راه اندازی OpenVPN در میکروتیک؛ آموزش کامل تنظیم OpenVPN Server در MikroTik
راه اندازی OpenVPN در میکروتیک یکی از روشهای امن برای ایجاد ارتباط VPN بین کاربران راه دور، شعب سازمانی و شبکه داخلی شرکتها است. با استفاده از سرویس OpenVPN در RouterOS میتوان یک تونل رمزنگاری شده ایجاد کرد تا کاربران خارج از سازمان بتوانند به منابع داخلی شبکه دسترسی داشته باشند.
OpenVPN چیست؟
OpenVPN یک پروتکل VPN متنباز (Open Source) است که با استفاده از کتابخانه امنیتی OpenSSL امکان ایجاد ارتباط رمزنگاری شده را فراهم میکند. این سرویس به دلیل امنیت بالا، انعطافپذیری و پشتیبانی از سیستمعاملهای مختلف مانند Windows، Linux، Android و iOS یکی از محبوبترین راهکارهای VPN در دنیا محسوب میشود.
چرا از OpenVPN در MikroTik استفاده کنیم؟
امنیت بالا
OpenVPN از الگوریتمهای رمزنگاری قدرتمند استفاده کرده و امکان احراز هویت کاربران با Certificate را فراهم میکند.
اتصال کاربران راه دور
کارمندان و مدیران شبکه میتوانند از خارج سازمان به سرورها و تجهیزات داخلی دسترسی امن داشته باشند.
سازگاری بالا
OpenVPN روی اکثر سیستمعاملها قابل استفاده بوده و نیاز به نرمافزارهای پیچیده ندارد.
نکته مهم درباره OpenVPN در میکروتیک
در MikroTik RouterOS سرویس OpenVPN فقط از پروتکل TCP پشتیبانی میکند. برخلاف برخی سرورها، امکان استفاده از OpenVPN روی UDP در میکروتیک وجود ندارد.
پیش نیازهای راه اندازی OpenVPN Server در MikroTik
ایجاد Certificate برای OpenVPN میکروتیک
یکی از تفاوتهای OpenVPN با برخی سرویسهای VPN استفاده از Certificate برای احراز هویت امن است. برای راه اندازی OpenVPN در MikroTik باید ابتدا Certificate های زیر ایجاد شوند:
- CA Certificate: مرجع صدور گواهی و اعتبارسنجی Certificate ها
- Server Certificate: برای معرفی MikroTik به عنوان OpenVPN Server
- Client Certificate: برای کاربران و سیستمهایی که قصد اتصال دارند
نصب Easy-RSA در Ubuntu
برای ایجاد Certificate ها از ابزار Easy-RSA استفاده میکنیم. ابتدا پکیجهای مورد نیاز را روی Ubuntu نصب میکنیم.
sudo apt update sudo apt install openvpn easy-rsa
ایجاد مسیر Easy-RSA
پس از نصب، یک مسیر اختصاصی برای مدیریت Certificate ها ایجاد میکنیم.
cd /etc/openvpn sudo mkdir easy-rsa
کپی فایلهای Easy-RSA
cp -r /usr/share/easy-rsa/* /etc/openvpn/easy-rsa/
خلاصه بخش اول
در این بخش با مفهوم OpenVPN در میکروتیک، مزایا، نیازمندیها و مراحل اولیه ایجاد Certificate آشنا شدیم. در بخش بعدی، ساخت CA Certificate، ایجاد Certificate سرور MikroTik و آمادهسازی فایلهای امنیتی برای انتقال به روتر را انجام خواهیم داد.
ساخت Certificate سرور OpenVPN برای MikroTik با Easy-RSA
در بخش اول مقاله با ساختار OpenVPN و نیاز به Certificate برای راه اندازی VPN Server در میکروتیک آشنا شدیم. در این بخش قصد داریم Certificate های مورد نیاز شامل CA، Certificate سرور و کلید خصوصی را ایجاد کرده و برای استفاده در RouterOS آماده کنیم.
