你的浏览器无法正常显示内容,请更换或升级浏览器!

从零搭建企业VPN远程办公环境步骤清单

tenfei
tenfei
发布于2026-08-30 17:28 阅读14次
从零搭建企业VPN远程办公环境步骤清单
用步骤清单形式,从零梳理企业 VPN 远程办公环境的搭建流程,涵盖方案选型、服务端部署、客户端配置、防火墙放行、账号管理与安全加固,附 WireGuard 和 OpenVPN 两种方案的操作步骤。
# 从零搭建企业VPN远程办公环境步骤清单 远程办公离不开 VPN,但搭建 VPN 涉及的环节多,容易遗漏。本文用清单形式,把从选型到上线的每一步列清楚,照做即可。 ## 第一步:方案选型 - WireGuard:极快、极简、代码少,新部署首选 - OpenVPN:成熟、兼容好,配置复杂、性能一般 - IPsec:原生支持,配置繁琐、NAT 穿透差 推荐:新部署直接用 WireGuard。 ## 第二步:准备服务器 - [ ] 一台有公网 IP 的服务器(云服务器即可) - [ ] 开放 UDP 端口(WireGuard 默认 51820) - [ ] 安装 Linux 系统(Ubuntu/Debian) ## 第三步:部署 WireGuard 服务端 ```bash # 安装 WireGuard sudo apt update && sudo apt install wireguard -y # 生成服务端密钥 wg genkey | tee server_private.key | wg pubkey > server_public.key ``` ```ini # 配置文件 /etc/wireguard/wg0.conf [Interface] Address = 10.8.0.1/24 ListenPort = 51820 PrivateKey = 服务端私钥 PostUp = iptables -A FORWARD -i wg0 -j ACCEPT PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE PostDown = iptables -D FORWARD -i wg0 -j ACCEPT PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE # 客户端配置(每个用户一段) [Peer] PublicKey = 客户端公钥 AllowedIPs = 10.8.0.2/32 ``` ## 第四步:启动并设置开机自启 ```bash # 启动 sudo wg-quick up wg0 # 开机自启 sudo systemctl enable wg-quick@wg0 # 查看状态 sudo wg show ``` ## 第五步:配置客户端 ```ini # 客户端 wg0.conf [Interface] Address = 10.8.0.2/24 PrivateKey = 客户端私钥 DNS = 8.8.8.8 [Peer] PublicKey = 服务端公钥 Endpoint = 服务器公网IP:51820 AllowedIPs = 0.0.0.0/0 PersistentKeepalive = 25 ``` ## 第六步:防火墙放行 ```bash # 放行 WireGuard 端口 sudo ufw allow 51820/udp # 开启 IP 转发 echo "net.ipv4.ip_forward=1" | sudo tee -a /etc/sysctl.conf sudo sysctl -p ``` ## 第七步:安全加固 - [ ] 服务端只开放 VPN 端口,其他端口关闭 - [ ] 启用防火墙,限制 SSH 来源 - [ ] 定期更新系统补丁 - [ ] 为每个用户单独签发密钥 - [ ] 离职员工及时吊销密钥 ## 第八步:验证与上线 ```bash # 客户端连接后测试 ping 10.8.0.1 # 查看对端状态(服务端) sudo wg show ``` latest handshake 有值说明握手成功。 ## 上线检查清单 - [ ] 客户端能 ping 通服务端虚拟 IP - [ ] 能访问内网资源 - [ ] 断开 VPN 后无法访问内网 - [ ] 账号权限符合最小权限原则 按这份清单走完,VPN 远程办公环境就能稳定运行。

2

0

文章点评
Copyright © from 2021 by namoer.com
458815@qq.com QQ:458815
蜀ICP备2022020274号-2