Документация: ПО Факел — разрабатываемая версия
Интерфейс OpenVPN¶
Обзор¶
OpenVPN — это набор средств с открытым исходным кодом для построения защищенного VPN-соединения. Включает в себя компоненты для создания виртуального туннеля, аутентификации, шифрования, безопасной передачи данных, аппаратной разгрузки и компрессии данных.
Основные возможности OpenVPN:
Работает в нескольких режимах: точка-точка, сервер-клиент, клиент;
Работает с трафиком по протоколам UDP и TCP;
Работает в режиме туннеля (TUN) на сетевом уровне или в режиме моста (TAP) на канальном уровне модели OSI;
Поддерживает несколько режимов аутентификации: по ключу, через сертификаты стандарта x.509, логин и пароль (необходимо указать сертификат сервера), внешние скрипты и плагины;
Использует библиотеку OpenSSL на основе TLS/SSL для шифрования трафика. Поддерживает несколько алгоритмов шифрования: AES 128/192/256, DES, 3DES, Blowfish 128/256;
Поддерживает проверку целостности зашифрованных сообщений через хеш (HMAC);
Поддерживает аппаратную разгрузку ЦПУ;
Поддерживает установку сторонних скриптов и плагинов;
Обширно поддерживается операционными системами и производителями оборудования.
Порядок установки соединения OpenVPN между клиентом и сервером по протоколу TLS с использованием алгоритма генерации ключей, открытие сессии передачи данных:
Обмен приветственными сообщениями, рукопожатие, аутентификация.
Клиент подключается к серверу по IP-адресу и порту и отправляет свое приветственное TLS-сообщение, содержащее различную служебную информацию: поддерживаемые шифры, поддерживаемую версию протокола TLS и т.д. Сервер отвечает обратным приветом и предоставляет клиенту сертификат, подписанный центром сертификации. Клиент проверяет сертификат сервера и удостоверяется, что сертификат актуален, не просрочен и действительно был выдан центром сертификации. Если сертификат подлинный, то клиент доверяет серверу и устанавливает соединение. Опционально сервер может запросить клиентский сертификат. На этом этапе оба участника согласуют версии протокола TLS и алгоритм шифрования.
Совет
Опционально перед первым шагом можно дополнительно защитить сеанс связи, используя PSK и HMAC.
Генерация общего секретного ключа шифрования.
Для генерации общего секретного ключа используется алгоритм Diffie-Hellman (DH) или DH с элиптической кривой (ECDH). Обе стороны генерируют открытые и закрытые значения DH, которые представляют собой простое число и число-генератор. Затем обе стороны обмениваются открытыми значениями и при помощи арифметических вычислений независимо генерируют симметричные секретные ключи, которые они будут использовать для шифрования и расшифровки сообщений.
Открытие и закрытие сессии.
Теперь два участника могут открыть TLS-сессию и начать обмениваться зашифрованными данными, согласно выбранному алгоритму шифрования.
В конце сеанса связи клиент и сервер отправляют друг другу служебные сообщения о закрытии сессии. После этого симметричный секретный ключ удаляется. Если участники захотят возобновить сессию, им придется начать всю процедуру заново.
Зеркалирование трафика: Зеркалирование трафика (SPAN).
Конфигурацию для клиента, который подключается к интерфейсу OpenVPN маршрутизатора, формируют команды режима «Администрирование» generate openvpn client-config interface <interface> ca <ca> certificate <certificate> …. Команда выводит текст файла конфигурации клиента OpenVPN (обычно его сохраняют с расширением .ovpn). В файл входят адрес и порт сервера, протокол, тип устройства (TUN или TAP), алгоритмы шифрования и хеширования интерфейса, а также сертификат центра сертификации, сертификат клиента и закрытый ключ из конфигурации PKI (Инфраструктура открытых ключей). Адрес сервера берется из параметра local-host интерфейса; если он не задан, в файл записывается x.x.x.x — замените его адресом, по которому клиент подключается к маршрутизатору. Порт берется из параметра local-port, по умолчанию — 1194.
Если интерфейса нет, команда выводит сообщение OpenVPN interface "<interface>" does not exist!, если в PKI нет сертификата центра сертификации — OpenVPN CA certificate "<ca>" does not exist!, если нет сертификата клиента — OpenVPN certificate "<certificate>" does not exist!, если у сертификата клиента нет закрытого ключа — OpenVPN certificate key "<key>" does not exist!. Команды доступны только пользователю уровня «Администратор» (см. Уровни пользователей).
Пример настройки¶
Пример настройки по схеме «маршрутизатор в головном офисе — маршрутизатор в филиале с собственной подсетью».
При настройке интерфейса OpenVPN на сервере головного офиса указываются только параметры PKI для сервера: корневой сертификат, конечный сертификат, закрытый ключ, список отозванных сертификатов и файл со значениями DH. Не нужно дополнительно вносить данные клиента из филиала, так как эти параметры указываются на маршрутизаторе филиала. Сертификат для филиала создается на маршрутизаторе головного офиса (шаг 16), настройка маршрутизатора филиала описана в отдельной таблице ниже.