ویرایش فایل vars در Easy-RSA
ابتدا وارد مسیر Easy-RSA شده و فایل تنظیمات vars را برای تعریف اطلاعات Certificate ها ویرایش میکنیم.
cd /etc/openvpn/easy-rsa/ nano vars
در فایل vars پارامترهای مربوط به سازمان، کشور، شهر و اطلاعات صادرکننده Certificate را مطابق نیاز شبکه خود تغییر دهید.
export KEY_COUNTRY="IR" export KEY_PROVINCE="Tehran" export KEY_CITY="Tehran" export KEY_ORG="KarajNetwork" export KEY_EMAIL="admin@example.com" export KEY_OU="Network"
نکته امنیتی
اطلاعات وارد شده در Certificate ها هنگام بررسی اعتبار گواهی نمایش داده میشود. به همین دلیل بهتر است از اطلاعات واقعی سازمان یا نام دامنه شبکه استفاده کنید.
پاکسازی Certificate های قبلی
قبل از ایجاد Certificate های جدید بهتر است محیط Easy-RSA را پاکسازی کنیم تا فایلهای قدیمی باعث ایجاد مشکل نشوند.
source vars ./clean-all
ایجاد CA Certificate در OpenVPN
CA یا Certificate Authority مرجع اصلی اعتماد در OpenVPN است. تمام Certificate هایی که برای سرور و کاربران ایجاد میکنیم توسط این CA تایید خواهند شد.
./build-ca
پس از اجرای دستور، Easy-RSA اطلاعاتی مانند Country، Organization و Common Name را درخواست میکند. در اکثر موارد میتوان مقادیر پیشفرض را تایید کرد.
- ca.crt
این فایل در مرحله بعد روی MikroTik و همچنین کلاینتها استفاده خواهد شد.
ایجاد Certificate و Private Key برای OpenVPN Server
در این مرحله برای روتر MikroTik یک Certificate اختصاصی ایجاد میکنیم تا RouterOS بتواند به عنوان OpenVPN Server فعالیت کند.
./build-key-server mikrotik
در زمان اجرای دستور، اطلاعات Certificate درخواست میشود. مقدار Common Name را بهتر است نام روتر یا نام سرویس VPN قرار دهید.
فایلهای ایجاد شده برای سرور
- mikrotik.crt
- mikrotik.key
- ca.crt
مشاهده فایلهای Certificate ایجاد شده
برای مشاهده فایلهای ایجاد شده وارد مسیر keys شوید.
cd /etc/openvpn/easy-rsa/keys ls
انتقال Certificate ها به MikroTik
پس از ایجاد Certificate ها باید آنها را به روتر MikroTik منتقل کنیم. برای این کار میتوان از روشهایی مانند FTP، SCP یا Winbox استفاده کرد.
در این مثال از دستور ncftp برای انتقال فایلها استفاده میکنیم.
ncftpput -u admin 192.168.1.1 / ca.crt mikrotik.crt mikrotik.key
توجه مهم
فایل Private Key با پسوند key بسیار حساس است. این فایل نباید در اختیار افراد غیرمجاز قرار گیرد، زیرا امکان جعل هویت VPN Server وجود خواهد داشت.
Import کردن Certificate ها در MikroTik
پس از انتقال فایلها، وارد محیط Winbox شده و مسیر زیر را باز کنید:
فایلها را به ترتیب زیر Import کنید:
- ca.crt
- mikrotik.crt
- mikrotik.key
چرا سه فایل Import میکنیم ولی دو Certificate نمایش داده میشود؟
زیرا فایل Key به تنهایی یک Certificate محسوب نمیشود و فقط به Certificate سرور متصل میشود. بنابراین در لیست Certificates معمولاً فقط CA و Certificate سرور مشاهده خواهند شد.
پایان بخش دوم
در این بخش Certificate های مورد نیاز OpenVPN را ایجاد کرده و به MikroTik منتقل کردیم. در بخش بعدی تنظیمات اصلی OpenVPN Server در RouterOS، ایجاد IP Pool، تنظیم Profile و ساخت کاربران VPN را انجام خواهیم داد.
