Windows 7 搭建 OpenVPN 服务器完整教程
对于很多还在使用 Windows 7 的用户来说,搭建一个自己的 VPN 服务器,既能用于安全远程访问家中电脑,又能保护公共 Wi-Fi 下的上网隐私,是个很实用的需求。OpenVPN 作为一款开源的 VPN 软件,安全性高、配置灵活,非常适合个人用户。下面我就手把手教你在 Windows 7 上搭建 OpenVPN 服务器。
一、 准备工作与环境检查
在开始之前,我们需要确保你的 Windows 7 电脑满足基本条件,并准备好必要的软件。
你需要准备:
- 一台运行 Windows 7 的电脑:作为 VPN 服务器,它最好有固定的内网 IP 地址,并且不能长时间休眠。
- 管理员权限:整个安装配置过程都需要管理员身份运行。
- 稳定的网络连接:服务器电脑需要连接互联网。
- 路由器管理权限:如果你需要从外网(互联网)访问这个 VPN,还需要能设置家里的路由器。
需要下载的软件:
- OpenVPN 安装包:访问 OpenVPN 社区官网,下载适用于 Windows 的安装程序。建议选择稳定版,如
OpenVPN-2.5.x-install.exe。 - OpenVPN Windows 版简易配置包:为了简化证书生成过程,我们使用一个社区维护的简易配置包。可以搜索 “OpenVPN Windows easy-rsa” 找到下载,通常是一个名为
easy-rsa.zip的压缩包。
重要提示:请务必从官方网站或可信的源下载软件,以确保安全。
二、 安装 OpenVPN 服务器软件
这一步我们将把 OpenVPN 安装到你的电脑上。
- 运行安装程序:找到你下载的
OpenVPN-2.5.x-install.exe,右键点击,选择 “以管理员身份运行”。 - 同意许可协议:安装向导启动后,点击
I Agree。 - 选择组件:在组件选择界面,确保所有组件都被勾选,特别是
OpenVPN Service和EasyRSA 3 Certificate Management Scripts。然后点击Next。 - 选择安装位置:通常不需要修改,使用默认的
C:\Program Files\OpenVPN\即可,点击Install开始安装。 - 安装虚拟网卡:安装过程中会提示安装虚拟 TAP 网卡驱动,一定要点击 “安装”。这是 OpenVPN 创建虚拟网络的关键。
- 完成安装:安装结束后,先不要急着点
Next。取消勾选Show Readme,然后点击Finish。
三、 生成 VPN 所需的证书和密钥
OpenVPN 使用 TLS/SSL 证书来确保通信安全,服务器和每个客户端都需要自己的证书。我们用自签名的方式来创建。
-
准备 EasyRSA 文件夹:
- 将之前下载的
easy-rsa.zip解压,你会得到一个easy-rsa文件夹。 - 将这个文件夹整体复制到 OpenVPN 的安装目录下,例如
C:\Program Files\OpenVPN\easy-rsa。
- 将之前下载的
-
以管理员身份打开命令提示符:
- 点击开始菜单,在搜索框输入
cmd。 - 在出现的“命令提示符”图标上右键,选择 “以管理员身份运行”。
- 点击开始菜单,在搜索框输入
-
进入 EasyRSA 目录并初始化:
- 在打开的命令行窗口中,依次输入以下命令(每输入一行按一次回车):
cd "C:\Program Files\OpenVPN\easy-rsa" init-config.bat vars.bat clean-all.batclean-all.bat会清空旧的证书文件,第一次运行没关系。
- 在打开的命令行窗口中,依次输入以下命令(每输入一行按一次回车):
-
生成证书颁发机构(CA)证书:
- 输入命令:
build-ca.bat - 命令行会提示你输入一些信息,如国家代码(CN)、省份、城市、组织名称等。如果不想填,可以一路按 回车 使用默认的括号
[]里的值。但 Common Name 最好起个名字,比如MyVPN-CA。
- 输入命令:
-
生成服务器证书和密钥:
- 输入命令:
build-key-server.bat server - 同样,信息可以按回车默认。当询问
Sign the certificate? [y/n]时,输入y;询问1 out of 1 certificate requests certified, commit? [y/n]时,也输入y。
- 输入命令:
-
生成客户端证书和密钥(以创建一个名为
client1的客户端为例):- 输入命令:
build-key.bat client1 - 过程和生成服务器证书一样,最后都输入
y确认。
- 输入命令:
-
生成迪菲-赫尔曼密钥交换文件:
- 输入命令:
build-dh.bat - 这个过程可能需要几分钟,请耐心等待。
- 输入命令:
-
生成 TLS 认证密钥:
- 输入命令:
openvpn --genkey --secret keys/ta.key
- 输入命令:
-
复制文件到配置目录:
- 所有生成的文件都在
easy-rsa/keys/目录下。 - 现在,将以下文件从
keys/文件夹复制到OpenVPN的配置文件夹config中(通常路径是C:\Program Files\OpenVPN\config):ca.crt(CA证书)server.crt(服务器证书)server.key(服务器私钥)dh2048.pem(DH文件,文件名可能略有不同)ta.key(TLS认证密钥)
- 所有生成的文件都在
四、 配置 OpenVPN 服务器
-
找到服务器配置文件模板:
- 进入
C:\Program Files\OpenVPN\sample-config文件夹。 - 找到
server.ovpn文件,用记事本(建议用 Notepad++ 等专业编辑器)打开它。
- 进入
-
修改关键配置:
- 这个文件里有很多配置项,对于基础使用,我们主要关注和修改以下几行(用
