Введение: зачем нужен VPN на Debian 13
Debian 13 Trixie — это стабильный и надёжный релиз, который часто используется для серверов и рабочих станций. Настройка VPN на этой системе открывает доступ к внутренним ресурсам, защищает трафик от перехвата и позволяет обходить региональные ограничения. В 2026 году, когда многие сервисы блокируют VPN-подключения, важно правильно выбрать протокол и настроить его с учётом современных угроз.
В этой статье мы рассмотрим несколько способов поднять VPN на Debian 13: классический OpenVPN, быстрый WireGuard, а также современные протоколы для обхода DPI, такие как VLESS Reality и Sing-box. Вы узнаете, как установить сервер, настроить клиентов, обеспечить автозапуск и проверить безопасность соединения.
Выбор протокола VPN: OpenVPN, WireGuard или VLESS
Каждый протокол имеет свои сильные стороны. OpenVPN — проверенный стандарт, который поддерживается практически всеми устройствами и операционными системами. Он использует TLS и может работать через UDP или TCP, что делает его гибким, но относительно медленным из-за большого объёма кода (более 100 000 строк).
WireGuard — современный протокол с открытым исходным кодом, который работает в ядре Linux. Его код составляет всего около 4000 строк, что обеспечивает высокую скорость и минимальное потребление ресурсов. WireGuard идеален для сценариев, где важна производительность, но он менее устойчив к DPI.
Для обхода глубокой инспекции пакетов (DPI) лучше использовать VLESS Reality или Sing-box. Эти протоколы маскируют трафик под обычный HTTPS, что делает их практически неотличимыми от легитимного веб-трафика. Если ваша цель — доступ к заблокированным сайтам, VLESS Reality будет оптимальным выбором.
Для корпоративных сетей, где требуется совместимость с множеством устройств, подойдёт OpenVPN или SoftEther. Последний поддерживает несколько протоколов одновременно, включая SSL-VPN, L2TP/IPSec и OpenVPN.
Установка OpenVPN-сервера на Debian 13
OpenVPN — один из самых распространённых протоколов для создания VPN-серверов. В Debian 13 Trixie установка проста: достаточно выполнить apt update && apt install openvpn. После установки необходимо настроить автозапуск, отредактировав файл /etc/default/openvpn, и создать инфраструктуру открытых ключей (PKI) с помощью Easy-RSA.
Инициализация PKI выполняется командой /usr/share/easy-rsa/easyrsa init-pki. При этом важно создать файл vars с параметрами сроков действия сертификатов и размером ключей. Рекомендуется использовать 4096-битные ключи для повышения безопасности, хотя это замедлит генерацию и TLS-переговоры.
Далее создаются сертификаты для сервера и клиентов. Для сервера используется build-server-full server nopass, для клиентов — build-client-full client01 nopass. Можно сгенерировать несколько клиентов в цикле. Все ключи хранятся в /etc/openvpn/pki/private/, а сертификаты — в /etc/openvpn/pki/issued/.
Конфигурация OpenVPN-сервера: server.conf
Файл конфигурации /etc/openvpn/server.conf определяет параметры работы сервера. Основные директивы включают порт (по умолчанию 1194), протокол (UDP), тип устройства tun, пути к сертификатам и ключам, а также параметры внутренней сети. Например, server 10.50.8.0 255.255.255.0 задаёт подсеть для клиентов.
Важно настроить параметры push для передачи клиентам DNS-серверов и маршрутов. Например, push "dhcp-option DNS 192.168.0.200" и push "route 192.168.0.0 255.255.255.0" позволяют клиентам обращаться к внутренним ресурсам через VPN.
Современные версии OpenVPN требуют отключить сжатие comp-lzo из соображений безопасности. Вместо него можно использовать compress stub-v2, если это необходимо. Также рекомендуется включить persist-key и persist-tun для стабильности соединения.
После создания конфигурации запустите сервис: systemctl enable openvpn@server.service и systemctl restart openvpn@server.service.
