Kako nastaviti strežnik Outline VPN za obhod blokad
Outline je brezplačno odprtokodno orodje za izvajanje lastne storitve VPN na strežniku VPS. Za usmerjanje prometa prek vašega strežnika uporablja protokol Shadowsocks in vključuje funkcije, ki ta promet otežijo zaznavanje in blokiranje. Ta navodila prikazujejo, kako namestiti strežnik Outline na VPS z Linuxom, ga povezati z aplikacijo Outline Manager, ustvariti dostopne ključe in povezati odjemalske naprave.
Kaj je Outline in kako deluje
Outline sestavljajo trije deli:
- Outline Server: deluje na vašem VPS v vsebniku Docker in obdeluje šifriran promet;
- Outline Manager: namizna aplikacija za Windows, macOS in Linux, s katero upravljate strežnik in ustvarjate dostopne ključe;
- Outline Client: aplikacija za Windows, macOS, Linux, iOS in Android, ki napravo z dostopnim ključem poveže s strežnikom.
Outline uporablja Shadowsocks z obveznim šifriranjem AEAD, zaščito pred aktivnim preizkušanjem (active probing) in napadi s ponavljanjem (replay) ter spremenljivimi velikostmi paketov. Vaš strežnik je upravljan zasebno, dostopne ključe pa neposredno delite z osebami ali napravami, ki jim dovolite dostop. Vendar noben protokol VPN ali proxy ni odporen proti vsem metodam blokiranja. Če je strežnik blokiran, lahko namestite drug strežnik Outline in ustvarite nove dostopne ključe.
Outline ščiti vaš promet pred opazovalci omrežja, vendar ni orodje za anonimnost. Spletna mesta vas lahko še vedno prepoznajo ob prijavi ali prek prstnih odtisov (fingerprinting) brskalnika in naprave.
Outline je leta 2018 zagnal Jigsaw, Googlov inkubator. Od leta 2026 projekt vzdržuje Outline Foundation, neodvisna neprofitna organizacija. Ostaja brezplačen in odprtokoden.
Outline potrebuje zelo malo virov, zato zadošča poceni VPS. INTROSERV ponuja VPS z Linuxom na lokacijah v Evropi, Severni Ameriki, Aziji in Avstraliji.
Kaj potrebujete
Potrebujete:
- VPS ali namenski strežnik s procesorjem x86_64 in javnim naslovom IP;
- aktualno distribucijo Linuxa, ki jo podpira Docker, na primer Ubuntu ali Debian;
- dostop root ali uporabnika s pravicami sudo;
- računalnik z Windows, macOS ali Linuxom za zagon aplikacije Outline Manager;
- napravo, na katero namestite Outline Client.
Če Docker ni nameščen, namestitveni skript vpraša, ali ga želite samodejno namestiti z uradnim skriptom get.docker.com.
Namestitev aplikacije Outline Manager
Outline Manager za svoj operacijski sistem prenesite z uradnega spletnega mesta Outline, ga namestite in odprite. Na zaslonu za nastavitev strežnika poiščite Set up Outline anywhere (možnost »Advanced« za katerega koli ponudnika) in kliknite Set up.

Outline Manager prikaže namestitveni ukaz za strežnik. Kopirajte ga.

Trenutni ukaz je:
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)"
Namestitev strežnika Outline
S strežnikom se povežite prek SSH. Podrobnosti najdete v članku Povezava prek SSH. Prilepite kopirani ukaz in pritisnite Enter.

Če wget ni nameščen, ga namestite in znova zaženite namestitveni ukaz. V sistemih Ubuntu in Debian:
sudo apt update sudo apt install -y wget
Skript preveri, ali je Docker nameščen. Če ni, vpraša, ali ga želite namestiti. Pritisnite Y in Enter.

Skript nato zažene dva vsebnika: shadowbox, ki izvaja strežnik Outline in njegov API za upravljanje, in watchtower, ki strežnik samodejno posodablja. Namestitev običajno traja od 2 do 3 minute.
Ko je namestitev končana, konzola prikaže sporočilo CONGRATULATIONS! Your Outline server is up and running in zeleno vrstico v zavitih oklepajih:
{"apiUrl":"https://203.0.113.10:12345/AbCdEfGhIjKlMnOp","certSha256":"1A2B3C..."} Make sure to open the following ports on your firewall, router or cloud provider: - Management port 12345, for TCP - Access key port 54321, for TCP and UDP
Vrednosti v vašem izpisu bodo drugačne. Kopirajte celotno vrstico, vključno z zavitimi oklepaji. Prilepili jo boste v Outline Manager.

