Αυτός ο οδηγός χρησιμοποιεί την έκδοση 2.8.0 του pfSense. Απαιτούνται τα παρακάτω για να λειτουργήσει το FastVPN με δρομολογητή pfSense:
Μια ασφαλής σύνδεση FastVPN (Δεν έχετε; Εγγραφείτε εδώ);
Πρόσβαση στο διαδίκτυο στο pfSense·
Πρόσβαση στον FastVPN Πίνακας Λογαριασμού;
Διαχειριστική πρόσβαση στη διαδικτυακή διεπαφή pfSense,
Πρόσβαση στη Διαδικτυακή Διεπαφή pfSense
Συνδεθείτε στο τοπικό σας δίκτυο.
Ανοίξτε έναν περιηγητή ιστού.
Εισαγάγετε τη διεύθυνση IP του δρομολογητή pfSense (συνήθως 192.168.1.1) στη γραμμή διευθύνσεων.
Συνδεθείτε με τα διαπιστευτήρια διαχειριστή σας.
Σημείωση: Αν δεν γνωρίζετε τη διεύθυνση IP ή τα στοιχεία σύνδεσης του δρομολογητή, ελέγξτε τις ρυθμίσεις του τοπικού σας δικτύου ή ρωτήστε τον διαχειριστή του δικτύου σας.
1. Δημιουργία Πιστοποιητικού CA
Στη Διαδικτυακή Διεπαφή pfSense, κάντε κλικ στο System / Certificates / Authorities και στη συνέχεια κάντε κλικ στο +Προσθήκη.
Στο πεδίο Περιγραφικό Όνομα, εισάγετε το όνομα CA (μπορεί να είναι ό,τι θέλετε, π.χ. “CA_NCVPN_CERT”).
Στο πεδίο Μέθοδος, επιλέξτε Εισαγωγή υπάρχουσας Αρχής Πιστοποιητικών. Αντιγράψτε και επικολλήστε το πιστοποιητικό από εδώ στο πεδίο Δεδομένα Πιστοποιητικού.
Κάντε κλικ στο Αποθήκευση.
2. Προσθήκη σύνδεσης VPN
Σε αυτό το παράδειγμα, θα δημιουργήσουμε τη σύνδεση VPN με τον διακομιστή της Νέας Υόρκης (nyc-c19.vpn.wlvpn.com). Μπορείτε να βρείτε τα ονόματα τομέων άλλων τοποθεσιών από το FastVPN Πίνακας Λογαριασμού.
Κάντε κλικ στο VPN / OpenVPN / Πελάτες / +Προσθήκη & εισάγετε την παρακάτω διαμόρφωση:
Γενικές Πληροφορίες:
- Περιγραφή: NYC VPN
- Απενεργοποιημένο: αφήστε μη επιλεγμένο
Διαμόρφωση Λειτουργίας:
- Λειτουργία διακομιστή: Peer to Peer (SSL/TLS)
- Λειτουργία συσκευής: tun - Λειτουργία Σήραγγας Layer 3
Διαμόρφωση Τερματικού Σημείου:
- Πρωτόκολλο: TCP μόνο σε IPv4 (μπορείτε επίσης να χρησιμοποιήσετε UDP)
- Διεπαφή: WAN
- Τοπική θύρα: αφήστε κενό
- Διακομιστής ή διεύθυνση: nyc-c19.vpn.wlvpn.com (επιλέξτε οποιαδήποτε άλλη τοποθεσία διακομιστή από το FastVPN Πίνακας Λογαριασμού)
- Θύρα διακομιστή: 443 (1194 για UDP)
- Διακομιστής ή διεύθυνση proxy: αφήστε κενό
- Πιστοποίηση Proxy: καμία
Ρυθμίσεις Πιστοποίησης Χρήστη:
- Εισάγετε τα Διαπιστευτήρια Δικτύου FastVPN, διαθέσιμα από το FastVPN Πίνακας Λογαριασμού, όνομα χρήστη & κωδικός πρόσβασης
- Επανάληψη Πιστοποίησης: μη επιλεγμένο
Ρυθμίσεις Κρυπτογράφησης:
- Διαμόρφωση TLS: μη επιλεγμένο
- Κατεύθυνση TLS keydir: Χρησιμοποιήστε την προεπιλεγμένη κατεύθυνση
- Αρχή Πιστοποιητικού Peer: CA_NCVPN_CERT (το πιστοποιητικό που δημιουργήσαμε στο βήμα 1)
- Πιστοποιητικό Πελάτη: Κανένα
- Αλγόριθμοι Κρυπτογράφησης Δεδομένων: [κανένας] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Εναλλακτικός Αλγόριθμος Κρυπτογράφησης Δεδομένων: AES-256-CBC
- Αλγόριθμος Auth digest: SHA512 (512-bit)
- Επαλήθευση Χρήσης Κλειδιού Πιστοποιητικού Διακομιστή: επιλεγμένο
Ρυθμίσεις Σήραγγας:
- Δίκτυο Σήραγγας IPv4: αφήστε κενό
- Δίκτυο Σήραγγας IPv6: αφήστε κενό
- Απομακρυσμένο Δίκτυο(α) IPv4: αφήστε κενό
- Απομακρυσμένο Δίκτυο(α) IPv6: αφήστε κενό
- Περιορισμός εξερχόμενου εύρους ζώνης: αφήστε κενό
- Επιτρέπεται Συμπίεση: Απόρριψη κάθε μη stub συμπίεσης (Πιο ασφαλές)
- Τοπολογία: Υποδίκτυο – Μία διεύθυνση IP ανά πελάτη σε κοινό υποδίκτυο
- Type-of-Service: Δεν πρέπει να επιλεγεί
- Μην τραβάτε διαδρομές: Δεν πρέπει να επιλεγεί
- Μην προσθέτετε/αφαιρείτε διαδρομές: Δεν πρέπει να επιλεγεί
- Pull DNS: μη επιλεγμένο
Προηγμένη διαμόρφωση:
- Προσαρμοσμένες επιλογές (διαχωρίστε με ερωτηματικό):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Buffer αποστολής/λήψης: Προεπιλογή
- Δημιουργία πύλης: Μόνο IPv4
- Επίπεδο λεπτομέρειας: 3 (Συνιστάται)
Κάντε κλικ στο Αποθήκευση
3. Δημιουργία Διεπαφής OpenVPN
Μεταβείτε στις Διεπαφές
Επιλέξτε Αναθέσεις
Κάντε κλικ στο κουμπί + Προσθήκη
Κάντε κλικ στο “OPT1” στην αριστερή πλευρά της οθόνης Αναθέσεις Διεπαφής
Γενική Διαμόρφωση
- Ενεργοποίηση: επιλέξτε
- Περιγραφή: VPN_NYC
- MTU: αφήστε κενό
- MSS: αφήστε κενό
- Κάντε κύλιση προς τα κάτω και κάντε κλικ στο κουμπί Αποθήκευση
- Κάντε κλικ στο Εφαρμογή αλλαγών για να εφαρμοστούν οι αλλαγές. Θα λάβετε ένα μήνυμα επιβεβαίωσης ότι οι τροποποιήσεις έγιναν.