Настройка маршрутизатора головного офиса:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set interfaces openvpn vtun10 mode server |
Переводит интерфейс OpenVPN |
2 |
set interfaces openvpn vtun10 local-port 1194 |
Назначает интерфейсу OpenVPN |
3 |
set interfaces openvpn vtun10 persistent-tunnel |
Не перезагружает интерфейс OpenVPN |
4 |
set interfaces openvpn vtun10 protocol udp |
Разрешает на туннеле OpenVPN |
5 |
run generate pki ca install ca-1 |
Генерирует корневой сертификат |
6 |
run generate pki certificate sign ca-1 install srv-1 |
Генерирует конечный сертификат |
7 |
run generate pki dh install dh-1 |
Генерирует значения DH для безопасного обмена ключами. Сгенерированные значения сразу добавляются в текущую конфигурацию командой |
8 |
set interfaces openvpn vtun10 tls ca-certificate ca-1 |
Ассоциирует корневой сертификат |
9 |
set interfaces openvpn vtun10 tls certificate srv-1 |
Ассоциирует конечный сертификат сервера |
10 |
set interfaces openvpn vtun10 tls dh-params dh-1 |
Ассоциирует значения DH |
11 |
set interfaces openvpn vtun10 server push-route 192.168.0.0/16 |
Указывает серверу на интерфейсе OpenVPN |
12 |
set interfaces openvpn vtun10 server subnet 10.23.1.0/24 |
Указывает серверу на интерфейсе OpenVPN |
13 |
set interfaces openvpn vtun10 server client client0 ip 10.23.1.10 |
Указывает серверу на интерфейсе OpenVPN |
14 |
set interfaces openvpn vtun10 server client client0 subnet 10.23.2.0/25 |
Указывает серверу на интерфейсе OpenVPN маршрутизировать на клиент |
15 |
set protocols static route 10.23.0.0/20 interface vtun10 |
Задает статический маршрут для интерфейса |
16 |
run generate pki certificate sign ca-1 install branch-1 |
Генерирует конечный сертификат и закрытый ключ для филиала офиса |
Настройка маршрутизатора филиала:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set pki ca ca-1 certificate |
Сохраняет сгенерированный на маршрутизаторе в головном офисе корневой сертификат |
2 |
set pki certificate branch-1 certificate |
Сохраняет сгенерированный в головном офисе конечный сертификат |
3 |
set pki certificate branch-1 private key |
Сохраняет сгенерированный в головном офисе закрытый ключ сертификата |
4 |
set interfaces openvpn vtun10 tls ca-certificate ca-1 |
Ассоциирует корневой сертификат |
5 |
set interfaces openvpn vtun10 tls certificate branch-1 |
Ассоциирует конечный сертификат |
Список команд¶
Режим «Конфигурирование»¶
interfaces openvpn <interface> authentication password <password>¶
Синтаксис:
set interfaces openvpn
<interface>authentication password<password>delete interfaces openvpn
<interface>authentication password<password>show interfaces openvpn
<interface>authentication password
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<password>— пароль. Формат: строка.
Режим: «Конфигурирование».
interfaces openvpn <interface> authentication username <username>¶
Синтаксис:
set interfaces openvpn
<interface>authentication username<username>delete interfaces openvpn
<interface>authentication username<username>show interfaces openvpn
<interface>authentication username
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<username>— имя пользователя. Формат: строка.
Режим: «Конфигурирование».
interfaces openvpn <interface> description <description>¶
Синтаксис:
set interfaces openvpn
<interface>description<description>delete interfaces openvpn
<interface>description<description>show interfaces openvpn
<interface>description
Аргументы:
<interface>— имя интерфейса OpenVPN;<description>— описание для интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> device-type [<tun> | <tap>]¶
Синтаксис:
set interfaces openvpn
<interface>device-type[<tun> | <tap>]delete interfaces openvpn
<interface>device-type[<tun> | <tap>]show interfaces openvpn
<interface>device-type
Аргументы:
<interface>— имя интерфейса OpenVPN;<tun>— устройство туннеля;<tap>— устройство моста.
Режим: «Конфигурирование».
interfaces openvpn <interface> disable¶
Синтаксис:
set interfaces openvpn
<interface>disabledelete interfaces openvpn
<interface>disableshow interfaces openvpn
<interface>
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> encryption cipher <cipher>¶
Синтаксис:
set interfaces openvpn
<interface>encryption cipher<cipher>delete interfaces openvpn
<interface>encryption cipher<cipher>show interfaces openvpn
<interface>encryption cipher
Аргументы:
<interface>— имя интерфейса OpenVPN;<cipher>— алгоритм шифрования. Доступные алгоритмы: des, 3des, bf128, bf256, aes128, aes128gcm, aes192, aes192gcm, aes256,aes256gcm. Значение <none> отключает шифрование.
Режим: «Конфигурирование».
interfaces openvpn <interface> encryption ncp-ciphers <ciphers>¶
Синтаксис:
set interfaces openvpn
<interface>encryption ncp-ciphers<ciphers>delete interfaces openvpn
<interface>encryption ncp-ciphers<ciphers>show interfaces openvpn
<interface>encryption ncp-ciphers<ciphers>
Аргументы:
<interface>— имя интерфейса OpenVPN;<ciphers>— алгоритм шифрования. Доступные алгоритмы: des, 3des, aes128, aes128gcm, aes192, aes182gcm, aes256, aes256gcm. Значения перечисляются через запятую. Значение <none> отключает шифрование.
Режим: «Конфигурирование».
interfaces openvpn <interface> hash <hash>¶
Синтаксис:
set interfaces openvpn
<interface>hash<hash>delete interfaces openvpn
<interface>hash<hash>show interfaces openvpn
<interface>hash
Аргументы:
<interface>— имя интерфейса OpenVPN;<hash>— алгоритм хеширования HMAC. Доступные значения: md5, sha1, sha256, sha384, sha512.
Режим: «Конфигурирование».
interfaces openvpn <interface> ip adjust-mss [<mss> | <clamp-mss-to-pmtu>]¶
Конкретным значением администратор ПО Факел задает порог и ограничивает отправку пакетов, размер которых будет превышать заданное значение.
Максимальный размер сегмента — это опциональное поле в заголовке TCP-пакета с установленным флагом SYN. Если автоматическое обнаружение максимального размера передаваемого пакета на маршруте работает некорректно, установите конкретный размер сегмента вручную.
Синтаксис:
set interfaces openvpn
<interface>ip adjust-mss[<mss> | <clamp-mss-to-pmtu>]delete interfaces openvpn
<interface>ip adjust-mss[<mss> | <clamp-mss-to-pmtu>]show interfaces openvpn
<interface>ip adjust-mss
Аргументы:
<interface>— имя интерфейса OpenVPN;<mss>— конкретное значение для максимального размера сегмента на протоколе TCP. Диапазон значений: от 536 до 65535;<clamp-mss-to-pmtu>— максимальный размер сегмента будет задан автоматически.
Режим: «Конфигурирование».
Подсказка
Максимальный размер сегмента = максимальный размер передаваемого пакета - 20 (заголовок протокола IP) - 20 (заголовок протокола TCP) = 1452 байта при максимальном размере передаваемого пакета в 1492 байт.
interfaces openvpn <interface> ip arp-cache-timeout <sec>¶
Синтаксис:
set interfaces openvpn
<interface>ip arp-cache-timeout<sec>delete interfaces openvpn
<interface>ip arp-cache-timeout<sec>show interfaces openvpn
<interface>ip arp-cache-timeout
Аргументы:
<interface>— имя интерфейса OpenVPN;<sec>— интервал между записью данных в ARP-кэш. Формат: секунды. Диапазон значений: от 1 до 86400. Значение по умолчанию: 30 секунд.
