Linux 梯子服务器搭建,新手如何从零开始配置?
- 云服务器
- 2026-01-02
- 11
在Linux系统中搭建梯子服务器是企业或个人常用的网络安全方案,可通过开源工具如Open梯子、WireGuard或PPTPD实现,本文以Open梯子为例,详细讲解在Ubuntu 20.04系统中的完整搭建流程,包括环境准备、安装配置、证书管理及客户端连接测试。

环境准备与系统初始化
- 服务器要求:建议使用云服务器(如阿里云、腾讯云)或本地Linux主机,配置至少1核CPU、2GB内存、公网IP(或已配置端口转发),系统为Ubuntu 20.04 LTS。
- 更新系统:登录服务器后,执行以下命令更新系统包列表: sudo apt update && sudo apt upgrade y
- 安装依赖工具: sudo apt install y easyrsa openssl curl wget nettools
安装与配置Open梯子
安装Open梯子及管理工具
sudo apt install y open梯子 openssl
初始化PKI证书体系
Open梯子依赖PKI(公钥基础设施)进行加密通信,需创建证书颁发机构(CA)及服务器/客户端证书。

- 创建证书工作目录: mkdir p ~/open梯子ca && cd ~/open梯子ca
- 下载并配置EasyRSA: wget https://github.com/Open梯子/easyrsa/releases/download/v3.0.8/EasyRSAv3.0.8.tgz tar xvzf EasyRSAv3.0.8.tgz && mv EasyRSAv3.0.8 easyrsa cd easyrsa
- 初始化PKI并创建CA: ./easyrsa initpki ./easyrsa buildca nopass # 无密码CA证书,适合自动化部署
- 生成服务器证书: ./easyrsa genreq server nopass # 生成服务器私钥和请求文件 ./easyrsa signreq server server # CA签名服务器证书
- 生成DiffieHellman参数(增强密钥交换安全性): ./easyrsa gendh
- 生成HMAC密钥(防止攻破): open梯子 genkey secret pki/ta.key
配置Open梯子服务器
- 创建服务器配置文件: sudo cp /usr/share/doc/open梯子/examples/sampleconfigfiles/server.conf.gz /etc/open梯子/ sudo gzip d /etc/open梯子/server.conf.gz sudo nano /etc/open梯子/server.conf
- 编辑关键配置项(以下为核心参数): port 1194 # 梯子服务端口(可自定义,如443) proto udp # 协议选择(UDP性能更优,TCP穿透性更好) dev tun # 虚拟网卡类型(tun为三层路由,tap为二层桥接) ca /root/open梯子ca/easyrsa/pki/ca.crt cert /root/open梯子ca/easyrsa/pki/issued/server.crt key /root/open梯子ca/easyrsa/pki/private/server.key # 保密! dh /root/open梯子ca/easyrsa/pki/dh.pem server 10.8.0.0 255.255.255.0 # 客户端分配的梯子网段 ifconfigpoolpersist /var/log/open梯子/ipp.txt # 记录客户端IP分配 push "redirectgateway def1" # 客户端所有流量通过梯子 push "dhcpoption DNS 8.8.8.8" # 推送DNS服务器(可替换为自建DNS) keepalive 10 120 # 保活机制(秒) complzo # 启用压缩(可选) user nobody group nogroup persistkey persisttun verb 3 # 日志详细级别(03,3为最详细) keydirection 0 tlscrypt /root/open梯子ca/easyrsa/pki/ta.key
配置系统转发与防火墙
- 启用IP转发: sudo nano /etc/sysctl.conf # 取消注释 net.ipv4.ip_forward=1 sudo sysctl p # 立即生效
- 配置UFW防火墙: sudo ufw allow 1194/udp # 允许梯子端口 sudo ufw allow OpenSSH # 允许SSH连接(避免无法登录) sudo ufw enable # 启用防火墙
启动Open梯子服务
sudo systemctl start open梯子@server sudo systemctl enable open梯子@server # 设置开机自启 sudo systemctl status open梯子@server # 检查服务状态
生成客户端配置文件
创建客户端证书
cd ~/open梯子ca/easyrsa ./easyrsa genreq client1 nopass # 替换client1为客户端名称 ./easyrsa signreq client client1 # CA签名客户端证书
生成客户端配置文件
- 创建客户端配置目录: mkdir p ~/clientconfigs/keys
- 复制证书文件到客户端目录: cp pki/ca.crt pki/issued/client1.crt pki/private/client1.key ~/clientconfigs/keys/
- 创建客户端配置模板(client1.conf): client dev tun proto udp remote your_server_ip 1194 # 替换为服务器公网IP resolvretry infinite nobind persistkey persisttun remotecerttls server cipher AES256CBC # 加密算法(需与服务器一致) complzo keydirection 1 ca ca.crt cert client1.crt key client1.key verb 3
- 整合证书与配置: cp ~/clientconfigs/client1.conf ~/clientconfigs/keys/ cd ~/clientconfigs/keys echo "<ca>$(cat ca.crt)</ca>" >> client1.conf echo "<cert>$(cat client1.crt)</cert>" >> client1.conf echo "<key>$(cat client1.key)</key>" >> client1.conf echo "<tlscrypt>$(cat /root/open梯子ca/easyrsa/pki/ta.key)</tlscrypt>" >> client1.conf
客户端连接测试
- 获取配置文件:通过SCP或SFTP将~/clientconfigs/keys/client1.conf下载到本地设备(Windows/Mac/Linux)。
- 安装客户端:
- Windows:下载Open梯子 GUI客户端,导入client1.conf。
- macOS:使用Tunnelblick或Homebrew安装open梯子命令行工具。
- Linux:sudo apt install y networkmanageropen梯子(GNOME桌面)或直接使用open梯子 config client1.conf。
- 连接测试:启动客户端,输入服务器IP和配置文件,若成功获取8.0.x网段IP且能访问外网,则搭建成功。
常见问题排查
- 连接失败:检查服务器防火墙(UFW/iptables)是否放行1194端口,确认remote字段为公网IP。
- 无法上网:检查sysctl.conf中ip_forward是否启用,确认iptables NAT规则(sudo iptables t nat A POSTROUTING s 10.8.0.0/24 o eth0 j MASQUERADE)。
- 证书错误:确保客户端cert和key文件与服务器生成的匹配,检查ta.key是否正确添加。
相关问答FAQs
Q1: 如何限制客户端只能访问特定资源(如内网服务器)?
A: 在server.conf中添加路由规则,

route 192.168.1.0 255.255.255.0 # 允许访问内网192.168.1.0/24网段 push "route 192.168.1.0 255.255.255.0" # 推送给客户端
同时需在服务器配置iptables转发规则,确保客户端与内网路由可达。
Q2: 如何实现多用户管理及证书吊销?
A: 为每个用户单独生成证书(如client2、client3),吊销用户时执行:
cd ~/open梯子ca/easyrsa ./easyrsa revoke client1 # 吊销client1证书 ./easyrsa gencrl # 生成CRL(证书吊销列表) sudo cp pki/crl.pem /etc/open梯子/ # 将CRL复制到服务器目录
并在server.conf中添加crlverify /etc/open梯子/crl.pem,重启服务后生效。