Openvpn: Zeroshell + W2K12
Descripción
Como conecto un servidor Windows (2K12) con un firewall Zeroshell utilizando intercambio de llaves y con conexion persistente.
Prerequistos
Tener un Zeroshell bien configurado con el servidor OpenVPN configurado y funcionando; y un servidor W2K12 ya configurado y andando.
Instalación
Descargue la ultima version apropiada de OpenVPN de
https://openvpn.net/index.php/download/58-open-source/downloads.html
Configuración
1. En Firewall Zeroshell
- En la pagina de ingreso, antes de autenticar, a la dercha → X509 Certificates → CA: puede descargar el certificado de la entidad de certificacione CA.pem. Cambiele el nombre a ca.crt
- Cree la maquina en Zeroshell: Menu izquierda Network → Hosts → Add ponga nombre, dominio y descripcion.
- Descargue el certificado en Formato PEM: Menu izquierda Network → Hosts → Señale un host → X509
Aqui viene en un archivo tanto el CRT como el KEY .. toca serparla luego en dos archivos: miserver.crt con el certifiacdo publico y un miserver.key con la llave privada
- Estos tres archivos deben ser copiados al cliente
2. En el Cliente Windows Server
- Copie los tres certificados ca.crt, miserver.crt, miserver.key al directorio de configuracion c:\\Program Files\\OpenVPN\\config
- Ahi mismo debe tener un archivo cliente.ovpn . Puede copiarlo del directorio sample-config, pero mejor cope uno ya configurado que anexamos ya listo
- Para probar puede ejecutar OpenVPN-GUI (como Administrador) y darle al icono → Connect y deberia funcionar.
3. El lanzamiento automatico en Windows
- Lanzar el sevicio automaticamente. Ejecute services.msc, busce OpenVPN y darle editar .. y pongalo automatico
- Agregue el un registro en HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run un string
OVPN = “C:\\Program Files\\OpenVPN\\bin\\openvpn-gui.exe” –connect xxxxx.ovpn
- Cambie el valor de HKEY_LOCAL_MACHINE\\SOFTWARE\\OpenVPN-GUI\\allow_service . cambielo a 1
Trucos
1. Como asigno IPs fijas y Como agrego rutas a cada cliente
Esto es algo dispendioso pero facil. El Zeroshell esta configurado para usar archivos personalizados en directorio /DB/_DB.001/var/register/system/openvpn/ccd
En ese directorio debe colocarse un archivo con el mismo nombre competo del hosts: ejm: harvester.lisim.com y con el contenido
ifconfig-push 192.168.211.11 255.255.255.0
push “route 192.168.12.0 255.255.255.0 192.168.211.254”
Donde la primera linea es la IP y la segunda una ruta personalizada para entregarle al equipo
** Las rutas por defecto deben estar configuradas en el servidor.
Problemas
1. Si las rutas no funcionan
OJO .. la version 2.1.3 tiene un bug que no permite adicionar rutas. Use la ultima
-
Referencias
- Configuracion de Window: https://community.openvpn.net/openvpn/wiki/Easy_Windows_Guide#RunningOpenVPNasaService
- Lanzamiento automatico : https://support.untangle.com/hc/en-us/articles/202159608–OpenVPN-How-do-I-auto-start-OpenVPN-when-my-computer-boots-
FIN
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
==============================================================
client.ovpn
client
dev tap
proto tcp
remote 190.7.111.133 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca ca.crt
cert miserver.crt
key miserver.key
comp-lzo
verb 2
script-security 2
03-Dic-2015 J.E.Gomez v1.0 Primera version