Hur du ställer in FastVPN på en pfSense-router

Den här guiden använder pfSense version 2.8.0. Följande krävs för att FastVPN ska fungera med en pfSense-router:

  • En säker FastVPN-anslutning (Har du ingen? Registrera dig här);

  • Internetåtkomst på pfSense;

  • Tillgång till din FastVPN kontopanel;

  • Administratörsåtkomst till pfSense webbgränssnitt,

Åtkomst till pfSense webbgränssnitt

  1. Anslut till ditt lokala nätverk.

  2. Öppna en webbläsare.

  3. Ange pfSense-routerns IP-adress (vanligtvis 192.168.1.1) i adressfältet.

  4. Logga in med dina administratörsuppgifter.

Obs: Om du inte är säker på routerns IP eller inloggning, kontrollera dina lokala nätverksinställningar eller fråga din nätverksadministratör.

1. Skapa CA-certifikat

  • I din pfSense-webbgränssnitt, klicka på System / Certifikat / Myndigheter och klicka sedan på +Lägg till.

  • I fältet Beskrivande namn anger du CA-namnet (det kan vara vad du vill, till exempel “CA_NCVPN_CERT”).

  • I fältet Metod väljer du att Importera en befintlig certifikatutfärdare. Kopiera och klistra in certifikatet från här i fältet Certifikatdata.

  • Klicka på Spara.

2. Lägg till en VPN-anslutning

  • I det här exemplet skapar vi VPN-anslutningen till New York-servern (nyc-c19.vpn.wlvpn.com). Du hittar domännamn för andra platser i din FastVPN kontopanel.

  • Klicka på VPN / OpenVPN / Klienter / +Lägg till & ange följande konfiguration:

    Allmän information:

    - Beskrivning: NYC VPN

    - Inaktiverad: lämna omarkerad

    Lägeskonfiguration:

    - Serverläge: Peer to Peer (SSL/TLS)

    - Enhetsläge: tun - Layer 3 Tunnel Mode

    Slutpunktskonfiguration:

    - Protokoll: TCP på endast IPv4 (du kan också använda UDP)

    - Gränssnitt: WAN

    - Lokal port: lämna tomt

    - Servervärd eller adress: nyc-c19.vpn.wlvpn.com (välj en annan serverplats från FastVPN kontopanel)

    - Serverport: 443 (1194 för UDP)

    - Proxyvärd eller adress: lämna tomt

    - Proxyautentisering: ingen

    Inställningar för användarautentisering:

    - Ange dina FastVPN-nätverksuppgifter, tillgängliga från FastVPN kontopanel, användarnamn & lösenord

    - Autentiseringsförsök igen: lämna omarkerad

    Kryptografiska inställningar:

    - TLS-konfiguration: ej markerad

    - TLS keydir-riktning: Använd standardriktning

    - Peer-certifikatutfärdare: CA_NCVPN_CERT (certifikatet vi skapade i steg 1)

    - Klientcertifikat: Inget

    - Data-krypteringsalgoritmer: [ingen] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - Fallback-data-krypteringsalgoritm: AES-256-CBC

    - Auth digest-algoritm: SHA512 (512-bit)

    - Servercertifikatnyckelanvändningsvalidering: markerad

    Tunnelinställningar:

    - IPv4-tunnel-nätverk:  lämna tomt

    - IPv6-tunnel-nätverk:  lämna tomt

    - IPv4-fjärrnätverk:  lämna tomt

    - IPv6-fjärrnätverk:  lämna tomt

    - Begränsa utgående bandbredd:  lämna tomt

    - Tillåt komprimering: Vägra all icke-stub-komprimering (Mest säkert)

    - Topologi: Subnät – En IP-adress per klient i ett gemensamt subnät

    - Type-of-Service: Ska inte väljas

    - Dra inte rutter: Ska inte väljas

    - Lägg inte till/ta bort rutter: Ska inte väljas

    - Dra DNS: ej markerad

    Avancerad konfiguration:

    - Anpassade alternativ (separera med semikolon):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- Sänd/Mottag buffert: Standard
- Gateway-skapande: Endast IPv4
- Detaljnivå: 3 (Rekommenderas)

  • Klicka på Spara

3. Skapa OpenVPN-gränssnitt

  • Navigera till Gränssnitt

  • Välj Tilldelningar

  • Klicka på + Lägg till-knappen

  • Klicka på “OPT1” till vänster på skärmen Gränssnittstilldelningar

  • Allmän konfiguration

    - Aktivera: markera

    - Beskrivning: VPN_NYC

    - MTU: lämna tomt

    - MSS: lämna tomt

    - Scrolla ner till botten och klicka på Spara-knappen

    - Klicka på Verkställ ändringar för att genomföra ändringarna. Du får ett bekräftelsemeddelande om att ändringarna har gjorts.

4. Konfigurera NAT

  • Navigera till fliken "Brandvägg" och välj "NAT".

  • Välj fliken Utgående.

  • Markera Hybrid utgående NAT-regelgenerering.

  • (Automatisk utgående NAT + regler nedan).

  • Spara dina ändringar och klicka på Verkställ ändringar-knappen.

  • Nästa steg är att redigera de befintliga reglerna.

  • Klicka på Lägg till-knappen

Konfigurationer:

  • Gränssnitt: VPN_NYC

  • Källa: LAN-subnät

  • Översättning/Adress: VPN_NYC-adress

  • Scrolla ner till botten och klicka på Spara-knappen

  • Klicka på Verkställ ändring

5. Brandväggsinställning:

pfSense är ett system med hög säkerhetsnivå; därför måste du ställa in vissa regler för att tillåta användare att ansluta till VPN och till andra system i LAN:

Första regeln

  • Gå till Brandvägg /  Regler / LAN

  • Klicka på Lägg till-knappen

  • Redigera brandväggsregel

    - Åtgärd: Tillåt

    - Inaktiverad: ej markerad

    - Gränssnitt: LAN

    - Adressfamilj: IPv4

    - Protokoll: Alla

  • Källa

    - LAN-subnät

  • Destination

    - Destination: Alla

  • Extra alternativ

    - Beskrivning: Tillåt LAN till VPN

  • Avancerade alternativ

    - Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • Bläddra längst ner och klicka på Spara-knappen

  • Klicka på Verkställ ändring

Andra regeln

  • Gå till Brandvägg /  Regler / LAN

  • Klicka på Lägg till-knappen

  • Redigera brandväggsregel

    - Åtgärd: Blockera

    - Inaktiverad: ej markerad

    - Gränssnitt: LAN

    - Adressfamilj: IPv4

    - Protokoll: Alla

  • Källa

    - LAN-subnät

  • Destination

    - Destination: Alla

  • Extra alternativ

    - Beskrivning: Blockera LAN till WAN om VPN misslyckas

  • Avancerade alternativ

    - Gateway: Standard

  • Bläddra längst ner och klicka på Spara-knappen

  • Klicka på Verkställ ändring

Brandväggsregler måste ordnas korrekt: regeln ‘Tillåt till VPN’ ska placeras ovan regeln ‘Blockera till WAN’. pfSense behandlar regler uppifrån och ner, så ordningen är viktig.

Klart! pfSense VPN-installationen är färdig och du ska nu ha en FastVPN-anslutning

Om du behöver ytterligare hjälp, kontakta vårt supportteam.


En giltig e-postadress krävs