คู่มือนี้ใช้ pfSense เวอร์ชัน 2.8.0 สิ่งที่ต้องมีสำหรับการใช้งาน FastVPN กับเราเตอร์ pfSense มีดังนี้:
การเชื่อมต่อ FastVPN ที่ปลอดภัย (ยังไม่มีใช่ไหม? สมัครใช้งาน ที่นี่);
การเข้าถึงอินเทอร์เน็ตบน pfSense;
เข้าถึง FastVPN ของคุณ แผงบัญชีผู้ใช้;
สิทธิ์ผู้ดูแลระบบสำหรับ pfSense web interface,
เข้าสู่ pfSense Web Interface
เชื่อมต่อกับเครือข่ายในพื้นที่ของคุณ
เปิดเว็บเบราว์เซอร์
ป้อนที่อยู่ IP ของเราเตอร์ pfSense (โดยปกติคือ 192.168.1.1) ในแถบที่อยู่
เข้าสู่ระบบด้วยข้อมูลรับรองผู้ดูแลระบบของคุณ
หมายเหตุ: หากคุณไม่แน่ใจเกี่ยวกับ IP หรือข้อมูลเข้าสู่ระบบของเราเตอร์ ให้ตรวจสอบการตั้งค่าเครือข่ายในพื้นที่ของคุณหรือสอบถามผู้ดูแลระบบเครือข่าย
1. สร้างใบรับรอง CA
ใน pfSense Web Interface ของคุณ คลิกที่ System / Certificates / Authorities แล้วคลิกที่ +เพิ่ม.
ในช่อง ชื่อที่อธิบาย ให้ป้อนชื่อ CA (จะตั้งชื่ออะไรก็ได้ เช่น “CA_NCVPN_CERT”)
ในช่อง วิธีการ ให้เลือก นำเข้า Certificate Authority ที่มีอยู่ คัดลอกและวางใบรับรองจาก ที่นี่ ลงในช่อง ข้อมูลใบรับรอง
คลิกที่ บันทึก
2. เพิ่มการเชื่อมต่อ VPN
ในตัวอย่างนี้ เราจะสร้างการเชื่อมต่อ VPN ไปยังเซิร์ฟเวอร์นิวยอร์ก (nyc-c19.vpn.wlvpn.com) คุณสามารถค้นหาชื่อโดเมนของตำแหน่งอื่น ๆ ได้จาก FastVPN แผงบัญชีผู้ใช้
คลิกที่ VPN / OpenVPN / Clients / +เพิ่ม & กรอกค่าการตั้งค่าต่อไปนี้:
ข้อมูลทั่วไป:
- คำอธิบาย: NYC VPN
- ปิดใช้งาน: ไม่เลือก
การตั้งค่าโหมด:
- โหมดเซิร์ฟเวอร์: Peer to Peer (SSL/TLS)
- โหมดอุปกรณ์: tun - Layer 3 Tunnel Mode
การตั้งค่าปลายทาง:
- โปรโตคอล: TCP บน IPv4 เท่านั้น (คุณสามารถใช้ UDP ได้เช่นกัน)
- อินเทอร์เฟซ: WAN
- พอร์ตภายใน: เว้นว่างไว้
- โฮสต์หรือที่อยู่เซิร์ฟเวอร์: nyc-c19.vpn.wlvpn.com (เลือกตำแหน่งเซิร์ฟเวอร์อื่นจาก FastVPN แผงบัญชีผู้ใช้)
- พอร์ตเซิร์ฟเวอร์: 443 (1194 สำหรับ UDP)
- โฮสต์หรือที่อยู่ Proxy: เว้นว่างไว้
- การตรวจสอบสิทธิ์ Proxy: ไม่มี
การตั้งค่าการตรวจสอบสิทธิ์ผู้ใช้:
- ป้อนข้อมูลรับรองเครือข่าย FastVPN ของคุณ ซึ่งหาได้จาก FastVPN แผงบัญชีผู้ใช้, ชื่อผู้ใช้ & รหัสผ่าน
- การลองตรวจสอบสิทธิ์อีกครั้ง: ไม่เลือก
การตั้งค่าการเข้ารหัส:
- การตั้งค่า TLS: ไม่เลือก
- ทิศทาง TLS keydir: ใช้ทิศทางเริ่มต้น
- หน่วยงานออกใบรับรอง Peer: CA_NCVPN_CERT (ใบรับรองที่เราสร้างในขั้นตอนที่ 1)
- ใบรับรองไคลเอนต์: ไม่มี
- อัลกอริทึมการเข้ารหัสข้อมูล: [none] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- อัลกอริทึมการเข้ารหัสข้อมูลสำรอง: AES-256-CBC
- อัลกอริทึม Auth digest: SHA512 (512-bit)
- การตรวจสอบการใช้งานคีย์ใบรับรองเซิร์ฟเวอร์: เลือก
การตั้งค่า Tunnel:
- เครือข่าย Tunnel IPv4: เว้นว่างไว้
- เครือข่าย Tunnel IPv6: เว้นว่างไว้
- เครือข่ายระยะไกล IPv4: เว้นว่างไว้
- เครือข่ายระยะไกล IPv6: เว้นว่างไว้
- จำกัดแบนด์วิดท์ขาออก: เว้นว่างไว้
