Verwaltung von OpenVPN mit dem Netzwerk-Manager

Zuletzt verändert am 24. Juli 2026 • 3 Min. Lesezeit • 509 Wörter
Ich bin gerade aus beruflichen Gründen wieder von Mac OS X auf Ubuntu umgestiegen.
Verwaltung von OpenVPN mit dem Netzwerk-Manager
Bild von Michael Jeltsch
Ich bin gerade aus beruflichen Gründen wieder von Mac OS X auf Ubuntu umgestiegen. Hauptsächlich aus finanziellen Gründen. Wir brauchen mehr Computer bei der Arbeit, und ein wirklich guter PC-Laptop kostet nur halb so viel wie ein MacBook Pro oder ein iMac. Heute wollte ich mich von zu Hause aus mit dem VPN-Netzwerk der Universität verbinden und habe mir die Anleitungen der Universität angesehen. Wie üblich gab es so gut wie keine Dokumentation, und das, was verfügbar war, war falsch. Und ausschließlich auf Finnisch ( http://www.helsinki.fi/helpdesk/ohjeet/tietoliikenne_ja_etakaytto/yhteydet_yliopiston_ulkopuolelta/vpn_ubuntu-asennus.html)  . Aus dem Screenshot (Hardy Heron) geht klar hervor, dass diese Seite seit mindestens 6 Jahren nicht mehr aktualisiert wurde (Hardy Heron wurde Anfang 2008 veröffentlicht).Was tun Sie also, wenn Sie die Datei „hy-vpn-config.tar.gz“ von https://ohjelmistojakelu.helsinki.fi  heruntergeladen und entpackt haben?Zunächst müssen Sie ein Plugin für den Netzwerk-Manager installieren: sudo apt-get install network-manager-openvpn network-manager-openvpn-gnome. Anschließend rufen Sie den Netzwerk-Manager über das Symbol in der Menüleiste oben rechts auf Ihrem Desktop auf. Unterhalb aller verfügbaren WLAN-Netzwerke befindet sich der Eintrag „VPN-Verbindungen“. Gehen Sie zu „VPN-Verbindungen“ -> „VPN konfigurieren“ -> „Hinzufügen“ -> „Gespeicherte VPN-Konfiguration importieren“ -> „Erstellen“. Wählen Sie anschließend die Datei „openvpn.conf“ aus den heruntergeladenen und entpackten Dateien aus. Füllen Sie danach die restlichen Felder im Dialogfeld aus: Benutzername, Passwort. Wählen Sie für das CA-Zertifikat die Datei „HY-vpn-CA.pem“ aus den heruntergeladenen Dateien aus (Sie sollten diese zuvor an einem sicheren Ort abgelegt haben, z. B. unter „/etc/openvpn“).Ein Problem, über das sich viele Nutzer beschweren, ist die Tatsache, dass der Import die Anweisung „redirect-gateway def1“ nicht berücksichtigt und man infolgedessen keine Verbindung herstellen kann (Ich vermute, das liegt daran, dass der Network Manager dnsmasq verwendet und dnsmasq offenbar nicht intelligent genug ist, um zu erkennen, dass es die Anfragen nun an eine andere Stelle senden sollte). Deshalb beschweren sich Nutzer, dass der Network Manager nicht in der Lage ist, den gesamten Datenverkehr über das VPN-Netzwerk zu leiten. Das Kontrollkästchen, das man deaktivieren muss, damit dies funktioniert, ist gut versteckt: Es befindet sich im Dialogfeld des Verbindungseditors unter dem Reiter „IPv4-Einstellungen“ -> „Routen“ (unten rechts) -> „Diese Verbindung nur für Ressourcen in diesem Netzwerk verwenden“. Warum um alles in der Welt muss man das so benennen, dass niemand die Bedeutung versteht? Warum nennt man es nicht einfach „Nicht den gesamten Datenverkehr über diese VPN-Verbindung leiten“? Ich musste außerdem das Kontrollkästchen „Automatisch ermittelte Routen ignorieren“ aktivieren, obwohl ich nicht weiß, warum…Wie üblich ist die Einrichtung von OpenVPN nervig, und die wichtige Tunnelung des VPN-Datenverkehrs musste manuell auf dem OpenVPN-Server hinzugefügt werden:iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADEIch habe dies getan, indem ich im Verzeichnis /etc/network/if-up.d/ eine zusätzliche Datei namens openvpn2 mit folgendem Inhalt angelegt habe:#!/bin/shiptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADENatürlich kannst du das VPN weiterhin über die Befehlszeile starten und stoppen. Seit der Einführung von systemd ist die Passworteingabe jedoch nicht mehr ganz so einfach. Wenn du sudo systemctl start openvpn.service ausführst, musst du (z. B. in einem anderen Terminal) sudo systemd-tty-ask-password-agent ausführen und dort dein Passwort eingeben. Das ist eindeutig eine Notlösung, bis es einen vernünftigen Passwort-Agenten gibt…