پینگ بالا چک لیست پشتیبانی شبکه خدمات شبکه سازمانی مشاور آی تی

آموزش جامع راه اندازی OpenVPN در میکروتیک بصورت تصویری

آموزش جامع راه اندازی OpenVPN در میکروتیک بصورت تصویری

راه اندازی OpenVPN در میکروتیک؛ آموزش کامل تنظیم OpenVPN Server در MikroTik

راه اندازی OpenVPN در میکروتیک یکی از روش‌های امن برای ایجاد ارتباط VPN بین کاربران راه دور، شعب سازمانی و شبکه داخلی شرکت‌ها است. با استفاده از سرویس OpenVPN در RouterOS می‌توان یک تونل رمزنگاری شده ایجاد کرد تا کاربران خارج از سازمان بتوانند به منابع داخلی شبکه دسترسی داشته باشند.

OpenVPN چیست؟

OpenVPN یک پروتکل VPN متن‌باز (Open Source) است که با استفاده از کتابخانه امنیتی OpenSSL امکان ایجاد ارتباط رمزنگاری شده را فراهم می‌کند. این سرویس به دلیل امنیت بالا، انعطاف‌پذیری و پشتیبانی از سیستم‌عامل‌های مختلف مانند Windows، Linux، Android و iOS یکی از محبوب‌ترین راهکارهای VPN در دنیا محسوب می‌شود.

چرا از OpenVPN در MikroTik استفاده کنیم؟

امنیت بالا

OpenVPN از الگوریتم‌های رمزنگاری قدرتمند استفاده کرده و امکان احراز هویت کاربران با Certificate را فراهم می‌کند.

اتصال کاربران راه دور

کارمندان و مدیران شبکه می‌توانند از خارج سازمان به سرورها و تجهیزات داخلی دسترسی امن داشته باشند.

سازگاری بالا

OpenVPN روی اکثر سیستم‌عامل‌ها قابل استفاده بوده و نیاز به نرم‌افزارهای پیچیده ندارد.

نکته مهم درباره OpenVPN در میکروتیک

در MikroTik RouterOS سرویس OpenVPN فقط از پروتکل TCP پشتیبانی می‌کند. برخلاف برخی سرورها، امکان استفاده از OpenVPN روی UDP در میکروتیک وجود ندارد.

پیش نیازهای راه اندازی OpenVPN Server در MikroTik

مورد توضیحات
روتر MikroTik دارای RouterOS و پشتیبانی از سرویس OpenVPN
IP Public برای دسترسی کاربران از اینترنت به روتر
سیستم Linux برای ایجاد Certificate های مورد نیاز OpenVPN
OpenVPN Client نرم افزار اتصال کاربران به VPN Server

ایجاد Certificate برای OpenVPN میکروتیک

یکی از تفاوت‌های OpenVPN با برخی سرویس‌های VPN استفاده از Certificate برای احراز هویت امن است. برای راه اندازی OpenVPN در MikroTik باید ابتدا Certificate های زیر ایجاد شوند:

  • CA Certificate: مرجع صدور گواهی و اعتبارسنجی Certificate ها
  • Server Certificate: برای معرفی MikroTik به عنوان OpenVPN Server
  • Client Certificate: برای کاربران و سیستم‌هایی که قصد اتصال دارند

نصب Easy-RSA در Ubuntu

برای ایجاد Certificate ها از ابزار Easy-RSA استفاده می‌کنیم. ابتدا پکیج‌های مورد نیاز را روی Ubuntu نصب می‌کنیم.

sudo apt update

sudo apt install openvpn easy-rsa

ایجاد مسیر Easy-RSA

پس از نصب، یک مسیر اختصاصی برای مدیریت Certificate ها ایجاد می‌کنیم.

cd /etc/openvpn

sudo mkdir easy-rsa

کپی فایل‌های Easy-RSA

cp -r /usr/share/easy-rsa/* /etc/openvpn/easy-rsa/

خلاصه بخش اول

در این بخش با مفهوم OpenVPN در میکروتیک، مزایا، نیازمندی‌ها و مراحل اولیه ایجاد Certificate آشنا شدیم. در بخش بعدی، ساخت CA Certificate، ایجاد Certificate سرور MikroTik و آماده‌سازی فایل‌های امنیتی برای انتقال به روتر را انجام خواهیم داد.

