Solution communautaire

OpenVPN sur ZimaOS : configuration du serveur et du client

A ZimaOS user asked how to install OpenVPN Connect, but the community reply provided a Docker deployment for OpenVPN Access Server instead.

En résumé : décidez si vous voulez un serveur OpenVPN ou un client OpenVPN avant toute installation

La question du forum demandait « OpenVPN Connect », mais la réponse installait OpenVPN Access Server. Il ne s’agit pas du même produit. Access Server transforme ZimaOS en serveur VPN auquel les clients distants se connectent. OpenVPN Connect est une application cliente utilisée sur des appareils tels que Windows, macOS, Android et iOS. Sur Linux sans interface graphique, OpenVPN recommande les outils client Linux plutôt que l’application de bureau OpenVPN Connect.

Si vous voulez accéder à votre réseau domestique à distance, vous avez besoin du rôle serveur

Le déploiement Docker officiel d’OpenVPN utilise Access Server :

docker run -d   --name=openvpn-as   --device /dev/net/tun   --cap-add=MKNOD   --cap-add=NET_ADMIN   -p 943:943   -p 443:443   -p 1194:1194/udp   -v /DATA/AppData/openvpn:/openvpn   --restart=unless-stopped   openvpn/openvpn-as

OpenVPN Access Server est la source officielle actuelle. Conservez le chemin de données persistant /openvpn sur un véritable espace de stockage ZimaOS afin que les certificats et la configuration du serveur survivent à la recréation du conteneur.

N’exposez pas tous les ports d’administration sur Internet

Access Server utilise une interface d’administration web ainsi que des ports d’écoute VPN. Vous avez toujours besoin d’une adresse IP publique ou d’une redirection de ports configurée intentionnellement sur le routeur pour les connexions entrantes à distance. N’exposez que ce que votre configuration exige, limitez l’accès à l’interface d’administration et utilisez HTTPS. Le choix exact des ports externes et internes dépend de votre routeur et du fait qu’un autre proxy inverse utilise déjà le port 443.

Si vous voulez que ZimaOS se connecte lui-même à un autre serveur OpenVPN, il s’agit d’un rôle client

Les options client Linux d’OpenVPN comprennent OpenVPN 3 Linux, le client open source openvpn et les modules d’extension NetworkManager sur les distributions Linux classiques. ZimaOS est toutefois un système d’exploitation pour appliance sans interface graphique, avec un modèle système en lecture seule ; installer un client de bureau dans le système de base n’est donc pas la solution la plus propre.

Les clients OpenVPN pour Linux rendent explicite la distinction entre serveur et client.

Acheminer l’ensemble de l’hôte ZimaOS via un VPN est une modification avancée

Si un client OpenVPN modifie la route par défaut de l’hôte, l’accès distant ZimaClient, les téléchargements depuis l’App Store, le réseau Docker et l’accès au réseau local peuvent tous être affectés. Déterminez si vous avez réellement besoin de placer l’hôte derrière le VPN ou seulement un conteneur applicatif. Pour un téléchargeur ou un outil d’extraction de données, il est généralement plus facile de raisonner en acheminant uniquement ce conteneur via une passerelle VPN.

Pour un accès NAS distant classique, Tailscale ou WireGuard est plus simple sur les versions actuelles de ZimaOS

Les versions actuelles de ZimaOS proposent directement Tailscale, WireGuard Easy, Firefly et NetBird dans l’App Store. Si votre objectif est simplement d’accéder à vos fichiers ou au tableau de bord depuis l’extérieur, ces solutions nécessitent moins de configuration personnalisée des conteneurs et du réseau que la création d’un serveur OpenVPN Access Server à partir de zéro.

Les options VPN de ZimaOS présentent les choix pris en charge, tandis que les prérequis Tailscale couvrent l’option de réseau superposé la plus simple.

Utilisez Portainer ou Compose pour une pile OpenVPN personnalisée et maîtrisée

Si vous avez spécifiquement besoin de la compatibilité OpenVPN, gérez la configuration du conteneur avec Compose ou une autre définition reproductible, plutôt qu’avec une commande unique impossible à reconstituer ultérieurement. Conservez les chemins des volumes, l’accès au périphérique TUN, les capacités et les mappages de ports dans une configuration gérée par contrôle de version.

Les prérequis Portainer sont utiles pour les utilisateurs qui préfèrent une interface de gestion des conteneurs, tandis que les prérequis des applications ZimaOS présentent plus largement le modèle applicatif de ZimaOS.

Vérifiez le VPN des deux côtés

Avec Access Server, connectez-vous depuis un téléphone utilisant les données mobiles et vérifiez l’adresse attribuée par le VPN ainsi que l’accès prévu au réseau local. Pour une configuration cliente, vérifiez la table de routage de ZimaOS avant et après la connexion :

ip addr
ip route
curl ifconfig.me

Ne concluez pas au succès simplement parce qu’un conteneur indique « running ». Vérifiez que le trafic suit le chemin prévu et que l’administration locale reste fonctionnelle.

FAQ

OpenVPN Connect est-il identique à Access Server ?

Non. OpenVPN Connect est principalement un client installé sur un appareil, tandis qu’Access Server est le produit de serveur VPN auto-hébergé.

OpenVPN Access Server peut-il fonctionner dans Docker sur ZimaOS ?

Oui, l’image officielle d’Access Server prend en charge Docker et nécessite l’accès au périphérique TUN, la capacité NET_ADMIN, un stockage persistant et les ports appropriés.

Ai-je besoin d’une redirection de ports ?

Pour un serveur OpenVPN entrant auto-hébergé derrière un routeur domestique, généralement oui, sauf si une autre configuration de routage public est utilisée.

Puis-je transformer ZimaOS en client VPN ?

Techniquement, oui, avec les outils OpenVPN pour Linux ou un conteneur soigneusement conçu, mais les modifications du routage de l’ensemble de l’hôte peuvent perturber le réseau local et l’accès à distance.

Dois-je utiliser OpenVPN ou Tailscale ?

Utilisez OpenVPN lorsque la compatibilité ou une infrastructure OpenVPN existante est importante. Pour un accès distant simple à ZimaOS, les solutions Tailscale/WireGuard actuellement disponibles dans l’App Store sont plus faciles.