Communityoplossing

OpenVPN op ZimaOS: server- versus clientconfiguratie

A ZimaOS user asked how to install OpenVPN Connect, but the community reply provided a Docker deployment for OpenVPN Access Server instead.

Kort gezegd: bepaal voordat je iets installeert of je een OpenVPN-server of een OpenVPN-client wilt

De forumvraag vroeg om “OpenVPN Connect”, maar in het antwoord werd OpenVPN Access Server geïnstalleerd. Dit zijn niet hetzelfde product. Access Server verandert ZimaOS in een VPN-server waarmee externe clients verbinding maken. OpenVPN Connect is een clienttoepassing die wordt gebruikt op eindapparaten zoals Windows, macOS, Android en iOS. Op headless Linux raadt OpenVPN Linux-clienttools aan in plaats van de desktopapp OpenVPN Connect.

Als je op afstand toegang wilt tot je thuisnetwerk, heb je de serverrol nodig

De officiële Docker-implementatie van OpenVPN gebruikt Access Server:

docker run -d   --name=openvpn-as   --device /dev/net/tun   --cap-add=MKNOD   --cap-add=NET_ADMIN   -p 943:943   -p 443:443   -p 1194:1194/udp   -v /DATA/AppData/openvpn:/openvpn   --restart=unless-stopped   openvpn/openvpn-as

De OpenVPN Access Server is de huidige upstream-bron. Bewaar het permanente gegevenspad /openvpn op echte ZimaOS-opslag, zodat certificaten en serverconfiguratie behouden blijven wanneer de container opnieuw wordt aangemaakt.

Publiceer niet elke beheerpoort op internet

Access Server gebruikt een webinterface voor beheer en VPN-luisterpoorten. Voor inkomende externe verbindingen heb je nog steeds een openbaar IP-adres of een bewust ingestelde port forwarding op je router nodig. Stel alleen de poorten beschikbaar die je gekozen configuratie vereist, beperk de toegang tot de beheerinterface en gebruik HTTPS. De exacte externe en interne poorten hangen af van je router en van de vraag of een andere reverse proxy poort 443 al gebruikt.

Als je ZimaOS zelf verbinding wilt laten maken met een andere OpenVPN-server, is dat een clientrol

De Linux-clientopties van OpenVPN omvatten OpenVPN 3 Linux, de opensourceclient openvpn en NetworkManager-plug-ins op normale Linux-distributies. ZimaOS is echter een headless appliance-besturingssysteem met een alleen-lezen systeemmodel. Daarom is het installeren van een desktopclient in het basissysteem niet de meest nette aanpak.

De OpenVPN Linux-clients maken het onderscheid tussen server en client duidelijk.

De volledige ZimaOS-host via een VPN routeren is een geavanceerde wijziging

Als een OpenVPN-client de standaardroute van de host wijzigt, kunnen externe toegang via ZimaClient, downloads uit de App Store, Docker-netwerken en lokale LAN-toegang allemaal worden beïnvloed. Bepaal of je werkelijk de host achter de VPN wilt plaatsen of slechts één applicatiecontainer. Voor een downloader of scraper is het doorgaans eenvoudiger om alleen die container via een VPN-gateway te routeren.

Voor normale externe NAS-toegang zijn Tailscale of WireGuard eenvoudiger op het huidige ZimaOS

Het huidige ZimaOS biedt Tailscale, WireGuard Easy, Firefly en NetBird rechtstreeks in de App Store. Als je alleen bestanden of het dashboard van buiten je huis wilt kunnen bereiken, vereisen deze opties minder aangepaste container- en netwerkconfiguratie dan het vanaf nul opbouwen van OpenVPN Access Server.

De VPN-opties van ZimaOS tonen de ondersteunde keuzes, terwijl de vereisten voor Tailscale de meest eenvoudige overlayoptie beschrijven.

Gebruik Portainer of Compose voor een bewust samengestelde aangepaste OpenVPN-stack

Als je specifiek OpenVPN-compatibiliteit nodig hebt, beheer de containerconfiguratie dan als Compose- of een andere reproduceerbare definitie, in plaats van met een eenmalige opdracht die je later niet opnieuw kunt samenstellen. Bewaar volumepaden, toegang tot het TUN-apparaat, mogelijkheden en poortkoppelingen in configuratie die je met versiebeheer beheert.

De vereisten voor Portainer zijn nuttig voor gebruikers die de voorkeur geven aan een containerinterface, en de vereisten voor ZimaOS-apps bieden het bredere appmodel van ZimaOS.

Controleer de VPN vanaf beide kanten

Maak voor Access Server verbinding vanaf een telefoon via mobiele data en controleer het aan de VPN toegewezen adres en de beoogde LAN-toegang. Controleer bij een clientconfiguratie de routingtabel van ZimaOS vóór en na het maken van de verbinding:

ip addr
ip route
curl ifconfig.me

Verklaar niet simpelweg dat het werkt omdat een container “running” aangeeft. Controleer daadwerkelijk of het verkeer de verwachte route volgt en of lokaal beheer nog steeds werkt.

Veelgestelde vragen

Is OpenVPN Connect hetzelfde als Access Server?

Nee. OpenVPN Connect is in de eerste plaats een endpointclient, terwijl Access Server het zelf gehoste VPN-serverproduct is.

Kan OpenVPN Access Server in Docker op ZimaOS draaien?

Ja, de officiële Access Server-image ondersteunt Docker en vereist toegang tot het TUN-apparaat, de NET_ADMIN-mogelijkheid, permanente opslag en de juiste poorten.

Heb ik port forwarding nodig?

Voor een zelf gehoste inkomende OpenVPN-server achter een thuisrouter is dat meestal wel nodig, tenzij een andere openbare routeringsoplossing wordt gebruikt.

Kan ik ZimaOS als VPN-client gebruiken?

Technisch gezien wel, met Linux-OpenVPN-tools of een zorgvuldig ontworpen container, maar wijzigingen in de routering van de volledige host kunnen LAN- en externe toegang verstoren.

Moet ik OpenVPN of Tailscale gebruiken?

Gebruik OpenVPN wanneer compatibiliteit of een bestaande OpenVPN-infrastructuur belangrijk is. Voor eenvoudige externe toegang tot ZimaOS zijn de huidige Tailscale- en WireGuard-opties in de App Store eenvoudiger.