ساخت Certificate سرور OpenVPN برای MikroTik با Easy-RSA

در بخش اول مقاله با ساختار OpenVPN و نیاز به Certificate برای راه اندازی VPN Server در میکروتیک آشنا شدیم. در این بخش قصد داریم Certificate های مورد نیاز شامل CA، Certificate سرور و کلید خصوصی را ایجاد کرده و برای استفاده در RouterOS آماده کنیم.

ویرایش فایل vars در Easy-RSA

ابتدا وارد مسیر Easy-RSA شده و فایل تنظیمات vars را برای تعریف اطلاعات Certificate ها ویرایش می‌کنیم.

cd /etc/openvpn/easy-rsa/

nano vars

در فایل vars پارامترهای مربوط به سازمان، کشور، شهر و اطلاعات صادرکننده Certificate را مطابق نیاز شبکه خود تغییر دهید.

export KEY_COUNTRY="IR"

export KEY_PROVINCE="Tehran"

export KEY_CITY="Tehran"

export KEY_ORG="KarajNetwork"

export KEY_EMAIL="admin@example.com"

export KEY_OU="Network"

نکته امنیتی

اطلاعات وارد شده در Certificate ها هنگام بررسی اعتبار گواهی نمایش داده می‌شود. به همین دلیل بهتر است از اطلاعات واقعی سازمان یا نام دامنه شبکه استفاده کنید.

پاک‌سازی Certificate های قبلی

قبل از ایجاد Certificate های جدید بهتر است محیط Easy-RSA را پاک‌سازی کنیم تا فایل‌های قدیمی باعث ایجاد مشکل نشوند.

source vars

./clean-all

ایجاد CA Certificate در OpenVPN

CA یا Certificate Authority مرجع اصلی اعتماد در OpenVPN است. تمام Certificate هایی که برای سرور و کاربران ایجاد می‌کنیم توسط این CA تایید خواهند شد.

./build-ca

پس از اجرای دستور، Easy-RSA اطلاعاتی مانند Country، Organization و Common Name را درخواست می‌کند. در اکثر موارد می‌توان مقادیر پیش‌فرض را تایید کرد.

فایل ایجاد شده:

  • ca.crt

این فایل در مرحله بعد روی MikroTik و همچنین کلاینت‌ها استفاده خواهد شد.

ایجاد Certificate و Private Key برای OpenVPN Server

در این مرحله برای روتر MikroTik یک Certificate اختصاصی ایجاد می‌کنیم تا RouterOS بتواند به عنوان OpenVPN Server فعالیت کند.

./build-key-server mikrotik

در زمان اجرای دستور، اطلاعات Certificate درخواست می‌شود. مقدار Common Name را بهتر است نام روتر یا نام سرویس VPN قرار دهید.

فایل‌های ایجاد شده برای سرور

  • mikrotik.crt
  • mikrotik.key
  • ca.crt

مشاهده فایل‌های Certificate ایجاد شده

برای مشاهده فایل‌های ایجاد شده وارد مسیر keys شوید.

cd /etc/openvpn/easy-rsa/keys

ls

انتقال Certificate ها به MikroTik

پس از ایجاد Certificate ها باید آن‌ها را به روتر MikroTik منتقل کنیم. برای این کار می‌توان از روش‌هایی مانند FTP، SCP یا Winbox استفاده کرد.

در این مثال از دستور ncftp برای انتقال فایل‌ها استفاده می‌کنیم.

ncftpput -u admin 192.168.1.1 / ca.crt mikrotik.crt mikrotik.key

توجه مهم

فایل Private Key با پسوند key بسیار حساس است. این فایل نباید در اختیار افراد غیرمجاز قرار گیرد، زیرا امکان جعل هویت VPN Server وجود خواهد داشت.

