4. OpenVPN
Instrucciones, comprobaciones y pasos de esta sección del manual.

4.1 Qué administra la pantalla
Al abrir OpenVPN, la cabecera consulta el servicio y muestra:
- Servidor;
- Servicio;
- Host;
- TCP 1194;
- UDP 1194.
Los títulos de estado posibles incluyen:
- OpenVPN activo;
- OpenVPN activo, puerto sin escucha;
- OpenVPN inactivo;
- OpenVPN no instalado;
- No se pudo consultar OpenVPN.
La instancia compatible con MikroTik usa TCP 1194. Por ello, el resultado
operativo mínimo es OpenVPN activo y TCP 1194: yes. Que UDP 1194 figure
como no no invalida por sí solo el perfil MikroTik.
La pantalla contiene:
- Actualizar: vuelve a consultar el estado;
- Configurar: abre Instalar/Configurar OpenVPN;
- Reiniciar: reinicia el servicio;
- Desinstalar: elimina configuración y PKI;
- panel Conexiones activas;
- tabla Clientes OpenVPN;
- Refrescar y Nuevo en la barra de la tabla.
4.2 Instalar o configurar el servidor
Prerrequisitos:
- permiso
gestion_red.openvpn.instalar; - helper OpenVPN instalado en el servidor;
- Linux con paquetes disponibles;
- nombre DNS o IP pública estable;
- TCP 1194 accesible desde el origen de los routers;
- ventana suficiente: el diálogo advierte que puede tardar varios minutos.
Procedimiento:
- Abra OpenVPN.
- Si aparece OpenVPN no está instalado, pulse Instalar / Configurar.
- Si ya está instalado, pulse Configurar.
- En Host público * introduzca solo el host o la IP, sin protocolo, ruta ni puerto.
- Ejemplo DNS ficticio:
vpn.isp-ejemplo.test. - Ejemplo IP ficticia:
198.51.100.20. - No introduzca
https://,/admin, espacios ni:1194. - Pulse Instalar/Configurar.
- Espere a que desaparezca Instalando OpenVPN... esto puede tardar varios minutos.
- Pulse Actualizar.
- Confirme:
- título OpenVPN activo;
- Servicio: active;
- Host igual al dato introducido;
- TCP 1194: yes.
- Desde una red externa autorizada, compruebe que el firewall/NAT lleva TCP 1194 al VPS.
El valor de Host público se escribe en los perfiles .ovpn como destino
remote HOST 1194. Si el DNS todavía no resuelve a la IP correcta, los perfiles
se descargarán correctamente, pero no conectarán.
4.3 Crear un cliente OpenVPN
- Confirme que el servidor aparece activo.
- En la tabla Clientes OpenVPN, pulse Nuevo.
- En el diálogo Nuevo cliente OpenVPN, complete Nombre *.
- Reglas exactas:
- entre 2 y 64 caracteres;
- primer carácter alfanumérico;
- letras, números, guion bajo
_o guion-; - sin espacios, puntos, tildes ni barras.
- Ejemplo ficticio:
router_sucursal_01. - Use un nombre que identifique función y ubicación, no una persona.
- Pulse Crear.
- Espere Cliente creado correctamente.
- Pulse Refrescar si la fila no aparece inmediatamente.
- Confirme:
- Nombre correcto;
- Estado
ACTIVE; - Revocado vacío;
- IP VPN puede mostrar Sin conexión hasta el primer enlace.
Al crear el cliente se genera material criptográfico y una IP VPN fija del rango del servidor. No cree dos clientes para el mismo dispositivo activo.
Errores habituales:
- Nombre inválido. Usa letras/números/_/- (2-64).: corrija formato o longitud.
- Ya existe un cliente con ese nombre.: el nombre es único, incluso si la fila anterior está revocada.
- Error creando cliente: confirme servidor activo, helper y espacio en disco; no repita muchas veces sin revisar si la fila/certificado se creó.
4.4 Editar un cliente
La pantalla revisada no ofrece Editar ni permite renombrar un cliente. Las acciones disponibles por fila son:
- Descargar .ovpn;
- Mikrotik;
- Rutas;
- Revocar, solo mientras el estado es
ACTIVE.
Por tanto:
- para cambiar redes detrás del cliente, use Rutas;
- para cambiar el destino público, use Configurar en la cabecera y vuelva a exportar;
- para cambiar el nombre, cree un cliente nuevo, migre el equipo, compruebe la conexión y después revoque el anterior.
No revoque primero si ese cliente es la única vía de acceso remoto.
4.5 Descargar y custodiar el perfil `.ovpn`
- Localice la fila del cliente.
