<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>OpenVPN on Michael’s Domain</title><link>https://jeltsch.org/fi/tags/openvpn/</link><description>Recent content in OpenVPN on Michael’s Domain</description><generator>Hugo</generator><language>fi</language><copyright>Copyright © 2002 - 2026 Michael Jeltsch.</copyright><lastBuildDate>Fri, 24 Jul 2026 00:18:18 +0300</lastBuildDate><atom:link href="https://jeltsch.org/fi/tags/openvpn/index.xml" rel="self" type="application/rss+xml"/><item><title>OpenVPN-palvelin pfSense-laitteella ja asiakasohjelma Ubuntu 16.04:llä</title><link>https://jeltsch.org/fi/openvpn_server_on_pfsense_and_client_on_ubuntu_16_04/</link><pubDate>Fri, 02 Nov 2018 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/openvpn_server_on_pfsense_and_client_on_ubuntu_16_04/</guid><description>&lt;p&gt;Olen asentanut 
 &lt;a href="https://openvpn.net" target="_blank" rel="noopener noreferrer nofollow"&gt;OpenVPN&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
-palvelimen 
 &lt;a href="https://www.netgate.com/solutions/pfsense/sg-3100.html" target="_blank" rel="noopener noreferrer nofollow"&gt;Netgate SG-3100 -reitittimeeni&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Toivon, että tämän ansiosta varmuuskopioiden synkronointi fyysisesti erilliseen sijaintiin helpottuu. 
 &lt;a href="https://www.pfsense.org/" target="_blank" rel="noopener noreferrer nofollow"&gt;pfsense-reitittimeen&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 on olemassa monia ohjeita OpenVPN-palvelimen asennuksesta, ja se toimii hyvin. Käytän kuitenkin töissä 
 &lt;a href="https://blog.ubuntu.com/desktop" target="_blank" rel="noopener noreferrer nofollow"&gt;Ubuntua&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 16.04:ää, ja asiakassovelluksen määrittäminen vaatii hieman enemmän työtä kuin MacOS:ssa tai Windowsissa. Ubuntussa on pakko päivittää DNS-tiedot manuaalisesti VPN-tunnelin muodostamisen jälkeen, jos olet valinnut asetuksen, jonka mukaan kaikki asiakaskoneelta lähtevä internetliikenne reititetään VPN-palvelimen kautta. Jos et päivitä DNS-resolverin tietoja Ubuntu-asiakaskoneella, pääset kyllä VPN:n sisäiseen verkkoon (minun tapauksessani 10.0.0.0/24), mutta et voi käyttää isäntänimiä. Esimerkiksi komento ping 
 &lt;a href="https://www.google.com" target="_blank" rel="noopener noreferrer nofollow"&gt;www.google.com&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 epäonnistuu, mutta komento ping 172.217.21.164 onnistuu. Vastaavasti selaimesi ei löydä URL-osoitteita. IP-osoitteilla selaaminen (”http://172.217.21.164”) ei ole kovin käytännöllistä. Ubuntun oletusasetukset eivät turvallisuussyistä salli tämän DNS-resolverin päivityksen tapahtuvan automaattisesti. 
