OpenVPN คืออะไร และวิธีติดตั้งบน Cloud Server
OpenVPN คือซอฟต์แวร์ VPN ที่องค์กรทั่วโลกใช้มายาวนาน จุดเด่นคือความยืดหยุ่นในการยืนยันตัวตนและความสามารถทำงานผ่านพอร์ต TCP 443 ซึ่งผ่านเครือข่ายที่เข้มงวดได้ดี
- หมวดหมู่
- VPN และ Networking
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 1 vCPU · RAM 1 GB
- ไลเซนส์
- GPLv2 (Community Edition)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
OpenVPN คืออะไร
OpenVPN สร้างอุโมงค์เข้ารหัสระหว่างเครื่องผู้ใช้กับเซิร์ฟเวอร์ โดยใช้ใบรับรองดิจิทัลในการยืนยันตัวตน ทำให้ควบคุมได้ละเอียดว่าใครเข้าระบบได้ และเพิกถอนสิทธิ์รายคนได้ทันทีเมื่อจำเป็น
ข้อได้เปรียบที่ยังทำให้หลายองค์กรเลือก OpenVPN คือความสามารถทำงานผ่าน TCP พอร์ต 443 ซึ่งดูเหมือนทราฟฟิกเว็บทั่วไป จึงใช้งานได้จากเครือข่ายโรงแรม สนามบิน หรือองค์กรที่บล็อกพอร์ตอื่นเกือบทั้งหมด
แลกกับความยืดหยุ่นคือประสิทธิภาพที่ต่ำกว่า WireGuard และไฟล์ตั้งค่าที่ซับซ้อนกว่ามาก องค์กรที่เริ่มใหม่และไม่ติดข้อจำกัดเรื่องพอร์ตมักเลือก WireGuard แทน
ความสามารถเด่นของ OpenVPN
ยืนยันตัวตนด้วยใบรับรอง
ออกใบรับรองรายบุคคลและเพิกถอนได้ทันทีเมื่อพนักงานลาออกหรือทำอุปกรณ์หาย
ทำงานผ่าน TCP 443 ได้
ผ่านเครือข่ายที่บล็อกพอร์ตอื่นได้ดี เหมาะกับผู้ใช้ที่เดินทางบ่อย
รองรับการยืนยันตัวตนหลายชั้น
เพิ่มรหัสผ่านหรือรหัสจากแอป Authenticator ควบคู่กับใบรับรองได้
กำหนดสิทธิ์รายผู้ใช้
ตั้งได้ว่าผู้ใช้แต่ละกลุ่มเข้าถึงเครือข่ายส่วนใดได้บ้าง
ใช้ OpenVPN ทำอะไรได้บ้าง
- องค์กรที่มีพนักงานเดินทางและต้องเข้าระบบจากเครือข่ายที่จำกัดพอร์ต
- ระบบที่ต้องการการยืนยันตัวตนหลายชั้นตามนโยบายความปลอดภัย
- องค์กรที่มีระบบ OpenVPN เดิมอยู่แล้วและต้องย้ายขึ้นคลาวด์
- การเชื่อมต่อกับคู่ค้าที่กำหนดให้ใช้ OpenVPN
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| เริ่มต้นผู้ใช้พร้อมกันไม่เกิน 10 คน | 1 vCPU | 1 GB | NVMe 20 GB |
| แนะนำผู้ใช้พร้อมกันหลักสิบ | 2 vCPU | 4 GB | NVMe 40 GB |
| องค์กรใหญ่ผู้ใช้จำนวนมาก การเข้ารหัสกิน CPU มากกว่า WireGuard | 4 vCPU ขึ้นไป | 8 GB ขึ้นไป | NVMe 80 GB |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง OpenVPN บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Cloud Server ที่มีไอพีสาธารณะคงที่
- Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
- เปิดพอร์ตที่จะใช้ (ค่าเริ่มต้น UDP 1194 หรือ TCP 443)
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ดาวน์โหลดสคริปต์ติดตั้งที่ใช้กันแพร่หลาย
สคริปต์นี้จะสร้างใบรับรอง ตั้งค่าเซิร์ฟเวอร์ และสร้างไฟล์ตั้งค่าให้ผู้ใช้คนแรกให้อัตโนมัติ
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh chmod +x openvpn-install.sh sudo ./openvpn-install.sh - 2
