https://renwole.com/archives/471
https://my.oschina.net/liucao/blog/862930
  常见问题:
现象 客户端隔几分钟就开始重新连接,日志如下
Fixing Open*** "Authenticate/Decrypt packet error: cipher final failed"
将服务端的cipher
cipher AES-256-CBC 配置到client端配置文件即可。
参看文件:
http://matthewcasperson.blogspot.com/2015/03/fixing-open***-authenticatedecrypt.html
  一定要先同步时间 在生成证书:
出现这个错误就是没有同步时间就开始生成证书导致的,删除证书,重新同步时间,生成证书,重启服务即可解决。
VERIFY ERROR: depth=1, error=self signed certificate in certificate chain:
  最后提醒一下,出了问题不要着急,一定是先看日志,一步一步拍错,都是很简单的。
  附上成功的截图:

这个变成绿色,表示你的***客户端已经连接server端。

***内网段已经通了。
到此为止属于你的open***已经搭建好了。




运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-673263-1-1.html 上篇帖子: Centos7 上安装配置 RabbitMQ 下篇帖子: Centos7 部署Java环境
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表