Режим: «Конфигурирование».
interfaces openvpn <interface> ip disable-arp-filter¶
Синтаксис:
set interfaces openvpn
<interface>ip disable-arp-filterdelete interfaces openvpn
<interface>ip disable-arp-filtershow interfaces openvpn
<interface>ip
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> ip disable-forwarding¶
Синтаксис:
set interfaces openvpn
<interface>ip disable-forwardingdelete interfaces openvpn
<interface>ip disable-forwardingshow interfaces openvpn
<interface>ip
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> ip enable-arp-accept¶
Автоматически обновляет ARP-таблицу при появлении gratuitous ARP-кадров типа «запрос», «ответ».
Если ARP-таблица уже содержит IP-адрес, соответствующий gratuitous ARP-кадру, то таблица все равно будет обновлена, даже если команда не была выполнена.
Синтаксис:
set interfaces openvpn
<interface>ip enable-arp-acceptdelete interfaces openvpn
<interface>ip enable-arp-acceptshow interfaces openvpn
<interface>ip
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> ip enable-arp-announce¶
При генерации ARP-запроса интерфейс OpenVPN проверяет все целевые подсети. По умолчанию ПО Факел при отправке ARP-запросов использует любой локальный IP-адрес, настроенный на любом интерфейсе.
Синтаксис:
set interfaces openvpn
<interface>ip enable-arp-announcedelete interfaces openvpn
<interface>ip enable-arp-announceshow interfaces openvpn
<interface>ip
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
Примечание
Если вы выполнили команду, то при отправке ARP-запросов не используйте адреса вне подсети назначения.
interfaces openvpn <interface> ip enable-arp-ignore¶
По умолчанию интерфейс OpenVPN отвечает на ARP-запросы даже в том случае, если целевой IP-адрес — локальный IP-адрес назначения на любом интерфейсе. Независимо от того, какой интерфейс получил запрос.
Синтаксис:
set interfaces openvpn
<interface>ip enable-arp-ignoredelete interfaces openvpn
<interface>ip enable-arp-ignoreshow interfaces openvpn
<interface>ip
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> ip enable-directed-broadcast¶
Более подробная информация содержится в документах RFC 1812 и 2644.
Синтаксис:
set interfaces openvpn
<interface>ip enable-directed-broadcastdelete interfaces openvpn
<interface>ip enable-directed-broadcastshow interfaces openvpn
<interface>ip
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> ip enable-proxy-arp¶
Синтаксис:
set interfaces openvpn
<interface>ip enable-proxy-arpdelete interfaces openvpn
<interface>ip enable-proxy-arpshow interfaces openvpn
<interface>ip
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> ip proxy-arp-pvlan¶
Более подробная информация содержится в документе RFC 3069.
Синтаксис:
set interfaces openvpn
<interface>ip proxy-arp-pvlandelete interfaces openvpn
<interface>ip proxy-arp-pvlanshow interfaces openvpn
<interface>ip
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
Подсказка
Вы можете использовать эту команду без предварительного выполнения команды interfaces openvpn <interface> ip enable-proxy-arp.
interfaces openvpn <interface> ip source-validation [<strict> | <loose> | <disable>]¶
Более подробная информация содержится в документе RFC 3704.
Синтаксис:
set interfaces openvpn
<interface>ip source-validation[<strict> | <loose> | <disable>]delete interfaces openvpn
<interface>ip source-validation[<strict> | <loose> | <disable>]show interfaces openvpn
<interface>ip source-validation
Аргументы:
<interface>— имя интерфейса OpenVPN;<strict>— строгий режим. Применяется для предотвращения подмены IP-адреса при DDos-атаках. Каждый входящий пакет проверяется по таблице FIB. Если IP-адрес источника не соответствует записи в таблице FIB, пакет не пройдет проверку и будет отброшен. В этом режиме некоторые полезные пакеты могут быть отклонены, если сеть имеет сложную конфигурацию;<loose>— нестрогий режим. Применяется в случае ассиметричной маршрутизации или другой сложной конфигурации сети. Каждый входящий пакет проверяется по таблице FIB. Если IP-адрес источника недоступен ни через какой интерфейс, то пакет не пройдет проверку и будет отброшен;<disable>— проверка источника по обратному пути выключена.
Режим: «Конфигурирование».
interfaces openvpn <interface> ipv6 accept-dad <0-2>¶
Синтаксис:
set interfaces openvpn
<interface>ipv6 accept-dad<0-2>delete interfaces openvpn
<interface>ipv6 accept-dad<0-2>show interfaces openvpn
<interface>ipv6 accept-dad
Аргументы:
<interface>— имя интерфейса OpenVPN;<0>— выключает механизм по обнаружению дубликатов IPv6-адресов;<1>— включает механизм по обнаружению дубликатов IPv6-адресов. Значение по умолчанию;<2>— включает механизм по обнаружению дубликатов IPv6- и MAC-адресов в сегменте локальной сети. Если будут найдены два устройства с одинаковыми MAC- и IPv6-адресами на одном сегменте сети, передача данных по протоколу IPv6 будет остановлена для избежания конфликтов.
Режим: «Конфигурирование».
interfaces openvpn <interface> ipv6 address autoconf¶
При первичном подключении хост-устройство отправляет многоадресную рассылку с запросом параметров у маршрутизатора. Роутер отвечает на запрос и высылает объявление, которое содержит параметры конфигурации сетевого уровня. Узнав эти параметры, хост-устройство сможет подключиться к маршрутизатору.
Более подробная информация содержится в документе RFC 4862.
Синтаксис:
set interfaces openvpn
<interface>ipv6 address autoconfdelete interfaces openvpn
<interface>ipv6 address autoconfshow interfaces openvpn
<interface>ipv6 address
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
Примечание
Команда автоматически выключает перенаправление IPv6-трафика на интерфейсе OpenVPN.
interfaces openvpn <interface> ipv6 address eui64 <prefix>¶
Более подробная информация содержится в документе RFC 4291.
Синтаксис:
set interfaces openvpn
<interface>ipv6 address eui64<prefix>delete interfaces openvpn
<interface>ipv6 address eui64<prefix>show interfaces openvpn
<interface>ipv6 address eui64
Аргументы:
<interface>— имя интерфейса OpenVPN;<prefix>— префикс IPv6-адреса. Будет добавлен к основной части IPv6-адреса при запуске преобразования EUI-64.
Режим: «Конфигурирование».
interfaces openvpn <interface> ipv6 address no-default-link-local¶
Синтаксис:
set interfaces openvpn
<interface>ipv6 address no-default-link-localdelete interfaces openvpn
<interface>ipv6 address no-default-link-localshow interfaces openvpn
<interface>ipv6 address
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> ipv6 adjust-mss [<mss> | <clamp-mss-to-pmtu>]¶
Конкретным значением администратор ПО Факел задает порог и ограничивает отправку пакетов, размер которых будет превышать заданное значение.
Максимальный размер сегмента — это опциональное поле в заголовке TCP-пакета с установленным флагом SYN. Если автоматическое обнаружение максимального размера передаваемого пакета на маршруте работает некорректно, установите конкретный размер сегмента вручную.
Синтаксис:
set interfaces openvpn
<interface>ipv6 adjust-mss[<mss> | <clamp-mss-to-pmtu>]delete interfaces openvpn
<interface>ipv6 adjust-mss[<mss> | <clamp-mss-to-pmtu>]show interfaces openvpn
<interface>ipv6 adjust-mss
Аргументы:
<interface>— имя интерфейса OpenVPN;<mss>— конкретное значение для максимального размера сегмента на протоколе TCP. Диапазон значений: от 536 до 65535;<clamp-mss-to-pmtu>— максимальный размер сегмента будет задан автоматически.
Режим: «Конфигурирование».
Подсказка
Максимальный размера сегмента = максимальный размер передаваемого пакета - 20 (заголовок протокола IP) - 20 (заголовок протокола TCP) = 1452 байта при максимальном размере передаваемого пакета в 1492 байт.
interfaces openvpn <interface> ipv6 base-reachable-time <sec>¶
Синтаксис:
set interfaces openvpn
<interface>ipv6 base-reachable-time<sec>delete interfaces openvpn
<interface>ipv6 base-reachable-time<sec>show interfaces openvpn
<interface>ipv6 base-reachable-time
Аргументы:
<interface>— имя интерфейса OpenVPN;<sec>— интервал в течение которого интерфейс OpenVPN будет пытаться установить связь с хостом на другом конце соединения OpenVPN. Формат: секунды. Диапазон значений: от 1 до 86400. Значение по умолчанию: 30 секунд.
Режим: «Конфигурирование».
interfaces openvpn <interface> ipv6 disable-forwarding¶
Синтаксис:
set interfaces openvpn
<interface>ipv6 disable-forwardingdelete interfaces openvpn
<interface>ipv6 disable-forwardingshow interfaces openvpn
<interface>ipv6
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> ipv6 dup-addr-detect-transmits <n>¶
Синтаксис:
set interfaces openvpn
<interface>ipv6 dup-addr-detect-transmits<n>delete interfaces openvpn
<interface>ipv6 dup-addr-detect-transmits<n>show interfaces openvpn
<interface>ipv6 dup-addr-detect-transmits
Аргументы:
<interface>— имя интерфейса OpenVPN;<n>— количество сообщений типа «опрос соседа», рассылаемых по сети.
Режим: «Конфигурирование».
interfaces openvpn <interface> ipv6 source-validation [<strict> | <loose> | <disable>]¶
Более подробная информация содержится в документе RFC 3704.
Синтаксис:
set interfaces openvpn
<interface>ipv6 source-validation[<strict> | <loose> | <disable>]delete interfaces openvpn
<interface>ipv6 source-validation[<strict> | <loose> | <disable>]show interfaces openvpn
<interface>ipv6 source-validation
Аргументы:
<interface>— имя интерфейса OpenVPN;<strict>— строгий режим. Применяется для предотвращения подмены IPv6-адреса при DDos-атаках. Каждый входящий пакет проверяется по таблице FIB. Если IPv6-адрес источника не соответствует записи в таблице FIB, пакет не пройдет проверку и будет отброшен. В этом режиме некоторые полезные пакеты могут быть отклонены, если сеть имеет сложную конфигурацию;<loose>— нестрогий режим. Применяется в случае ассиметричной маршрутизации или другой сложной конфигурации сети. Каждый входящий пакет проверяется по таблице FIB. Если IPv6-адрес источника недоступен ни через какой интерфейс, то пакет не пройдет проверку и будет отброшен;<disable>— проверка источника по обратному пути выключена.
Режим: «Конфигурирование».
interfaces openvpn <interface> keep-alive failure-count <n>¶
Синтаксис:
set interfaces openvpn
<interface>keep-alive failure-count<n>delete interfaces openvpn
<interface>keep-alive failure-count<n>show interfaces openvpn
<interface>keep-alive failure-count
Аргументы:
Режим: «Конфигурирование».
interfaces openvpn <interface> keep-alive interval <sec>¶
Синтаксис:
set interfaces openvpn
<interface>keep-alive interval<sec>delete interfaces openvpn
<interface>keep-alive interval<sec>show interfaces openvpn
<interface>keep-alive interval
Аргументы:
<interface>— имя интерфейса OpenVPN;<sec>— Интервал отправки сообщений keepalive. Формат: секунды.
Режим: «Конфигурирование».
interfaces openvpn <interface> local-address <address>¶
Синтаксис:
set interfaces openvpn
<interface>local-address<address>delete interfaces openvpn
<interface>local-address<address>show interfaces openvpn
<interface>local-address
Аргументы:
<interface>— имя интерфейса OpenVPN;<address>— локальный IP-адрес, конечная точка туннеля OpenVPN. Формат: IPv4 или IPv6.
Режим: «Конфигурирование».
interfaces openvpn <interface> local-host <address>¶
Синтаксис:
set interfaces openvpn
<interface>local-host<address>delete interfaces openvpn
<interface>local-host<address>show interfaces openvpn
<interface>local-host
Аргументы:
<interface>— имя интерфейса OpenVPN;<address>— внешний IP-адрес интерфейса OpenVPN. Формат: IPv4 или IPv6.
Режим: «Конфигурирование».
interfaces openvpn <interface> local-port <port>¶
Синтаксис:
set interfaces openvpn
<interface>local-port<port>delete interfaces openvpn
<interface>local-port<port>show interfaces openvpn
<interface>local-port
Аргументы:
<interface>— имя интерфейса OpenVPN;<port>— порт, который будет ожидать входящие соединения.
Режим: «Конфигурирование».
interfaces openvpn <interface> mode [<site-to-site> | <client> | <server>]¶
Синтаксис:
set interfaces openvpn
<interface>mode[<site-to-site> | <client> | <server>]delete interfaces openvpn
<interface>mode[<site-to-site> | <client> | <server>]show interfaces openvpn
<interface>mode
Аргументы:
<interface>— имя интерфейса OpenVPN;<site-to-site>— интерфейс OpenVPN будет работать в режиме «точка-точка»;<client>— интерфейс OpenVPN будет работать в режиме клиента;<server>— интерфейс OpenVPN будет работать в режиме сервера.
Режим: «Конфигурирование».
interfaces openvpn <interface> offload dco¶
Синтаксис:
set interfaces openvpn
<interface>offload dcodelete interfaces openvpn
<interface>offload dcoshow interfaces openvpn
<interface>offload
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> openvpn-option <text>¶
Важно
Будьте осторожны при настройке OpenVPN напрямую. Неправильно заданные параметры могут привести к сбою в работе сервера. В случае неудачного запуска просмотрите записи журнала ошибок.
Синтаксис:
set interfaces openvpn
<interface>openvpn-option<text>delete interfaces openvpn
<interface>openvpn-option<text>show interfaces openvpn
<interface>openvpn-option
Аргументы:
<interface>— имя интерфейса OpenVPN;<text>— строка с настройками. Формат: синтаксис файла openvpn.conf.
Режим: «Конфигурирование».
interfaces openvpn <interface> persistent-tunnel¶
Синтаксис:
set interfaces openvpn
<interface>persistent-tunneldelete interfaces openvpn
<interface>persistent-tunnelshow interfaces openvpn
<interface>
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> redirect <destination>¶
Синтаксис:
set interfaces openvpn
<interface>redirect<destination>delete interfaces openvpn
<interface>redirect<destination>show interfaces openvpn
<interface>redirect
Аргументы:
<interface>— имя интерфейса OpenVPN;<destination>— имя интерфейса, на который будет перенаправлен трафик.
Режим: «Конфигурирование».
interfaces openvpn <interface> remote-address <address>¶
Синтаксис:
set interfaces openvpn
<interface>remote-address<address>delete interfaces openvpn
<interface>remote-address<address>show interfaces openvpn
<interface>remote-address
Аргументы:
<interface>— имя интерфейса OpenVPN;<address>— IP-адрес однорангового узла в конечной точке туннеля OpenVPN. Формат: IPv4 или IPv6.
Режим: «Конфигурирование».
interfaces openvpn <interface> remote-host [<address> | <name>]¶
Синтаксис:
set interfaces openvpn
<interface>remote-host[<address> | <name>]delete interfaces openvpn
<interface>remote-host[<address> | <name>]show interfaces openvpn
<interface>remote-host
Аргументы:
<interface>— имя интерфейса OpenVPN;<address>— внешний IP-адрес однорангового узла, который будет ожидать входящие соединения;<name>— доменное имя однорангового узла.
Режим: «Конфигурирование».
interfaces openvpn <interface> remote-port <port>¶
Синтаксис:
set interfaces openvpn
<interface>remote-port<port>delete interfaces openvpn
<interface>remote-port<port>show interfaces openvpn
<interface>remote-port
Аргументы:
<interface>— имя интерфейса OpenVPN;<port>— внешний порт.
Режим: «Конфигурирование».
interfaces openvpn <interface> replace-default-route local <value>¶
redirect-gateway local def1 (конечные точки туннеля находятся в одной подсети). В текущей версии ПО Факел команда требует указать значение <value>, хотя оно не используется (см. Ограничения).Синтаксис:
set interfaces openvpn
<interface>replace-default-route local<value>delete interfaces openvpn
<interface>replace-default-route local<value>show interfaces openvpn
<interface>replace-default-route local
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<value>— произвольное значение. Формат: строка.
Режим: «Конфигурирование».
Примечание
В текущей версии ПО Факел параметр local требует значение, хотя значение не используется: достаточно указать любое, например enable.
interfaces openvpn <interface> server client <name>¶
Синтаксис:
set interfaces openvpn
<interface>server client<name>delete interfaces openvpn
<interface>server client<name>show interfaces openvpn
<interface>server client
Аргументы:
<interface>— имя интерфейса OpenVPN;<name>— имя-идентификатор сертификата.
Режим: «Конфигурирование».
interfaces openvpn <interface> server client-ip-pool disable¶
Синтаксис:
set interfaces openvpn
<interface>server client-ip-pool disabledelete interfaces openvpn
<interface>server client-ip-pool disableshow interfaces openvpn
<interface>server client-ip-pool disable
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число.
Режим: «Конфигурирование».
interfaces openvpn <interface> server client-ip-pool start <address>¶
Синтаксис:
set interfaces openvpn
<interface>server client-ip-pool start<address>delete interfaces openvpn
<interface>server client-ip-pool start<address>show interfaces openvpn
<interface>server client-ip-pool start
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<address>— первый IP-адрес в пуле. Формат: IPv4-адрес (x.x.x.x).
Режим: «Конфигурирование».
interfaces openvpn <interface> server client-ip-pool stop <address>¶
Синтаксис:
set interfaces openvpn
<interface>server client-ip-pool stop<address>delete interfaces openvpn
<interface>server client-ip-pool stop<address>show interfaces openvpn
<interface>server client-ip-pool stop
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<address>— последний IP-адрес в пуле. Формат: IPv4-адрес (x.x.x.x).
Режим: «Конфигурирование».
interfaces openvpn <interface> server client-ip-pool subnet-mask <mask>¶
Синтаксис:
set interfaces openvpn
<interface>server client-ip-pool subnet-mask<mask>delete interfaces openvpn
<interface>server client-ip-pool subnet-mask<mask>show interfaces openvpn
<interface>server client-ip-pool subnet-mask
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<mask>— маска подсети. Формат: IPv4-адрес (x.x.x.x).
Режим: «Конфигурирование».
interfaces openvpn <interface> server client-ipv6-pool base <prefix>¶
Синтаксис:
set interfaces openvpn
<interface>server client-ipv6-pool base<prefix>delete interfaces openvpn
<interface>server client-ipv6-pool base<prefix>show interfaces openvpn
<interface>server client-ipv6-pool base
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<prefix>— начальный адрес пула с необязательной длиной префикса. Формат: IPv6-префикс (h:h:h:h:h:h:h:h/x).
Режим: «Конфигурирование».
interfaces openvpn <interface> server client-ipv6-pool disable¶
Синтаксис:
set interfaces openvpn
<interface>server client-ipv6-pool disabledelete interfaces openvpn
<interface>server client-ipv6-pool disableshow interfaces openvpn
<interface>server client-ipv6-pool disable
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число.
Режим: «Конфигурирование».
interfaces openvpn <interface> server domain-name <text>¶
Синтаксис:
set interfaces openvpn
<interface>server domain-name<text>delete interfaces openvpn
<interface>server domain-name<text>show interfaces openvpn
<interface>server domain-name
Аргументы:
<interface>— имя интерфейса OpenVPN;<text>— доменное имя.
Режим: «Конфигурирование».
interfaces openvpn <interface> server max-connections <1-4096>¶
Синтаксис:
set interfaces openvpn
<interface>server max-connections<1-4096>delete interfaces openvpn
<interface>server max-connections<1-4096>show interfaces openvpn
<interface>server max-connections
Аргументы:
<interface>— имя интерфейса OpenVPN;<1-4096>— максимальное количество клиентских соединений. Диапазон значений: от 1 до 4096.
Режим: «Конфигурирование».
interfaces openvpn <interface> server mfa totp challenge <challenge>¶
Синтаксис:
set interfaces openvpn
<interface>server mfa totp challenge<challenge>delete interfaces openvpn
<interface>server mfa totp challenge<challenge>show interfaces openvpn
<interface>server mfa totp challenge
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<challenge>— Возможные значения:enable— включить способ аутентификации «вызов-ответ»;disable— выключить. Значение по умолчанию: enable.
Режим: «Конфигурирование».
interfaces openvpn <interface> server mfa totp digits <digits>¶
Синтаксис:
set interfaces openvpn
<interface>server mfa totp digits<digits>delete interfaces openvpn
<interface>server mfa totp digits<digits>show interfaces openvpn
<interface>server mfa totp digits
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<digits>— количество цифр в пароле. Формат: целое число. Диапазон значений: от 1 до 65535. Значение по умолчанию: 6.
Режим: «Конфигурирование».
interfaces openvpn <interface> server mfa totp drift <drift>¶
Синтаксис:
set interfaces openvpn
<interface>server mfa totp drift<drift>delete interfaces openvpn
<interface>server mfa totp drift<drift>show interfaces openvpn
<interface>server mfa totp drift
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<drift>— отклонение во времени в секундах. Формат: целое число. Диапазон значений: от 1 до 65535. Значение по умолчанию: 0.
Режим: «Конфигурирование».
interfaces openvpn <interface> server mfa totp slop <slop>¶
Синтаксис:
set interfaces openvpn
<interface>server mfa totp slop<slop>delete interfaces openvpn
<interface>server mfa totp slop<slop>show interfaces openvpn
<interface>server mfa totp slop
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<slop>— допуск по рассинхронизации в секундах. Формат: целое число. Диапазон значений: от 1 до 65535. Значение по умолчанию: 180.
Режим: «Конфигурирование».
interfaces openvpn <interface> server mfa totp step <step>¶
Синтаксис:
set interfaces openvpn
<interface>server mfa totp step<step>delete interfaces openvpn
<interface>server mfa totp step<step>show interfaces openvpn
<interface>server mfa totp step
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число;<step>— интервал в секундах. Формат: целое число. Диапазон значений: от 1 до 65535. Значение по умолчанию: 30.
Режим: «Конфигурирование».
interfaces openvpn <interface> server name-server <address>¶
Синтаксис:
set interfaces openvpn
<interface>server name-server<address>delete interfaces openvpn
<interface>server name-server<address>show interfaces openvpn
<interface>server name-server
Аргументы:
<interface>— имя интерфейса OpenVPN;<address>— адрес DNS-сервера, куда клиенты будут направлять свои запросы. Формат: IPv4 или IPv6.
Режим: «Конфигурирование».
interfaces openvpn <interface> server push-route <address>¶
Синтаксис:
set interfaces openvpn
<interface>server push-route<address>delete interfaces openvpn
<interface>server push-route<address>show interfaces openvpn
<interface>server push-route
Аргументы:
<interface>— имя интерфейса OpenVPN;<address>— адрес или диапазон адресов, к которым клиенты получат доступ. Формат: IPv4 или IPv6.
Режим: «Конфигурирование».
interfaces openvpn <interface> server reject-unconfigured-clients¶
Синтаксис:
set interfaces openvpn
<interface>server reject-unconfigured-clientsdelete interfaces openvpn
<interface>server reject-unconfigured-clientsshow interfaces openvpn
<interface>server
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> server subnet <address>¶
Синтаксис:
set interfaces openvpn
<interface>server subnet<address>delete interfaces openvpn
<interface>server subnet<address>show interfaces openvpn
<interface>server subnet
Аргументы:
<interface>— имя интерфейса OpenVPN;<address>— диапазон адресов, которые сервер будет назначать подключающимся клиентам. Формат: IPv4 и IPv6.
Режим: «Конфигурирование».
interfaces openvpn <interface> server topology [<net30> | <point-to-point> | <subnet>]¶
Синтаксис:
set interfaces openvpn
<interface>server topology[<net30> | <point-to-point> | <subnet>]delete interfaces openvpn
<interface>server topology[<net30> | <point-to-point> | <subnet>]show interfaces openvpn
<interface>server topology
Аргументы:
<interface>— имя интерфейса OpenVPN;<net30>— IP-адреса будут назначены из блока в 30 адресов;<point-to-point>— IP-адрес будет назначен индивидуально каждому клиенту;<subnet>— IP-адреса будут назначены из блока всей подсети.