Настройка шлюза и маршрутизации через nftables
Чтобы VPN-клиенты могли получить доступ к локальной сети, необходимо настроить NAT (маскарадинг) и включить IP-пересылку. В Debian 13 используется nftables, который пришёл на смену iptables.
Сначала определите сетевые интерфейсы с помощью ip addr sh. Обычно есть интерфейс WAN (например, ens192) и LAN (например, enp2s0). Для временного правила выполните:
nft add table ip NAT
nft add chain ip NAT my_masquerade '{ type nat hook postrouting priority 100; }'
nft add rule NAT my_masquerade ip saddr { 10.50.8.0/24 } oifname enp2s0 masqueradeДля постоянного применения отредактируйте /etc/nftables.conf, добавив таблицу NAT с правилом маскарадинга. Затем включите службу nftables: systemctl enable nftables.service.
Включите IP-пересылку, создав файл /etc/sysctl.d/99-ipforward.conf со строкой net.ipv4.ip_forward=1 и применив изменения через sysctl -p.
WireGuard: быстрая и простая альтернатива
WireGuard — это современный VPN-протокол, который встроен в ядро Linux начиная с версии 5.6. Установка на Debian 13 выполняется командой apt install wireguard wireguard-tools. После установки необходимо сгенерировать ключи: закрытый ключ с помощью wg genkey, открытый — с помощью wg pubkey.
Конфигурация клиента хранится в /etc/wireguard/wg0.conf. Пример конфигурации:
[Interface]
PrivateKey = <закрытый_ключ>
Address = 10.0.0.2/24
DNS = 1.1.1.1, 1.0.0.1
[Peer]
PublicKey = <открытый_ключ_сервера>
Endpoint = <адрес_сервера>:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25Запуск осуществляется командой wg-quick up wg0, остановка — wg-quick down wg0. Для автозапуска используйте systemctl enable wg-quick@wg0. Проверить статус можно с помощью wg show.
WireGuard отличается высокой скоростью и простотой, но его трафик легко обнаружить с помощью DPI. Поэтому для обхода блокировок он подходит хуже, чем VLESS.
Обход DPI с помощью VLESS Reality и Sing-box
VLESS Reality — это протокол, который маскирует VPN-трафик под обычный HTTPS-запрос к реальному сайту (например, google.com). Он использует TLS-камуфляж и технологию Reality, которая не требует собственного сертификата. Установка Xray-core выполняется через официальный скрипт:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ installКонфигурация Xray хранится в /usr/local/etc/xray/config.json. В ней задаются входящие прокси (SOCKS5, HTTP) и исходящее VLESS-соединение с параметрами Reality: адрес сервера, UUID, приватный ключ и dest — сайт для камуфляжа.
Sing-box — это универсальный клиент, который поддерживает VLESS, Trojan, Shadowsocks и другие протоколы. Он может работать в режиме TUN, перехватывая весь трафик системы. Установка на Debian 13 выполняется через официальный репозиторий Sagernet.
Для настройки Sing-box создайте конфигурацию /etc/sing-box/config.json с TUN-интерфейсом и правилами маршрутизации. Например, можно отправлять российские ресурсы напрямую, а остальной трафик — через VPN. Это ускоряет доступ к локальным сайтам и экономит трафик.
Настройка VPN-клиента на Debian 13
Если вы хотите использовать Debian 13 в качестве клиента, процесс зависит от выбранного протокола. Для OpenVPN скопируйте файлы .ovpn, ca.crt, client.crt и client.key в /etc/openvpn/client/, установите права 600 на ключ и запустите systemctl start openvpn-client@client.
Для WireGuard создайте конфигурацию /etc/wireguard/wg0.conf с параметрами сервера и запустите wg-quick up wg0. Для VLESS настройте переменные окружения http_proxy и https_proxy, либо используйте Sing-box с TUN-интерфейсом.
После подключения проверьте IP-адрес через curl ifconfig.me и маршрутизацию через ip route show. Убедитесь, что DNS-запросы не утекают: используйте dig или nslookup для проверки.