ตอบคำถามระหว่างติดตั้ง
เลือกโปรโตคอลและพอร์ต ถ้าผู้ใช้ต้องต่อจากเครือข่ายที่เข้มงวดให้เลือก TCP พอร์ต 443 ส่วนกรณีทั่วไปเลือก UDP เพื่อความเร็วที่ดีกว่า
- 3
เพิ่มผู้ใช้ใหม่
รันสคริปต์เดิมอีกครั้งแล้วเลือกเมนูเพิ่มผู้ใช้ ระบบจะสร้างไฟล์ ovpn ให้หนึ่งไฟล์ต่อผู้ใช้หนึ่งคน
sudo ./openvpn-install.sh - 4
ส่งไฟล์ตั้งค่าให้ผู้ใช้
ส่งไฟล์ ovpn ผ่านช่องทางที่ปลอดภัย ไม่ควรส่งผ่านแชทสาธารณะ เพราะไฟล์นี้เท่ากับกุญแจเข้าระบบ
- 5
กำหนดเส้นทางไปยังเครือข่ายภายใน
แก้ไฟล์ /etc/openvpn/server.conf เพื่อประกาศเส้นทางไปยังวงภายในที่ต้องการให้ผู้ใช้เข้าถึง
push "route 10.10.0.0 255.255.255.0" - 6
เพิกถอนสิทธิ์ผู้ใช้ที่ไม่ต้องการแล้ว
ใช้เมนูเพิกถอนในสคริปต์เดิม ใบรับรองที่ถูกเพิกถอนจะเข้าระบบไม่ได้อีกทันที
สคริปต์ติดตั้งจากอินเทอร์เน็ตควรอ่านเนื้อหาก่อนรันเสมอ โดยเฉพาะบนเครื่องที่จะใช้งานจริง
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 1194 | UDP | การเชื่อมต่อ VPN แบบมาตรฐาน |
| 443 | TCP | ทางเลือกสำหรับเครือข่ายที่บล็อก UDP |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- ออกใบรับรองแยกรายบุคคลและเพิกถอนทันทีเมื่อพนักงานลาออก
- เปิดการยืนยันตัวตนหลายชั้นเพิ่มจากใบรับรอง
- จำกัดเส้นทางที่ประกาศให้ผู้ใช้ ไม่เปิดทั้งเครือข่ายภายในให้ทุกคน
- ตั้งค่า Log ให้เก็บว่าใครเชื่อมต่อเมื่อไหร่ เพื่อการตรวจสอบย้อนหลัง
- อัปเดต OpenVPN ตามรอบเพราะเป็นบริการที่เปิดสู่อินเทอร์เน็ตโดยตรง
ทำไมควรรัน OpenVPN บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
วาง VPN Server ไว้บน Cloud Server ในไทยทำให้ผู้ใช้ในประเทศได้ความเร็วดีกว่าการต่อไปเซิร์ฟเวอร์ต่างประเทศ
ใช้เป็นทางเข้าเดียวสำหรับผู้ดูแลระบบ ทำให้ปิดพอร์ต SSH และหน้าจัดการจากอินเทอร์เน็ตได้
ถ้าไม่อยากดูแลใบรับรองเอง ใช้บริการ VPN Gateway ที่ทีมงานของเราติดตั้งและดูแลให้ได้
คำถามที่พบบ่อยเกี่ยวกับ OpenVPN
OpenVPN ช้ากว่า WireGuard จริงไหม
จริงในกรณีทั่วไป เพราะ WireGuard ทำงานในระดับเคอร์เนลและใช้ชุดการเข้ารหัสที่เบากว่า แต่สำหรับงานเข้าระบบภายในทั่วไปที่ไม่ได้โอนไฟล์ใหญ่ ความต่างมักไม่กระทบการใช้งานจริง
ทำไมยังมีองค์กรเลือก OpenVPN
เพราะทำงานผ่าน TCP 443 ได้ ซึ่งผ่านเครือข่ายที่เข้มงวดได้ดีกว่า มีระบบใบรับรองและการยืนยันตัวตนหลายชั้นที่ครบกว่า และหลายองค์กรมีระบบเดิมที่ผูกกับ OpenVPN อยู่แล้ว
ใช้ทั้ง OpenVPN และ WireGuard พร้อมกันได้ไหม
ได้ ติดตั้งทั้งสองบนเครื่องเดียวกันโดยใช้พอร์ตต่างกัน แล้วให้ผู้ใช้ทั่วไปใช้ WireGuard ส่วนผู้ที่ต่อจากเครือข่ายจำกัดใช้ OpenVPN เป็นทางสำรอง
ทางเลือกอื่นที่คล้ายกับ OpenVPN
แอปอื่นในหมวด VPN และ Networking
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง OpenVPN ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด