Como configurar o FastVPN num router pfSense

Este guia utiliza a versão 2.8.0 do pfSense. Para que o FastVPN funcione com um router pfSense, é necessário o seguinte:

  • Uma ligação segura FastVPN (Não tens uma? Regista-te aqui);

  • Acesso à Internet no pfSense;

  • Acesso ao teu painel de Conta FastVPN;

  • Acesso de administrador à interface web do pfSense,

Aceder à Interface Web do pfSense

  1. Liga-te à tua rede local.

  2. Abre um navegador web.

  3. Introduz o endereço IP do router pfSense (normalmente 192.168.1.1) na barra de endereços.

  4. Inicia sessão com as tuas credenciais de administrador.

Nota: Se não souberes o IP do router ou os dados de acesso, verifica as definições da tua rede local ou pergunta ao administrador da rede.

1. Criar Certificado CA

  • Na tua Interface Web do pfSense, clica em Sistema / Certificados / Autoridades e depois clica em +Adicionar.

  • No campo Nome Descritivo, introduz o nome da CA (pode ser o que quiseres, por exemplo “CA_NCVPN_CERT”).

  • No campo Método, escolhe Importar uma Autoridade Certificadora existente. Copia e cola o certificado a partir de aqui no campo Dados do certificado.

  • Clica em Guardar.

2. Adicionar uma ligação VPN

  • Neste exemplo, vamos criar a ligação VPN ao servidor de Nova Iorque (nyc-c19.vpn.wlvpn.com). Podes encontrar nomes de domínio de outras localizações no teu painel de Conta FastVPN.

  • Clica em VPN / OpenVPN / Clientes / +Adicionar & introduz a seguinte configuração:

    Informação Geral:

    - Descrição: NYC VPN

    - Desativado: deixa não selecionado

    Configuração do Modo:

    - Modo do Servidor: Peer to Peer (SSL/TLS)

    - Modo do dispositivo: tun - Modo de Túnel de Camada 3

    Configuração do Endpoint:

    - Protocolo: TCP apenas em IPv4 (também podes usar UDP)

    - Interface: WAN

    - Porta local: deixa em branco

    - Servidor ou endereço do host: nyc-c19.vpn.wlvpn.com (escolhe outra localização de servidor no painel de Conta FastVPN)

    - Porta do servidor: 443 (1194 para UDP)

    - Host ou endereço do proxy: deixa em branco

    - Autenticação de Proxy: nenhuma

    Definições de Autenticação do Utilizador:

    - Introduz as tuas credenciais de rede FastVPN, disponíveis no painel de Conta FastVPN, nome de utilizador & palavra-passe

    - Repetir autenticação: deixa não selecionado

    Definições Criptográficas:

    - Configuração TLS: não selecionado

    - Direção do keydir TLS: Usar direção predefinida

    - Autoridade certificadora do peer: CA_NCVPN_CERT (certificado criado no passo 1)

    - Certificado do Cliente: Nenhum

    - Algoritmos de Encriptação de Dados: [nenhum] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - Algoritmo de Encriptação de Dados de Reserva: AES-256-CBC

    - Algoritmo de resumo de autenticação: SHA512 (512-bit)

    - Validação de Utilização da Chave do Certificado do Servidor: selecionado

    Definições do Túnel:

    - Rede do Túnel IPv4:  deixa em branco

    - Rede do Túnel IPv6:  deixa em branco

    - Rede(s) Remota(s) IPv4:  deixa em branco

    - Rede(s) Remota(s) IPv6:  deixa em branco

    - Limitar largura de banda de saída:  deixa em branco

    - Permitir Compressão: Recusar qualquer compressão não-stub (Mais seguro)

    - Topologia: Sub-rede – Um endereço IP por cliente numa sub-rede comum

    - Tipo de Serviço: Não deve ser selecionado

    - Não puxar rotas: Não deve ser selecionado

    - Não adicionar/remover rotas: Não deve ser selecionado

    - Puxar DNS: não selecionado

    Configuração avançada:

    - Opções personalizadas (separa por ponto e vírgula):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- Buffer de Envio/Receção: Predefinido
- Criação de gateway: Apenas IPv4
- Nível de verbosidade: 3 (Recomendado)

  • Clica em Guardar

3. Criar Interface OpenVPN

  • Navega até Interfaces

  • Seleciona Atribuições

  • Clica no botão + Adicionar

  • Clica em “OPT1” no lado esquerdo do ecrã de Atribuição de Interfaces

  • Configuração Geral

    - Ativar: seleciona

    - Descrição: VPN_NYC

    - MTU: deixa em branco

    - MSS: deixa em branco

    - Desce até ao fundo e clica no botão Guardar

    - Clica em Aplicar Alterações para aplicar as alterações feitas. Vais receber uma mensagem de confirmação de que as alterações foram feitas.

4. Configurar NAT

  • Navega até ao separador "Firewall" e seleciona "NAT".

  • Seleciona o separador Outbound.

  • Assinala Geração de regras NAT de saída híbridas.

  • (NAT de saída automática + regras abaixo).

  • Guardar as tuas alterações e clica no botão Aplicar Alterações.

  • O próximo passo é editar as regras existentes.

  • Clica no botão Adicionar

Configurações:

  • Interface: VPN_NYC

  • Origem: sub-redes LAN

  • Tradução/Endereço: endereço VPN_NYC

  • Desce até ao fundo e clica no botão Guardar

  • Clica em Aplicar Alteração

5. Configuração do firewall:

O pfSense é um sistema com um bom nível de segurança; por isso, tens de definir algumas regras para permitir que os utilizadores se liguem à VPN e aos outros sistemas na LAN:

Primeira Regra

  • Vai a Firewall /  Regras / LAN

  • Clica no botão Adicionar

  • Editar Regra do Firewall

    - Ação: Permitir

    - Desativado: não selecionado

    - Interface: LAN

    - Família de Endereços: IPv4

    - Protocolo: Qualquer

  • Origem

    - Sub-redes LAN

  • Destino

    - Destino: Qualquer

  • Opções extra

    - Descrição: Permitir LAN para VPN

  • Opções Avançadas

    - Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • Desce até ao fundo e clica no botão Guardar

  • Clica em Aplicar Alteração

Segunda Regra

  • Vai a Firewall /  Regras / LAN

  • Clica no botão Adicionar

  • Editar Regra do Firewall

    - Ação: Bloquear

    - Desativado: não selecionado

    - Interface: LAN

    - Família de Endereços: IPv4

    - Protocolo: Qualquer

  • Origem

    - Sub-redes LAN

  • Destino

    - Destino: Qualquer

  • Opções extra

    - Descrição: Bloquear LAN para WAN se VPN falhar

  • Opções Avançadas

    - Gateway: Predefinido

  • Desce até ao fundo e clica no botão Guardar

  • Clica em Aplicar Alteração

As regras do firewall devem estar na ordem correta: a regra ‘Permitir para VPN’ deve estar acima da regra ‘Bloquear para WAN’. O pfSense processa as regras de cima para baixo, por isso a ordem é importante.

Está feito! A configuração do VPN no pfSense está concluída e deves ter agora uma ligação FastVPN

Se precisares de mais ajuda, contacta a nossa Equipa de Suporte.


É necessário um email válido