Режим: «Конфигурирование».
interfaces openvpn <interface> tls auth-key <key>¶
Синтаксис:
set interfaces openvpn
<interface>tls auth-key<key>delete interfaces openvpn
<interface>tls auth-key<key>show interfaces openvpn
<interface>tls auth-key
Аргументы:
<interface>— имя интерфейса OpenVPN;<key>— общий секретный ключ (PSK).
Режим: «Конфигурирование».
interfaces openvpn <interface> tls ca-certificate <name>¶
Синтаксис:
set interfaces openvpn
<interface>tls ca-certificate<name>delete interfaces openvpn
<interface>tls ca-certificate<name>show interfaces openvpn
<interface>tls ca-certificate
Аргументы:
<interface>— имя интерфейса OpenVPN;<name>— имя сертификата согласно стандарту pki x.509.
Режим: «Конфигурирование».
interfaces openvpn <interface> tls certificate <name>¶
Синтаксис:
set interfaces openvpn
<interface>tls certificate<name>delete interfaces openvpn
<interface>tls certificate<name>show interfaces openvpn
<interface>tls certificate
Аргументы:
<interface>— имя интерфейса OpenVPN;<name>— имя сертификата согласно стандарту pki x.509.
Режим: «Конфигурирование».
interfaces openvpn <interface> tls crypt-key <key>¶
Синтаксис:
set interfaces openvpn
<interface>tls crypt-key<key>delete interfaces openvpn
<interface>tls crypt-key<key>show interfaces openvpn
<interface>tls crypt-key
Аргументы:
<interface>— имя интерфейса OpenVPN;<key>— общий секретный ключ (PSK).
Режим: «Конфигурирование».
interfaces openvpn <interface> tls dh-params <params>¶
generate pki dh install <name>.Синтаксис:
set interfaces openvpn
<interface>tls dh-params<params>delete interfaces openvpn
<interface>tls dh-params<params>show interfaces openvpn
<interface>tls dh-params
Аргументы:
<interface>— имя интерфейса OpenVPN;<params>— значения Diffie-Hellman.
Режим: «Конфигурирование».
interfaces openvpn <interface> tls peer-fingerprint <fingerprint>¶
Синтаксис:
set interfaces openvpn
<interface>tls peer-fingerprint<fingerprint>delete interfaces openvpn
<interface>tls peer-fingerprint<fingerprint>show interfaces openvpn
<interface>tls peer-fingerprint
Аргументы:
<interface>— имя интерфейса OpenVPN;<fingerprint>— отпечаток сертификата однорангового узла сети. Формат: SHA256.
Режим: «Конфигурирование».
interfaces openvpn <interface> tls role [<active> | <passive>]¶
Синтаксис:
set interfaces openvpn
<interface>tls role[<active> | <passive>]delete interfaces openvpn
<interface>tls role[<active> | <passive>]show interfaces openvpn
<interface>tls role
Аргументы:
<interface>— имя интерфейса OpenVPN;<active>— интерфейс первым откроет сеанс TLS-рукопожатия;<passive>— интерфейс будет ждать, пока другой участник соединения откроет сеанс TLS-рукопожатия.
Совет
Если интерфейс выступает в роли сервера, установите режим <passive>, если в роли клиента — <active>.
Режим: «Конфигурирование».
interfaces openvpn <interface> tls tls-version-min [<1.0> | <1.1> | <1.2> | <1.3>]¶
Синтаксис:
set interfaces openvpn
<interface>tls tls-version-min[<1.0> | <1.1> | <1.2> | <1.3>]delete interfaces openvpn
<interface>tls tls-version-min[<1.0> | <1.1> | <1.2> | <1.3>]show interfaces openvpn
<interface>tls tls-version-min
Аргументы:
<interface>— имя интерфейса OpenVPN;<1.0>— протокол TLS версии 1.0;<1.1>— протокол TLS версии 1.1;<1.2>— протокол TLS версии 1.2;<1.3>— протокол TLS версии 1.3.
Режим: «Конфигурирование».
interfaces openvpn <interface> use-lzo-compression¶
Синтаксис:
set interfaces openvpn
<interface>use-lzo-compressiondelete interfaces openvpn
<interface>use-lzo-compressionshow interfaces openvpn
<interface>
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Конфигурирование».
interfaces openvpn <interface> vrf <vrf>¶
Синтаксис:
set interfaces openvpn
<interface>vrf<vrf>delete interfaces openvpn
<interface>vrf<vrf>show interfaces openvpn
<interface>vrf
Аргументы:
<interface>— имя интерфейса OpenVPN;<vrf>— имя VRF-экземпляра.
Режим: «Конфигурирование».
Режим «Администрирование»¶
openvpn client¶
Синтаксис:
show openvpn client
Режим: «Администрирование».
Уровень привилегий: «Администратор».
openvpn server¶
Синтаксис:
show openvpn server
Режим: «Администрирование».
Уровень привилегий: «Администратор».
openvpn site-to-site¶
Синтаксис:
show openvpn site-to-site
Режим: «Администрирование».
Уровень привилегий: «Администратор».
interfaces openvpn¶
Синтаксис:
show interfaces openvpn
Режим: «Администрирование».
Уровень привилегий: «Администратор».
interfaces openvpn detail¶
Синтаксис:
show interfaces openvpn detail
Режим: «Администрирование».
Уровень привилегий: «Администратор».
interfaces openvpn <interface>¶
Синтаксис:
show interfaces openvpn
<interface>
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
interfaces openvpn <interface> brief¶
Синтаксис:
show interfaces openvpn
<interface>brief
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
interfaces openvpn <interface> user <user> mfa secret¶
Синтаксис:
show interfaces openvpn
<interface>user<user>mfa secret
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число.<user>— имя пользователя.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
interfaces openvpn <interface> user <user> mfa uri¶
Синтаксис:
show interfaces openvpn
<interface>user<user>mfa uri
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число.<user>— имя пользователя.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
interfaces openvpn <interface> user <user> mfa qrcode¶
Синтаксис:
show interfaces openvpn
<interface>user<user>mfa qrcode
Аргументы:
<interface>— имя интерфейса OpenVPN. Формат: vtunN, где N — число.<user>— имя пользователя.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
reset openvpn client <name>¶
Синтаксис:
reset openvpn client
<name>
Аргументы:
<name>— имя клиента на интерфейсе OpenVPN.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
reset openvpn interface <interface>¶
Синтаксис:
reset openvpn interface
<interface>
Аргументы:
<interface>— имя интерфейса OpenVPN.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki ca¶
Синтаксис:
generate pki ca
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki ca file <filename>¶
Синтаксис:
generate pki ca file
<filename>
Аргументы:
<filename>— имя файла, в который будет сохранен корневой сертификат.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki ca install <name>¶
Синтаксис:
generate pki ca install
<name>
Аргументы:
<name>— имя, под которым корневой сертификат будет установлен в текущую конфигурацию (pki ca <name>).