- Pulse el botón con título Descargar .ovpn.
- Guarde el archivo con el nombre generado, por ejemplo
router_sucursal_01.ovpn. - Transfiéralo mediante un canal aprobado.
- No lo adjunte a tickets ni lo almacene en carpetas compartidas sin cifrado.
- Importe el perfil en un equipo de prueba.
- Conecte y vuelva a OpenVPN.
- En Conexiones activas, pulse el icono Refrescar conexiones activas.
- Compruebe las columnas:
- Cliente;
- IP VPN;
- IP remota;
- Conectado desde;
- Instancia.
La tabla de clientes también refleja la IP remota bajo IP VPN cuando hay conexión.
Importante: el botón puede seguir visible en una fila revocada. Un perfil basado en un certificado revocado no debe reutilizarse ni redistribuirse.
4.6 Exportar el inventario de clientes
La barra de DataTables incluye un botón de guardado/exportación. Permite:
- Imprimir;
- Exportar csv;
- Exportar a Excel;
- Exportar a PDF.
Esta exportación contiene el inventario visible de Clientes OpenVPN; no equivale a descargar los perfiles ni exporta claves privadas. Antes de exportar:
- use Mostrar / ocultar columnas;
- deje visibles solo los datos necesarios;
- pulse el icono de guardado;
- elija el formato;
- proteja el archivo, porque nombres, estados e IP VPN son información de infraestructura.
Para exportar un perfil operativo use Descargar .ovpn en la fila, no la exportación CSV/Excel/PDF.
4.7 Provisionar un MikroTik
El botón Mikrotik abre Mikrotik (RouterOS) - Script para pegar.
- Abra la fila del cliente correcto.
- Pulse Mikrotik.
- Confirme el Cliente mostrado.
- Seleccione:
- RouterOS 7+, opción inicial; o
- RouterOS 6.
- Compruebe que
connect-tocorresponde al host público esperado. - Pulse Copiar todo o copie cada línea.
- Pegue primero en un equipo de laboratorio.
- Verifique que el router puede acceder por HTTP/HTTPS al servidor para descargar los tres archivos.
- Verifique que se importan:
- CA;
- certificado del cliente;
- clave del cliente.
- Verifique que se crea y habilita la interfaz
cwisp-ovpn. - Regrese a OpenVPN → Conexiones activas y pulse refrescar.
La interfaz advierte:
- RouterOS OpenVPN requiere TCP;
- RouterOS 6 usa
aes256; - RouterOS 7+ usa
aes256-cbc.
Los enlaces de provisión contienen un token largo y dan acceso al certificado y clave de ese cliente. Trate el script completo como secreto. No lo publique ni lo reutilice para otro equipo.
Si No se pudo copiar, seleccione manualmente el texto. Si la descarga falla, revise que el host web del panel sea alcanzable desde el MikroTik, además del host OpenVPN.
4.8 Configurar rutas VPN
Use Rutas para redes situadas detrás del cliente, no para la IP VPN del cliente.
Ejemplo:
- IP LAN del router:
192.0.2.1/24; - red que debe registrarse:
192.0.2.0/24.
Procedimiento:
- Localice el cliente activo.
- Pulse Rutas.
- Confirme el nombre tras Cliente:.
- En Nueva ruta, introduzca una red IPv4 en formato CIDR.
- Ejemplo ficticio:
192.0.2.0/24. - No introduzca
192.0.2.1/24; la interfaz normaliza a la dirección de red, pero el operador debe registrar el dato correcto. - Pulse Agregar.
- Espere Ruta agregada: 192.0.2.0/24.
- Confirme que aparece en la columna CIDR.
- El cambio reinicia la instancia OpenVPN; espere unos segundos.
- Compruebe de nuevo la conexión.
- Desde un origen autorizado, pruebe un host específico de esa red.
- Compruebe ida y retorno. Que el ping falle no prueba por sí solo que la ruta esté mal si ICMP está bloqueado.
La ruta se aplica como:
iroutedel cliente, para asociar la red con ese túnel;routedel servidor OpenVPN.
Además, una nueva descarga .ovpn incluirá la ruta correspondiente. Después
de cambiar rutas, vuelva a descargar/reimportar el perfil cuando el cliente
utilice ese archivo.
Restricciones:
- solo IPv4;
- prefijo entre
/0y/32; - el cliente debe seguir
ACTIVE; - no use redes superpuestas;
- no asigne la misma red a dos clientes: el servidor no puede decidir de forma estable cuál túnel es propietario y eliminarla en uno puede afectar la ruta compartida.