- อนุญาตการบีบอัด: ปฏิเสธการบีบอัดที่ไม่ใช่ stub (ปลอดภัยที่สุด)
- โทโพโลยี: Subnet – หนึ่ง IP ต่อไคลเอนต์ใน subnet เดียวกัน
- ประเภทของบริการ: ไม่ควรเลือก
- ไม่ดึงเส้นทาง: ไม่ควรเลือก
- ไม่เพิ่ม/ลบเส้นทาง: ไม่ควรเลือก
- ดึง DNS: ไม่เลือก
การตั้งค่าขั้นสูง:
- ตัวเลือกกำหนดเอง (คั่นด้วยอัฒภาค):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- บัฟเฟอร์ส่ง/รับ: ค่าเริ่มต้น
- การสร้างเกตเวย์: IPv4 เท่านั้น
- ระดับความละเอียด: 3 (แนะนำ)
คลิก บันทึก
3. สร้างอินเทอร์เฟซ OpenVPN
ไปที่ อินเทอร์เฟซ
เลือก การกำหนดค่า
คลิกที่ปุ่ม + เพิ่ม
คลิกที่ “OPT1” ทางด้านซ้ายของหน้าจอ การกำหนดค่าอินเทอร์เฟซ
การตั้งค่าทั่วไป
- เปิดใช้งาน: เลือก
- คำอธิบาย: VPN_NYC
- MTU: เว้นว่างไว้
- MSS: เว้นว่างไว้
- เลื่อนลงไปด้านล่างสุดแล้วคลิกที่ปุ่ม บันทึก
- คลิก ใช้การเปลี่ยนแปลง เพื่อให้การเปลี่ยนแปลงมีผล คุณจะได้รับข้อความยืนยันว่าการแก้ไขเสร็จสมบูรณ์
4. การตั้งค่า NAT
ไปที่แท็บ "ไฟร์วอลล์" และเลือก "NAT"
เลือกแท็บ Outbound
เลือก Hybrid Outbound NAT rule generation.
(Automatic Outbound NAT + กฎด้านล่าง)
บันทึก การเปลี่ยนแปลงของคุณและคลิกที่ปุ่ม ใช้การเปลี่ยนแปลง
ขั้นตอนถัดไปคือการแก้ไขกฎที่มีอยู่
คลิกที่ปุ่ม เพิ่ม
การกำหนดค่า:
อินเทอร์เฟซ: VPN_NYC
ต้นทาง: เครือข่ายย่อย LAN
การแปล/ที่อยู่: ที่อยู่ VPN_NYC
เลื่อนลงไปด้านล่างสุดแล้วคลิกที่ปุ่ม บันทึก
คลิกที่ ใช้การเปลี่ยนแปลง
5. การตั้งค่าไฟร์วอลล์:
pfSense เป็นระบบที่มีระดับความปลอดภัยที่ดี ดังนั้นคุณต้องตั้งค่ากฎบางอย่างเพื่อให้ผู้ใช้สามารถเชื่อมต่อกับ VPN และระบบอื่น ๆ ใน LAN ได้:
กฎแรก
ไปที่ Firewall / Rules / LAN
คลิกที่ปุ่ม เพิ่ม
แก้ไขกฎไฟร์วอลล์
- การดำเนินการ: อนุญาต
- ปิดใช้งาน: ไม่เลือก
- อินเทอร์เฟซ: LAN
- Address Family: IPv4
- โปรโตคอล: ใดก็ได้
ต้นทาง
- เครือข่ายย่อย LAN
ปลายทาง
- ปลายทาง: ใดก็ได้
ตัวเลือกเพิ่มเติม
- คำอธิบาย: อนุญาต LAN ไปยัง VPN
ตัวเลือกขั้นสูง
- เกตเวย์: VPN_NYC_VPNV4-172.21.86.1-Interface…
เลื่อนลงไปด้านล่างแล้วคลิกที่ปุ่ม บันทึก
คลิกที่ ใช้การเปลี่ยนแปลง
กฎที่สอง
ไปที่ Firewall / Rules / LAN
คลิกที่ปุ่ม เพิ่ม
แก้ไขกฎไฟร์วอลล์
- การดำเนินการ: บล็อก
- ปิดใช้งาน: ไม่เลือก
- อินเทอร์เฟซ: LAN
- ตระกูลที่อยู่: IPv4
- โปรโตคอล: ใดก็ได้
ต้นทาง
- เครือข่ายย่อย LAN
ปลายทาง
- ปลายทาง: ใดก็ได้
ตัวเลือกเพิ่มเติม
- คำอธิบาย: บล็อก LAN ไป WAN หาก VPN ล้มเหลว
ตัวเลือกขั้นสูง
- เกตเวย์: ค่าเริ่มต้น
เลื่อนลงไปด้านล่างแล้วคลิกที่ปุ่ม บันทึก
คลิกที่ ใช้การเปลี่ยนแปลง
กฎไฟร์วอลล์ต้องเรียงลำดับให้ถูกต้อง: กฎ ‘อนุญาตไปยัง VPN’ ควรอยู่ เหนือ กฎ ‘บล็อกไปยัง WAN’ pfSense จะประมวลผลกฎ จากบนลงล่าง ดังนั้นลำดับจึงสำคัญ
เสร็จเรียบร้อย! การตั้งค่า VPN บน pfSense เสร็จสมบูรณ์แล้ว และตอนนี้คุณควรมีการเชื่อมต่อ FastVPN
หากคุณต้องการความช่วยเหลือเพิ่มเติม กรุณาติดต่อ ทีมสนับสนุนของเรา