Безопасность и устранение неполадок
При настройке VPN важно обеспечить безопасность сервера. Используйте сильные пароли, ограничьте доступ по SSH, настройте файрвол с помощью nftables или UFW. Регулярно обновляйте систему и следите за журналами OpenVPN (/var/log/openvpn-status.log).
Если клиенты не могут подключиться, проверьте:
- Открыт ли порт 1194 (UDP) в файрволе.
- Правильно ли указаны пути к сертификатам в конфигурации.
- Включена ли IP-пересылка (
sysctl net.ipv4.ip_forward). - Работает ли служба nftables.
Для диагностики используйте journalctl -u openvpn@server -f и tcpdump -i tun0. Если проблема в DNS, проверьте настройки push в конфигурации сервера.
Также важно защитить закрытые ключи: храните их с правами 600 и никогда не передавайте по незащищённым каналам.
Заключение: что выбрать для Debian 13
Выбор протокола VPN зависит от ваших задач. Если вам нужен надёжный корпоративный VPN с поддержкой множества устройств — выбирайте OpenVPN. Для максимальной скорости и простоты — WireGuard. Для обхода DPI и доступа к заблокированным ресурсам — VLESS Reality или Sing-box.
Debian 13 Trixie предоставляет все необходимые инструменты для настройки любого из этих протоколов. Следуя инструкциям из этой статьи, вы сможете развернуть VPN-сервер или настроить клиент за несколько минут. Не забывайте о безопасности и регулярно обновляйте систему.
Вопросы и ответы
Какой VPN-протокол лучше всего подходит для Debian 13?
Выбор зависит от целей. Для корпоративных сетей и максимальной совместимости используйте OpenVPN. Для высокой скорости и простоты — WireGuard. Для обхода DPI и доступа к заблокированным сайтам — VLESS Reality или Sing-box. Если вам нужен универсальный клиент, поддерживающий несколько протоколов, обратите внимание на Sing-box.
Как установить OpenVPN-сервер на Debian 13?
Установите пакет openvpn, затем инициализируйте PKI с помощью Easy-RSA, создайте сертификаты для сервера и клиентов, настройте файл /etc/openvpn/server.conf и запустите службу openvpn@server. Подробные команды приведены в разделе «Установка OpenVPN-сервера на Debian 13».
Как настроить WireGuard на Debian 13?
Установите пакеты wireguard и wireguard-tools, сгенерируйте ключи с помощью wg genkey и wg pubkey, создайте конфигурацию /etc/wireguard/wg0.conf с параметрами сервера и запустите wg-quick up wg0. Для автозапуска используйте systemctl enable wg-quick@wg0.
Что такое VLESS Reality и как он работает?
VLESS Reality — это протокол для обхода DPI, который маскирует VPN-трафик под обычный HTTPS-запрос к реальному сайту. Он использует TLS-камуфляж и технологию Reality, которая не требует собственного сертификата. Настройка выполняется через Xray-core или Sing-box.
Как проверить, что VPN работает и нет утечек DNS?
Проверьте IP-адрес через curl ifconfig.me — он должен отличаться от вашего реального. Для проверки DNS используйте dig @1.1.1.1 example.com или nslookup example.com. Убедитесь, что DNS-запросы идут через VPN-туннель, а не через локального провайдера.
Какие меры безопасности следует принять при настройке VPN-сервера?
Используйте сильные пароли и SSH-ключи, ограничьте доступ по SSH, настройте файрвол (nftables или UFW), регулярно обновляйте систему, храните закрытые ключи с правами 600 и следите за журналами. Также рекомендуется использовать 4096-битные ключи и отключить сжатие в OpenVPN.
Можно ли использовать Debian 13 в качестве VPN-клиента?
Да, Debian 13 можно настроить как клиент для любого протокола: OpenVPN, WireGuard, VLESS и других. Для этого установите соответствующие пакеты, создайте конфигурацию и запустите службу. Подробные инструкции приведены в разделе «Настройка VPN-клиента на Debian 13».