Import کردن Certificate ها در MikroTik

پس از انتقال فایل‌ها، وارد محیط Winbox شده و مسیر زیر را باز کنید:

System → Certificates

فایل‌ها را به ترتیب زیر Import کنید:

  1. ca.crt
  2. mikrotik.crt
  3. mikrotik.key

چرا سه فایل Import می‌کنیم ولی دو Certificate نمایش داده می‌شود؟

زیرا فایل Key به تنهایی یک Certificate محسوب نمی‌شود و فقط به Certificate سرور متصل می‌شود. بنابراین در لیست Certificates معمولاً فقط CA و Certificate سرور مشاهده خواهند شد.

پایان بخش دوم

در این بخش Certificate های مورد نیاز OpenVPN را ایجاد کرده و به MikroTik منتقل کردیم. در بخش بعدی تنظیمات اصلی OpenVPN Server در RouterOS، ایجاد IP Pool، تنظیم Profile و ساخت کاربران VPN را انجام خواهیم داد.

تنظیم OpenVPN Server در MikroTik RouterOS

پس از ایجاد و Import کردن Certificate های مورد نیاز، اکنون نوبت به فعال‌سازی سرویس OpenVPN در روتر MikroTik می‌رسد. در این مرحله تنظیمات سمت سرور انجام می‌شود تا کاربران بتوانند از طریق اینترنت به شبکه داخلی متصل شوند.

بررسی Certificate های نصب شده در MikroTik

قبل از فعال کردن OpenVPN بهتر است بررسی کنیم که Certificate ها به درستی در روتر نصب شده‌اند. برای مشاهده Certificate ها از مسیر زیر در Winbox استفاده کنید:

System → Certificates

در این قسمت باید دو Certificate اصلی مشاهده شود:

  • CA Certificate برای اعتبارسنجی
  • mikrotik Certificate برای سرویس OpenVPN Server

نکته: در کنار Certificate سرور باید علامت K به معنی وجود Private Key نمایش داده شود. در غیر این صورت OpenVPN Server قادر به استفاده از Certificate نخواهد بود.

فعال سازی OpenVPN Server در MikroTik

برای فعال کردن OpenVPN وارد مسیر زیر شوید:

PPP → Interface → OVPN Server

گزینه Enable را فعال کرده و تنظیمات زیر را انجام دهید:

گزینه مقدار پیشنهادی
Enabled فعال
Port 1194 یا پورت اختصاصی
Mode IP
Certificate mikrotik
Auth SHA1 یا بالاتر
Cipher AES-256

تنظیم OpenVPN Server از طریق Terminal

همین تنظیمات را می‌توان از طریق CLI میکروتیک نیز انجام داد:

/interface ovpn-server server set enabled=yes \
certificate=mikrotik \
auth=sha1 \
cipher=aes256 \
port=1194

ایجاد IP Pool برای کاربران OpenVPN

هر کاربری که به VPN متصل می‌شود نیاز به یک IP Address داخلی دارد. برای اختصاص IP به کاربران VPN یک Pool ایجاد می‌کنیم.

از مسیر زیر وارد تنظیمات Pool شوید:

IP → Pool → Add (+)

به عنوان مثال یک رنج برای کاربران VPN ایجاد می‌کنیم:

Name:
OpenVPN-Pool

Addresses:
10.10.10.2-10.10.10.254

از طریق CLI نیز می‌توان این Pool را ایجاد کرد:

/ip pool add name=OpenVPN-Pool ranges=10.10.10.2-10.10.10.254

ایجاد PPP Profile برای کاربران OpenVPN

Profile مشخص می‌کند کاربران VPN از چه Pool، DNS و تنظیمات ارتباطی استفاده کنند.

مسیر ایجاد Profile:

PPP → Profiles → Add

تنظیمات پیشنهادی:

  • Name: OpenVPN-Profile
  • Local Address: 10.10.10.1
  • Remote Address: OpenVPN-Pool
  • DNS Server: DNS داخلی سازمان
  • Use Encryption: yes

ایجاد User برای اتصال OpenVPN

در MikroTik کاربران VPN در قسمت Secret ساخته می‌شوند.