Para eliminar:
- abra Rutas;
- pulse Eliminar en la fila CIDR;
- espere Ruta eliminada.;
- compruebe que la fila desaparece;
- pruebe que la red dejó de ser alcanzable;
- vuelva a exportar el perfil si corresponde.
4.8.1 OLT privada detrás de un MikroTik cliente OpenVPN
Este procedimiento permite que ColombiaWISP, instalado en el VPS, administre una OLT sin IP pública a través de un MikroTik de la sede. La OLT conserva su dirección privada: no se publica SNMP, SSH ni Telnet en Internet.
Diagrama textual:
Panel/servicios OLT en VPS
|
| destino 172.22.40.10 (SNMP/SSH/Telnet)
v
Servidor OpenVPN -- TCP 1194/Internet -- cwisp-ovpn en MikroTik
10.8.0.1 IP VPN 10.8.0.6
|
| bridge/ether de gestión
| 172.22.40.1/24
v
OLT 172.22.40.10/24
gateway 172.22.40.1
Todos los valores son ficticios. olt_sede_norte_01 no es un usuario humano;
198.51.100.20, 10.8.0.6, 172.22.40.0/24 y 172.22.40.10 deben
reemplazarse por el diseño aprobado. No copie el token de provisión, comandos
con ese token, certificados, claves, community ni contraseñas en el registro
de cambio.
4.9 Revocar un cliente
Revocar invalida el certificado. No existe botón de reactivación.
- Confirme que hay otra vía de acceso al equipo.
- Identifique nombre, IP VPN, rutas y equipo físico.
- Si necesita conservar evidencia, exporte el inventario; no archive la clave salvo que su política lo exija.
- Pulse Revocar.
- En Revocar cliente, lea ¿Revocar este cliente? Esto invalidará su certificado.
- Pulse Si, revocar.
- Espere Cliente revocado correctamente.
- Confirme:
- Estado
REVOKED; - fecha y hora en Revocado;
- desaparición de Revocar.
- Estado
- Pulse refrescar en Conexiones activas y confirme la desconexión.
- Retire el perfil del dispositivo.
Si aparece El cliente ya estaba revocado, no repita. Si necesita reemplazo,
cree un nombre nuevo, por ejemplo router_sucursal_01_r2.
4.10 Reiniciar o desinstalar OpenVPN
Use Reiniciar cuando:
- el servicio figura instalado pero inactivo;
- cambió una ruta y necesita comprobar recuperación;
- el puerto dejó de escuchar tras una intervención controlada.
Pasos:
- pulse Reiniciar;
- espere Servicio reiniciado.;
- pulse Actualizar;
- confirme OpenVPN activo y TCP 1194: yes;
- pruebe un cliente.
Use Desinstalar solo para retirar el servicio. La confirmación dice: Esto eliminará configuración y PKI.
La desinstalación:
4.11 Diagnóstico de OpenVPN
OpenVPN no instalado
- Confirme permiso
gestion_red.openvpn.instalar. - Pulse Instalar / Configurar.
- Si la respuesta solicita una acción
root, escálela al administrador del VPS.
OpenVPN activo, puerto sin escucha
- Pulse Reiniciar.
- Pulse Actualizar.
- Compruebe TCP 1194 local y firewall/NAT.
- Si el mensaje lo indica, revise el servicio
openvpn-server@cwisp-mikrotik. - No abra UDP 1194 como sustituto del TCP requerido por MikroTik.
Tiempo de espera agotado o error de comunicación
- confirme que la sesión del panel sigue activa;
- recargue el módulo;
- pruebe Actualizar una vez;
- compruebe que el helper y sudoers de OpenVPN existen;
- revise carga del servidor y filesystem;
- si el sistema está en solo lectura, detenga cambios hasta reparar el VPS.
Cliente activo sin conexión
- vuelva a descargar el perfil;
- confirme host, TCP 1194 y hora de ambos equipos;
- compruebe que usa el cliente correcto;
- para MikroTik, confirme versión RouterOS y cifrado;
- pulse el refresco de Conexiones activas; no hay actualización automática continua;
- compruebe que el certificado no está revocado.
La VPN conecta pero no llega a la LAN
- confirme el CIDR en Rutas;
- confirme que es la red, no la IP del gateway;
- confirme que no se superpone con otra sede;
- compruebe forwarding y firewall en router y VPS;
- compruebe ruta de retorno;
- vuelva a descargar el
.ovpn; - evite agregar rutas más amplias solo para “probar”.
Si evalúas el producto, no solo la guía: abre la página comercial de RADIUS para WISP.