OpenVPN 相关文件
要使⽤ OpenVPN,你应将与 OpenVPN 相关的⽂件收集到⼀个 .tar 格式的存档⽂件中,然后上传该 .tar 文件到话机。与 OpenVPN 相关的文件包括 VPN 客户端的证书(ca.crt和client.crt), 密钥(client.key)和配置文件(vpn.cnf)。
下表列出了亿联话机的配置⽂件(vpn.cnf)中的证书和密钥:
OpenVPN 文件
功能说明
ca.crt
CA证书
client.crt
客户端证书
client.key
客户端的私钥
在话机上配置OpenVPN功能
功能简介
OpenVPN功能在话机中默认是禁用的。你可以通过配置文件、网页用户界面或话机用户界面来启用OpenVPN功能。要使用OpenVPN功能,你还需要将OpenVPN TAR文件上传到话机。
网页配置
前往 网络配置 > 高级设置 > VPN。
配置参数
static.network.vpn_enable
static.openvpn.url
static.network.openvpn_file.url
static.network.l2tp_server.address
static.network.l2tp_server.username
static.network.l2tp_server.password
M7参数
取值范围
出厂默认值
功能说明
static.network.vpn_enable[1]
0-禁用1-启用
0
启用或禁用OpenVPN功能。
static.openvpn.url
最多511字符的URL
空
配置OpenVPN的*.tar文件的访问URL。
static.network.openvpn_file.url
最多512字符的字符串
空
配置上传OpenVPN tar包⽂件的URL。
说明:仅当“static.network.vpn.mode”设置为1(OpenVPN)时有效。
static.network.l2tp_server.address
最多512字符的字符串
空
配置L2TP服务器地址。
说明:仅当“static.network.vpn.mode”设置为0(L2TP)时有效。
static.network.l2tp_server.username
最多512字符的字符串
空
配置L2TP服务器⽤⼾名。
说明:仅当“static.network.vpn.mode”设置为0(L2TP)时有效。
取
static.network.l2tp_server.password
最多512字符的字符串
空
配置L2TP服务器密码。
说明:仅当“static.network.vpn.mode”设置为0(L2TP)时有效。
[1] 如果你更改此参数,话机将重启以使更改生效。
流程简介与示例
一名员工拥有一个公共IP地址为120.42.10.100的电话,希望连接到公司网络内部的SIP服务器。SIP服务器的内部IP地址为192.168.1.199,无法公开访问。在到达该服务器之前,电话需要通过一个公共IP地址为120.42.10.150、内部地址为192.168.1.190的VPN服务器。电话和SIP服务器之间的所有数据都需要保持机密,因此使用了安全的VPN。
以下步骤说明了VPN客户端-服务器交互的原理:
VPN客户端通过外部网络接口连接到VPN服务器。
VPN服务器从其子网中为VPN客户端分配一个IP地址。客户端获得一个内部IP地址,例如192.168.1.192,并创建一个虚拟网络接口,通过该接口将加密的数据包发送到隧道的另一端点(隧道另一端的设备)。
当VPN客户端希望与SIP服务器通信时,它准备一个地址为192.168.1.199的数据包,加密并封装在外部VPN数据包中。然后该数据包通过公共互联网发送到IP地址为120.42.10.150的VPN服务器。内部数据包是加密的,因此即使有人在互联网中截获数据包,也无法从中获取任何信息。内部加密数据包的源地址为192.168.1.192,目标地址为192.168.1.199。外部数据包的源地址为120.42.10.100,目标地址为120.42.10.150。
当数据包从互联网到达VPN服务器时,VPN服务器解封装内部数据包,解密,发现目标地址为192.168.1.199,然后将其转发到目标SIP服务器192.168.1.199。
一段时间后,VPN服务器收到来自192.168.1.199的回复数据包,发送给192.168.1.192。VPN服务器查询其路由表,知道该数据包是发送给远程设备(IP电话)的,必须通过VPN。
VPN服务器加密该回复数据包,封装在VPN数据包中,并通过互联网发送。内部加密数据包的源地址为192.168.1.199,目标地址为192.168.1.192。外部VPN数据包的源地址为120.42.10.150,目标地址为120.42.10.100。
VPN客户端接收并解封装数据包,解密内部数据包,并将其传递给上层的适当软件。
故障排除
为什么话机无法连接到OpenVPN服务器?
按顺序执行以下操作:
确保OpenVPN服务器正在运行。如果OpenVPN服务器运行正常,当你将鼠标指针悬停在VPN图标上时,将会显示分配给OpenVPN服务器的虚拟IP地址。系统托盘通知区域中的VPN图标如下所示:
确保上传到话机的OpenVPN TAR文件已正确创建。
解压TAR文件,确保证书文件夹命名为“keys”,客户端配置文件命名为“vpn.cnf”,如下所示:
确保客户端配置文件中定义的客户端证书和密钥的文件名正确。
进入“keys”目录检查客户端证书和密钥的文件名。
确保服务器配置文件和客户端配置文件中的以下配置完全匹配。
确保话机的时间和日期在证书的有效期内。
检查客户端证书的签名算法是否受话机支持。
话机支持MD5和SHA 1签名算法。双击客户端证书文件,检查证书的有效期和签名算法。
如何更改证书的签名算法?
如果客户端证书的签名算法不受话机支持,你需要更改签名算法,然后重新生成客户端证书。按以下步骤操作:
找到OpenVPN安装路径中easy-rsa文件夹内的openssl.cnf文件。文件名和存储路径可能因你的安装环境而异。
将参数default_md的值配置为md5或sha1,如下所示:
default_md = md5
或
default_md = sha1
按照“安装OpenVPN服务器”部分介绍的步骤重新生成客户端证书。
为什么话机在成功连接到OpenVPN服务器后无法注册到SIP服务器?
按顺序执行以下操作:
确保OpenVPN服务器有双网卡。
确保OpenVPN服务器和SIP服务器之间的连接通过Ping命令工作正常。
确保在Windows平台上启用了OpenVPN服务器上的Internet连接共享和TCP/IP转发。
确保已在服务器配置文件中为话机分配了SIP服务器网络段的访问权限。例如,SIP服务器的IP地址是192.168.3.6,服务器配置文件必须包含以下配置:
push "route 192.168.3.0 255.255.255.0"
为什么当话机上配置了SIP服务器的域名时无法注册?
按顺序执行以下操作:
确保DNS服务器的IP地址已添加到服务器配置文件中。例如,DNS服务器的IP地址是192.168.2.3.10,服务器配置文件必须包含以下配置。
push "dhcp-option DNS 192.168.2.3.10"
确保DNS服务器和话机之间的连接工作正常。
为什么通话中没有声音?
按以下步骤操作:
确保服务器配置文件中添加了配置client-to-client。
重启OpenVPN服务器。
为什么语音质量差?
按以下步骤操作:
网络拥塞、RTP数据包丢失或延迟可能导致通话质量差。在这种情况下,你需要联系你的网络管理员。
确保在客户端配置文件中设置了适当的日志级别。Yealink建议你将日志级别设置为3(在客户端配置文件中为“verb 3”)。如果日志级别设置得太高,话机会频繁记录话机事件。这可能会导致话机性能问题。
示例配置文件
以下列出示例配置文件,详细说明如何配置服务器和客户端配置文件。配置可能因不同的网络环境而异。
服务器配置文件
客户端配置文件