PPP → Secrets → Add

یک کاربر جدید ایجاد کنید:

Name:
vpnuser

Password:
StrongPassword

Service:
ovpn

Profile:
OpenVPN-Profile

پایان بخش سوم

در این بخش OpenVPN Server را روی MikroTik فعال کردیم، IP Pool ساختیم، Profile ایجاد کردیم و کاربر VPN ساختیم. در بخش بعدی نحوه ساخت Certificate برای کلاینت‌ها و آماده‌سازی فایل اتصال OVPN را بررسی خواهیم کرد.

ساخت Certificate برای کاربران OpenVPN در MikroTik

در بخش‌های قبلی OpenVPN Server را روی MikroTik فعال کردیم و Certificate مربوط به سرور را ایجاد و نصب نمودیم. اکنون باید برای هر کاربری که قصد اتصال به VPN را دارد یک Client Certificate اختصاصی ایجاد کنیم.

استفاده از Certificate برای کاربران باعث افزایش امنیت شده و امکان احراز هویت دقیق کاربران VPN را فراهم می‌کند.

ایجاد Client Certificate با Easy-RSA

برای ساخت Certificate کاربران مجدداً وارد مسیر Easy-RSA در سیستم Ubuntu می‌شویم.

cd /etc/openvpn/easy-rsa/

source vars

اکنون برای کاربر مورد نظر یک Certificate ایجاد می‌کنیم. در مثال زیر نام کاربر را vpnuser قرار داده‌ایم.

./build-key vpnuser

اطلاعات درخواست شده هنگام ساخت Certificate

  • Country Name
  • Organization Name
  • Common Name
  • Email Address

مقدار Common Name باید برای هر کاربر منحصر به فرد باشد.

فایل‌های ایجاد شده برای Client

پس از اجرای دستور ساخت Certificate، فایل‌های مربوط به کاربر در مسیر keys ایجاد می‌شوند.

cd /etc/openvpn/easy-rsa/keys

ls

برای هر کاربر معمولاً فایل‌های زیر ایجاد می‌شود:

  • vpnuser.crt → Certificate کاربر
  • vpnuser.key → کلید خصوصی کاربر
  • ca.crt → Certificate مرکز اعتماد

ایجاد فایل تنظیمات OpenVPN Client (.ovpn)

برای اتصال کلاینت‌ها به MikroTik باید یک فایل تنظیمات با پسوند .ovpn ایجاد کنیم. این فایل شامل آدرس سرور، پورت، نوع رمزنگاری و Certificate های مورد نیاز است.

در سیستم عامل Windows مسیر پیش‌فرض فایل‌های OpenVPN به شکل زیر است:

C:\Program Files\OpenVPN\config

ساخت فایل Client.ovpn

یک فایل متنی ایجاد کرده و نام آن را به عنوان مثال:

vpnuser.ovpn

قرار دهید. سپس تنظیمات زیر را داخل فایل قرار دهید:

client

dev tun

proto tcp

remote YOUR_PUBLIC_IP 1194

resolv-retry infinite

nobind

persist-key

persist-tun

remote-cert-tls server

cipher AES-256-CBC

auth SHA1

verb 3

auth-user-pass auth.cfg


توضیح پارامترهای فایل OVPN

تنظیم توضیح
proto tcp استفاده از TCP زیرا MikroTik فقط TCP را پشتیبانی می‌کند.
remote آدرس IP عمومی یا دامنه MikroTik
1194 پورت OpenVPN Server
auth-user-pass استفاده از نام کاربری و رمز PPP Secret

ساخت فایل Username و Password

برای جلوگیری از وارد کردن دستی اطلاعات ورود، یک فایل با نام:

auth.cfg

در همان مسیر ایجاد کرده و اطلاعات کاربر MikroTik را داخل آن قرار دهید.

vpnuser

StrongPassword

نکته امنیتی مهم

فایل‌های Certificate و Private Key را مانند رمز عبور محافظت کنید. ارسال عمومی فایل‌های .key می‌تواند باعث ایجاد خطر امنیتی شود.

