
Configure um VPN pessoal na nuvem
Algo VPN é um conjunto de scripts Ansible que simplificam a configuração de uma VPN WireGuard e IPsec pessoal. Utiliza os padrões mais seguros disponíveis e funciona com provedores de nuvem comuns.
Veja nosso anúncio de lançamento para mais informações.
A maneira mais fácil de ter um servidor Algo rodando é executá-lo em seu sistema local ou a partir do Google Cloud Shell e deixar que ele configure uma nova máquina virtual na nuvem para você.
Configure uma conta em um provedor de hospedagem em nuvem. O Algo suporta DigitalOcean (mais amigável), Amazon Lightsail, Amazon EC2, Vultr, Microsoft Azure, Google Compute Engine, Scaleway, DreamCompute, Linode, outras hospedagens baseadas em OpenStack, hospedagens baseadas em CloudStack, ou Hetzner Cloud.
Obtenha uma cópia do Algo. Os scripts do Algo serão executados a partir do seu sistema local. Existem duas maneiras de obter uma cópia:
Baixe o arquivo ZIP. Descompacte o arquivo para criar um diretório chamado algo-master contendo os scripts do Algo.
Use git clone para criar um diretório chamado algo contendo os scripts do Algo:
git clone https://github.com/trailofbits/algo.git
Defina suas opções de configuração. Abra config.cfg em seu editor de texto favorito. Especifique os usuários que deseja criar na lista users. Crie um usuário único para cada dispositivo que planeja conectar à sua VPN. Você também deve revisar as outras opções antes da implantação, pois mudar de ideia mais tarde pode exigir a implantação de um novo servidor.
Inicie a implantação. Volte ao seu terminal. No diretório do Algo, execute o script apropriado para sua plataforma:
macOS/Linux:
./algo
Windows:
.\algo.ps1
Na primeira vez que executar o script, ele instalará automaticamente o ambiente Python necessário (Python 3.11+). Nas execuções subsequentes, inicia imediatamente e funciona em todas as plataformas (macOS, Linux, Windows via WSL). O script PowerShell do Windows usa automaticamente o WSL quando necessário, já que o Ansible requer um ambiente Unix-like. Existem vários recursos opcionais disponíveis, nenhum dos quais é necessário para um servidor VPN totalmente funcional. Esses recursos opcionais são descritos na documentação de implantação.
É isso! Agora você pode configurar clientes para se conectar à sua VPN. Prossiga para Configurar os Clientes VPN abaixo.
"# Congratulations! #"
"# Your Algo server is running. #"
"# Config files and certificates are in the ./configs/ directory. #"
"# Go to https://whoer.net/ after connecting #"
"# and ensure that all your traffic passes through the VPN. #"
"# Local DNS resolver 172.16.0.1 #"
"# The p12 and SSH keys password for new users is XXXXXXXX #"
"# The CA key password is XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX #"
"# Shell access: ssh -F configs/<server_ip>/ssh_config <hostname> #"
Os certificados e arquivos de configuração que os usuários precisarão são colocados no diretório configs. Certifique-se de proteger esses arquivos, pois muitos contêm chaves privadas. Todos os arquivos são salvos em um subdiretório nomeado com o endereço IP do seu novo servidor Algo VPN.
Importante para usuários IPsec: Se quiser adicionar ou excluir usuários posteriormente, você deve selecionar yes no prompt Do you want to retain the keys (PKI)? durante a implantação do servidor. Isso preserva a autoridade certificadora necessária para o gerenciamento de usuários.
O WireGuard é usado para fornecer serviços VPN em dispositivos Apple. O Algo gera um arquivo de configuração WireGuard, wireguard/<username>.conf, e um código QR, wireguard/<username>.png, para cada usuário definido em config.cfg.
No iOS, instale o aplicativo WireGuard da App Store do iOS. Em seguida, use o aplicativo WireGuard para escanear o código QR ou enviar o arquivo de configuração via AirDrop para o dispositivo.
No macOS, instale o aplicativo WireGuard da Mac App Store. O WireGuard aparecerá na barra de menu assim que você executar o aplicativo. Clique no ícone do WireGuard, escolha Importar túnel(néis) do arquivo..., depois selecione o arquivo de configuração WireGuard apropriado.
No iOS ou macOS, você pode ativar "Conectar sob Demanda" e/ou excluir certas redes Wi-Fi confiáveis (como sua casa ou trabalho) editando a configuração do túnel no aplicativo WireGuard. (O Algo não pode fazer isso automaticamente por você.)
Se preferir usar a VPN IPsec integrada em dispositivos Apple, ou precisar de "Conectar sob Demanda" ou redes Wi-Fi excluídas configuradas automaticamente, consulte o guia de configuração do cliente Apple IPsec para instruções detalhadas de configuração.