Ez az útmutató a pfSense 2.8.0 verzióját használja. A következők szükségesek ahhoz, hogy a FastVPN működjön egy pfSense routerrel:
Egy biztonságos FastVPN kapcsolat (Nincs még? Regisztrálj itt);
Internet-hozzáférés pfSense-en;
Hozzáférés a FastVPN Fiókpanelhez;
Adminisztrátori hozzáférés a pfSense webes felületéhez,
pfSense webes felület elérése
Csatlakozz a helyi hálózatodhoz.
Nyisson meg egy webböngészőt.
Írja be a pfSense router IP-címét (általában 192.168.1.1) a címsorba.
Jelentkezzen be adminisztrátori adataival.
Megjegyzés: Ha nem vagy biztos a router IP-címében vagy a bejelentkezésben, ellenőrizd a helyi hálózati beállításokat, vagy kérdezd meg a hálózati rendszergazdát.
1. CA tanúsítvány létrehozása
A pfSense webes felületeden kattints a Rendszer / Tanúsítványok / Hatóságok menüpontra, majd kattints a +Hozzáadás gombra.
A Leíró név mezőbe írd be a CA nevét (bármi lehet, például “CA_NCVPN_CERT”).
A Módszer mezőben válaszd a Meglévő tanúsítványhatóság importálása lehetőséget. Másold be a tanúsítványt innen: innen a Tanúsítvány adatai mezőbe.
Kattints a Mentés gombra.
2. VPN kapcsolat hozzáadása
Ebben a példában a VPN kapcsolatot a New York-i szerverhez hozzuk létre (nyc-c19.vpn.wlvpn.com). Más helyszínek domain neveit megtalálod a FastVPN Fiókpaneljén.
Kattints a VPN / OpenVPN / Kliensek / +Hozzáadás gombra, és add meg a következő beállításokat:
Általános információk:
- Leírás: NYC VPN
- Letiltva: hagyd üresen
Mód konfiguráció:
- Szerver mód: Peer to Peer (SSL/TLS)
- Eszköz mód: tun - 3. réteg alagút mód
Végpont konfiguráció:
- Protokoll: Csak TCP IPv4-en (használhatsz UDP-t is)
- Interfész: WAN
- Helyi port: hagyd üresen
- Szerver hoszt vagy cím: nyc-c19.vpn.wlvpn.com (válassz másik szerverhelyet a FastVPN Fiókpaneljén)
- Szerver port: 443 (UDP esetén 1194)
- Proxy hoszt vagy cím: hagyd üresen
- Proxy hitelesítés: nincs
Felhasználói hitelesítési beállítások:
- Add meg a FastVPN hálózati hitelesítőidet, amelyeket a FastVPN Fiókpaneljén találsz, felhasználónév és jelszó
- Hitelesítési újrapróbálkozás: nincs bejelölve
Kriptográfiai beállítások:
- TLS konfiguráció: nincs bejelölve
- TLS keydir irány: Alapértelmezett irány használata
- Partner tanúsítványhatóság: CA_NCVPN_CERT (az 1. lépésben létrehozott tanúsítvány)
- Kliens tanúsítvány: Nincs
- Adattitkosítási algoritmusok: [nincs] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Tartalék adattitkosítási algoritmus: AES-256-CBC
- Auth digest algoritmus: SHA512 (512-bites)
- Szerver tanúsítvány kulcshasználat ellenőrzése: bejelölve
Alagút beállítások:
- IPv4 alagút hálózat: hagyd üresen
- IPv6 alagút hálózat: hagyd üresen
- IPv4 távoli hálózat(ok): hagyd üresen
- IPv6 távoli hálózat(ok): hagyd üresen
- Kimenő sávszélesség korlátozása: hagyd üresen
- Tömörítés engedélyezése: Bármilyen nem-stub tömörítés elutasítása (Legbiztonságosabb)
- Topológia: Alhálózat – Egy IP-cím minden kliensnek egy közös alhálózatban
- Szolgáltatástípus: Ne legyen kiválasztva
- Útvonalak lehívásának mellőzése: Ne legyen kiválasztva
- Útvonalak hozzáadásának/eltávolításának mellőzése: Ne legyen kiválasztva
- DNS lehívása: nincs bejelölve
Speciális konfiguráció:
- Egyéni opciók (pontosvesszővel elválasztva):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Küldési/fogadási puffer: Alapértelmezett
- Átjáró létrehozása: Csak IPv4
- Részletességi szint: 3 (Ajánlott)
Kattints a Mentés
3. OpenVPN interfész létrehozása
Navigálj az Interfészek
Válaszd ki a Hozzárendelések
Kattints a + Hozzáadás gombra
Kattints az “OPT1” lehetőségre a Interfész hozzárendelések képernyő bal oldalán
Általános beállítások
- Engedélyezés: pipáld be
- Leírás: VPN_NYC
- MTU: hagyja üresen
- MSS: hagyja üresen
- Görgessen le az oldal aljára, majd kattintson a Mentés gombra
- Kattintson a Változtatások alkalmazása gombra a módosítások érvényesítéséhez. Megerősítő üzenetet fog kapni, hogy a módosítások megtörténtek.
