Hvordan sette opp FastVPN på pfSense-ruter

Denne veiledningen bruker pfSense versjon 2.8.0. Følgende kreves for at FastVPN skal fungere med en pfSense-ruter:

  • En sikker FastVPN-tilkobling (Har du ikke en? Registrer deg her);

  • Internett-tilgang på pfSense;

  • Tilgang til din FastVPN kontopanel;

  • Admin-tilgang til pfSense nettgrensesnitt,

Få tilgang til pfSense nettgrensesnitt

  1. Koble til ditt lokale nettverk.

  2. Åpne en nettleser.

  3. Skriv inn pfSense-ruterens IP-adresse (vanligvis 192.168.1.1) i adressefeltet.

  4. Logg inn med dine admin-opplysninger.

Merk: Hvis du ikke er sikker på ruterens IP eller innlogging, sjekk nettverksinnstillingene dine eller spør nettverksadministratoren din.

1. Opprett CA-sertifikat

  • I din pfSense nettgrensesnitt, klikk på System / Sertifikater / Autoriteter og deretter klikk på +Legg til.

  • I feltet Beskrivende navn, skriv inn CA-navnet (det kan være hva du vil, for eksempel “CA_NCVPN_CERT”).

  • I feltet Metode, velg Importer en eksisterende sertifikatmyndighet. Kopier og lim inn sertifikatet fra her i feltet Sertifikatdata.

  • Klikk på Lagre.

2. Legg til en VPN-tilkobling

  • I dette eksempelet oppretter vi VPN-tilkoblingen til New York-serveren (nyc-c19.vpn.wlvpn.com). Du finner domenenavn for andre lokasjoner fra din FastVPN kontopanel.

  • Klikk på VPN / OpenVPN / Klienter / +Legg til & skriv inn følgende konfigurasjon:

    Generell informasjon:

    - Beskrivelse: NYC VPN

    - Deaktivert: ikke avhuket

    Moduskonfigurasjon:

    - Servermodus: Peer til Peer (SSL/TLS)

    - Enhetsmodus: tun - Lag 3 tunnelmodus

    Endepunktskonfigurasjon:

    - Protokoll: TCP på kun IPv4 (du kan også bruke UDP)

    - Grensesnitt: WAN

    - Lokal port: la stå tom

    - Serververt eller adresse: nyc-c19.vpn.wlvpn.com (velg en annen serverlokasjon fra FastVPN kontopanel)

    - Serverport: 443 (1194 for UDP)

    - Proxyvert eller adresse: la stå tom

    - Proxy-autentisering: ingen

    Brukerautentiseringsinnstillinger:

    - Skriv inn dine FastVPN-nettverkslegitimasjoner, tilgjengelig fra FastVPN kontopanel, brukernavn & passord

    - Autentiseringsforsøk: ikke avhuket

    Kryptografiske innstillinger:

    - TLS-konfigurasjon: ikke avhuket

    - TLS keydir-retning: Bruk standard retning

    - Peer-sertifikatmyndighet: CA_NCVPN_CERT (sertifikatet vi opprettet i steg 1)

    - Klientsertifikat: Ingen

    - Data-krypteringsalgoritmer: [ingen] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - Reserve data-krypteringsalgoritme: AES-256-CBC

    - Auth digest-algoritme: SHA512 (512-bit)

    - Server Certificate Key Usage Validation: avhuket

    Tunnelinnstillinger:

    - IPv4 tunnelnettverk:  la stå tom

    - IPv6 tunnelnettverk:  la stå tom

    - IPv4 eksternt nettverk:  la stå tom

    - IPv6 eksternt nettverk:  la stå tom

    - Begrens utgående båndbredde:  la stå tom

    - Tillat komprimering: Avvis all ikke-stub-komprimering (Mest sikkert)

    - Topologi: Subnett – Én IP-adresse per klient i et felles subnett

    - Type-of-Service: Skal ikke velges

    - Ikke trekk ruter: Skal ikke velges

    - Ikke legg til/fjern ruter: Skal ikke velges

    - Trekk DNS: ikke avhuket

    Avansert konfigurasjon:

    - Egendefinerte alternativer (separer med semikolon):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- Send/motta buffer: Standard
- Gateway-opprettelse: Kun IPv4
- Detaljnivå: 3 (Anbefalt)

  • Klikk Lagre

3. Opprett OpenVPN-grensesnitt

  • Naviger til Grensesnitt

  • Velg Tildelinger

  • Klikk på + Legg til-knappen

  • Klikk på “OPT1” til venstre på Grensesnitt-tildelinger-skjermen

  • Generell konfigurasjon

    - Aktiver: huk av

    - Beskrivelse: VPN_NYC

    - MTU: la stå tomt

    - MSS: la stå tomt

    - Bla ned til bunnen og klikk på Lagre-knappen

    - Klikk Bruk endringer for å iverksette endringene. Du vil få en bekreftelse på at endringene er gjort.

4. Konfigurering av NAT

  • Naviger til "Brannmur"-fanen og velg "NAT".

  • Velg Utgående-fanen.

  • Merk av for Hybrid utgående NAT-regelgenerering.

  • (Automatisk utgående NAT + reglene under).

  • Lagre endringene dine og klikk på Bruk endringer-knappen.

  • Neste steg er å redigere de eksisterende reglene.

  • Klikk på Legg til-knappen

Konfigurasjoner:

  • Grensesnitt: VPN_NYC

  • Kilde: LAN-undernett

  • Oversettelse/adresse: VPN_NYC-adresse

  • Bla ned til bunnen og klikk på Lagre-knappen

  • Klikk på Bruk endring

5. Oppsett av brannmur:

pfSense er et system med et godt sikkerhetsnivå; derfor må du sette noen regler for å tillate brukere å koble til VPN og til andre systemer i LAN-et:

Første regel

  • Gå til Brannmur / Regler / LAN

  • Klikk på Legg til-knappen

  • Rediger brannmurregel

    - Handling: Tillat

    - Deaktivert: ikke avhuket

    - Grensesnitt: LAN

    - Adressefamilie: IPv4

    - Protokoll: Alle

  • Kilde

    - LAN-subnett

  • Destinasjon

    - Destinasjon: Alle

  • Ekstra alternativer

    - Beskrivelse: Tillat LAN til VPN

  • Avanserte alternativer

    - Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • Bla ned til bunnen og klikk på Lagre-knappen

  • Klikk på Bruk endring

Andre regel

  • Gå til Brannmur /  Regler / LAN

  • Klikk på Legg til-knappen

  • Rediger brannmurregel

    - Handling: Blokker

    - Deaktivert: ikke avhuket

    - Grensesnitt: LAN

    - Adressefamilie: IPv4

    - Protokoll: Alle

  • Kilde

    - LAN-subnett

  • Destinasjon

    - Destinasjon: Alle

  • Ekstra alternativer

    - Beskrivelse: Blokker LAN til WAN hvis VPN feiler

  • Avanserte alternativer

    - Gateway: Standard

  • Bla ned til bunnen og klikk på Lagre-knappen

  • Klikk på Bruk endring

Brannmurregler må være riktig rekkefølge: ‘Tillat til VPN’-regelen skal plasseres over ‘Blokker til WAN’-regelen. pfSense behandler regler ovenfra og ned, så rekkefølgen er viktig.

Det var det! pfSense VPN-oppsettet er fullført, og du skal nå ha en FastVPN-tilkobling

Hvis du trenger ytterligere hjelp, vennligst kontakt vårt supportteam.


En gyldig e-postadresse er påkrevd