如何在 LightNode VPS 上安装 OpenVPN
LightNode 提供运行 OpenVPN 的 Linux VPS。通过 OpenVPN 落地页创建的是标准 Linux 服务器,不预装 OpenVPN,版本选择、安装和维护均由用户完成。
这份教程采用 OpenVPN Access Server,因为官方安装程序和管理界面可以把部署过程控制在较短范围内。OpenVPN Community Edition 也能运行,但需要自行处理证书机构、服务端配置、客户端配置和路由规则。
选择节点和配置
初次测试和少量用户可以从 1 核 2 GB 内存开始。节点应尽量靠近实际使用者或需要访问的私有服务。LightNode 按小时计费,可以先测试不同节点的路由,再决定长期使用的位置。
创建 Ubuntu 24.04,或选择 OpenVPN Access Server 当前支持的其他系统。保存公网 IP 和 SSH 凭据。
连接 VPS
ssh root@YOUR_SERVER_IP
更新软件包索引和已安装的安全更新:
sudo apt update
sudo apt upgrade -y
确认系统版本和架构:
cat /etc/os-release
uname -m
开放必要端口
OpenVPN 当前的 Access Server 文档列出了标准部署所需的三个端口:
- TCP 443,用于 Web 界面和 OpenVPN TCP 连接
- TCP 943,用于 Web 界面和 API 通信
- UDP 1194,用于 OpenVPN UDP 连接
在 LightNode 防火墙或 VPS 内的防火墙中,只开放实际使用的端口。条件允许时,管理界面应限制为可信来源地址。
支持的系统和端口可能调整,操作时以 OpenVPN Access Server 官方安装文档为准。
运行官方安装程序
- 创建或登录 OpenVPN 账号。
- 打开 Access Server 门户。
- 选择 VPS 当前运行的 Linux 发行版。
- 复制门户生成的安装命令。
- 在 SSH 会话中运行该命令。
不同系统使用的仓库和命令会变化,直接复制门户生成的命令比在教程中保存一条旧命令更安全。
安装完成后,保存终端显示的管理员界面地址、客户端界面地址、临时用户名和临时密码。
登录并修改管理员密码
管理员界面通常使用类似以下的地址:
https://YOUR_SERVER_IP:943/admin
初次打开时,浏览器可能提示自签名证书。继续前先确认地址确实是新建 VPS 的 IP。使用临时凭据登录,并立即修改临时密码。
邀请正式用户前,建议绑定域名并配置有效的 TLS 证书。客户端配置使用域名后,也能减少未来服务器地址变化带来的影响。
添加用户并下载配置
为每位需要访问的人员分别创建 OpenVPN 用户。多人共用同一账号会增加撤销和审计的难度。
客户端界面通常使用:
https://YOUR_SERVER_IP:943/
用新建用户登录,下载对应设备的连接配置或 OpenVPN Connect 安装包。把配置导入 OpenVPN Connect 后发起连接。
测试连接和内部服务
检查客户端日志,确认连接过程完成,再测试用户实际需要访问的私有资源。客户端显示已连接,不代表 DNS、路由权限和每个内部服务都配置正确。
修改网络或认证设置时,先保留原有 SSH 会话,避免新规则导致无法恢复。服务状态和日志命令应以当前安装版本的官方文档为准。
Community Edition 方案
OpenVPN Community Edition 是开源软件,也可以运行在同一台 LightNode Linux VPS 上。官方流程包括证书体系、服务端和客户端配置、路由模式、开机启动和证书撤销。
选择这条路线时,参考 OpenVPN Community Edition 官方教程。不要直接复用年代较早的示例配置,密码学和路由选项需要按当前文档重新核对。
后续维护
- 安装系统和 OpenVPN 安全更新。
- 用户或设备离开后撤销对应配置。
- 安全备份配置和证书材料。
- 定期检查公网端口和管理员来源地址。
- 增加配置前先观察 CPU、内存和网络占用。
LightNode 负责 VPS 基础设施。OpenVPN 许可证、用户、证书、路由、防火墙、日志和软件更新由用户管理。