Vrstica apiUrl vsebuje poverilnice za API za upravljanje vašega strežnika Outline. Kdor jo pridobi, lahko upravlja strežnik, vključno z ustvarjanjem in brisanjem dostopnih ključev. Obravnavajte jo kot skrivnost: ne objavljajte je in je ne pošiljajte po nezavarovanih kanalih. Če jo izgubite, jo najdete na strežniku v datoteki /opt/outline/access.txt.
Pod vrstico skript navede dvoje vrat, ki morata biti dosegljiva z interneta: vrata za upravljanje (TCP) in vrata za dostopne ključe (TCP in UDP). Obe vrati sta med namestitvijo izbrani naključno. Zapišite si ju za naslednji korak.
Vrata in naslov lahko nastavite sami, tako da na konec namestitvenega ukaza dodate stikala. Na primer --keys-port=443 nastavi vrata za dostopne ključe na 443 (TCP in UDP). To lahko pomaga, kadar omrežje blokira nenavadna vrata, vendar vrata 443 ne naredijo prometa Shadowsocks nerazločljivega od HTTPS. Stikalo --hostname=vpn.example.com povzroči, da dostopni ključi namesto naslova IP uporabljajo ime domene. Če strežnik pozneje preselite na nov naslov IP, posodobite zapis DNS, obstoječi ključi pa bodo lahko še naprej delovali. Celoten ukaz je videti takole:
sudo bash -c "$(wget -qO- https://raw.githubusercontent.com/OutlineFoundation/outline-apps/master/server_manager/install_scripts/install_server.sh)" install_server.sh --keys-port=443
Odpiranje vrat v požarnem zidu
Glede na distribucijo Linuxa in nastavitve omrežja lahko požarni zid blokira dohodne povezave. Če uporabljate požarni zid, dovolite vrata, prikazana v izpisu namestitve. Zamenjajte 12345 z vrati za upravljanje in 54321 z vrati za dostopne ključe.
Za UFW v sistemih Ubuntu in Debian:
sudo ufw allow 12345/tcp sudo ufw allow 54321/tcp sudo ufw allow 54321/udp

Če ima vaš računalnik statični naslov IP, lahko vrata za upravljanje dovolite samo s tega naslova, na primer sudo ufw allow from 198.51.100.7 to any port 12345 proto tcp. Odjemalci vrat za upravljanje ne potrebujejo.
Za firewalld:
sudo firewall-cmd --permanent --add-port=12345/tcp sudo firewall-cmd --permanent --add-port=54321/tcp sudo firewall-cmd --permanent --add-port=54321/udp sudo firewall-cmd --reload
Če so vrata za upravljanje zaprta, se Outline Manager ne more povezati s strežnikom. Če so vrata za dostopne ključe zaprta, se odjemalci ne morejo povezati, čeprav strežnik deluje. Če skript ob Checking host firewall izpiše BLOCKED, zagotovite, da sta obe vrati dosegljivi z interneta.

Povezava strežnika z aplikacijo Outline Manager
Vrnite se v Outline Manager, kopirano vrstico prilepite v polje v koraku 2 in kliknite Done.

Strežnik se prikaže na seznamu na levi. Njegova stran prikazuje dostopne ključe in količino porabljenega prometa.

V Outline Manager lahko dodate več strežnikov, na primer VPS na različnih lokacijah, in jih vse upravljate iz enega okna.
Ustvarjanje in deljenje dostopnih ključev
Namestitev samodejno ustvari prvi dostopni ključ. Če želite ustvariti ključ za drugo osebo ali napravo, kliknite »Add new key«.

Če želite preimenovati ključ, na primer po osebi, ki ga bo uporabljala, odprite meni ključa (tri pike) in izberite »Rename«. V istem meniju lahko nastavite podatkovno omejitev za ta ključ. V nastavitvah strežnika lahko nastavite privzeto omejitev za vse ključe.

Če želite pridobiti ključ za odjemalca, kliknite ikono za skupno rabo poleg ključa.

Kopirajte dostopni ključ. Začne se z ss:// in vsebuje naslov strežnika, vrata in dostopno skrivnost. Kliknite Done.
Dostopni ključ deluje kot geslo. Pošljite ga samo po zasebnem kanalu. Če ključ ppušča, ga izbrišite v Outline Manager in ustvarite novega: izbrisani ključ takoj preneha delovati.
Za vsako osebo ustvarite ločen ključ. Tako lahko vidite promet vsakega ključa in odvzamete dostop eni osebi, ne da bi to vplivalo na druge.
Povezava odjemalske naprave
Outline Client prenesite z uradnega spletnega mesta Outline in ga namestite na napravo. V aplikaciji kliknite gumb s plusom ali Add server, prilepite dostopni ključ in kliknite Confirm.

Kliknite Connect. Ob prvi povezavi vas operacijski sistem prosi, da dovolite konfiguracijo VPN. Potrdite.


Če želite preveriti povezavo, v brskalniku odprite storitev, ki prikazuje vaš naslov IP, na primer ifconfig.me. Prikazati mora naslov IP vašega VPS.
Upravljanje in posodabljanje strežnika
Vsebnik watchtower vsako uro preveri, ali obstaja nova različica strežnika Outline, in jo samodejno namesti.
Če želite preveriti, ali oba vsebnika delujeta, zaženite:
sudo docker ps
Seznam mora vsebovati shadowbox in watchtower s stanjem Up. Če strežnik ne deluje, si oglejte njegov dnevnik:
sudo docker logs shadowbox
Če želite Outline s strežnika popolnoma odstraniti, izbrišite vsebnika in podatkovni imenik:
sudo docker rm -f shadowbox watchtower sudo rm -rf /opt/outline
Ta ukaza trajno izbrišeta stanje strežnika Outline in vse dostopne ključe, shranjene v /opt/outline. Tega ni mogoče razveljaviti: prepričajte se, da jih ne potrebujete več. Odjemalci se ne bodo mogli povezati, dokler strežnika znova ne namestite in ne izdate novih ključev.
Outline je lahko koristen, kadar je v vašem omrežju blokiran običajen protokol VPN. Če potrebujete klasični protokol VPN, glejte Kako nastaviti lasten strežnik VPN WireGuard.