Este guia utiliza a versão 2.8.0 do pfSense. Para que o FastVPN funcione com um router pfSense, é necessário o seguinte:
Uma ligação segura FastVPN (Não tens uma? Regista-te aqui);
Acesso à Internet no pfSense;
Acesso ao teu painel de Conta FastVPN;
Acesso de administrador à interface web do pfSense,
Aceder à Interface Web do pfSense
Liga-te à tua rede local.
Abre um navegador web.
Introduz o endereço IP do router pfSense (normalmente 192.168.1.1) na barra de endereços.
Inicia sessão com as tuas credenciais de administrador.
Nota: Se não souberes o IP do router ou os dados de acesso, verifica as definições da tua rede local ou pergunta ao administrador da rede.
1. Criar Certificado CA
Na tua Interface Web do pfSense, clica em Sistema / Certificados / Autoridades e depois clica em +Adicionar.
No campo Nome Descritivo, introduz o nome da CA (pode ser o que quiseres, por exemplo “CA_NCVPN_CERT”).
No campo Método, escolhe Importar uma Autoridade Certificadora existente. Copia e cola o certificado a partir de aqui no campo Dados do certificado.
Clica em Guardar.
2. Adicionar uma ligação VPN
Neste exemplo, vamos criar a ligação VPN ao servidor de Nova Iorque (nyc-c19.vpn.wlvpn.com). Podes encontrar nomes de domínio de outras localizações no teu painel de Conta FastVPN.
Clica em VPN / OpenVPN / Clientes / +Adicionar & introduz a seguinte configuração:
Informação Geral:
- Descrição: NYC VPN
- Desativado: deixa não selecionado
Configuração do Modo:
- Modo do Servidor: Peer to Peer (SSL/TLS)
- Modo do dispositivo: tun - Modo de Túnel de Camada 3
Configuração do Endpoint:
- Protocolo: TCP apenas em IPv4 (também podes usar UDP)
- Interface: WAN
- Porta local: deixa em branco
- Servidor ou endereço do host: nyc-c19.vpn.wlvpn.com (escolhe outra localização de servidor no painel de Conta FastVPN)
- Porta do servidor: 443 (1194 para UDP)
- Host ou endereço do proxy: deixa em branco
- Autenticação de Proxy: nenhuma
Definições de Autenticação do Utilizador:
- Introduz as tuas credenciais de rede FastVPN, disponíveis no painel de Conta FastVPN, nome de utilizador & palavra-passe
- Repetir autenticação: deixa não selecionado
Definições Criptográficas:
- Configuração TLS: não selecionado
- Direção do keydir TLS: Usar direção predefinida
- Autoridade certificadora do peer: CA_NCVPN_CERT (certificado criado no passo 1)
- Certificado do Cliente: Nenhum
- Algoritmos de Encriptação de Dados: [nenhum] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Algoritmo de Encriptação de Dados de Reserva: AES-256-CBC
- Algoritmo de resumo de autenticação: SHA512 (512-bit)
- Validação de Utilização da Chave do Certificado do Servidor: selecionado
Definições do Túnel:
- Rede do Túnel IPv4: deixa em branco
- Rede do Túnel IPv6: deixa em branco
- Rede(s) Remota(s) IPv4: deixa em branco
- Rede(s) Remota(s) IPv6: deixa em branco
- Limitar largura de banda de saída: deixa em branco
- Permitir Compressão: Recusar qualquer compressão não-stub (Mais seguro)
- Topologia: Sub-rede – Um endereço IP por cliente numa sub-rede comum
- Tipo de Serviço: Não deve ser selecionado
- Não puxar rotas: Não deve ser selecionado
- Não adicionar/remover rotas: Não deve ser selecionado
- Puxar DNS: não selecionado
Configuração avançada:
- Opções personalizadas (separa por ponto e vírgula):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Buffer de Envio/Receção: Predefinido
- Criação de gateway: Apenas IPv4
- Nível de verbosidade: 3 (Recomendado)
Clica em Guardar
3. Criar Interface OpenVPN
Navega até Interfaces
Seleciona Atribuições
Clica no botão + Adicionar
Clica em “OPT1” no lado esquerdo do ecrã de Atribuição de Interfaces
Configuração Geral
- Ativar: seleciona
- Descrição: VPN_NYC
- MTU: deixa em branco
- MSS: deixa em branco
- Desce até ao fundo e clica no botão Guardar
- Clica em Aplicar Alterações para aplicar as alterações feitas. Vais receber uma mensagem de confirmação de que as alterações foram feitas.
4. Configurar NAT
Navega até ao separador "Firewall" e seleciona "NAT".
Seleciona o separador Outbound.
Assinala Geração de regras NAT de saída híbridas.
(NAT de saída automática + regras abaixo).
Guardar as tuas alterações e clica no botão Aplicar Alterações.
O próximo passo é editar as regras existentes.
Clica no botão Adicionar
Configurações:
Interface: VPN_NYC
Origem: sub-redes LAN
Tradução/Endereço: endereço VPN_NYC
Desce até ao fundo e clica no botão Guardar
Clica em Aplicar Alteração
5. Configuração do firewall:
O pfSense é um sistema com um bom nível de segurança; por isso, tens de definir algumas regras para permitir que os utilizadores se liguem à VPN e aos outros sistemas na LAN:
Primeira Regra
Vai a Firewall / Regras / LAN
Clica no botão Adicionar
Editar Regra do Firewall
- Ação: Permitir
- Desativado: não selecionado
- Interface: LAN
- Família de Endereços: IPv4
- Protocolo: Qualquer
Origem
- Sub-redes LAN
Destino
- Destino: Qualquer
Opções extra
- Descrição: Permitir LAN para VPN
Opções Avançadas
- Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…
Desce até ao fundo e clica no botão Guardar
Clica em Aplicar Alteração
Segunda Regra
Vai a Firewall / Regras / LAN
Clica no botão Adicionar
Editar Regra do Firewall
- Ação: Bloquear
- Desativado: não selecionado
- Interface: LAN
- Família de Endereços: IPv4
- Protocolo: Qualquer
Origem
- Sub-redes LAN
Destino
- Destino: Qualquer
Opções extra
- Descrição: Bloquear LAN para WAN se VPN falhar
Opções Avançadas
- Gateway: Predefinido
Desce até ao fundo e clica no botão Guardar
Clica em Aplicar Alteração
As regras do firewall devem estar na ordem correta: a regra ‘Permitir para VPN’ deve estar acima da regra ‘Bloquear para WAN’. O pfSense processa as regras de cima para baixo, por isso a ordem é importante.
Está feito! A configuração do VPN no pfSense está concluída e deves ter agora uma ligação FastVPN
Se precisares de mais ajuda, contacta a nossa Equipa de Suporte.