Това ръководство използва pfSense версия 2.8.0. Необходимото за работа на FastVPN с рутер pfSense е следното:
Сигурна FastVPN връзка (Нямате такава? Регистрирайте се тук);
Достъп до интернет на pfSense;
Достъп до вашия FastVPN Панел на акаунта;
Администраторски достъп до уеб интерфейса на pfSense,
Достъп до уеб интерфейса на pfSense
Свържете се с вашата локална мрежа.
Отворете уеб браузър.
Въведете IP адреса на pfSense рутера (обикновено 192.168.1.1) в адресната лента.
Влезте с вашите администраторски данни.
Забележка: Ако не сте сигурни за IP адреса или входа на рутера, проверете настройките на локалната си мрежа или се обърнете към вашия мрежов администратор.
1. Създаване на CA сертификат
Във вашия pfSense Web Interface кликнете върху System / Certificates / Authorities и след това кликнете върху +Добави.
В полето Descriptive Name въведете името на CA (може да е каквото пожелаете, например “CA_NCVPN_CERT”).
В полето Method изберете Импортиране на съществуващ Certificate Authority. Копирайте и поставете сертификата от тук в полето Certificate data.
Кликнете върху Запази.
2. Добавяне на VPN връзка
В този пример ще създадем VPN връзка към сървъра в Ню Йорк (nyc-c19.vpn.wlvpn.com). Можете да намерите домейните на други локации във вашия FastVPN Панел на акаунта.
Кликнете върху VPN / OpenVPN / Клиенти / +Добави и въведете следната конфигурация:
Обща информация:
- Описание: NYC VPN
- Деактивирано: оставете неотметнато
Конфигурация на режим:
- Режим на сървъра: Peer to Peer (SSL/TLS)
- Режим на устройството: tun - Layer 3 Tunnel Mode
Конфигурация на крайна точка:
- Протокол: TCP само на IPv4 (можете да използвате и UDP)
- Интерфейс: WAN
- Локален порт: оставете празно
- Сървър хост или адрес: nyc-c19.vpn.wlvpn.com (изберете друга локация от FastVPN Панел на акаунта)
- Сървърен порт: 443 (1194 за UDP)
- Прокси хост или адрес: оставете празно
- Прокси удостоверяване: няма
Настройки за удостоверяване на потребителя:
- Въведете вашите FastVPN мрежови данни, налични във FastVPN Панел на акаунта, потребителско име и парола
- Повторно удостоверяване: оставете неотметнато
Криптографски настройки:
- TLS конфигурация: неотметнато
- TLS keydir посока: Използвайте посока по подразбиране
- Peer certificate authority: CA_NCVPN_CERT (сертификатът, който създадохме на стъпка 1)
- Клиентски сертификат: Няма
- Алгоритми за криптиране на данни: [няма] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Резервен алгоритъм за криптиране на данни: AES-256-CBC
- Алгоритъм за digest удостоверяване: SHA512 (512-битов)
- Проверка на използването на ключа на сървърния сертификат: отметнато
Настройки на тунела:
- IPv4 тунелна мрежа: оставете празно
- IPv6 тунелна мрежа: оставете празно
- IPv4 отдалечена мрежа(и): оставете празно
- IPv6 отдалечена мрежа(и): оставете празно
- Ограничаване на изходящата честотна лента: оставете празно
- Позволи компресия: Откажи всяка не-stub компресия (Най-сигурно)
- Топология: Subnet – Един IP адрес на клиент в обща подмрежа
- Type-of-Service: Не трябва да е избрано
- Don't pull routes: Не трябва да е избрано
- Don't add/remove routes: Не трябва да е избрано
- Pull DNS: неотметнато
Разширена конфигурация:
- Персонализирани опции (разделете с точка и запетая):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Буфер за изпращане/получаване: По подразбиране
- Създаване на gateway: Само IPv4
- Ниво на подробност: 3 (Препоръчително)
Кликнете Запази
3. Създаване на OpenVPN интерфейс
Отидете на Интерфейси
Изберете Назначения
Кликнете върху бутона + Добави
Кликнете върху “OPT1” в лявата част на екрана Назначения на интерфейс
Обща конфигурация
- Активиране: отметнете
- Описание: VPN_NYC
- MTU: оставете празно
- MSS: оставете празно
- Превъртете до дъното и кликнете върху бутона Запази
- Кликнете Приложи промените за да влязат в сила направените промени. Ще получите съобщение за потвърждение, че промените са направени.
4. Конфигуриране на NAT
Отидете на раздела "Firewall" и изберете "NAT".
Изберете раздела Outbound.
Отметнете Hybrid Outbound NAT rule generation.
(Automatic Outbound NAT + правилата по-долу).
Запази промените си и кликнете върху бутона Приложи промените.
Следващата стъпка е да редактирате съществуващите правила.
Кликнете върху бутона Добави
Конфигурации:
Интерфейс: VPN_NYC
Източник: LAN подмрежи
Транслация/Адрес: VPN_NYC адрес
Превъртете до дъното и кликнете върху бутона Запази
Кликнете върху Приложи промяна
5. Настройка на защитната стена:
pfSense е система с добро ниво на сигурност; поради тази причина трябва да зададете някои правила, за да позволите на потребителите да се свързват с VPN и с другите системи в LAN:
Първо правило
Отидете на Firewall / Rules / LAN
Кликнете върху бутона Добави
Редактиране на правило на защитната стена
- Действие: Разреши
- Деактивирано: неотметнато
- Интерфейс: LAN
- Адресно семейство: IPv4
- Протокол: Всеки
Източник
- LAN подмрежи
Дестинация
- Дестинация: Всяка
Допълнителни опции
- Описание: Позволи LAN към VPN
Разширени опции
- Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…
Превъртете до дъното и кликнете върху бутона Запази
Кликнете върху Приложи промяна
Второ правило
Отидете на Firewall / Rules / LAN
Кликнете върху бутона Добави
Редактиране на правило на защитната стена
- Действие: Блокирай
- Деактивирано: не е отметнато
- Интерфейс: LAN
- Адресно семейство: IPv4
- Протокол: Всеки
Източник
- LAN подмрежи
Дестинация
- Дестинация: Всяка
Допълнителни опции
- Описание: Блокирай LAN към WAN ако VPN се провали
Разширени опции
- Gateway: По подразбиране
Превъртете до дъното и кликнете върху бутона Запази
Кликнете върху Приложи промяна
Правилата на защитната стена трябва да са подредени правилно: правилото ‘Pass to VPN’ трябва да бъде поставено над правилото ‘Block to WAN’. pfSense обработва правилата отгоре-надолу, така че редът е важен.
Това е всичко! Настройката на pfSense VPN е завършена и вече трябва да имате FastVPN връзка
Ако имате нужда от допълнителна помощ, моля, свържете се с нашия Екип за поддръжка.