Den här guiden använder pfSense version 2.8.0. Följande krävs för att FastVPN ska fungera med en pfSense-router:
En säker FastVPN-anslutning (Har du ingen? Registrera dig här);
Internetåtkomst på pfSense;
Tillgång till din FastVPN kontopanel;
Administratörsåtkomst till pfSense webbgränssnitt,
Åtkomst till pfSense webbgränssnitt
Anslut till ditt lokala nätverk.
Öppna en webbläsare.
Ange pfSense-routerns IP-adress (vanligtvis 192.168.1.1) i adressfältet.
Logga in med dina administratörsuppgifter.
Obs: Om du inte är säker på routerns IP eller inloggning, kontrollera dina lokala nätverksinställningar eller fråga din nätverksadministratör.
1. Skapa CA-certifikat
I din pfSense-webbgränssnitt, klicka på System / Certifikat / Myndigheter och klicka sedan på +Lägg till.
I fältet Beskrivande namn anger du CA-namnet (det kan vara vad du vill, till exempel “CA_NCVPN_CERT”).
I fältet Metod väljer du att Importera en befintlig certifikatutfärdare. Kopiera och klistra in certifikatet från här i fältet Certifikatdata.
Klicka på Spara.
2. Lägg till en VPN-anslutning
I det här exemplet skapar vi VPN-anslutningen till New York-servern (nyc-c19.vpn.wlvpn.com). Du hittar domännamn för andra platser i din FastVPN kontopanel.
Klicka på VPN / OpenVPN / Klienter / +Lägg till & ange följande konfiguration:
Allmän information:
- Beskrivning: NYC VPN
- Inaktiverad: lämna omarkerad
Lägeskonfiguration:
- Serverläge: Peer to Peer (SSL/TLS)
- Enhetsläge: tun - Layer 3 Tunnel Mode
Slutpunktskonfiguration:
- Protokoll: TCP på endast IPv4 (du kan också använda UDP)
- Gränssnitt: WAN
- Lokal port: lämna tomt
- Servervärd eller adress: nyc-c19.vpn.wlvpn.com (välj en annan serverplats från FastVPN kontopanel)
- Serverport: 443 (1194 för UDP)
- Proxyvärd eller adress: lämna tomt
- Proxyautentisering: ingen
Inställningar för användarautentisering:
- Ange dina FastVPN-nätverksuppgifter, tillgängliga från FastVPN kontopanel, användarnamn & lösenord
- Autentiseringsförsök igen: lämna omarkerad
Kryptografiska inställningar:
- TLS-konfiguration: ej markerad
- TLS keydir-riktning: Använd standardriktning
- Peer-certifikatutfärdare: CA_NCVPN_CERT (certifikatet vi skapade i steg 1)
- Klientcertifikat: Inget
- Data-krypteringsalgoritmer: [ingen] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Fallback-data-krypteringsalgoritm: AES-256-CBC
- Auth digest-algoritm: SHA512 (512-bit)
- Servercertifikatnyckelanvändningsvalidering: markerad
Tunnelinställningar:
- IPv4-tunnel-nätverk: lämna tomt
- IPv6-tunnel-nätverk: lämna tomt
- IPv4-fjärrnätverk: lämna tomt
- IPv6-fjärrnätverk: lämna tomt
- Begränsa utgående bandbredd: lämna tomt
- Tillåt komprimering: Vägra all icke-stub-komprimering (Mest säkert)
- Topologi: Subnät – En IP-adress per klient i ett gemensamt subnät
- Type-of-Service: Ska inte väljas
- Dra inte rutter: Ska inte väljas
- Lägg inte till/ta bort rutter: Ska inte väljas
- Dra DNS: ej markerad
Avancerad konfiguration:
- Anpassade alternativ (separera med semikolon):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Sänd/Mottag buffert: Standard
- Gateway-skapande: Endast IPv4
- Detaljnivå: 3 (Rekommenderas)
Klicka på Spara
3. Skapa OpenVPN-gränssnitt
Navigera till Gränssnitt
Välj Tilldelningar
Klicka på + Lägg till-knappen
Klicka på “OPT1” till vänster på skärmen Gränssnittstilldelningar
Allmän konfiguration
- Aktivera: markera
- Beskrivning: VPN_NYC
- MTU: lämna tomt
- MSS: lämna tomt
- Scrolla ner till botten och klicka på Spara-knappen
- Klicka på Verkställ ändringar för att genomföra ändringarna. Du får ett bekräftelsemeddelande om att ändringarna har gjorts.
4. Konfigurera NAT
Navigera till fliken "Brandvägg" och välj "NAT".
Välj fliken Utgående.
Markera Hybrid utgående NAT-regelgenerering.
(Automatisk utgående NAT + regler nedan).
Spara dina ändringar och klicka på Verkställ ändringar-knappen.
Nästa steg är att redigera de befintliga reglerna.
Klicka på Lägg till-knappen
Konfigurationer:
Gränssnitt: VPN_NYC
Källa: LAN-subnät
Översättning/Adress: VPN_NYC-adress
Scrolla ner till botten och klicka på Spara-knappen
Klicka på Verkställ ändring
5. Brandväggsinställning:
pfSense är ett system med hög säkerhetsnivå; därför måste du ställa in vissa regler för att tillåta användare att ansluta till VPN och till andra system i LAN:
Första regeln
Gå till Brandvägg / Regler / LAN
Klicka på Lägg till-knappen
Redigera brandväggsregel
- Åtgärd: Tillåt
- Inaktiverad: ej markerad
- Gränssnitt: LAN
- Adressfamilj: IPv4
- Protokoll: Alla
Källa
- LAN-subnät
Destination
- Destination: Alla
Extra alternativ
- Beskrivning: Tillåt LAN till VPN
Avancerade alternativ
- Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…
Bläddra längst ner och klicka på Spara-knappen
Klicka på Verkställ ändring
Andra regeln
Gå till Brandvägg / Regler / LAN
Klicka på Lägg till-knappen
Redigera brandväggsregel
- Åtgärd: Blockera
- Inaktiverad: ej markerad
- Gränssnitt: LAN
- Adressfamilj: IPv4
- Protokoll: Alla
Källa
- LAN-subnät
Destination
- Destination: Alla
Extra alternativ
- Beskrivning: Blockera LAN till WAN om VPN misslyckas
Avancerade alternativ
- Gateway: Standard
Bläddra längst ner och klicka på Spara-knappen
Klicka på Verkställ ändring
Brandväggsregler måste ordnas korrekt: regeln ‘Tillåt till VPN’ ska placeras ovan regeln ‘Blockera till WAN’. pfSense behandlar regler uppifrån och ner, så ordningen är viktig.
Klart! pfSense VPN-installationen är färdig och du ska nu ha en FastVPN-anslutning
Om du behöver ytterligare hjälp, kontakta vårt supportteam.