تنظیم OpenVPN Server در MikroTik RouterOS
پس از ایجاد و Import کردن Certificate های مورد نیاز، اکنون نوبت به فعالسازی سرویس OpenVPN در روتر MikroTik میرسد. در این مرحله تنظیمات سمت سرور انجام میشود تا کاربران بتوانند از طریق اینترنت به شبکه داخلی متصل شوند.
بررسی Certificate های نصب شده در MikroTik
قبل از فعال کردن OpenVPN بهتر است بررسی کنیم که Certificate ها به درستی در روتر نصب شدهاند. برای مشاهده Certificate ها از مسیر زیر در Winbox استفاده کنید:
در این قسمت باید دو Certificate اصلی مشاهده شود:
- CA Certificate برای اعتبارسنجی
- mikrotik Certificate برای سرویس OpenVPN Server
نکته: در کنار Certificate سرور باید علامت K به معنی وجود Private Key نمایش داده شود. در غیر این صورت OpenVPN Server قادر به استفاده از Certificate نخواهد بود.
فعال سازی OpenVPN Server در MikroTik
برای فعال کردن OpenVPN وارد مسیر زیر شوید:
گزینه Enable را فعال کرده و تنظیمات زیر را انجام دهید:
تنظیم OpenVPN Server از طریق Terminal
همین تنظیمات را میتوان از طریق CLI میکروتیک نیز انجام داد:
/interface ovpn-server server set enabled=yes \ certificate=mikrotik \ auth=sha1 \ cipher=aes256 \ port=1194
ایجاد IP Pool برای کاربران OpenVPN
هر کاربری که به VPN متصل میشود نیاز به یک IP Address داخلی دارد. برای اختصاص IP به کاربران VPN یک Pool ایجاد میکنیم.
از مسیر زیر وارد تنظیمات Pool شوید:
به عنوان مثال یک رنج برای کاربران VPN ایجاد میکنیم:
Name: OpenVPN-Pool Addresses: 10.10.10.2-10.10.10.254
از طریق CLI نیز میتوان این Pool را ایجاد کرد:
/ip pool add name=OpenVPN-Pool ranges=10.10.10.2-10.10.10.254
ایجاد PPP Profile برای کاربران OpenVPN
Profile مشخص میکند کاربران VPN از چه Pool، DNS و تنظیمات ارتباطی استفاده کنند.
مسیر ایجاد Profile:
تنظیمات پیشنهادی:
- Name: OpenVPN-Profile
- Local Address: 10.10.10.1
- Remote Address: OpenVPN-Pool
- DNS Server: DNS داخلی سازمان
- Use Encryption: yes
ایجاد User برای اتصال OpenVPN
در MikroTik کاربران VPN در قسمت Secret ساخته میشوند.
یک کاربر جدید ایجاد کنید:
Name: vpnuser Password: StrongPassword Service: ovpn Profile: OpenVPN-Profile
پایان بخش سوم
در این بخش OpenVPN Server را روی MikroTik فعال کردیم، IP Pool ساختیم، Profile ایجاد کردیم و کاربر VPN ساختیم. در بخش بعدی نحوه ساخت Certificate برای کلاینتها و آمادهسازی فایل اتصال OVPN را بررسی خواهیم کرد.
ساخت Certificate برای کاربران OpenVPN در MikroTik
در بخشهای قبلی OpenVPN Server را روی MikroTik فعال کردیم و Certificate مربوط به سرور را ایجاد و نصب نمودیم. اکنون باید برای هر کاربری که قصد اتصال به VPN را دارد یک Client Certificate اختصاصی ایجاد کنیم.
استفاده از Certificate برای کاربران باعث افزایش امنیت شده و امکان احراز هویت دقیق کاربران VPN را فراهم میکند.
ایجاد Client Certificate با Easy-RSA
برای ساخت Certificate کاربران مجدداً وارد مسیر Easy-RSA در سیستم Ubuntu میشویم.
cd /etc/openvpn/easy-rsa/ source vars
اکنون برای کاربر مورد نظر یک Certificate ایجاد میکنیم. در مثال زیر نام کاربر را vpnuser قرار دادهایم.