 &lt;a href="https://packages.ubuntu.com/search?keywords=openvpn" target="_blank" rel="noopener noreferrer nofollow"&gt;Ubuntun OpenVPN-pakettiin&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 sisältyy skripti, joka päivittää nämä tiedot (/etc/openvpn/update-resolv-conf). Jotta tämä toimisi, on kuitenkin&lt;/p&gt;</description></item><item><title>Kuinka käynnistää OpenVPN- tai SSH-palvelin Ubuntu 16.04:ssä ja 18.04:ssä</title><link>https://jeltsch.org/fi/how_to_start_openvpn_or_ssh_server_under_ubuntu_16_04_and_18_04/</link><pubDate>Sat, 03 Sep 2016 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/how_to_start_openvpn_or_ssh_server_under_ubuntu_16_04_and_18_04/</guid><description>&lt;p&gt;&lt;strong&gt;OpenVPN&lt;/strong&gt;&lt;code&gt;sudo systemctl start openvpn@client&lt;/code&gt;”client” on johdettu asetustiedoston nimestä (/etc/openvpn/client.conf). Jos konfiguraatiotiedostosi nimi on server.conf, komennon tulee olla &lt;code&gt;sudo systemctl start openvpn@server&lt;/code&gt;. Kun haluat, että palvelu käynnistyy automaattisesti järjestelmän käynnistyksen yhteydessä, anna komento: &lt;code&gt;sudo systemctl enable openvpn@server&lt;/code&gt;&lt;strong&gt;Mallipohjaiset ja ei-mallipohjaiset palvelut&lt;/strong&gt;OpenVPN on niin sanottu &amp;ldquo;mallipohjainen&amp;rdquo; palvelu (se tarvitsee konfiguraatiotiedoston käynnistettäessä). Sen sijaan ssh-palvelin on ei-mallipohjainen palvelu. Siksi komento on yksinkertaisempi:&lt;code&gt;sudo systemctl start sshd&lt;/code&gt;&lt;/p&gt;</description></item><item><title>OpenVPN:n hallinta Network Managerin avulla</title><link>https://jeltsch.org/fi/managing_openvpn_with_network_manger/</link><pubDate>Thu, 05 Nov 2015 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/managing_openvpn_with_network_manger/</guid><description>&lt;p&gt;Olen juuri siirtynyt takaisin MacOSX:stä Ubuntuun työasioiden vuoksi. Pääasiassa taloudellisista syistä. Työpaikalla tarvitaan lisää tietokoneita, ja todella hyvä PC-kannettava maksaa vain puolet siitä, mitä MacBook Pro tai iMac maksaa. Tänään halusin muodostaa yhteyden kotoa yliopiston VPN-verkkoon ja katsoin yliopiston antamia ohjeita. Kuten tavallista, ohjeita ei käytännössä ollut lainkaan, ja ne, jotka olivat saatavilla, olivat virheellisiä. Ja ne olivat yksinomaan suomeksi (
 &lt;a href="http://www.helsinki.fi/helpdesk/ohjeet/tietoliikenne_ja_etakaytto/yhteydet_yliopiston_ulkopuolelta/vpn_ubuntu-asennus.html%29" target="_blank" rel="noopener noreferrer nofollow"&gt;http://www.helsinki.fi/helpdesk/ohjeet/tietoliikenne_ja_etakaytto/yhteydet_yliopiston_ulkopuolelta/vpn_ubuntu-asennus.html)&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
. Kuvasta (Hardy Heron) käy selvästi ilmi, että tätä sivua ei ole päivitetty vähintään kuuteen vuoteen (Hardy Heron julkaistiin vuoden 2008 alussa).Mitä siis teet, jos olet ladannut ja purkanut hy-vpn-config.tar.gz-tiedoston osoitteesta 
 &lt;a href="https://ohjelmistojakelu.helsinki.fi?Ensin" target="_blank" rel="noopener noreferrer nofollow"&gt;https://ohjelmistojakelu.helsinki.fi?Ensin&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
