// Engineering Log

OpenVPN: Часть 1 — Протокол, редакции и клиенты

Опубликовано 22.09.2026

// Быстрый маршрут

Эта статья относится к теме Сети и маршрутизация.

OpenVPN — это протокол VPN и одновременно программа с открытым исходным кодом, которая его реализует. Проект существует с 2001 года и работает почти на любой системе: Linux, Windows, macOS, BSD, Android, iOS, а также на роутерах MikroTik, Keenetic и в прошивке OpenWrt. Туннель защищается TLS, поэтому для проверки сторон используются привычные сертификаты X.509.

Под названием OpenVPN выпускается несколько разных продуктов, и их часто путают. Ниже разобрано, что есть что и какой вариант выбрать.

Протокол

Соединение OpenVPN состоит из двух каналов:

  • управляющий канал — TLS-сессия, в которой стороны проверяют сертификаты, договариваются о шифре и обмениваются ключами;
  • канал данных — сами пакеты пользователя, зашифрованные согласованным шифром.

Работает OpenVPN поверх UDP (по умолчанию порт 1194) или TCP. Туннель бывает двух видов: tun — маршрутизируемый, уровня IP, используется почти всегда; tap — мостовой, уровня Ethernet, нужен в редких случаях, например для широковещательного трафика старых программ.

Шифр данных стороны согласуют сами. Начиная с версии 2.6 список по умолчанию — AES-256-GCM:AES-128-GCM:CHACHA20-POLY1305 (последний — если он доступен в библиотеке шифрования).

Редакции

OpenVPN Community

Свободная программа под лицензией GPLv2: сервер и консольный клиент в одном исполняемом файле. Актуальная ветка — 2.7, на странице загрузок проекта сейчас версия 2.7.7. Для Windows установщик включает графическую оболочку OpenVPN GUI.

Community не имеет веб-интерфейса: сервер настраивается текстовым файлом, сертификаты выпускаются отдельно, чаще всего утилитой easy-rsa. Это самый гибкий вариант, но всю настройку и сопровождение выполняет администратор.

OpenVPN Access Server

Коммерческий сервер компании OpenVPN Inc. с веб-интерфейсом администратора и пользовательским порталом, где сотрудник сам скачивает профиль подключения. Access Server умеет подключать LDAP, RADIUS и SAML, выдаёт профили автоматически и не требует ручной работы с сертификатами.

Лицензируется Access Server по числу одновременных подключений. Без подписки доступно два подключения — этого хватает для проверки. По данным сайта OpenVPN на сентябрь 2026 года, дальше подписка стоит 7 долларов за подключение в месяц при годовой оплате. Оплатить её российской картой нельзя: Visa и Mastercard не обслуживают российские карты за рубежом с марта 2022 года.

OpenVPN Connect

Бесплатное клиентское приложение OpenVPN Inc. для Windows, macOS, Android и iOS. Оно работает и с Access Server, и с сервером Community: достаточно импортировать профиль .ovpn. Connect построен на отдельной библиотеке OpenVPN 3, поэтому поддерживает не все редкие параметры классического OpenVPN 2.x — например, режим tap в нём не работает.

Сторонние клиенты

Кроме Connect, есть проверенные клиенты других разработчиков:

  • OpenVPN GUI — входит в установщик Community для Windows;
  • Tunnelblick — свободный клиент для macOS;
  • NetworkManager-openvpn — модуль для рабочих столов Linux: профиль импортируется через настройки сети;
  • OpenVPN for Android — свободный клиент для Android на основе классического OpenVPN 2.x;
  • Viscosity — платный клиент для Windows и macOS с удобным управлением профилями.

На серверах Linux клиентом служит тот же пакет openvpn: он запускается с клиентским профилем, обычно как служба systemd.

Профиль .ovpn

Профиль — это текстовый файл с настройками клиента. В нём указаны адрес сервера, протокол и порт, а сертификаты и ключи могут быть встроены прямо в файл между тегами <ca>, <cert>, <key> и <tls-crypt>. Такой файл удобно передать пользователю целиком: клиент любой платформы импортирует его одним действием.

Встроенный ключ — это секрет. Профиль нельзя пересылать в открытом чате или класть в общую папку. Если файл утёк, сертификат пользователя отзывают на сервере.

Какой вариант выбрать

СитуацияВариант
Небольшая компания, есть администратор, нужен бесплатный серверCommunity на Linux, клиенты — OpenVPN Connect или OpenVPN GUI
Доступ к офису через роутерсервер на MikroTik или Keenetic, если он уже стоит в офисе
Нужны веб-портал, SSO и выдача профилей без ручной работыAccess Server (вне России — из-за оплаты) или Community с внешней авторизацией
Мобильные сотрудникиOpenVPN Connect на телефонах, профиль .ovpn с встроенными ключами

Если выбор ещё не сделан, стоит сравнить OpenVPN с WireGuard: WireGuard проще в настройке и быстрее, а OpenVPN гибче в авторизации, работает поверх TCP и поддерживается большим числом устройств.

Типичные ошибки

  • Один сертификат на всех. Если несколько сотрудников подключаются с одним ключом, нельзя отключить одного из них, не отключив остальных. У каждого пользователя должен быть свой сертификат.
  • Устаревший сервер. На старых установках остаётся версия 2.4 или 2.5 с устаревшими настройками шифрования. Ветки 2.6 и 2.7 согласуют шифры автоматически, обновление обычно не требует переделки клиентов.
  • Клиент не поддерживает параметр профиля. OpenVPN Connect игнорирует или отвергает часть параметров 2.x. Если профиль работает в OpenVPN GUI, но не в Connect, ищите в нём tap и устаревшие директивы.
  • Профили без срока действия. Сертификаты уволенных сотрудников забывают отозвать. Отзыв и список отозванных сертификатов (CRL) должны быть частью процедуры увольнения.

Практические примеры настройки есть на сайте: сервер OpenVPN на MikroTik — «Настройка сервера OpenVPN на MikroTik RouterOS», сервер на Ubuntu и клиент Keenetic — «OpenVPN: настройка Ubuntu-сервера и клиента Keenetic». Если нужна помощь с развёртыванием, её можно заказать на странице «Настройка VPN».

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Сети и маршрутизация

MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.

Часто с этим приходят

  • Поднять VPN и безопасный доступ в офис или облако
  • Починить маршрутизацию, DNS или нестабильный канал
  • Настроить MikroTik, firewall и внешние подключения

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