Dies ist eine alte Version des Dokuments!
Openvpn-Client einrichten
OpenVPN ist eine Software um virtuelle private Netzwerke aufzubauen - also sichere Netzwerke über unsichere Verbindungen. Auf diese Weise können Computer über das Internet so an ein lokales Netzwerk angebunden werden, als ob diese sich selbst darin befinden würden.
Voraussetzungen:
- Das Programm OpenVPN
- Eine spezielle Konfigurationsdatei mit einem privaten Schlüssel (diese erhaltet ihr von eurer Organisation bzw. auf Anforderung beim datenkollekiv.net).
Linux
Das Programm OpenVPN ist quasi in allen Distributionen enthalten. Ihr installiert es einfach mit eure Paketmanager - und zwar die Pakete:
- openvpn
- network-manager-openvpn
- network-manager-openvpn-gnome
(die beiden letzten sind zur Konfiguration per Network-Manager notwendig).
Mit dem Network-Manager
Der Network-Manager ist das Standard-Programm zum Verwalten von Netzwerken und wird in den meisten aktuellen Desktop-Oberflächen wie Gnome, Cinnamon, KDE oder Unity genutzt. Zwar sieht die Oberfläche von Desktop zu Desktop etwas unterschiedlich aus, aber die Funktionalität ist die Selbe.
Import einer vertigen Openvpn-Konfigurations incl. Schlüsseln (empfohlen)
Am einfachsten ist es, wenn eine .ovpn Konfigurationsdatei hat, in der bereits alle Schlüssel enthalten sind.
Konfiguration "per Hand"
Steht keine komplette .ovpn Konfigurationsdatei zur Verfügung, muss diese selbst aus den Schlüsseln und ein paar weiteren Angaben erstellt werden.
Näheres findet sich unter manual-ovpn-config.
Auf der Kommandozeile
Für die Konfiguration auf der Kommandozeile ist folgende Anleitung hilfreich:
Windows
Für Windows existiert ein freier OpenVPN-Client Community Version. Er lässt sich unter https://openvpn.net/index.php/download/community-downloads.html downloaden. Bitte unter diesem Link nach der neuesten Version suchen.
Download und Installation
Für Windows eine der beiden Versionen:
- Windows 7/8/8.1/Server 2012r2 installer (NSIS)
- Windows 10/Server 2016/Server 2019 installer (NSIS)
herunter laden und mit Administratorenrechten installieren.
Beim Installieren sollte neben der Standardeinstellung folgende Komponente gewählt werden:
- OpenSsl Utilities
Als Programmpfad wird die Standardeinstellung gelassen: C:\Programme\OpenVPN\
Und eine entsprechende Nachfrage muss akzeptiert werden:
Auch der Aufruf des Programms muss künftig mit Administratorenrechten erfolgen. Am einfachsten geht das, indem in der Verknüpfung zum OpenVPN-Client, die auf dem Desktop liegt, das entsprechende Häkchen gesetzt wird.
→ Rechte Maustaste auf „OpenVPN Gui“ auf dem Desktop → Eigenschaften → Reiter „Kompatibilität“ → Programm als Administrator ausführen aktivieren.
Import einer .ovpn Konfigurationsdatei (empfohlen)
Wenn eine .ovpn Konfigurationsdatei zur Verfügung steht, in der bereits alle Schlüssel enthalten sind, muss diese nur importiert werden:
Anschließend die persönliche Konfigurationsdatei auf den Desktop kopieren. Die Openvpn-Gui muss zwingend mit Administratorrechten gestartet werden („Als Administrator ausführen“ wählen):
Dann befindet sich ein kleines Icon in der Taskleiste. Mit der rechten Maustaste stehen Optionen zur Verfügung:
Als erstes muss die Konfiguration importiert werden. Dazu die Option „Datei importieren“ wählen: Als Datei die auf den Desktop kopierte Konfigurationsdatei angeben.
Zum Starten des VPNs wird noch ein Passwort benötigt, das persönlich vergeben wurde. Dieses Passwort muss sicher aufbewahrt oder erinnert werden. Es darf keinesfalls zusammen mit dem Rechner verwahrt werden.
Konfiguration per Hand
Um eine Verbindung herzustellen, benötigt das Programm eine Konfiguration, die im Programmpfad liegt, bei einer Standardinstallation wird das:
C:\Programme\OpenVPN\config
sein.
Hier müssen nun die Dateien drei Dateien, die sich auf das Zertifikat beziehen (diese sollten von den Administrator_innen verteilt werden) hin kopiert werden:
- client.key (Der geheime Key für den Client, kann auch anders heißen - maßgeblich ist die Endung)
- client.crt (Der öffentliche Schlüssel für den Client, kann auch anders heißen - maßgeblich ist die Endung)
- ca.crt (das öffentliche Server-Zertifikat)
und eine Textdatei als Konfiguration angelegt werden. Entweder gibt es diese schon (weil die Administrator_in sie mit verteilt hat) oder sie kann mit einem Text-Editor (Notepad, Editor) angelegt werden. Evlt. lässt sie sich nicht direkt unter C:\Programme\OpenVPN\config speichern. In diesem Fall erst an einem anderen Ort speichern und später dort hin kopieren.