پایان بخش چهارم

در این بخش Client Certificate ساخته شد و فایل تنظیمات OpenVPN برای اتصال کاربران آماده گردید. در بخش بعدی، Certificate ها را داخل فایل OVPN قرار داده، OpenVPN Client را نصب کرده و اولین اتصال به MikroTik را برقرار می‌کنیم.

اتصال OpenVPN Client به MikroTik OpenVPN Server

در بخش‌های قبلی Certificate های سرور و کلاینت را ایجاد کردیم و فایل تنظیمات OVPN را آماده نمودیم. اکنون باید فایل‌های Certificate را به کلاینت منتقل کرده و اولین اتصال VPN را برقرار کنیم.

انتقال Certificate های کلاینت به سیستم کاربر

برای اتصال موفق OpenVPN Client به MikroTik، فایل‌های زیر باید در مسیر تنظیمات OpenVPN کلاینت قرار گیرند:

  • ca.crt : Certificate مرکز اعتماد
  • vpnuser.crt : Certificate کاربر
  • vpnuser.key : کلید خصوصی کاربر
  • vpnuser.ovpn : فایل تنظیمات اتصال

قرار دادن Certificate ها در فایل OVPN

یکی از روش‌های ساده‌تر برای توزیع فایل VPN، قرار دادن Certificate ها به صورت Inline داخل فایل OVPN است. در این حالت کاربر فقط یک فایل دریافت می‌کند.

ساختار فایل OVPN به شکل زیر خواهد بود:

client

dev tun

proto tcp

remote YOUR_PUBLIC_IP 1194

nobind

persist-key

persist-tun

auth-user-pass auth.cfg


<ca>

-----BEGIN CERTIFICATE-----

CA CERTIFICATE CONTENT

-----END CERTIFICATE-----

</ca>


<cert>

-----BEGIN CERTIFICATE-----

CLIENT CERTIFICATE CONTENT

-----END CERTIFICATE-----

</cert>


<key>

-----BEGIN PRIVATE KEY-----

CLIENT PRIVATE KEY CONTENT

-----END PRIVATE KEY-----

</key>


توصیه امنیتی

در محیط‌های سازمانی بهتر است برای هر کاربر یک Certificate اختصاصی ایجاد شود و از اشتراک Certificate بین چند کاربر خودداری شود.

نصب OpenVPN Client در ویندوز

برای اتصال کاربران ویندوزی به MikroTik OpenVPN Server ابتدا نرم افزار OpenVPN Client را نصب می‌کنیم.

پس از نصب، وارد مسیر زیر شوید:

C:\Program Files\OpenVPN\config

تمام فایل‌های زیر را داخل این پوشه قرار دهید:

  • vpnuser.ovpn
  • auth.cfg
  • ca.crt
  • vpnuser.crt
  • vpnuser.key

اجرای OpenVPN و برقراری اتصال

پس از قرار دادن فایل‌ها، نرم افزار OpenVPN GUI را با دسترسی Administrator اجرا کنید.

روی آیکون OpenVPN در کنار ساعت ویندوز کلیک کرده و گزینه Connect را انتخاب کنید.

در صورت صحیح بودن تنظیمات، مراحل زیر مشاهده خواهد شد:

  1. برقراری ارتباط TCP با MikroTik
  2. تایید Certificate سرور
  3. احراز هویت Username و Password
  4. دریافت IP از VPN Pool
  5. ایجاد Interface مجازی TAP/TUN

بررسی کاربران متصل در MikroTik

پس از اتصال کاربر، در MikroTik می‌توان وضعیت VPN را مشاهده کرد.

