Cómo configurar FastVPN en un router pfSense

Esta guía utiliza pfSense versión 2.8.0. Se requiere lo siguiente para que FastVPN funcione con un router pfSense:

  • Una conexión segura de FastVPN (¿No tienes una? Regístrate aquí);

  • Acceso a Internet en pfSense;

  • Acceso a tu Panel de Cuenta de FastVPN;

  • Acceso de administrador a la interfaz web de pfSense,

Acceder a la interfaz web de pfSense

  1. Conéctate a tu red local.

  2. Abre un navegador web.

  3. Introduce la dirección IP del router pfSense (normalmente 192.168.1.1) en la barra de direcciones.

  4. Inicia sesión con tus credenciales de administrador.

Nota: Si no estás seguro de la IP o el acceso del router, revisa la configuración de tu red local o consulta con tu administrador de red.

1. Crear certificado CA

  • En tu Interfaz web de pfSense, haz clic en Sistema / Certificados / Autoridades y luego haz clic en +Agregar.

  • En el campo Nombre descriptivo, introduce el nombre de la CA (puede ser el que quieras, por ejemplo “CA_NCVPN_CERT”).

  • En el campo Método, elige Importar una Autoridad Certificadora existente. Copia y pega el certificado desde aquí en el campo Datos del certificado.

  • Haz clic en Guardar.

2. Añadir una conexión VPN

  • En este ejemplo, crearemos la conexión VPN al servidor de Nueva York (nyc-c19.vpn.wlvpn.com). Puedes encontrar los nombres de dominio de otras ubicaciones en tu Panel de Cuenta de FastVPN.

  • Haz clic en VPN / OpenVPN / Clientes / +Agregar e introduce la siguiente configuración:

    Información general:

    - Descripción: NYC VPN

    - Deshabilitado: dejar sin marcar

    Configuración de modo:

    - Modo de servidor: Peer to Peer (SSL/TLS)

    - Modo de dispositivo: tun - Modo túnel de Capa 3

    Configuración de endpoint:

    - Protocolo: TCP solo en IPv4 (también puedes usar UDP)

    - Interfaz: WAN

    - Puerto local: dejar en blanco

    - Host o dirección del servidor: nyc-c19.vpn.wlvpn.com (elige cualquier otra ubicación de servidor desde el Panel de Cuenta de FastVPN)

    - Puerto del servidor: 443 (1194 para UDP)

    - Host o dirección del proxy: dejar en blanco

    - Autenticación de proxy: ninguna

    Configuración de autenticación de usuario:

    - Introduce tus credenciales de red de FastVPN, disponibles en el Panel de Cuenta de FastVPN, usuario y contraseña

    - Reintento de autenticación: dejar sin marcar

    Configuración criptográfica:

    - Configuración TLS: sin marcar

    - Dirección de keydir TLS: Usar dirección predeterminada

    - Autoridad certificadora del par: CA_NCVPN_CERT (certificado creado en el paso 1)

    - Certificado de cliente: Ninguno

    - Algoritmos de cifrado de datos: [ninguno] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - Algoritmo de cifrado de datos de respaldo: AES-256-CBC

    - Algoritmo de autenticación digest: SHA512 (512-bit)

    - Validación de uso de clave de certificado de servidor: marcado

    Configuración del túnel:

    - Red de túnel IPv4:  dejar en blanco

    - Red de túnel IPv6:  dejar en blanco

    - Red remota IPv4:  dejar en blanco

    - Red remota IPv6:  dejar en blanco

    - Limitar ancho de banda de salida:  dejar en blanco

    - Permitir compresión: Rechazar cualquier compresión no stub (Más seguro)

    - Topología: Subred – Una dirección IP por cliente en una subred común

    - Tipo de servicio: No debe seleccionarse

    - No extraer rutas: No debe seleccionarse

    - No agregar/eliminar rutas: No debe seleccionarse

    - Extraer DNS: sin marcar

    Configuración avanzada:

    - Opciones personalizadas (separadas por punto y coma):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- Búfer de envío/recepción: Predeterminado
- Creación de gateway: Solo IPv4
- Nivel de verbosidad: 3 (Recomendado)

  • Haz clic en Guardar

3. Crear interfaz OpenVPN

  • Navega a Interfaces

  • Selecciona Asignaciones

  • Haz clic en el botón + Agregar

  • Haz clic en “OPT1” en el lado izquierdo de la pantalla de Asignaciones de interfaz

  • Configuración general

    - Habilitar: marcar

    - Descripción: VPN_NYC

    - MTU: dejar en blanco

    - MSS: dejar en blanco

    - Desplázate hasta la parte inferior y haz clic en el botón Guardar

    - Haz clic en Aplicar cambios para aplicar los cambios realizados. Recibirás un mensaje de confirmación de que se han realizado las modificaciones.

4. Configuración de NAT

  • Navega a la pestaña "Firewall" y selecciona "NAT".

  • Selecciona la pestaña Outbound.

  • Marca Generación de reglas NAT de salida híbrida.

  • (NAT de salida automática + reglas siguientes).

  • Guardar los cambios y haz clic en el botón Aplicar cambios.

  • El siguiente paso es editar las reglas existentes.

  • Haz clic en el botón Añadir

Configuraciones:

  • Interfaz: VPN_NYC

  • Origen: subredes LAN

  • Traducción/Dirección: dirección VPN_NYC

  • Desplázate hasta la parte inferior y haz clic en el botón Guardar

  • Haz clic en Aplicar cambio

5. Configuración del firewall:

pfSense es un sistema con un buen nivel de seguridad; por esta razón, debes establecer algunas reglas para permitir que los usuarios se conecten con VPN y a otros sistemas en la LAN:

Primera regla

  • Ve a Firewall /  Reglas / LAN

  • Haz clic en el botón Añadir

  • Editar regla de firewall

    - Acción: Permitir

    - Deshabilitado: sin marcar

    - Interfaz: LAN

    - Familia de direcciones: IPv4

    - Protocolo: Cualquiera

  • Origen

    - Subredes LAN

  • Destino

    - Destino: Cualquiera

  • Opciones extra

    - Descripción: Permitir LAN a VPN

  • Opciones avanzadas

    - Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • Desplázate hasta el final y haz clic en el botón Guardar

  • Haz clic en Aplicar cambios

Segunda regla

  • Ve a Firewall /  Reglas / LAN

  • Haz clic en el botón Agregar

  • Editar regla de firewall

    - Acción: Bloquear

    - Deshabilitado: sin marcar

    - Interfaz: LAN

    - Familia de direcciones: IPv4

    - Protocolo: Cualquiera

  • Origen

    - Subredes LAN

  • Destino

    - Destino: Cualquiera

  • Opciones extra

    - Descripción: Bloquear LAN a WAN si falla la VPN

  • Opciones avanzadas

    - Gateway: Predeterminado

  • Desplázate hasta el final y haz clic en el botón Guardar

  • Haz clic en Aplicar cambios

Las reglas del firewall deben estar ordenadas correctamente: la regla ‘Permitir a VPN’ debe colocarse encima de la regla ‘Bloquear a WAN’. pfSense procesa las reglas de arriba hacia abajo, así que el orden importa.

¡Eso es todo! La configuración de VPN en pfSense está completa y ahora deberías tener una conexión FastVPN

Si necesitas más ayuda, por favor contacta con nuestro Equipo de Soporte.


Se requiere un correo electrónico válido