Для Ubuntu 24.04 LTS и Debian 13 используйте OpenVPN 2.6 из репозитория дистрибутива и Easy-RSA 3. IPv6 маршрутизируется отдельно; не маскируйте его без необходимости.
Важно: Скопируйте ключи/сертификаты в /etc/openvpn/server с правами root. Не используйте устаревшие cipher BF-CBC и comp-lzo.
1. Установите пакеты
sudo apt update
sudo apt full-upgrade -y
sudo apt install -y openvpn easy-rsa
2. Создайте PKI вне /etc
make-cadir ~/easy-rsa
cd ~/easy-rsa
./easyrsa init-pki
./easyrsa build-ca
./easyrsa build-server-full server nopass
./easyrsa gen-dh
./easyrsa gen-crl
openvpn --genkey secret ta.key
3. Создайте server.conf
port 1194
proto udp
dev tun
server 10.8.0.0 255.255.255.0
server-ipv6 fd42:8::/64
topology subnet
tls-crypt ta.key
data-ciphers AES-256-GCM:CHACHA20-POLY1305
user nobody
group nogroup
persist-key
persist-tun
4. Включите маршрутизацию
printf 'net.ipv4.ip_forward=1\nnet.ipv6.conf.all.forwarding=1\n' | sudo tee /etc/sysctl.d/90-openvpn.conf
sudo sysctl --system
sudo ufw allow 1194/udp
5. Запустите instance
sudo systemctl enable --now openvpn-server@server
sudo systemctl status openvpn-server@server --no-pager