 sinun on asennettava laajennus Network Managerille: &lt;code&gt;sudo apt-get install network-manager-openvpn network-manager-openvpn-gnome&lt;/code&gt;. Sen jälkeen avaat Network Managerin työpöydän oikeassa yläkulmassa olevan valikkopalkin kuvakkeen kautta. Kaikkien käytettävissä olevien langattomien verkkojen alapuolella on kohta ”VPN-yhteydet”. Seuraa polkua ”VPN-yhteydet” -&amp;gt; ”Määritä VPN” -&amp;gt; ”Lisää” -&amp;gt; ”Tuo tallennettu VPN-määritys” -&amp;gt; ”Luo”. Valitse sitten ladatuista ja puretuista tiedostoista tiedosto ”openvpn.conf”. Täytä sen jälkeen muut kentät valintaikkunassa: käyttäjätunnus ja salasana. CA-varmenteeksi valitse ladatuista tiedostoista tiedosto ”HY-vpn-CA.pem” (sinun olisi pitänyt tallentaa se ensin johonkin turvalliseen paikkaan, esim. kansioon ”/etc/openvpn”).Yksi ongelma, josta käyttäjät valittavat, on se, että tuonti ei noudata ”redirect-gateway def1” -ohjetta, minkä seurauksena et pysty muodostamaan yhteyttä mihinkään (luulen, että tämä johtuu siitä, että Network Manager käyttää dnsmasq:ta, eikä dnsmasq ilmeisesti ole tarpeeksi älykäs ymmärtämään, että sen pitäisi nyt lähettää kyselyt jonnekin muualle). Siksi käyttäjät valittavat, että Network Manager ei reititä kaikkea liikennettä VPN-verkon kautta. Valintaruutu, jonka valinta on poistettava, jotta tämä toimisi, on hyvin piilotettu: se löytyy yhteyden muokkausikkunasta IPv4-asetukset-välilehdeltä -&amp;gt; Reitit (oikeassa alakulmassa) -&amp;gt; ”Käytä tätä yhteyttä vain sen verkossa oleviin resursseihin”. Miksi ihmeessä sitä on nimetty tavalla, jota kukaan ei ymmärrä? Miksi sitä ei voitu nimetä ”Älä reititä kaikkea liikennettä tämän VPN-yhteyden kautta”? Minun piti myös valita valintaruutu ”Ohita automaattisesti saadut reitit”, vaikka en tiedä miksi…Kuten tavallista, OpenVPN:n asennus on hankalaa, ja tärkeä VPN-liikenteen tunnelointi piti lisätä manuaalisesti OpenVPN-palvelimelle:&lt;code&gt;iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE&lt;/code&gt;Tein tämän luomalla /etc/network/if-up.d/ -hakemistoon uuden tiedoston nimeltä openvpn2, jonka sisältö oli seuraava:&lt;code&gt;#!/bin/shiptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE&lt;/code&gt;Tietenkin voit edelleen käynnistää ja pysäyttää VPN:n komentoriviltä. Systemd:n käyttöönoton jälkeen salasanan syöttö ei kuitenkaan ole enää yhtä suoraviivaista. Kun suoritat komennon &lt;code&gt;sudo systemctl start openvpn.service&lt;/code&gt;, sinun on suoritettava (esimerkiksi toisessa terminaalissa) komento &lt;code&gt;sudo systemd-tty-ask-password-agent&lt;/code&gt; ja syötettävä salasanasi siellä. Tämä on selvästi väliaikainen ratkaisu, kunnes järjestelmään saadaan kunnollinen salasana-agentti…&lt;/p&gt;</description></item><item><title>x11vnc nxserverin korvaajana</title><link>https://jeltsch.org/fi/x11vnc_as_a_nxserver_replacement/</link><pubDate>Thu, 29 Nov 2012 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/x11vnc_as_a_nxserver_replacement/</guid><description>&lt;p&gt;Nyt kun 
 &lt;a href="http://www.nomachine.com" target="_blank" rel="noopener noreferrer nofollow"&gt;nomachine&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
:n loistava nxclient ei enää toimi Mac OS X:ssä ja sen uusi nxplayer on vielä beta-vaiheessa (eikä toimi lainkaan minun järjestelmässäni), tarvitsin toisen ratkaisun, jotta voisin muodostaa yhteyden työpaikkani työpöytätietokoneeseen kotoa käsin. Kokeilin monia vaihtoehtoja, mutta päädyin lopulta 
 &lt;a href="http://www.karlrunge.com/x11vnc/" target="_blank" rel="noopener noreferrer nofollow"&gt;x11vnc&amp;nbsp;






 
 
 