از مسیر زیر:

PPP → Active Connections

اطلاعات زیر نمایش داده می‌شود:

  • نام کاربر VPN
  • IP اختصاص داده شده
  • زمان اتصال
  • سرعت و وضعیت ارتباط

بررسی اتصال از طریق Terminal MikroTik

/ppp active print

تست ارتباط VPN Client

بعد از اتصال موفق، ابتدا IP دریافت شده توسط کلاینت را بررسی کنید.

ipconfig

سپس ارتباط با Gateway سمت VPN را تست کنید:

ping 10.10.10.1

بررسی Route های ایجاد شده در کلاینت

اگر در فایل OVPN مسیرهای داخلی شبکه تعریف شده باشند، پس از اتصال باید Route های مربوطه در ویندوز ایجاد شوند.

route print

پایان بخش پنجم

در این بخش اتصال کامل کاربر به OpenVPN Server میکروتیک انجام شد و روش بررسی وضعیت VPN، دریافت IP و تست Route ها را بررسی کردیم. در بخش بعدی، تنظیمات امنیتی، Firewall، NAT، دسترسی به شبکه داخلی و نکات حرفه‌ای بهینه‌سازی OpenVPN در MikroTik را بررسی خواهیم کرد.

تنظیمات امنیتی OpenVPN در MikroTik و دسترسی به شبکه داخلی

پس از راه اندازی OpenVPN Server در MikroTik و برقراری اتصال کاربران، مرحله مهم بعدی تنظیم دسترسی‌ها، Firewall و Routing است. بدون انجام این تنظیمات، کاربر VPN ممکن است فقط به روتر متصل شود اما نتواند به سرورها، سیستم‌ها و تجهیزات شبکه داخلی دسترسی داشته باشد.

باز کردن پورت OpenVPN در Firewall MikroTik

برای اینکه کاربران خارج از سازمان بتوانند به سرویس OpenVPN متصل شوند، باید پورت مورد استفاده OpenVPN در Firewall اجازه عبور داشته باشد.

در حالت پیش‌فرض OpenVPN از پورت زیر استفاده می‌کند:

TCP Port 1194

برای ایجاد Rule در Firewall از مسیر زیر استفاده کنید:

IP → Firewall → Filter Rules → Add (+)

تنظیمات Rule:

گزینه مقدار
Chain input
Protocol tcp
Dst Port 1194
Action accept

معادل CLI:

/ip firewall filter

add chain=input protocol=tcp dst-port=1194 \
action=accept comment="Allow OpenVPN"

تنظیم NAT برای کاربران OpenVPN

اگر کاربران VPN نیاز به دسترسی به اینترنت از طریق MikroTik داشته باشند یا بخواهند از IP روتر استفاده کنند، باید NAT تنظیم شود.

مسیر ایجاد NAT:

IP → Firewall → NAT → Add

تنظیمات پیشنهادی:

  • Chain: srcnat
  • Src Address: 10.10.10.0/24
  • Out Interface: WAN Interface
  • Action: masquerade

تنظیمات امنیتی OpenVPN در MikroTik و دسترسی به شبکه داخلی

پس از راه اندازی OpenVPN Server در MikroTik و برقراری اتصال کاربران، مرحله مهم بعدی تنظیم دسترسی‌ها، Firewall و Routing است. بدون انجام این تنظیمات، کاربر VPN ممکن است فقط به روتر متصل شود اما نتواند به سرورها، سیستم‌ها و تجهیزات شبکه داخلی دسترسی داشته باشد.

باز کردن پورت OpenVPN در Firewall MikroTik

برای اینکه کاربران خارج از سازمان بتوانند به سرویس OpenVPN متصل شوند، باید پورت مورد استفاده OpenVPN در Firewall اجازه عبور داشته باشد.

در حالت پیش‌فرض OpenVPN از پورت زیر استفاده می‌کند:

TCP Port 1194

برای ایجاد Rule در Firewall از مسیر زیر استفاده کنید:

IP → Firewall → Filter Rules → Add (+)

تنظیمات Rule:

گزینه مقدار
Chain input
Protocol tcp
Dst Port 1194
Action accept

معادل CLI:

/ip firewall filter

add chain=input protocol=tcp dst-port=1194 \
action=accept comment="Allow OpenVPN"

تنظیم NAT برای کاربران OpenVPN

اگر کاربران VPN نیاز به دسترسی به اینترنت از طریق MikroTik داشته باشند یا بخواهند از IP روتر استفاده کنند، باید NAT تنظیم شود.