./build-key vpnuser
اطلاعات درخواست شده هنگام ساخت Certificate
- Country Name
- Organization Name
- Common Name
- Email Address
مقدار Common Name باید برای هر کاربر منحصر به فرد باشد.
فایلهای ایجاد شده برای Client
پس از اجرای دستور ساخت Certificate، فایلهای مربوط به کاربر در مسیر keys ایجاد میشوند.
cd /etc/openvpn/easy-rsa/keys ls
برای هر کاربر معمولاً فایلهای زیر ایجاد میشود:
- vpnuser.crt → Certificate کاربر
- vpnuser.key → کلید خصوصی کاربر
- ca.crt → Certificate مرکز اعتماد
ایجاد فایل تنظیمات OpenVPN Client (.ovpn)
برای اتصال کلاینتها به MikroTik باید یک فایل تنظیمات با پسوند .ovpn ایجاد کنیم. این فایل شامل آدرس سرور، پورت، نوع رمزنگاری و Certificate های مورد نیاز است.
در سیستم عامل Windows مسیر پیشفرض فایلهای OpenVPN به شکل زیر است:
C:\Program Files\OpenVPN\config
ساخت فایل Client.ovpn
یک فایل متنی ایجاد کرده و نام آن را به عنوان مثال:
قرار دهید. سپس تنظیمات زیر را داخل فایل قرار دهید:
client dev tun proto tcp remote YOUR_PUBLIC_IP 1194 resolv-retry infinite nobind persist-key persist-tun remote-cert-tls server cipher AES-256-CBC auth SHA1 verb 3 auth-user-pass auth.cfg
توضیح پارامترهای فایل OVPN
ساخت فایل Username و Password
برای جلوگیری از وارد کردن دستی اطلاعات ورود، یک فایل با نام:
در همان مسیر ایجاد کرده و اطلاعات کاربر MikroTik را داخل آن قرار دهید.
vpnuser StrongPassword
نکته امنیتی مهم
فایلهای Certificate و Private Key را مانند رمز عبور محافظت کنید. ارسال عمومی فایلهای .key میتواند باعث ایجاد خطر امنیتی شود.
پایان بخش چهارم
در این بخش Client Certificate ساخته شد و فایل تنظیمات OpenVPN برای اتصال کاربران آماده گردید. در بخش بعدی، Certificate ها را داخل فایل OVPN قرار داده، OpenVPN Client را نصب کرده و اولین اتصال به MikroTik را برقرار میکنیم.
اتصال OpenVPN Client به MikroTik OpenVPN Server
در بخشهای قبلی Certificate های سرور و کلاینت را ایجاد کردیم و فایل تنظیمات OVPN را آماده نمودیم. اکنون باید فایلهای Certificate را به کلاینت منتقل کرده و اولین اتصال VPN را برقرار کنیم.
انتقال Certificate های کلاینت به سیستم کاربر
برای اتصال موفق OpenVPN Client به MikroTik، فایلهای زیر باید در مسیر تنظیمات OpenVPN کلاینت قرار گیرند:
- ca.crt : Certificate مرکز اعتماد
- vpnuser.crt : Certificate کاربر
- vpnuser.key : کلید خصوصی کاربر
- vpnuser.ovpn : فایل تنظیمات اتصال
قرار دادن Certificate ها در فایل OVPN
یکی از روشهای سادهتر برای توزیع فایل VPN، قرار دادن Certificate ها به صورت Inline داخل فایل OVPN است. در این حالت کاربر فقط یک فایل دریافت میکند.
ساختار فایل OVPN به شکل زیر خواهد بود:
client dev tun proto tcp remote YOUR_PUBLIC_IP 1194 nobind persist-key persist-tun auth-user-pass auth.cfg <ca> -----BEGIN CERTIFICATE----- CA CERTIFICATE CONTENT -----END CERTIFICATE----- </ca> <cert> -----BEGIN CERTIFICATE----- CLIENT CERTIFICATE CONTENT -----END CERTIFICATE----- </cert> <key> -----BEGIN PRIVATE KEY----- CLIENT PRIVATE KEY CONTENT -----END PRIVATE KEY----- </key>
توصیه امنیتی
در محیطهای سازمانی بهتر است برای هر کاربر یک Certificate اختصاصی ایجاد شود و از اشتراک Certificate بین چند کاربر خودداری شود.