4. Διαμόρφωση NAT
Μεταβείτε στην καρτέλα "Firewall" και επιλέξτε "NAT".
Επιλέξτε την καρτέλα Εξερχόμενο.
Επιλέξτε Υβριδική δημιουργία κανόνων εξερχόμενου NAT.
(Αυτόματο εξερχόμενο NAT + οι παρακάτω κανόνες).
Αποθήκευση των αλλαγών σας και κάντε κλικ στο κουμπί Εφαρμογή αλλαγών.
Το επόμενο βήμα είναι να επεξεργαστείτε τους υπάρχοντες κανόνες.
Κάντε κλικ στο κουμπί Προσθήκη
Διαμορφώσεις:
Διεπαφή: VPN_NYC
Πηγή: Υποδίκτυα LAN
Μετάφραση/Διεύθυνση: διεύθυνση VPN_NYC
Κάντε κύλιση προς τα κάτω και κάντε κλικ στο κουμπί Αποθήκευση
Κάντε κλικ στο Εφαρμογή αλλαγής
5. Ρύθμιση τείχους προστασίας:
Το pfSense είναι ένα σύστημα με καλό επίπεδο ασφάλειας· για αυτόν τον λόγο, πρέπει να ορίσετε κάποιους κανόνες ώστε να επιτρέψετε στους χρήστες να συνδεθούν με VPN και με τα άλλα συστήματα στο LAN:
Πρώτος κανόνας
Μεταβείτε σε Firewall / Κανόνες / LAN
Κάντε κλικ στο κουμπί Προσθήκη
Επεξεργασία κανόνα τείχους προστασίας
- Ενέργεια: Pass
- Απενεργοποιημένο: μη επιλεγμένο
- Διεπαφή: LAN
- Οικογένεια διευθύνσεων: IPv4
- Πρωτόκολλο: Οποιοδήποτε
Πηγή
- Υποδίκτυα LAN
Προορισμός
- Προορισμός: Οποιοδήποτε
Επιπλέον επιλογές
- Περιγραφή: Επιτρέπεται LAN προς VPN
Προηγμένες επιλογές
- Πύλη: VPN_NYC_VPNV4-172.21.86.1-Interface…
Κάντε κύλιση στο κάτω μέρος και κάντε κλικ στο κουμπί Αποθήκευση
Κάντε κλικ στο Εφαρμογή αλλαγής
Δεύτερος Κανόνας
Μεταβείτε σε Firewall / Rules / LAN
Κάντε κλικ στο κουμπί Προσθήκη
Επεξεργασία Κανόνα Firewall
- Ενέργεια: Αποκλεισμός
- Απενεργοποιημένο: μη επιλεγμένο
- Διεπαφή: LAN
- Οικογένεια διευθύνσεων: IPv4
- Πρωτόκολλο: Οποιοδήποτε
Πηγή
- Υποδίκτυα LAN
Προορισμός
- Προορισμός: Οποιοδήποτε
Επιπλέον επιλογές
- Περιγραφή: Αποκλεισμός LAN προς WAN αν αποτύχει το VPN
Προηγμένες επιλογές
- Πύλη: Προεπιλογή
Κάντε κύλιση στο κάτω μέρος και κάντε κλικ στο κουμπί Αποθήκευση
Κάντε κλικ στο Εφαρμογή αλλαγής
Οι κανόνες του firewall πρέπει να είναι σωστά ταξινομημένοι: ο κανόνας ‘Pass to VPN’ πρέπει να τοποθετηθεί πάνω από τον κανόνα ‘Block to WAN’. Το pfSense επεξεργάζεται τους κανόνες από πάνω προς τα κάτω, οπότε η σειρά έχει σημασία.
Αυτό ήταν! Η ρύθμιση του VPN στο pfSense ολοκληρώθηκε και τώρα θα πρέπει να έχετε σύνδεση FastVPN
Αν χρειάζεστε περαιτέρω βοήθεια, παρακαλούμε επικοινωνήστε με την Ομάδα Υποστήριξής μας.