วิธีตั้งค่า FastVPN บนเราเตอร์ pfSense

คู่มือนี้ใช้ pfSense เวอร์ชัน 2.8.0 สิ่งที่ต้องมีสำหรับการใช้งาน FastVPN กับเราเตอร์ pfSense มีดังนี้:

  • การเชื่อมต่อ FastVPN ที่ปลอดภัย (ยังไม่มีใช่ไหม? สมัครใช้งาน ที่นี่);

  • การเข้าถึงอินเทอร์เน็ตบน pfSense;

  • เข้าถึง FastVPN ของคุณ แผงบัญชีผู้ใช้;

  • สิทธิ์ผู้ดูแลระบบสำหรับ pfSense web interface,

เข้าสู่ pfSense Web Interface

  1. เชื่อมต่อกับเครือข่ายในพื้นที่ของคุณ

  2. เปิดเว็บเบราว์เซอร์

  3. ป้อนที่อยู่ IP ของเราเตอร์ pfSense (โดยปกติคือ 192.168.1.1) ในแถบที่อยู่

  4. เข้าสู่ระบบด้วยข้อมูลรับรองผู้ดูแลระบบของคุณ

หมายเหตุ: หากคุณไม่แน่ใจเกี่ยวกับ IP หรือข้อมูลเข้าสู่ระบบของเราเตอร์ ให้ตรวจสอบการตั้งค่าเครือข่ายในพื้นที่ของคุณหรือสอบถามผู้ดูแลระบบเครือข่าย

1. สร้างใบรับรอง CA

  • ใน pfSense Web Interface ของคุณ คลิกที่ System / Certificates / Authorities แล้วคลิกที่ +เพิ่ม.

  • ในช่อง ชื่อที่อธิบาย ให้ป้อนชื่อ CA (จะตั้งชื่ออะไรก็ได้ เช่น “CA_NCVPN_CERT”)

  • ในช่อง วิธีการ ให้เลือก นำเข้า Certificate Authority ที่มีอยู่ คัดลอกและวางใบรับรองจาก ที่นี่ ลงในช่อง ข้อมูลใบรับรอง

  • คลิกที่ บันทึก

2. เพิ่มการเชื่อมต่อ VPN

  • ในตัวอย่างนี้ เราจะสร้างการเชื่อมต่อ VPN ไปยังเซิร์ฟเวอร์นิวยอร์ก (nyc-c19.vpn.wlvpn.com) คุณสามารถค้นหาชื่อโดเมนของตำแหน่งอื่น ๆ ได้จาก FastVPN แผงบัญชีผู้ใช้

  • คลิกที่ VPN / OpenVPN / Clients / +เพิ่ม & กรอกค่าการตั้งค่าต่อไปนี้:

    ข้อมูลทั่วไป:

    - คำอธิบาย: NYC VPN

    - ปิดใช้งาน: ไม่เลือก

    การตั้งค่าโหมด:

    - โหมดเซิร์ฟเวอร์: Peer to Peer (SSL/TLS)

    - โหมดอุปกรณ์: tun - Layer 3 Tunnel Mode

    การตั้งค่าปลายทาง:

    - โปรโตคอล: TCP บน IPv4 เท่านั้น (คุณสามารถใช้ UDP ได้เช่นกัน)

    - อินเทอร์เฟซ: WAN

    - พอร์ตภายใน: เว้นว่างไว้

    - โฮสต์หรือที่อยู่เซิร์ฟเวอร์: nyc-c19.vpn.wlvpn.com (เลือกตำแหน่งเซิร์ฟเวอร์อื่นจาก FastVPN แผงบัญชีผู้ใช้)

    - พอร์ตเซิร์ฟเวอร์: 443 (1194 สำหรับ UDP)

    - โฮสต์หรือที่อยู่ Proxy: เว้นว่างไว้

    - การตรวจสอบสิทธิ์ Proxy: ไม่มี

    การตั้งค่าการตรวจสอบสิทธิ์ผู้ใช้:

    - ป้อนข้อมูลรับรองเครือข่าย FastVPN ของคุณ ซึ่งหาได้จาก FastVPN แผงบัญชีผู้ใช้, ชื่อผู้ใช้ & รหัสผ่าน

    - การลองตรวจสอบสิทธิ์อีกครั้ง: ไม่เลือก

    การตั้งค่าการเข้ารหัส:

    - การตั้งค่า TLS: ไม่เลือก

    - ทิศทาง TLS keydir: ใช้ทิศทางเริ่มต้น

    - หน่วยงานออกใบรับรอง Peer: CA_NCVPN_CERT (ใบรับรองที่เราสร้างในขั้นตอนที่ 1)

    - ใบรับรองไคลเอนต์: ไม่มี

    - อัลกอริทึมการเข้ารหัสข้อมูล: [none] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - อัลกอริทึมการเข้ารหัสข้อมูลสำรอง: AES-256-CBC

    - อัลกอริทึม Auth digest: SHA512 (512-bit)

    - การตรวจสอบการใช้งานคีย์ใบรับรองเซิร์ฟเวอร์: เลือก

    การตั้งค่า Tunnel:

    - เครือข่าย Tunnel IPv4:  เว้นว่างไว้

    - เครือข่าย Tunnel IPv6:  เว้นว่างไว้

    - เครือข่ายระยะไกล IPv4:  เว้นว่างไว้

    - เครือข่ายระยะไกล IPv6:  เว้นว่างไว้

    - จำกัดแบนด์วิดท์ขาออก:  เว้นว่างไว้

    - อนุญาตการบีบอัด: ปฏิเสธการบีบอัดที่ไม่ใช่ stub (ปลอดภัยที่สุด)