4. NAT konfigurálása
Navigáljon a „Tűzfal” fülre, és válassza a „NAT” lehetőséget.
Válassza ki a Kimenő fület.
Jelölje be a Hibrid kimenő NAT szabálygenerálás
(Automatikus kimenő NAT + az alábbi szabályok).
Mentés után kattintson a Változtatások alkalmazása gombra.
A következő lépés a meglévő szabályok szerkesztése.
Kattintson az Hozzáadás gombra
Konfigurációk:
Interfész: VPN_NYC
Forrás: LAN alhálózatok
Fordítás/Cím: VPN_NYC cím
Görgessen le az oldal aljára, majd kattintson a Mentés gombra
Kattintson a Változtatás alkalmazása
5. Tűzfal beállítása:
A pfSense egy jó biztonsági szinttel rendelkező rendszer; ezért néhány szabályt be kell állítani, hogy a felhasználók csatlakozhassanak a VPN-hez és a LAN-on lévő egyéb rendszerekhez:
Első szabály
Lépjen a Tűzfal / Szabályok / LAN menüpontra
Kattintson a Hozzáadás gombra
Tűzfal szabály szerkesztése
- Művelet: Átengedés
- Letiltva: nincs bejelölve
- Interfész: LAN
- Címcsalád: IPv4
- Protokoll: Bármely
Forrás
- LAN alhálózatok
Célállomás
- Célállomás: Bármely
További opciók
- Leírás: LAN engedélyezése VPN-re
Speciális beállítások
- Átjáró: VPN_NYC_VPNV4-172.21.86.1-Interface…
Görgess le az oldal aljára, és kattints a Mentés gombra
Kattints az Változtatás alkalmazása
Második szabály
Lépj a Tűzfal / Szabályok / LAN menüpontra
Kattints az Hozzáadás gombra
Tűzfal szabály szerkesztése
- Művelet: Blokkolás
- Letiltva: nincs bejelölve
- Interfész: LAN
- Címcsalád: IPv4
- Protokoll: Bármely
Forrás
- LAN alhálózatok
Célállomás
- Célállomás: Bármely
További opciók
- Leírás: LAN blokkolása WAN-ra, ha a VPN meghibásodik
Speciális beállítások
- Átjáró: Alapértelmezett
Görgess le az oldal aljára, és kattints a Mentés gombra
Kattints a Változtatás alkalmazása
A tűzfalszabályokat helyesen kell sorrendbe állítani: a ‘VPN-re engedélyezés’ szabályt felülre kell helyezni a ‘WAN-ra blokkolás’ szabály fölé. A pfSense felülről lefelé dolgozza fel a szabályokat sorrendben, ezért a sorrend számít.
Ennyi! A pfSense VPN beállítása kész, mostantól van FastVPN kapcsolatod
Ha további segítségre van szükséged, vedd fel a kapcsolatot ügyfélszolgálatunkkal.