Denne veiledningen bruker pfSense versjon 2.8.0. Følgende kreves for at FastVPN skal fungere med en pfSense-ruter:
En sikker FastVPN-tilkobling (Har du ikke en? Registrer deg her);
Internett-tilgang på pfSense;
Tilgang til din FastVPN kontopanel;
Admin-tilgang til pfSense nettgrensesnitt,
Få tilgang til pfSense nettgrensesnitt
Koble til ditt lokale nettverk.
Åpne en nettleser.
Skriv inn pfSense-ruterens IP-adresse (vanligvis 192.168.1.1) i adressefeltet.
Logg inn med dine admin-opplysninger.
Merk: Hvis du ikke er sikker på ruterens IP eller innlogging, sjekk nettverksinnstillingene dine eller spør nettverksadministratoren din.
1. Opprett CA-sertifikat
I din pfSense nettgrensesnitt, klikk på System / Sertifikater / Autoriteter og deretter klikk på +Legg til.
I feltet Beskrivende navn, skriv inn CA-navnet (det kan være hva du vil, for eksempel “CA_NCVPN_CERT”).
I feltet Metode, velg Importer en eksisterende sertifikatmyndighet. Kopier og lim inn sertifikatet fra her i feltet Sertifikatdata.
Klikk på Lagre.
2. Legg til en VPN-tilkobling
I dette eksempelet oppretter vi VPN-tilkoblingen til New York-serveren (nyc-c19.vpn.wlvpn.com). Du finner domenenavn for andre lokasjoner fra din FastVPN kontopanel.
Klikk på VPN / OpenVPN / Klienter / +Legg til & skriv inn følgende konfigurasjon:
Generell informasjon:
- Beskrivelse: NYC VPN
- Deaktivert: ikke avhuket
Moduskonfigurasjon:
- Servermodus: Peer til Peer (SSL/TLS)
- Enhetsmodus: tun - Lag 3 tunnelmodus
Endepunktskonfigurasjon:
- Protokoll: TCP på kun IPv4 (du kan også bruke UDP)
- Grensesnitt: WAN
- Lokal port: la stå tom
- Serververt eller adresse: nyc-c19.vpn.wlvpn.com (velg en annen serverlokasjon fra FastVPN kontopanel)
- Serverport: 443 (1194 for UDP)
- Proxyvert eller adresse: la stå tom
- Proxy-autentisering: ingen
Brukerautentiseringsinnstillinger:
- Skriv inn dine FastVPN-nettverkslegitimasjoner, tilgjengelig fra FastVPN kontopanel, brukernavn & passord
- Autentiseringsforsøk: ikke avhuket
Kryptografiske innstillinger:
- TLS-konfigurasjon: ikke avhuket
- TLS keydir-retning: Bruk standard retning
- Peer-sertifikatmyndighet: CA_NCVPN_CERT (sertifikatet vi opprettet i steg 1)
- Klientsertifikat: Ingen
- Data-krypteringsalgoritmer: [ingen] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Reserve data-krypteringsalgoritme: AES-256-CBC
- Auth digest-algoritme: SHA512 (512-bit)
- Server Certificate Key Usage Validation: avhuket
Tunnelinnstillinger:
- IPv4 tunnelnettverk: la stå tom
- IPv6 tunnelnettverk: la stå tom
- IPv4 eksternt nettverk: la stå tom
- IPv6 eksternt nettverk: la stå tom
- Begrens utgående båndbredde: la stå tom
- Tillat komprimering: Avvis all ikke-stub-komprimering (Mest sikkert)
- Topologi: Subnett – Én IP-adresse per klient i et felles subnett
- Type-of-Service: Skal ikke velges
- Ikke trekk ruter: Skal ikke velges
- Ikke legg til/fjern ruter: Skal ikke velges
- Trekk DNS: ikke avhuket
Avansert konfigurasjon:
- Egendefinerte alternativer (separer med semikolon):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Send/motta buffer: Standard
- Gateway-opprettelse: Kun IPv4
- Detaljnivå: 3 (Anbefalt)
Klikk Lagre
3. Opprett OpenVPN-grensesnitt
Naviger til Grensesnitt
Velg Tildelinger
Klikk på + Legg til-knappen
Klikk på “OPT1” til venstre på Grensesnitt-tildelinger-skjermen
Generell konfigurasjon
- Aktiver: huk av
- Beskrivelse: VPN_NYC
- MTU: la stå tomt
- MSS: la stå tomt
- Bla ned til bunnen og klikk på Lagre-knappen
- Klikk Bruk endringer for å iverksette endringene. Du vil få en bekreftelse på at endringene er gjort.
4. Konfigurering av NAT
Naviger til "Brannmur"-fanen og velg "NAT".
Velg Utgående-fanen.
Merk av for Hybrid utgående NAT-regelgenerering.
(Automatisk utgående NAT + reglene under).
Lagre endringene dine og klikk på Bruk endringer-knappen.
Neste steg er å redigere de eksisterende reglene.
Klikk på Legg til-knappen
Konfigurasjoner:
Grensesnitt: VPN_NYC
Kilde: LAN-undernett
Oversettelse/adresse: VPN_NYC-adresse
Bla ned til bunnen og klikk på Lagre-knappen
Klikk på Bruk endring
5. Oppsett av brannmur:
pfSense er et system med et godt sikkerhetsnivå; derfor må du sette noen regler for å tillate brukere å koble til VPN og til andre systemer i LAN-et:
Første regel
Gå til Brannmur / Regler / LAN
Klikk på Legg til-knappen
Rediger brannmurregel
- Handling: Tillat
- Deaktivert: ikke avhuket
- Grensesnitt: LAN
- Adressefamilie: IPv4
- Protokoll: Alle
Kilde
- LAN-subnett
Destinasjon
- Destinasjon: Alle
Ekstra alternativer
- Beskrivelse: Tillat LAN til VPN
Avanserte alternativer
- Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…
Bla ned til bunnen og klikk på Lagre-knappen
Klikk på Bruk endring
Andre regel
Gå til Brannmur / Regler / LAN
Klikk på Legg til-knappen
Rediger brannmurregel
- Handling: Blokker
- Deaktivert: ikke avhuket
- Grensesnitt: LAN
- Adressefamilie: IPv4
- Protokoll: Alle
Kilde
- LAN-subnett
Destinasjon
- Destinasjon: Alle
Ekstra alternativer
- Beskrivelse: Blokker LAN til WAN hvis VPN feiler
Avanserte alternativer
- Gateway: Standard
Bla ned til bunnen og klikk på Lagre-knappen
Klikk på Bruk endring
Brannmurregler må være riktig rekkefølge: ‘Tillat til VPN’-regelen skal plasseres over ‘Blokker til WAN’-regelen. pfSense behandler regler ovenfra og ned, så rekkefølgen er viktig.
Det var det! pfSense VPN-oppsettet er fullført, og du skal nå ha en FastVPN-tilkobling
Hvis du trenger ytterligere hjelp, vennligst kontakt vårt supportteam.