Режим: «Администрирование».
Уровень привилегий: «Администратор».
Примечание
В режиме «Конфигурирование» используйте run generate pki ca install <name>.
generate pki ca sign <ca-name>¶
Синтаксис:
generate pki ca sign
<ca-name>
Аргументы:
<ca-name>— имя корневого сертификата, которым будет подписан новый сертификат.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki ca sign <ca-name> file <filename>¶
Синтаксис:
generate pki ca sign
<ca-name>file<filename>
Аргументы:
<ca-name>— имя корневого сертификата, которым будет подписан новый сертификат.<filename>— имя файла, в который будет сохранен корневой сертификат.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki ca sign <ca-name> install <name>¶
Синтаксис:
generate pki ca sign
<ca-name>install<name>
Аргументы:
<ca-name>— имя корневого сертификата, которым будет подписан новый сертификат.<name>— имя, под которым корневой сертификат будет установлен в текущую конфигурацию (pki ca <name>).
Режим: «Администрирование».
Уровень привилегий: «Администратор».
Примечание
В режиме «Конфигурирование» используйте run generate pki ca sign <ca-name> install <name>.
generate pki certificate¶
Синтаксис:
generate pki certificate
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki certificate file <filename>¶
Синтаксис:
generate pki certificate file
<filename>
Аргументы:
<filename>— имя файла, в который будет сохранен сертификат.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki certificate install <name>¶
Синтаксис:
generate pki certificate install
<name>
Аргументы:
<name>— имя, под которым сертификат будет установлен в текущую конфигурацию (pki certificate <name>).
Режим: «Администрирование».
Уровень привилегий: «Администратор».
Примечание
В режиме «Конфигурирование» используйте run generate pki certificate install <name>.
generate pki certificate self-signed¶
Синтаксис:
generate pki certificate self-signed
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki certificate self-signed file <filename>¶
Синтаксис:
generate pki certificate self-signed file
<filename>
Аргументы:
<filename>— имя файла, в который будет сохранен сертификат.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki certificate self-signed install <name>¶
Синтаксис:
generate pki certificate self-signed install
<name>
Аргументы:
<name>— имя, под которым сертификат будет установлен в текущую конфигурацию (pki certificate <name>).
Режим: «Администрирование».
Уровень привилегий: «Администратор».
Примечание
В режиме «Конфигурирование» используйте run generate pki certificate self-signed install <name>.
generate pki certificate sign <ca-name>¶
Синтаксис:
generate pki certificate sign
<ca-name>
Аргументы:
<ca-name>— имя корневого сертификата, которым будет подписан конечный сертификат.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki certificate sign <ca-name> file <filename>¶
Синтаксис:
generate pki certificate sign
<ca-name>file<filename>
Аргументы:
<ca-name>— имя корневого сертификата, которым будет подписан конечный сертификат.<filename>— имя файла, в который будет сохранен сертификат.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki certificate sign <ca-name> install <name>¶
Синтаксис:
generate pki certificate sign
<ca-name>install<name>
Аргументы:
<ca-name>— имя корневого сертификата, которым будет подписан конечный сертификат.<name>— имя, под которым сертификат будет установлен в текущую конфигурацию (pki certificate <name>).
Режим: «Администрирование».
Уровень привилегий: «Администратор».
Примечание
В режиме «Конфигурирование» используйте run generate pki certificate sign <ca-name> install <name>.
generate pki crl <ca-name>¶
Синтаксис:
generate pki crl
<ca-name>
Аргументы:
<ca-name>— имя корневого сертификата.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki crl <ca-name> file <filename>¶
Синтаксис:
generate pki crl
<ca-name>file<filename>
Аргументы:
<ca-name>— имя корневого сертификата.<filename>— имя файла, в который будет сохранен список.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki crl <ca-name> install¶
Синтаксис:
generate pki crl
<ca-name>install
Аргументы:
<ca-name>— имя корневого сертификата.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki dh¶
Синтаксис:
generate pki dh
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki dh install <name>¶
Синтаксис:
generate pki dh install
<name>
Аргументы:
<name>— имя, под которым значения DH будут сохранены в текущую конфигурацию (pki dh <name>).
Режим: «Администрирование».
Уровень привилегий: «Администратор».
Примечание
В режиме «Конфигурирование» используйте run generate pki dh install <name>.
generate pki dh file <filename>¶
Синтаксис:
generate pki dh file
<filename>
Аргументы:
<filename>— имя файла, в который будут сохранены значения DH.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate pki key-pair file <filename>¶
Синтаксис:
generate pki key-pair file
<filename>
Аргументы:
<filename>— имя файла, в который будет сохранена пара ключей.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate openvpn client-config interface <interface> ca <ca> certificate <certificate>¶
Синтаксис:
generate openvpn client-config interface
<interface>ca<ca>certificate<certificate>
Аргументы:
<interface>— имя интерфейса OpenVPN;<ca>— имя сертификата центра сертификации в PKI (pki ca <ca>);<certificate>— имя сертификата клиента в PKI (pki certificate <certificate>). У сертификата должен быть задан закрытый ключ.
Режим: «Администрирование».
Уровень привилегий: «Администратор».
generate openvpn client-config interface <interface> ca <ca> certificate <certificate> key <key>¶
Синтаксис:
generate openvpn client-config interface
<interface>ca<ca>certificate<certificate>key<key>
Аргументы:
<interface>— имя интерфейса OpenVPN;<ca>— имя сертификата центра сертификации в PKI (pki ca <ca>);<certificate>— имя сертификата клиента в PKI (pki certificate <certificate>). У сертификата должен быть задан закрытый ключ;<key>— имя сертификата в PKI (pki certificate <key>), закрытый ключ которого включается в конфигурацию клиента.
Режим: «Администрирование».
Уровень привилегий: «Администратор».