本指南使用 pfSense 2.8.0 版本。要使 FastVPN 能在 pfSense 路由器上运行,需满足以下条件:
访问 pfSense 网页界面
连接到您的本地网络。
打开网页浏览器。
在地址栏输入 pfSense 路由器的 IP 地址(通常为 192.168.1.1)。
使用您的管理员凭据登录。
注意:如果您不确定路由器的 IP 或登录信息,请检查本地网络设置或咨询您的网络管理员。
1. 创建 CA 证书
在您的pfSense 网页界面,点击系统 / 证书 / 授权机构,然后点击 +添加。
在描述性名称字段中输入 CA 名称(可以任意命名,例如“CA_NCVPN_CERT”)。
在方法字段中,选择导入现有证书授权机构。从此处复制并粘贴证书到证书数据字段。
点击保存。
2. 添加 VPN 连接
在本例中,我们将创建到纽约服务器(nyc-c19.vpn.wlvpn.com)的 VPN 连接。您可以在 FastVPN账户面板中找到其他位置的域名。
点击VPN / OpenVPN / 客户端 / +添加,并输入以下配置:
基本信息:
- 描述:NYC VPN
- 已禁用:保持未勾选
模式配置:
- 服务器模式:点对点(SSL/TLS)
- 设备模式:tun - 三层隧道模式
端点配置:
- 协议: 仅 IPv4 上的 TCP(也可使用 UDP)
- 接口: WAN
- 本地端口:留空
- 服务器主机或地址: nyc-c19.vpn.wlvpn.com(可在 FastVPN账户面板中选择其他服务器位置)
- 服务器端口:443(UDP 为 1194)
- 代理主机或地址:留空
- 代理认证:无
用户认证设置:
- 输入您的 FastVPN 网络凭据,可在 FastVPN账户面板中获取用户名和密码
- 认证重试:保持未勾选
加密设置:
- TLS 配置:未勾选
- TLS keydir 方向: 使用默认方向
- 对等证书授权机构:CA_NCVPN_CERT(我们在第 1 步创建的证书)
- 客户端证书:无
- 数据加密算法:[无] -> AES-128-GCM、AES-256-GCM、AES-256-CBC
- 备用数据加密算法:AES-256-CBC
- 认证摘要算法:SHA512(512 位)
- 服务器证书密钥用途验证:已勾选
隧道设置:
- IPv4 隧道网络:留空
- IPv6 隧道网络:留空
- IPv4 远程网络:留空
- IPv6 远程网络:留空
- 限制出站带宽:留空
- 允许压缩:拒绝任何非 stub 压缩(最安全)
- 拓扑结构:子网 – 每个客户端在同一子网中分配一个 IP 地址
- 服务类型:不应选择
- 不拉取路由:不应选择
- 不添加/删除路由:不应选择
- 拉取 DNS:未勾选
高级配置:
- 自定义选项(用分号分隔):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- 发送/接收缓冲区:默认
- 网关创建:仅 IPv4
- 冗余级别:3(推荐)
点击保存
3. 创建 OpenVPN 接口
导航到接口
选择分配
点击+ 添加按钮
点击“OPT1”,位于接口分配界面左侧
常规配置
- 启用:勾选
- 描述:VPN_NYC
- MTU:留空
- MSS:留空
- 向下滚动到底部并点击保存按钮
- 点击应用更改以使更改生效。您将收到更改已完成的确认消息。
4. 配置 NAT
导航到“防火墙”标签并选择“NAT”。
选择出站标签。
勾选混合出站 NAT 规则生成。
(自动出站 NAT + 下方规则)。
保存您的更改并点击应用更改按钮。
下一步是编辑现有规则。
点击添加按钮
配置:
接口:VPN_NYC
来源:LAN 子网
转换/地址:VPN_NYC 地址
向下滚动到底部并点击保存按钮
点击应用更改
5. 防火墙设置:
pfSense 是一个安全级别较高的系统;因此,您需要设置一些规则以允许用户连接 VPN 以及 LAN 中的其他系统:
第一条规则
进入 防火墙 / 规则 / LAN
点击添加按钮
编辑防火墙规则
- 操作:允许
- 禁用:未勾选
- 接口:LAN
- 地址族:IPv4
- 协议:任意
来源
- LAN 子网
目标
- 目标:任意
额外选项
- 描述:允许 LAN 到 VPN
高级选项
- 网关:VPN_NYC_VPNV4-172.21.86.1-Interface…
向下滚动到底部并点击保存按钮
点击应用更改
第二条规则
进入防火墙 / 规则 / LAN
点击添加按钮
编辑防火墙规则
- 操作:阻止
- 已禁用:未勾选
- 接口:LAN
- 地址族:IPv4
- 协议:任意
源
- LAN 子网
目标
- 目标:任意
额外选项
- 描述:如果 VPN 失败则阻止 LAN 到 WAN
高级选项
- 网关:默认
向下滚动到底部并点击保存按钮
点击应用更改
防火墙规则必须正确排序:“通过 VPN”规则应放在“阻止到 WAN”规则之上。pfSense 按自上而下顺序处理规则,因此顺序很重要。
就是这样!pfsense VPN 设置已完成,您现在应该已连接 FastVPN
如需进一步协助,请联系支持团队。