 &lt;svg class="svg-inline--fa fas fa-up-right-from-square fa-2xs" fill="currentColor" aria-hidden="true" role="img" viewBox="0 0 512 512" overflow="visible"&gt;&lt;use href="#fas-up-right-from-square"&gt;&lt;/use&gt;&lt;/svg&gt;&lt;/a&gt;
-ohjelmaan. Työtietokoneellani on Ubuntu Precise Pangolin (12.04), ja muodostan yhteyden Mac OS X 10.8:sta (Mountain Lion). Minun piti vain asentaa x11vnc ja openssh-server työpaikan työpöydälleni ja lisätä /etc/init-kansioon x11vnc.conf-tiedosto, jonka sisältö on seuraava:&lt;code&gt;x11vnc -forever -rfbauth /etc/x11vnc.pass -bg -o /var/log/x11vnc.log -scale 1280x800 -display :0 -auth /var/run/lightdm/root/:0&lt;/code&gt;Minun on luotava salasanatiedosto:&lt;code&gt;x11vnc -storepasswd password /etc/x11vnc.pass&lt;/code&gt;Sen jälkeen minun tarvitsee vain päästä työpaikkani työpöydälle jollain tavalla. Tällä hetkellä siirryn sinne yliopiston UNIX-tietokoneiden kautta, koska suora SSH-yhteys ei ole mahdollista palomuurin takia. Joten muodostan SSH-yhteyden UNIX-keskuskonetta ja sieltä edelleen työtietokoneeseeni. Kun olen päässyt sisään, muodostan käänteisen SSH-tunnelin kotona olevaan MacBook Pro -tietokoneeseeni:&lt;code&gt;ssh -R 19999:localhost:5900 kotitietokoneen_IP-osoite&lt;/code&gt;Kotona olevalla MacBookillani minun piti ensin ottaa käyttöön Jakaminen - Etäkäyttö. Sitten käytän vain käyttöjärjestelmän sisäänrakennettua näytönjakotoimintoa ”Yhdistä palvelimeen” ja kirjoitan ”vnc://localhost:19999”, ja voilà – näen työpaikkani työpöydän kirjautumissivun.Vaihtoehtoisesti voisin käyttää MacBookiin asentamaani OpenVPN-palvelinta ja työpaikan työpöydän OpenVPN-asiakasohjelmaa yhteyden muodostamiseksi MacBookiin. Silloin voisin kirjautua suoraan sisään ja välttää yliopiston UNIX-koneiden kautta kulkevat väliportit käänteisen SSH-tunnelin muodostamiseksi. Toinen, vaikkakin hyvin hidas tapa päästä käsiksi työpaikkani työpöydän graafiseen käyttöliittymään on X11-eteenpäinohjaus SSH:n kautta. Tarvitsen vain toimivan SSH-yhteyden palvelimeen, SSH-palvelimen konfiguraatiotiedostossa käytössä olevan X11-eteenpäinohjauksen sekä X11-palvelimen paikallisella koneella (esim. XQuarz MacOSX:ssä): &lt;code&gt;ssh -X username@remote-server.comxclock &amp;amp;&lt;/code&gt;&lt;/p&gt;</description></item><item><title>Kuinka mahdollistaa VPN-asiakasohjelmien pääsy lähiverkon tietokoneisiin, joissa ei ole VPN-ohjelmistoa käynnissä</title><link>https://jeltsch.org/fi/how_to_enable_vpn_clients_to_access_lan_computers_that_are_not_running_vpn_software/</link><pubDate>Tue, 08 Aug 2006 00:00:00 +0000</pubDate><guid>https://jeltsch.org/fi/how_to_enable_vpn_clients_to_access_lan_computers_that_are_not_running_vpn_software/</guid><description>&lt;p&gt;Asensin OpenVPN-palvelun palvelimellemme. Oletusasetukset toimivat heti käyttövalmiina. Halusin kuitenkin käyttää VPN-asiakasohjelmaa suorittaakseni paikallisverkkomme (LAN) tietokoneiden varmuuskopioinnin etäyhteyden kautta (backuppc-ohjelmiston avulla). Ensin asensin OpenVPN-asiakasohjelmat kaikkiin varmuuskopioitaviin LAN-tietokoneisiin, mutta OpenVPN näyttää toimivan hieman epäluotettavasti Mac OS X:ssä. Siksi halusin määrittää VPN-palvelimen välittämään pyynnöt LAN-verkkoomme. Seuraavat muutokset olivat tarpeen:&lt;/p&gt;</description></item></channel></rss>