// Engineering Log
OpenVPN: Часть 1 — Протокол, редакции и клиенты
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Сети и маршрутизация.
OpenVPN — это протокол VPN и одновременно программа с открытым исходным кодом, которая его реализует. Проект существует с 2001 года и работает почти на любой системе: Linux, Windows, macOS, BSD, Android, iOS, а также на роутерах MikroTik, Keenetic и в прошивке OpenWrt. Туннель защищается TLS, поэтому для проверки сторон используются привычные сертификаты X.509.
Под названием OpenVPN выпускается несколько разных продуктов, и их часто путают. Ниже разобрано, что есть что и какой вариант выбрать.
Протокол
Соединение OpenVPN состоит из двух каналов:
- управляющий канал — TLS-сессия, в которой стороны проверяют сертификаты, договариваются о шифре и обмениваются ключами;
- канал данных — сами пакеты пользователя, зашифрованные согласованным шифром.
Работает OpenVPN поверх UDP (по умолчанию порт 1194) или TCP. Туннель бывает двух видов: tun — маршрутизируемый, уровня IP, используется почти всегда; tap — мостовой, уровня Ethernet, нужен в редких случаях, например для широковещательного трафика старых программ.
Шифр данных стороны согласуют сами. Начиная с версии 2.6 список по умолчанию — AES-256-GCM:AES-128-GCM:CHACHA20-POLY1305 (последний — если он доступен в библиотеке шифрования).
Редакции
OpenVPN Community
Свободная программа под лицензией GPLv2: сервер и консольный клиент в одном исполняемом файле. Актуальная ветка — 2.7, на странице загрузок проекта сейчас версия 2.7.7. Для Windows установщик включает графическую оболочку OpenVPN GUI.
Community не имеет веб-интерфейса: сервер настраивается текстовым файлом, сертификаты выпускаются отдельно, чаще всего утилитой easy-rsa. Это самый гибкий вариант, но всю настройку и сопровождение выполняет администратор.
OpenVPN Access Server
Коммерческий сервер компании OpenVPN Inc. с веб-интерфейсом администратора и пользовательским порталом, где сотрудник сам скачивает профиль подключения. Access Server умеет подключать LDAP, RADIUS и SAML, выдаёт профили автоматически и не требует ручной работы с сертификатами.
Лицензируется Access Server по числу одновременных подключений. Без подписки доступно два подключения — этого хватает для проверки. По данным сайта OpenVPN на сентябрь 2026 года, дальше подписка стоит 7 долларов за подключение в месяц при годовой оплате. Оплатить её российской картой нельзя: Visa и Mastercard не обслуживают российские карты за рубежом с марта 2022 года.
OpenVPN Connect
Бесплатное клиентское приложение OpenVPN Inc. для Windows, macOS, Android и iOS. Оно работает и с Access Server, и с сервером Community: достаточно импортировать профиль .ovpn. Connect построен на отдельной библиотеке OpenVPN 3, поэтому поддерживает не все редкие параметры классического OpenVPN 2.x — например, режим tap в нём не работает.
Сторонние клиенты
Кроме Connect, есть проверенные клиенты других разработчиков:
- OpenVPN GUI — входит в установщик Community для Windows;
- Tunnelblick — свободный клиент для macOS;
- NetworkManager-openvpn — модуль для рабочих столов Linux: профиль импортируется через настройки сети;
- OpenVPN for Android — свободный клиент для Android на основе классического OpenVPN 2.x;
- Viscosity — платный клиент для Windows и macOS с удобным управлением профилями.
На серверах Linux клиентом служит тот же пакет openvpn: он запускается с клиентским профилем, обычно как служба systemd.
Профиль .ovpn
Профиль — это текстовый файл с настройками клиента. В нём указаны адрес сервера, протокол и порт, а сертификаты и ключи могут быть встроены прямо в файл между тегами <ca>, <cert>, <key> и <tls-crypt>. Такой файл удобно передать пользователю целиком: клиент любой платформы импортирует его одним действием.
Встроенный ключ — это секрет. Профиль нельзя пересылать в открытом чате или класть в общую папку. Если файл утёк, сертификат пользователя отзывают на сервере.
Какой вариант выбрать
| Ситуация | Вариант |
|---|---|
| Небольшая компания, есть администратор, нужен бесплатный сервер | Community на Linux, клиенты — OpenVPN Connect или OpenVPN GUI |
| Доступ к офису через роутер | сервер на MikroTik или Keenetic, если он уже стоит в офисе |
| Нужны веб-портал, SSO и выдача профилей без ручной работы | Access Server (вне России — из-за оплаты) или Community с внешней авторизацией |
| Мобильные сотрудники | OpenVPN Connect на телефонах, профиль .ovpn с встроенными ключами |
Если выбор ещё не сделан, стоит сравнить OpenVPN с WireGuard: WireGuard проще в настройке и быстрее, а OpenVPN гибче в авторизации, работает поверх TCP и поддерживается большим числом устройств.
Типичные ошибки
- Один сертификат на всех. Если несколько сотрудников подключаются с одним ключом, нельзя отключить одного из них, не отключив остальных. У каждого пользователя должен быть свой сертификат.
- Устаревший сервер. На старых установках остаётся версия 2.4 или 2.5 с устаревшими настройками шифрования. Ветки 2.6 и 2.7 согласуют шифры автоматически, обновление обычно не требует переделки клиентов.
- Клиент не поддерживает параметр профиля. OpenVPN Connect игнорирует или отвергает часть параметров 2.x. Если профиль работает в OpenVPN GUI, но не в Connect, ищите в нём
tapи устаревшие директивы. - Профили без срока действия. Сертификаты уволенных сотрудников забывают отозвать. Отзыв и список отозванных сертификатов (CRL) должны быть частью процедуры увольнения.
Практические примеры настройки есть на сайте: сервер OpenVPN на MikroTik — «Настройка сервера OpenVPN на MikroTik RouterOS», сервер на Ubuntu и клиент Keenetic — «OpenVPN: настройка Ubuntu-сервера и клиента Keenetic». Если нужна помощь с развёртыванием, её можно заказать на странице «Настройка VPN».
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Сети и маршрутизация
MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.
Часто с этим приходят
- Поднять VPN и безопасный доступ в офис или облако
- Починить маршрутизацию, DNS или нестабильный канал
- Настроить MikroTik, firewall и внешние подключения
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related