    - โทโพโลยี: Subnet – หนึ่ง IP ต่อไคลเอนต์ใน subnet เดียวกัน

    - ประเภทของบริการ: ไม่ควรเลือก

    - ไม่ดึงเส้นทาง: ไม่ควรเลือก

    - ไม่เพิ่ม/ลบเส้นทาง: ไม่ควรเลือก

    - ดึง DNS: ไม่เลือก

    การตั้งค่าขั้นสูง:

    - ตัวเลือกกำหนดเอง (คั่นด้วยอัฒภาค):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- บัฟเฟอร์ส่ง/รับ: ค่าเริ่มต้น
- การสร้างเกตเวย์: IPv4 เท่านั้น
- ระดับความละเอียด: 3 (แนะนำ)

  • คลิก บันทึก

3. สร้างอินเทอร์เฟซ OpenVPN

  • ไปที่ อินเทอร์เฟซ

  • เลือก การกำหนดค่า

  • คลิกที่ปุ่ม + เพิ่ม

  • คลิกที่ “OPT1” ทางด้านซ้ายของหน้าจอ การกำหนดค่าอินเทอร์เฟซ

  • การตั้งค่าทั่วไป

    - เปิดใช้งาน: เลือก

    - คำอธิบาย: VPN_NYC

    - MTU: เว้นว่างไว้

    - MSS: เว้นว่างไว้

    - เลื่อนลงไปด้านล่างสุดแล้วคลิกที่ปุ่ม บันทึก

    - คลิก ใช้การเปลี่ยนแปลง เพื่อให้การเปลี่ยนแปลงมีผล คุณจะได้รับข้อความยืนยันว่าการแก้ไขเสร็จสมบูรณ์

4. การตั้งค่า NAT

  • ไปที่แท็บ "ไฟร์วอลล์" และเลือก "NAT"

  • เลือกแท็บ Outbound

  • เลือก Hybrid Outbound NAT rule generation.

  • (Automatic Outbound NAT + กฎด้านล่าง)

  • บันทึก การเปลี่ยนแปลงของคุณและคลิกที่ปุ่ม ใช้การเปลี่ยนแปลง

  • ขั้นตอนถัดไปคือการแก้ไขกฎที่มีอยู่

  • คลิกที่ปุ่ม เพิ่ม

การกำหนดค่า:

  • อินเทอร์เฟซ: VPN_NYC

  • ต้นทาง: เครือข่ายย่อย LAN

  • การแปล/ที่อยู่: ที่อยู่ VPN_NYC

  • เลื่อนลงไปด้านล่างสุดแล้วคลิกที่ปุ่ม บันทึก

  • คลิกที่ ใช้การเปลี่ยนแปลง

5. การตั้งค่าไฟร์วอลล์:

pfSense เป็นระบบที่มีระดับความปลอดภัยที่ดี ดังนั้นคุณต้องตั้งค่ากฎบางอย่างเพื่อให้ผู้ใช้สามารถเชื่อมต่อกับ VPN และระบบอื่น ๆ ใน LAN ได้:

กฎแรก

  • ไปที่ Firewall /  Rules / LAN

  • คลิกที่ปุ่ม เพิ่ม

  • แก้ไขกฎไฟร์วอลล์

    - การดำเนินการ: อนุญาต

    - ปิดใช้งาน: ไม่เลือก

    - อินเทอร์เฟซ: LAN

    - Address Family: IPv4

    - โปรโตคอล: ใดก็ได้

  • ต้นทาง

    - เครือข่ายย่อย LAN

  • ปลายทาง

    - ปลายทาง: ใดก็ได้

  • ตัวเลือกเพิ่มเติม

    - คำอธิบาย: อนุญาต LAN ไปยัง VPN

  • ตัวเลือกขั้นสูง

    - เกตเวย์: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • เลื่อนลงไปด้านล่างแล้วคลิกที่ปุ่ม บันทึก

  • คลิกที่ ใช้การเปลี่ยนแปลง

กฎที่สอง

  • ไปที่ Firewall /  Rules / LAN

  • คลิกที่ปุ่ม เพิ่ม

  • แก้ไขกฎไฟร์วอลล์

    - การดำเนินการ: บล็อก

    - ปิดใช้งาน: ไม่เลือก

    - อินเทอร์เฟซ: LAN

    - ตระกูลที่อยู่: IPv4

    - โปรโตคอล: ใดก็ได้

  • ต้นทาง

    - เครือข่ายย่อย LAN

  • ปลายทาง

    - ปลายทาง: ใดก็ได้

  • ตัวเลือกเพิ่มเติม

    - คำอธิบาย: บล็อก LAN ไป WAN หาก VPN ล้มเหลว

  • ตัวเลือกขั้นสูง

    - เกตเวย์: ค่าเริ่มต้น

  • เลื่อนลงไปด้านล่างแล้วคลิกที่ปุ่ม บันทึก

  • คลิกที่ ใช้การเปลี่ยนแปลง

กฎไฟร์วอลล์ต้องเรียงลำดับให้ถูกต้อง: กฎ ‘อนุญาตไปยัง VPN’ ควรอยู่ เหนือ กฎ ‘บล็อกไปยัง WAN’ pfSense จะประมวลผลกฎ จากบนลงล่าง ดังนั้นลำดับจึงสำคัญ

เสร็จเรียบร้อย! การตั้งค่า VPN บน pfSense เสร็จสมบูรณ์แล้ว และตอนนี้คุณควรมีการเชื่อมต่อ FastVPN

หากคุณต้องการความช่วยเหลือเพิ่มเติม กรุณาติดต่อ ทีมสนับสนุนของเรา


จำเป็นต้องใช้อีเมลที่ถูกต้อง