如何在 pfSense 路由器上设置 FastVPN

本指南使用 pfSense 2.8.0 版本。要使 FastVPN 能在 pfSense 路由器上运行,需满足以下条件:

  • 一个安全的 FastVPN 连接(还没有?请在此处注册);

  • pfSense 的互联网访问;

  • 访问您的 FastVPN账户面板;

  • pfSense 网页界面管理员访问权限,

访问 pfSense 网页界面

  1. 连接到您的本地网络。

  2. 打开网页浏览器。

  3. 在地址栏输入 pfSense 路由器的 IP 地址(通常为 192.168.1.1)。

  4. 使用您的管理员凭据登录。

注意:如果您不确定路由器的 IP 或登录信息,请检查本地网络设置或咨询您的网络管理员。

1. 创建 CA 证书

  • 在您的pfSense 网页界面,点击系统 / 证书 / 授权机构,然后点击 +添加。

  • 在描述性名称字段中输入 CA 名称(可以任意命名,例如“CA_NCVPN_CERT”)。

  • 在方法字段中,选择导入现有证书授权机构。从此处复制并粘贴证书到证书数据字段。

  • 点击保存。

2. 添加 VPN 连接

  • 在本例中,我们将创建到纽约服务器(nyc-c19.vpn.wlvpn.com)的 VPN 连接。您可以在 FastVPN账户面板中找到其他位置的域名。

  • 点击VPN / OpenVPN / 客户端 / +添加,并输入以下配置:

    基本信息:

    - 描述:NYC VPN

    - 已禁用:保持未勾选

    模式配置:

    - 服务器模式:点对点(SSL/TLS)

    - 设备模式:tun - 三层隧道模式

    端点配置:

    - 协议: 仅 IPv4 上的 TCP(也可使用 UDP)

    - 接口: WAN

    - 本地端口:留空

    - 服务器主机或地址: nyc-c19.vpn.wlvpn.com(可在 FastVPN账户面板中选择其他服务器位置)

    - 服务器端口:443(UDP 为 1194)

    - 代理主机或地址:留空

    - 代理认证:无

    用户认证设置:

    - 输入您的 FastVPN 网络凭据,可在 FastVPN账户面板中获取用户名和密码

    - 认证重试:保持未勾选

    加密设置:

    - TLS 配置:未勾选

    - TLS keydir 方向: 使用默认方向

    - 对等证书授权机构:CA_NCVPN_CERT(我们在第 1 步创建的证书)

    - 客户端证书:无

    - 数据加密算法:[无] -> AES-128-GCM、AES-256-GCM、AES-256-CBC

    - 备用数据加密算法:AES-256-CBC

    - 认证摘要算法:SHA512(512 位)

    - 服务器证书密钥用途验证:已勾选

    隧道设置:

    - IPv4 隧道网络:留空

    - IPv6 隧道网络:留空

    - IPv4 远程网络:留空

    - IPv6 远程网络:留空

    - 限制出站带宽:留空

    - 允许压缩:拒绝任何非 stub 压缩(最安全)

    - 拓扑结构:子网 – 每个客户端在同一子网中分配一个 IP 地址

    - 服务类型:不应选择

    - 不拉取路由:不应选择

    - 不添加/删除路由:不应选择

    - 拉取 DNS:未勾选

    高级配置:

    - 自定义选项(用分号分隔):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- 发送/接收缓冲区:默认
- 网关创建:仅 IPv4
- 冗余级别:3(推荐)

  • 点击保存

3. 创建 OpenVPN 接口

  • 导航到接口

  • 选择分配

  • 点击+ 添加按钮

  • 点击“OPT1”,位于接口分配界面左侧

  • 常规配置

    - 启用:勾选

    - 描述:VPN_NYC

    - MTU:留空

    - MSS:留空

    - 向下滚动到底部并点击保存按钮

    - 点击应用更改以使更改生效。您将收到更改已完成的确认消息。

4. 配置 NAT

  • 导航到“防火墙”标签并选择“NAT”。

  • 选择出站标签。

  • 勾选混合出站 NAT 规则生成。

  • (自动出站 NAT + 下方规则)。

  • 保存您的更改并点击应用更改按钮。

  • 下一步是编辑现有规则。

  • 点击添加按钮

配置:

  • 接口:VPN_NYC

  • 来源:LAN 子网

  • 转换/地址:VPN_NYC 地址

  • 向下滚动到底部并点击保存按钮

  • 点击应用更改

5. 防火墙设置:

pfSense 是一个安全级别较高的系统;因此,您需要设置一些规则以允许用户连接 VPN 以及 LAN 中的其他系统:

第一条规则

  • 进入 防火墙 / 规则 / LAN

  • 点击添加按钮

  • 编辑防火墙规则

    - 操作:允许

    - 禁用:未勾选

    - 接口:LAN

    - 地址族:IPv4

    - 协议:任意

  • 来源

    - LAN 子网

  • 目标

    - 目标:任意

  • 额外选项

    - 描述:允许 LAN 到 VPN

  • 高级选项

    - 网关:VPN_NYC_VPNV4-172.21.86.1-Interface…

  • 向下滚动到底部并点击保存按钮

  • 点击应用更改

第二条规则

  • 进入防火墙 / 规则 / LAN

  • 点击添加按钮

  • 编辑防火墙规则

    - 操作:阻止

    - 已禁用:未勾选

    - 接口:LAN

    - 地址族:IPv4

    - 协议:任意

  • 源

    - LAN 子网

  • 目标

    - 目标:任意

  • 额外选项

    - 描述:如果 VPN 失败则阻止 LAN 到 WAN

  • 高级选项

    - 网关:默认

  • 向下滚动到底部并点击保存按钮

  • 点击应用更改

防火墙规则必须正确排序:“通过 VPN”规则应放在“阻止到 WAN”规则之上。pfSense 按自上而下顺序处理规则,因此顺序很重要。

就是这样!pfsense VPN 设置已完成,您现在应该已连接 FastVPN

如需进一步协助,请联系支持团队。


需要提供有效的电子邮箱