Как да настроите FastVPN на рутер pfSense

Това ръководство използва pfSense версия 2.8.0. Необходимото за работа на FastVPN с рутер pfSense е следното:

  • Сигурна FastVPN връзка (Нямате такава? Регистрирайте се тук);

  • Достъп до интернет на pfSense;

  • Достъп до вашия FastVPN Панел на акаунта;

  • Администраторски достъп до уеб интерфейса на pfSense,

Достъп до уеб интерфейса на pfSense

  1. Свържете се с вашата локална мрежа.

  2. Отворете уеб браузър.

  3. Въведете IP адреса на pfSense рутера (обикновено 192.168.1.1) в адресната лента.

  4. Влезте с вашите администраторски данни.

Забележка: Ако не сте сигурни за IP адреса или входа на рутера, проверете настройките на локалната си мрежа или се обърнете към вашия мрежов администратор.

1. Създаване на CA сертификат

  • Във вашия pfSense Web Interface кликнете върху System / Certificates / Authorities и след това кликнете върху +Добави.

  • В полето Descriptive Name въведете името на CA (може да е каквото пожелаете, например “CA_NCVPN_CERT”).

  • В полето Method изберете Импортиране на съществуващ Certificate Authority. Копирайте и поставете сертификата от тук в полето Certificate data.

  • Кликнете върху Запази.

2. Добавяне на VPN връзка

  • В този пример ще създадем VPN връзка към сървъра в Ню Йорк (nyc-c19.vpn.wlvpn.com). Можете да намерите домейните на други локации във вашия FastVPN Панел на акаунта.

  • Кликнете върху VPN / OpenVPN / Клиенти / +Добави и въведете следната конфигурация:

    Обща информация:

    - Описание: NYC VPN

    - Деактивирано: оставете неотметнато

    Конфигурация на режим:

    - Режим на сървъра: Peer to Peer (SSL/TLS)

    - Режим на устройството: tun - Layer 3 Tunnel Mode

    Конфигурация на крайна точка:

    - Протокол: TCP само на IPv4 (можете да използвате и UDP)

    - Интерфейс: WAN

    - Локален порт: оставете празно

    - Сървър хост или адрес: nyc-c19.vpn.wlvpn.com (изберете друга локация от FastVPN Панел на акаунта)

    - Сървърен порт: 443 (1194 за UDP)

    - Прокси хост или адрес: оставете празно

    - Прокси удостоверяване: няма

    Настройки за удостоверяване на потребителя:

    - Въведете вашите FastVPN мрежови данни, налични във FastVPN Панел на акаунта, потребителско име и парола

    - Повторно удостоверяване: оставете неотметнато

    Криптографски настройки:

    - TLS конфигурация: неотметнато

    - TLS keydir посока: Използвайте посока по подразбиране

    - Peer certificate authority: CA_NCVPN_CERT (сертификатът, който създадохме на стъпка 1)

    - Клиентски сертификат: Няма

    - Алгоритми за криптиране на данни: [няма] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - Резервен алгоритъм за криптиране на данни: AES-256-CBC

    - Алгоритъм за digest удостоверяване: SHA512 (512-битов)

    - Проверка на използването на ключа на сървърния сертификат: отметнато

    Настройки на тунела:

    - IPv4 тунелна мрежа:  оставете празно

    - IPv6 тунелна мрежа:  оставете празно

    - IPv4 отдалечена мрежа(и):  оставете празно

    - IPv6 отдалечена мрежа(и):  оставете празно

    - Ограничаване на изходящата честотна лента:  оставете празно

    - Позволи компресия: Откажи всяка не-stub компресия (Най-сигурно)

    - Топология: Subnet – Един IP адрес на клиент в обща подмрежа

    - Type-of-Service: Не трябва да е избрано

    - Don't pull routes: Не трябва да е избрано

    - Don't add/remove routes: Не трябва да е избрано

    - Pull DNS: неотметнато

    Разширена конфигурация:

    - Персонализирани опции (разделете с точка и запетая):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- Буфер за изпращане/получаване: По подразбиране
- Създаване на gateway: Само IPv4
- Ниво на подробност: 3 (Препоръчително)

  • Кликнете Запази

3. Създаване на OpenVPN интерфейс

  • Отидете на Интерфейси

  • Изберете Назначения

  • Кликнете върху бутона + Добави

  • Кликнете върху “OPT1” в лявата част на екрана Назначения на интерфейс

  • Обща конфигурация

    - Активиране: отметнете

    - Описание: VPN_NYC

    - MTU: оставете празно

    - MSS: оставете празно

    - Превъртете до дъното и кликнете върху бутона Запази

    - Кликнете Приложи промените за да влязат в сила направените промени. Ще получите съобщение за потвърждение, че промените са направени.

4. Конфигуриране на NAT

  • Отидете на раздела "Firewall" и изберете "NAT".

  • Изберете раздела Outbound.

  • Отметнете Hybrid Outbound NAT rule generation.

  • (Automatic Outbound NAT + правилата по-долу).

  • Запази промените си и кликнете върху бутона Приложи промените.

  • Следващата стъпка е да редактирате съществуващите правила.

  • Кликнете върху бутона Добави

Конфигурации:

  • Интерфейс: VPN_NYC

  • Източник: LAN подмрежи

  • Транслация/Адрес: VPN_NYC адрес

  • Превъртете до дъното и кликнете върху бутона Запази

  • Кликнете върху Приложи промяна

5. Настройка на защитната стена:

pfSense е система с добро ниво на сигурност; поради тази причина трябва да зададете някои правила, за да позволите на потребителите да се свързват с VPN и с другите системи в LAN:

Първо правило

  • Отидете на Firewall /  Rules / LAN

  • Кликнете върху бутона Добави

  • Редактиране на правило на защитната стена

    - Действие: Разреши

    - Деактивирано: неотметнато

    - Интерфейс: LAN

    - Адресно семейство: IPv4

    - Протокол: Всеки

  • Източник

    - LAN подмрежи

  • Дестинация

    - Дестинация: Всяка

  • Допълнителни опции

    - Описание: Позволи LAN към VPN

  • Разширени опции

    - Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • Превъртете до дъното и кликнете върху бутона Запази

  • Кликнете върху Приложи промяна

Второ правило

  • Отидете на Firewall /  Rules / LAN

  • Кликнете върху бутона Добави

  • Редактиране на правило на защитната стена

    - Действие: Блокирай

    - Деактивирано: не е отметнато

    - Интерфейс: LAN

    - Адресно семейство: IPv4

    - Протокол: Всеки

  • Източник

    - LAN подмрежи

  • Дестинация

    - Дестинация: Всяка

  • Допълнителни опции

    - Описание: Блокирай LAN към WAN ако VPN се провали

  • Разширени опции

    - Gateway: По подразбиране

  • Превъртете до дъното и кликнете върху бутона Запази

  • Кликнете върху Приложи промяна

Правилата на защитната стена трябва да са подредени правилно: правилото ‘Pass to VPN’ трябва да бъде поставено над правилото ‘Block to WAN’. pfSense обработва правилата отгоре-надолу, така че редът е важен.

Това е всичко! Настройката на pfSense VPN е завършена и вече трябва да имате FastVPN връзка

Ако имате нужда от допълнителна помощ, моля, свържете се с нашия Екип за поддръжка.


Изисква се валиден имейл