Diese muss etwa folgendermaßen aussehen:
- meineverbindung.ovpn
client dev tun port 1194 proto udp #remote IP-ADRESSE oder Server-Name remote 0.0.0.0 1194 nobind pull #redirect-gateway def1 resolv-retry infinite ca ca.crt cert client.crt key client.key remote-cert-tls server #comp-lzo persist-key persist-tun verb 3
Angepasst werden muss die IP-Adresse oder der Hostname
remote 0.0.0.0 1194
Wobei für 0.0.0.0 etwas sinnvolles eingetragen werden muss: Nämlich die IP-Adresse oder den Hostnamen des VPN-Servers. „1194“ bezeichnet den Port - und diese Einstellung kann meistens so bleiben, vorausgesetzt der Server nutzt auch die Standard-Konfiguration.
Heißen die Zertifikatsdateien nicht client.crt
oder client.key
, müssen auch diese Namen angepasst werden.
Der Dateiname ist frei wählbar und sollte einen Hinweis auf das jeweilige VPN enthalten. Wichtig ist, dass die Endung .ovpn
lautet.
OpenVPN starten
OpenVPN muss als Administrator laufen. Dazu mit der rechten Maustaste auf den Programmstarter klicken und „Als Administrator ausführen“ wählen. Jetzt muss das Administrator-Passwort eingegeben werden.
Um nicht jedesmal nach dem Admin-Passwort gefragt zu werden lässt sich dieses auch speichern. Dazu muss eine Verknüpfung auf dem Desktop zur Programmdatei erstellt werden (ist nach der Installation in der Regel schon vorhanden). Mit der rechten Maustaste auf das Symbol klicken und → „Eigenschaften“ wählen. Unter „Ziel:“ muss jetzt folgendes eingetragen werden:
runas /user:ComputerName\Administrator /savecred "C:\Program Files\OpenVPN\bin\openvpn-gui.exe"
(ComputerName u. Administrator-Login entsprechend ändern)
Nach dem Start des Programms mit Doppelklick auf die Desktop-Datei, findet sich unten in der Taskleiste ein kleines Symbol. Mit der rechten Maustaste kann, nach der Konfiguration, eine Verbindung hergestellt werden.
Passwort ändern
Ebenfalls mit Hilfe der OpenVPN GUI lässt sich das Passwort ändern. Auch dazu auf das kleine Symbol in der Taskleiste mit der rechten Maustaste klicken und „Passwort ändern“ wählen.
Mac OS
Für Mac-OS steht das Programm „Tunnelblick“ zur Verfügung, das auch weitgehend per hand konfiguriert werden muss.
- Der Download steht unter https://tunnelblick.net/ zur Verfügung
- Die Dokumentation findet sich unter: https://tunnelblick.net/documents.html
Installation
- Dokumentation unter: https://tunnelblick.net/cInstall.html
Die Installation funktioniert einfach per Installer. Bei der Installation wird eine Beispielkonfiguration in einem Verzeichnis auf dem Desktop angelegt.
Konfiguration
- Dokumentation unter https://tunnelblick.net/cConfigT.html
Grundsätzlich erwartet Tunnelblick seine Konfigurationsdateien zusammen mit Schlüssel und Serverzertifikat in einem Verzeichnis - z.B. auf dem Schreibtisch. Dieses wird anschließend als Tunnelblick-Konfiguration dadurch „gekennzeichnet“, dass es einen Verzeichnisnamen bekommt, der mit .tblk
endet. Z.B. „meineconfig.tblk“.
Die Konfigurationen können auch unter /Library/Application Support/Tunnelblick/…
gespeichert sein.
Einmal umbenannt bekommt das Verzeichnis ein Tunnelblick-Icon - und anschließend kann durch Doppelklick diese Konfiguration installiert werden. Das Administratorpasswort ist nötig und anschließend steht die Konfiguration zur Verfügung.
Soll eine Konfiguration geändert werden, kann folgenden Schritten gefolgt werden:
- Verzeichnis
meineconfig.tblk
umbenennen inmeineconfig
- ohne die Endung - dadurch kann wieder per Doppelklick in das Verzeichnis gewechselt werden (nur nötig, wenn die Änderungen in der grafischen Oberfläche erfolgen sollen. Auf der Kommandozeile funktioniert es ohne Umbenennung).
- Jetzt kann die Konfigurationsdatei geändert werden - oder Zertifikate können ersetzt werden etc.
- Nach Abschluss der Änderungen das Verzeichnis wiederum umbenennen - jetzt mit der Endung
.tblk
- Doppelklick und Bestätigung der Frage, ob die Konfiguration ersetzt werden soll.