مسیر ایجاد NAT:

IP → Firewall → NAT → Add

تنظیمات پیشنهادی:

  • Chain: srcnat
  • Src Address: 10.10.10.0/24
  • Out Interface: WAN Interface
  • Action: masquerade

تنظیم از طریق Terminal:

/ip firewall nat

add chain=srcnat \
src-address=10.10.10.0/24 \
out-interface=WAN \
action=masquerade

ایجاد Route برای دسترسی به شبکه داخلی سازمان

در بسیاری از شبکه‌ها کاربران VPN باید به منابع داخلی مانند سرورها، فایل سرورها، دوربین‌ها و نرم افزارهای سازمانی دسترسی داشته باشند.

برای این کار باید مسیر شبکه داخلی در فایل OVPN کلاینت تعریف شود.

به عنوان مثال اگر شبکه داخلی سازمان:

192.168.10.0/24

باشد، دستور Route در فایل OVPN به شکل زیر اضافه می‌شود:

route 192.168.10.0 255.255.255.0

اجازه دسترسی VPN کاربران به LAN در Firewall

اگر Firewall MikroTik فعال باشد، باید اجازه عبور ترافیک از Interface مربوط به OpenVPN به سمت LAN داده شود.

/ip firewall filter

add chain=forward \
src-address=10.10.10.0/24 \
dst-address=192.168.10.0/24 \
action=accept \
comment="VPN to LAN Access"

محدود کردن دسترسی کاربران OpenVPN

در محیط‌های سازمانی بهتر است همه کاربران VPN دسترسی کامل به شبکه نداشته باشند. می‌توان دسترسی کاربران را بر اساس نیاز محدود کرد.

نمونه محدودسازی:

  • واحد مالی فقط دسترسی به سرور حسابداری داشته باشد.
  • واحد IT به تجهیزات شبکه دسترسی داشته باشد.
  • کاربران عادی فقط به نرم افزارهای مورد نیاز دسترسی داشته باشند.

افزایش امنیت OpenVPN در MikroTik

استفاده از Certificate اختصاصی

برای هر کاربر یک Certificate جداگانه ایجاد کنید.

تغییر پورت پیش فرض

استفاده از پورت اختصاصی باعث کاهش حملات اسکن عمومی می‌شود.

رمز عبور قوی

از Password های پیچیده برای کاربران VPN استفاده کنید.

پایان بخش ششم

در این بخش تنظیمات تکمیلی OpenVPN شامل Firewall، NAT، Routing و افزایش امنیت را انجام دادیم. در بخش آخر، خطاهای رایج OpenVPN در MikroTik، روش عیب‌یابی و سوالات متداول سئو شده را بررسی خواهیم کرد.

عیب‌یابی OpenVPN در MikroTik و رفع مشکلات اتصال VPN

پس از راه اندازی OpenVPN Server در MikroTik ممکن است در برخی شرایط کاربران نتوانند به VPN متصل شوند یا پس از اتصال، دسترسی به شبکه داخلی امکان‌پذیر نباشد. در این بخش مهم‌ترین خطاهای OpenVPN، روش بررسی Log ها و راهکارهای رفع مشکل را بررسی می‌کنیم.

بررسی وضعیت OpenVPN در MikroTik با Log

یکی از بهترین روش‌ها برای تشخیص مشکل OpenVPN بررسی Log های RouterOS است.

برای مشاهده Log از مسیر زیر استفاده کنید:

Winbox → Log

یا از طریق Terminal:

/log print

فعال کردن Debug برای OpenVPN

برای بررسی دقیق‌تر ارتباط VPN می‌توان Log مربوط به PPP را فعال کرد.