نصب OpenVPN Client در ویندوز
برای اتصال کاربران ویندوزی به MikroTik OpenVPN Server ابتدا نرم افزار OpenVPN Client را نصب میکنیم.
پس از نصب، وارد مسیر زیر شوید:
تمام فایلهای زیر را داخل این پوشه قرار دهید:
- vpnuser.ovpn
- auth.cfg
- ca.crt
- vpnuser.crt
- vpnuser.key
اجرای OpenVPN و برقراری اتصال
پس از قرار دادن فایلها، نرم افزار OpenVPN GUI را با دسترسی Administrator اجرا کنید.
روی آیکون OpenVPN در کنار ساعت ویندوز کلیک کرده و گزینه Connect را انتخاب کنید.
در صورت صحیح بودن تنظیمات، مراحل زیر مشاهده خواهد شد:
- برقراری ارتباط TCP با MikroTik
- تایید Certificate سرور
- احراز هویت Username و Password
- دریافت IP از VPN Pool
- ایجاد Interface مجازی TAP/TUN
بررسی کاربران متصل در MikroTik
پس از اتصال کاربر، در MikroTik میتوان وضعیت VPN را مشاهده کرد.
از مسیر زیر:
اطلاعات زیر نمایش داده میشود:
- نام کاربر VPN
- IP اختصاص داده شده
- زمان اتصال
- سرعت و وضعیت ارتباط
بررسی اتصال از طریق Terminal MikroTik
/ppp active print
تست ارتباط VPN Client
بعد از اتصال موفق، ابتدا IP دریافت شده توسط کلاینت را بررسی کنید.
ipconfig
سپس ارتباط با Gateway سمت VPN را تست کنید:
ping 10.10.10.1
بررسی Route های ایجاد شده در کلاینت
اگر در فایل OVPN مسیرهای داخلی شبکه تعریف شده باشند، پس از اتصال باید Route های مربوطه در ویندوز ایجاد شوند.
route print
پایان بخش پنجم
در این بخش اتصال کامل کاربر به OpenVPN Server میکروتیک انجام شد و روش بررسی وضعیت VPN، دریافت IP و تست Route ها را بررسی کردیم. در بخش بعدی، تنظیمات امنیتی، Firewall، NAT، دسترسی به شبکه داخلی و نکات حرفهای بهینهسازی OpenVPN در MikroTik را بررسی خواهیم کرد.
تنظیمات امنیتی OpenVPN در MikroTik و دسترسی به شبکه داخلی
پس از راه اندازی OpenVPN Server در MikroTik و برقراری اتصال کاربران، مرحله مهم بعدی تنظیم دسترسیها، Firewall و Routing است. بدون انجام این تنظیمات، کاربر VPN ممکن است فقط به روتر متصل شود اما نتواند به سرورها، سیستمها و تجهیزات شبکه داخلی دسترسی داشته باشد.
باز کردن پورت OpenVPN در Firewall MikroTik
برای اینکه کاربران خارج از سازمان بتوانند به سرویس OpenVPN متصل شوند، باید پورت مورد استفاده OpenVPN در Firewall اجازه عبور داشته باشد.
در حالت پیشفرض OpenVPN از پورت زیر استفاده میکند:
برای ایجاد Rule در Firewall از مسیر زیر استفاده کنید:
تنظیمات Rule:
معادل CLI:
/ip firewall filter add chain=input protocol=tcp dst-port=1194 \ action=accept comment="Allow OpenVPN"
تنظیم NAT برای کاربران OpenVPN
اگر کاربران VPN نیاز به دسترسی به اینترنت از طریق MikroTik داشته باشند یا بخواهند از IP روتر استفاده کنند، باید NAT تنظیم شود.
