Questa guida utilizza pfSense versione 2.8.0. È necessario quanto segue affinché FastVPN funzioni con un router pfSense:
Una connessione FastVPN sicura (Non ne hai una? Registrati qui);
Accesso a Internet su pfSense;
Accesso al tuo pannello FastVPN Account Panel;
Accesso admin all'interfaccia web pfSense,
Accedi all'interfaccia web pfSense
Collegati alla tua rete locale.
Apri un browser web.
Inserisci l'indirizzo IP del router pfSense (di solito 192.168.1.1) nella barra degli indirizzi.
Accedi con le tue credenziali di amministratore.
Nota: Se non conosci l'IP o le credenziali di accesso del router, controlla le impostazioni della rete locale o chiedi all'amministratore di rete.
1. Crea certificato CA
Nella tua Interfaccia Web pfSense, clicca su Sistema / Certificati / Autorità e poi clicca su +Aggiungi.
Nel campo Nome descrittivo, inserisci il nome della CA (può essere qualsiasi cosa, ad esempio “CA_NCVPN_CERT”).
Nel campo Metodo, scegli di Importare un'Autorità di Certificazione esistente. Copia e incolla il certificato da qui nel campo Dati certificato.
Clicca su Salva.
2. Aggiungi una connessione VPN
In questo esempio, creeremo la connessione VPN al server di New York (nyc-c19.vpn.wlvpn.com). Puoi trovare i nomi di dominio di altre località dal tuo pannello FastVPN Account Panel.
Clicca su VPN / OpenVPN / Client / +Aggiungi & inserisci la seguente configurazione:
Informazioni generali:
- Descrizione: NYC VPN
- Disabilitato: lascia non selezionato
Configurazione modalità:
- Modalità server: Peer to Peer (SSL/TLS)
- Modalità dispositivo: tun - Modalità Tunnel Layer 3
Configurazione endpoint:
- Protocollo: TCP solo su IPv4 (puoi anche usare UDP)
- Interfaccia: WAN
- Porta locale: lascia vuoto
- Host o indirizzo server: nyc-c19.vpn.wlvpn.com (scegli un'altra posizione server dal pannello FastVPN Account Panel)
- Porta server: 443 (1194 per UDP)
- Host o indirizzo proxy: lascia vuoto
- Autenticazione proxy: nessuna
Impostazioni autenticazione utente:
- Inserisci le tue credenziali di rete FastVPN, disponibili dal pannello FastVPN Account Panel, nome utente & password
- Riprova autenticazione: lascia non selezionato
Impostazioni crittografiche:
- Configurazione TLS: non selezionato
- Direzione TLS keydir: Usa direzione predefinita
- Autorità certificato peer: CA_NCVPN_CERT (certificato creato al passo 1)
- Certificato client: Nessuno
- Algoritmi di crittografia dati: [nessuno] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Algoritmo di crittografia dati di fallback: AES-256-CBC
- Algoritmo di digest auth: SHA512 (512-bit)
- Validazione uso chiave certificato server: selezionato
Impostazioni tunnel:
- Rete tunnel IPv4: lascia vuoto
- Rete tunnel IPv6: lascia vuoto
- Rete remota IPv4: lascia vuoto
- Rete remota IPv6: lascia vuoto
- Limita banda in uscita: lascia vuoto
- Consenti compressione: Rifiuta qualsiasi compressione non-stub (Più sicuro)
- Topologia: Subnet – Un indirizzo IP per client in una subnet comune
- Type-of-Service: Non deve essere selezionato
- Non acquisire rotte: Non deve essere selezionato
- Non aggiungere/rimuovere rotte: Non deve essere selezionato
- Pull DNS: non selezionato
Configurazione avanzata:
- Opzioni personalizzate (separa con punto e virgola):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Buffer invio/ricezione: Predefinito
- Creazione gateway: Solo IPv4
- Livello di verbosità: 3 (Consigliato)
Clicca su Salva
3. Creazione interfaccia OpenVPN
Vai su Interfacce
Seleziona Assegnazioni
Clicca sul pulsante + Aggiungi
Clicca su “OPT1” sul lato sinistro della schermata Assegnazioni Interfaccia
Configurazione generale
- Abilita: seleziona
- Descrizione: VPN_NYC
- MTU: lasciare vuoto
- MSS: lasciare vuoto
- Scorri fino in fondo e fai clic sul pulsante Salva
- Fai clic su Applica modifiche per applicare le modifiche effettuate. Riceverai un messaggio di conferma che le modifiche sono state apportate.
4. Configurazione NAT
Vai alla scheda "Firewall" e seleziona "NAT".
Seleziona la scheda Outbound.
Seleziona Generazione regole NAT outbound ibride.
(NAT outbound automatico + regole sottostanti).
Salva le modifiche e fai clic sul pulsante Applica modifiche.
Il passo successivo è modificare le regole esistenti.
Fai clic sul pulsante Aggiungi
Configurazioni:
Interfaccia: VPN_NYC
Sorgente: sottoreti LAN
Traduzione/Indirizzo: indirizzo VPN_NYC
Scorri fino in fondo e fai clic sul pulsante Salva
Fai clic su Applica modifica
5. Configurazione firewall:
pfSense è un sistema con un buon livello di sicurezza; per questo motivo, è necessario impostare alcune regole per consentire agli utenti di connettersi tramite VPN e agli altri sistemi nella LAN:
Prima regola
Vai su Firewall / Regole / LAN
Fai clic sul pulsante Aggiungi
Modifica regola firewall
- Azione: Consenti
- Disabilitato: non selezionato
- Interfaccia: LAN
- Famiglia di indirizzi: IPv4
- Protocollo: Qualsiasi
Sorgente
- Sottoreti LAN
Destinazione
- Destinazione: Qualsiasi
Opzioni extra
- Descrizione: Consenti LAN verso VPN
Opzioni avanzate
- Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…
Scorri fino in fondo e clicca sul pulsante Salva
Clicca su Applica Modifica
Seconda regola
Vai su Firewall / Regole / LAN
Clicca sul pulsante Aggiungi
Modifica regola firewall
- Azione: Blocca
- Disabilitato: non selezionato
- Interfaccia: LAN
- Famiglia di indirizzi: IPv4
- Protocollo: Qualsiasi
Sorgente
- Sottoreti LAN
Destinazione
- Destinazione: Qualsiasi
Opzioni extra
- Descrizione: Blocca LAN verso WAN se la VPN fallisce
Opzioni avanzate
- Gateway: Predefinito
Scorri fino in fondo e clicca sul pulsante Salva
Clicca su Applica Modifica
Le regole del firewall devono essere ordinate correttamente: la regola ‘Consenti verso VPN’ deve essere posizionata sopra la regola ‘Blocca verso WAN’. pfSense elabora le regole dall'alto verso il basso, quindi l'ordine è importante.
Fatto! La configurazione VPN su pfSense è completa e ora dovresti avere una connessione FastVPN
Se hai bisogno di ulteriore assistenza, contatta il nostro Team di Supporto.