/system logging add topics=ppp,debug action=memory

بعد از بررسی مشکل می‌توانید Logging اضافی را حذف کنید تا حجم Log افزایش پیدا نکند.

خطای Certificate در OpenVPN

علائم مشکل:

  • کلاینت به سرور متصل نمی‌شود.
  • خطای TLS Error نمایش داده می‌شود.
  • ارتباط بعد از چند ثانیه قطع می‌شود.

دلایل احتمالی:

  • Certificate منقضی شده است.
  • CA Certificate در کلاینت وجود ندارد.
  • Private Key اشتباه وارد شده است.
  • نام Certificate با تنظیمات MikroTik هماهنگ نیست.

راهکار:

  • بررسی تاریخ اعتبار Certificate ها.
  • ساخت مجدد Certificate در صورت نیاز.
  • Import صحیح فایل‌ها در MikroTik.

مشکل اتصال به OpenVPN Server

مشکل راهکار
کاربر اصلاً Connect نمی‌شود بررسی IP Public، پورت OpenVPN و Firewall
اتصال برقرار می‌شود ولی LAN دیده نمی‌شود بررسی Route و Firewall Forward
کاربر IP دریافت نمی‌کند بررسی IP Pool و PPP Profile
VPN قطع و وصل می‌شود بررسی کیفیت اینترنت و Timeout

بررسی Active Connection های OpenVPN

برای مشاهده کاربران متصل به VPN:

/ppp active print

اطلاعاتی مانند موارد زیر نمایش داده می‌شود:

  • نام کاربر
  • آدرس IP اختصاص داده شده
  • زمان اتصال
  • نوع سرویس VPN

نکات حرفه‌ای برای استفاده سازمانی از OpenVPN MikroTik

استفاده از DNS داخلی

برای دسترسی کاربران VPN به نام سرورها و سرویس‌های داخلی، DNS سازمان را در PPP Profile تنظیم کنید.

مانیتورینگ کاربران

اتصالات VPN را با ابزارهای مانیتورینگ شبکه مانند The Dude یا سیستم‌های NMS بررسی کنید.

Backup تنظیمات

قبل از تغییرات مهم از تنظیمات MikroTik Backup تهیه کنید.

سوالات متداول درباره OpenVPN در میکروتیک

آیا MikroTik از OpenVPN UDP پشتیبانی می‌کند؟

خیر. در RouterOS سرویس OpenVPN فقط با TCP کار می‌کند.

آیا برای OpenVPN میکروتیک نیاز به Certificate داریم؟

بله. برای ایجاد ارتباط امن باید Certificate سرور و کلاینت ایجاد شود.

پورت پیش فرض OpenVPN در MikroTik چیست؟

پورت استاندارد OpenVPN برابر 1194 است، اما امکان تغییر آن وجود دارد.

آیا می‌توان چند کاربر همزمان به OpenVPN متصل کرد؟

بله. با ایجاد User های مختلف در PPP Secret امکان اتصال چندین کاربر وجود دارد.

آیا OpenVPN برای ارتباط شعب سازمانی مناسب است؟

برای اتصال کاربران و دسترسی راه دور بسیار مناسب است، اما برای ارتباط دائمی Site To Site معمولاً گزینه‌هایی مانند IPsec یا GRE بهتر هستند.

جمع‌بندی راه اندازی OpenVPN در MikroTik

در این مقاله به صورت کامل مراحل راه اندازی OpenVPN Server در MikroTik را بررسی کردیم. از ساخت Certificate با Easy-RSA، نصب Certificate ها در RouterOS، فعال‌سازی OpenVPN Server، ایجاد کاربران، تنظیم Firewall و Routing تا عیب‌یابی مشکلات رایج را آموزش دادیم.

OpenVPN در میکروتیک یک راهکار امن و قابل اعتماد برای ایجاد دسترسی VPN کاربران راه دور به شبکه سازمانی است و با رعایت نکات امنیتی می‌تواند در بسیاری از سناریوهای شبکه مورد استفاده قرار گیرد.

 

امتیاز post