مسیر ایجاد NAT:
تنظیمات پیشنهادی:
- Chain: srcnat
- Src Address: 10.10.10.0/24
- Out Interface: WAN Interface
- Action: masquerade
تنظیمات امنیتی OpenVPN در MikroTik و دسترسی به شبکه داخلی
پس از راه اندازی OpenVPN Server در MikroTik و برقراری اتصال کاربران، مرحله مهم بعدی تنظیم دسترسیها، Firewall و Routing است. بدون انجام این تنظیمات، کاربر VPN ممکن است فقط به روتر متصل شود اما نتواند به سرورها، سیستمها و تجهیزات شبکه داخلی دسترسی داشته باشد.
باز کردن پورت OpenVPN در Firewall MikroTik
برای اینکه کاربران خارج از سازمان بتوانند به سرویس OpenVPN متصل شوند، باید پورت مورد استفاده OpenVPN در Firewall اجازه عبور داشته باشد.
در حالت پیشفرض OpenVPN از پورت زیر استفاده میکند:
برای ایجاد Rule در Firewall از مسیر زیر استفاده کنید:
تنظیمات Rule:
معادل CLI:
/ip firewall filter add chain=input protocol=tcp dst-port=1194 \ action=accept comment="Allow OpenVPN"
تنظیم NAT برای کاربران OpenVPN
اگر کاربران VPN نیاز به دسترسی به اینترنت از طریق MikroTik داشته باشند یا بخواهند از IP روتر استفاده کنند، باید NAT تنظیم شود.
مسیر ایجاد NAT:
تنظیمات پیشنهادی:
- Chain: srcnat
- Src Address: 10.10.10.0/24
- Out Interface: WAN Interface
- Action: masquerade
تنظیم از طریق Terminal:
/ip firewall nat add chain=srcnat \ src-address=10.10.10.0/24 \ out-interface=WAN \ action=masquerade
ایجاد Route برای دسترسی به شبکه داخلی سازمان
در بسیاری از شبکهها کاربران VPN باید به منابع داخلی مانند سرورها، فایل سرورها، دوربینها و نرم افزارهای سازمانی دسترسی داشته باشند.
برای این کار باید مسیر شبکه داخلی در فایل OVPN کلاینت تعریف شود.
به عنوان مثال اگر شبکه داخلی سازمان:
باشد، دستور Route در فایل OVPN به شکل زیر اضافه میشود:
route 192.168.10.0 255.255.255.0
اجازه دسترسی VPN کاربران به LAN در Firewall
اگر Firewall MikroTik فعال باشد، باید اجازه عبور ترافیک از Interface مربوط به OpenVPN به سمت LAN داده شود.
/ip firewall filter add chain=forward \ src-address=10.10.10.0/24 \ dst-address=192.168.10.0/24 \ action=accept \ comment="VPN to LAN Access"
محدود کردن دسترسی کاربران OpenVPN
در محیطهای سازمانی بهتر است همه کاربران VPN دسترسی کامل به شبکه نداشته باشند. میتوان دسترسی کاربران را بر اساس نیاز محدود کرد.
نمونه محدودسازی:
- واحد مالی فقط دسترسی به سرور حسابداری داشته باشد.
- واحد IT به تجهیزات شبکه دسترسی داشته باشد.
- کاربران عادی فقط به نرم افزارهای مورد نیاز دسترسی داشته باشند.
افزایش امنیت OpenVPN در MikroTik
استفاده از Certificate اختصاصی
برای هر کاربر یک Certificate جداگانه ایجاد کنید.
تغییر پورت پیش فرض
استفاده از پورت اختصاصی باعث کاهش حملات اسکن عمومی میشود.
رمز عبور قوی
از Password های پیچیده برای کاربران VPN استفاده کنید.
پایان بخش ششم
در این بخش تنظیمات تکمیلی OpenVPN شامل Firewall، NAT، Routing و افزایش امنیت را انجام دادیم. در بخش آخر، خطاهای رایج OpenVPN در MikroTik، روش عیبیابی و سوالات متداول سئو شده را بررسی خواهیم کرد.
عیبیابی OpenVPN در MikroTik و رفع مشکلات اتصال VPN
پس از راه اندازی OpenVPN Server در MikroTik ممکن است در برخی شرایط کاربران نتوانند به VPN متصل شوند یا پس از اتصال، دسترسی به شبکه داخلی امکانپذیر نباشد. در این بخش مهمترین خطاهای OpenVPN، روش بررسی Log ها و راهکارهای رفع مشکل را بررسی میکنیم.
