Zum Inhalt

OpenVPN

Navigation: Konfiguration > VPN > OpenVPN

Die Seite OpenVPN verwaltet Site-to-Site- und Client-to-Server-VPN-Tunnel unter Verwendung des OpenVPN-Protokolls. Das Gerät unterstützt bis zu zehn unabhängige OpenVPN-Verbindungen (VPN1 bis VPN10), die jeweils als Server oder Client konfiguriert werden können. OpenVPN bietet eine flexible, zertifikatsbasierte VPN-Lösung, die sich für die Anbindung entfernter Standorte oder den sicheren Fernzugriff auf das LAN-Netzwerk hinter der Firewall eignet. Jeder VPN-Tunnel wird auf einer eigenen Registerkarte konfiguriert, in dem Rolle (Server oder Client), Zertifikat, Protokoll (UDP oder TCP), Tunnel-IP-Adressen und der entfernte Endpunkt festgelegt werden. Die Registerkarte Konfiguration zeigt Übersichtstabellen aller konfigurierten Server- und Client-Verbindungen und bietet zusätzliche globale Einstellungen. Datenverkehr durch VPN-Tunnel unterliegt den Paketfilter-Regeln. Änderungen werden nach Klick auf Anwenden wirksam, müssen jedoch über die Seite Speichern dauerhaft gesichert werden, um einen Neustart zu überstehen.

OpenVPN

Voraussetzungen

  • Mindestens ein für OpenVPN geeignetes Zertifikat muss auf der Seite Zertifikate hochgeladen sein. Sowohl Server als auch Client benötigen gültige Zertifikate, die von derselben Zertifizierungsstelle (CA) signiert sind.
  • Die Netzwerktopologie und IP-Adressierung für die VPN-Tunnel-Endpunkte muss geplant sein. Stellen Sie sicher, dass die Tunnel-IP-Subnetze nicht mit vorhandenen LAN- oder WAN-Subnetzen überlappen.
  • Wenn das Gerät als OpenVPN-Client fungiert, müssen Adresse und Port des entfernten OpenVPN-Servers bekannt sein.

Einstellungen

VPN-Tunnel-Tabs (VPN1 -- VPN10)

Jede Registerkarte konfiguriert eine OpenVPN-Tunnel-Instanz. Wählen Sie die gewünschte Registerkarte, um den entsprechenden Tunnel zu konfigurieren.

Device
Die Rolle dieses Geräts im VPN-Tunnel. Wählen Sie Server, um eingehende Verbindungen zu akzeptieren, oder Client, um eine Verbindung zu einem entfernten Server aufzubauen.
Certificate
Das Zertifikat für Authentifizierung und Verschlüsselung dieses VPN-Tunnels. Es stehen nur Zertifikate zur Verfügung, die auf der Seite Zertifikate hochgeladen wurden.
IP Info
Die IP-Adresskonfiguration für die Tunnel-Schnittstelle, einschließlich der lokalen und entfernten Tunnel-Endpunktadressen.
Protocol
Das Transportprotokoll für den VPN-Tunnel. Verfügbare Optionen sind UDP und TCP. UDP wird für die meisten Einsatzszenarien aufgrund des geringeren Overheads empfohlen.
Local server port (Server-Modus)
Die lokale Portnummer, auf der der OpenVPN-Server auf eingehende Verbindungen wartet.
Server address (Client-Modus)
Die IP-Adresse oder der Hostname des entfernten OpenVPN-Servers, zu dem eine Verbindung hergestellt werden soll.
Server port (Client-Modus)
Die Portnummer des entfernten OpenVPN-Servers.

Zusätzliche Einstellungen

VPN-LED-/Ausgangssteuerung
Wählt aus, welche VPN-Schnittstelle den Zustand der VPN-LED und der digitalen Ausgangsfunktion VPNUP steuert. Die LED zeigt den Verbindungszustand der ausgewählten Schnittstelle an: aus -- Verbindung inaktiv; blinkend -- Verbindungsaufbau; an -- verbunden.
Polarität des VPN-Eingangs
Konfiguriert die Polarität des digitalen VPN-Eingangssignals (steigende oder fallende Flanke).

Sicherheit

Verwenden Sie starke Zertifikate mit ausreichender Schlüssellänge für OpenVPN-Tunnel. Vermeiden Sie die Verwendung desselben Zertifikats für mehrere Tunnel. Erneuern Sie Zertifikate regelmäßig vor Ablauf und widerrufen Sie kompromittierte Zertifikate umgehend auf der Seite Zertifikate. Aktivieren Sie nur VPN-Tunnel, die tatsächlich benötigt werden. Deaktivieren Sie ungenutzte Tunnel-Instanzen, um die Angriffsfläche zu reduzieren. Stellen Sie sicher, dass Paketfilter-Regeln den Datenverkehr durch VPN-Tunnel auf die notwendigen Protokolle und Ziele beschränken, gemäß den Anforderungen der IEC 62443 an Zonen und Übergänge.