#注释掉的不需要动):port 1194:默认端口是1194,可以不改。如果遇到冲突可以改成其他端口,如1195。proto udp:默认使用UDP协议,速度更快。如果某些网络环境UDP被封锁,可以改成proto tcp。dev tun:使用路由模式(tun),适合大多数情况。另一种是桥接模式(tap)。server 10.8.0.0 255.255.255.0:这是VPN内网的网段。客户端连接后会被分配这个网段里的IP(如10.8.0.2, 10.8.0.3等)。如果你家内网也是10.8.0.x,可以改成其他网段,如server 10.9.0.0 255.255.255.0。- 找到并确认以下行没有被
#注释,且指向我们刚才复制的文件:ca ca.crt cert server.crt key server.key dh dh2048.pem tls-auth ta.key 0 - 在文件末尾,添加两行,让VPN客户端能通过服务器访问互联网和访问服务器所在的本地局域网:
push "redirect-gateway def1 bypass-dhcp" push "dhcp-option DNS 8.8.8.8" push "route 192.168.1.0 255.255.255.0"注意:
192.168.1.0应替换为你家路由器分配的内网网段(通常电脑的IP地址是192.168.1.x或192.168.0.x)。8.8.8.8是谷歌的公共DNS,你也可以换成114.114.114.114。
- 这个文件里有很多配置项,对于基础使用,我们主要关注和修改以下几行(用
-
保存配置文件:
- 将修改好的
server.ovpn文件,保存到C:\Program Files\OpenVPN\config目录下。
- 将修改好的
五、 启动 OpenVPN 服务器服务
-
启动服务:
- 点击开始菜单,找到
OpenVPN文件夹,运行OpenVPN Service下的 “Start OpenVPN Service”。 - 或者在命令提示符(管理员)中输入:
sc start OpenVPNService
- 点击开始菜单,找到
-
检查是否运行成功:
- 右键点击“计算机” -> “管理” -> “服务和应用程序” -> “服务”。
- 在列表中找到
OpenVPN Service,查看其状态是否为 “已启动”。 - 你也可以在
C:\Program Files\OpenVPN\log文件夹下查看日志文件,确认没有报错。
六、 配置客户端并连接测试
-
创建客户端配置文件:
- 回到
sample-config文件夹,用记事本打开client.ovpn。 - 修改关键行:
remote my-server-1 1194:将my-server-1替换成你 服务器的公网IP地址(如果只是在家局域网内测试,就填服务器的内网IP,如192.168.1.100)。- 同样,确认以下行存在且未被注释:
client dev tun proto udp ... ca ca.crt cert client1.crt key client1.key tls-auth ta.key 1注意
tls-auth这一行最后的参数是1,而服务器配置里是0。
- 回到
-
打包客户端文件:
- 新建一个文件夹,命名为
Client1。 - 将以下文件放入这个文件夹:
- 修改好的
client.ovpn(可以重命名为config.ovpn或client1.ovpn)。 - 从
easy-rsa/keys/目录复制:ca.crt,client1.crt,client1.key,ta.key。
- 修改好的
- 将这个
Client1文件夹压缩,发送给你需要连接VPN的设备(如另一台电脑、手机)。
- 新建一个文件夹,命名为
-
在客户端设备上连接:
- 在另一台 Windows 电脑上,也安装 OpenVPN 客户端软件。
- 将
Client1文件夹里的所有文件,复制到客户端的C:\Program Files\OpenVPN\config目录。 - 右键点击系统托盘里的 OpenVPN GUI 图标,选择
Connect。 - 如果一切正常,图标会变成绿色,并提示连接成功。你可以打开命令提示符,输入
ipconfig,会看到一个来自10.8.0.x的虚拟网卡地址。
七、 高级设置:从外网访问家中的 VPN 服务器
如果你希望在外面的网络(如公司、咖啡馆)也能连回家里的 VPN,还需要在路由器上设置“端口转发”。
- 为服务器电脑设置静态内网IP:在路由器管理后台,将你的 Windows 7 电脑的 MAC 地址与一个固定的内网 IP(如192.168.1.100)绑定。
- 设置端口转发:
- 登录你家路由器的管理页面(通常是192.168.1.1)。
- 找到“端口转发”、“虚拟服务器”或“NAT”相关设置。
- 添加一条新规则:
- 外部端口:
1194(与 server.ovpn 里配置的一致) - 内部IP地址:
192.168.1.100(你服务器的固定内网IP) - 内部端口:
1194 - 协议:
UDP(如果配置用的是UDP)
- 外部端口:
- 保存设置。
- 修改客户端配置:
- 将客户端配置文件
client.ovpn中的remote一行,后面的地址改为你家的 公网IP地址。 - 注意,家庭宽带的公网IP通常是动态的,重启路由器可能会变。可以考虑使用“动态DNS”服务来解决这个问题,但这属于更进阶的操作。
- 将客户端配置文件
注意事项与常见问题
- 防火墙:确保 Windows 7 自带的防火墙以及任何第三方安全软件,允许 OpenVPN 程序(
openvpn.exe)以及 UDP/TCP 1194 端口的入站连接。 - 连接不上:首先检查服务是否启动,然后查看服务器日志
openvpn.log。最常见的错误是证书路径不对、防火墙阻止、或者路由器端口转发没设好。 - 性能:家庭宽带的上行带宽通常较小,这会成为VPN速度的瓶颈。
- 安全提醒:妥善保管生成的
.crt和.key文件,尤其是ca.key(根密钥),不要泄露。每个客户端使用独立的证书,方便吊销管理。
按照以上步骤,你应该能在 Windows 7 上成功搭建起一个可用的 OpenVPN 服务器。这个过程虽然有些繁琐,但一步步来并不难。自己搭建的 VPN 用起来更放心,也让你对网络原理有更深的理解。遇到问题别怕,多看看日志文件,那里面通常藏着答案。

还没有评论,来说两句吧...