بررسی وضعیت OpenVPN در MikroTik با Log
یکی از بهترین روشها برای تشخیص مشکل OpenVPN بررسی Log های RouterOS است.
برای مشاهده Log از مسیر زیر استفاده کنید:
یا از طریق Terminal:
/log print
فعال کردن Debug برای OpenVPN
برای بررسی دقیقتر ارتباط VPN میتوان Log مربوط به PPP را فعال کرد.
/system logging add topics=ppp,debug action=memory
بعد از بررسی مشکل میتوانید Logging اضافی را حذف کنید تا حجم Log افزایش پیدا نکند.
خطای Certificate در OpenVPN
علائم مشکل:
- کلاینت به سرور متصل نمیشود.
- خطای TLS Error نمایش داده میشود.
- ارتباط بعد از چند ثانیه قطع میشود.
دلایل احتمالی:
- Certificate منقضی شده است.
- CA Certificate در کلاینت وجود ندارد.
- Private Key اشتباه وارد شده است.
- نام Certificate با تنظیمات MikroTik هماهنگ نیست.
راهکار:
- بررسی تاریخ اعتبار Certificate ها.
- ساخت مجدد Certificate در صورت نیاز.
- Import صحیح فایلها در MikroTik.
مشکل اتصال به OpenVPN Server
بررسی Active Connection های OpenVPN
برای مشاهده کاربران متصل به VPN:
/ppp active print
اطلاعاتی مانند موارد زیر نمایش داده میشود:
- نام کاربر
- آدرس IP اختصاص داده شده
- زمان اتصال
- نوع سرویس VPN
نکات حرفهای برای استفاده سازمانی از OpenVPN MikroTik
استفاده از DNS داخلی
برای دسترسی کاربران VPN به نام سرورها و سرویسهای داخلی، DNS سازمان را در PPP Profile تنظیم کنید.
مانیتورینگ کاربران
اتصالات VPN را با ابزارهای مانیتورینگ شبکه مانند The Dude یا سیستمهای NMS بررسی کنید.
Backup تنظیمات
قبل از تغییرات مهم از تنظیمات MikroTik Backup تهیه کنید.
سوالات متداول درباره OpenVPN در میکروتیک
آیا MikroTik از OpenVPN UDP پشتیبانی میکند؟
خیر. در RouterOS سرویس OpenVPN فقط با TCP کار میکند.
آیا برای OpenVPN میکروتیک نیاز به Certificate داریم؟
بله. برای ایجاد ارتباط امن باید Certificate سرور و کلاینت ایجاد شود.
پورت پیش فرض OpenVPN در MikroTik چیست؟
پورت استاندارد OpenVPN برابر 1194 است، اما امکان تغییر آن وجود دارد.
آیا میتوان چند کاربر همزمان به OpenVPN متصل کرد؟
بله. با ایجاد User های مختلف در PPP Secret امکان اتصال چندین کاربر وجود دارد.
آیا OpenVPN برای ارتباط شعب سازمانی مناسب است؟
برای اتصال کاربران و دسترسی راه دور بسیار مناسب است، اما برای ارتباط دائمی Site To Site معمولاً گزینههایی مانند IPsec یا GRE بهتر هستند.
جمعبندی راه اندازی OpenVPN در MikroTik
در این مقاله به صورت کامل مراحل راه اندازی OpenVPN Server در MikroTik را بررسی کردیم. از ساخت Certificate با Easy-RSA، نصب Certificate ها در RouterOS، فعالسازی OpenVPN Server، ایجاد کاربران، تنظیم Firewall و Routing تا عیبیابی مشکلات رایج را آموزش دادیم.
OpenVPN در میکروتیک یک راهکار امن و قابل اعتماد برای ایجاد دسترسی VPN کاربران راه دور به شبکه سازمانی است و با رعایت نکات امنیتی میتواند در بسیاری از سناریوهای شبکه مورد استفاده قرار گیرد.