Esta guía utiliza pfSense versión 2.8.0. Se requiere lo siguiente para que FastVPN funcione con un router pfSense:
Una conexión segura de FastVPN (¿No tienes una? Regístrate aquí);
Acceso a Internet en pfSense;
Acceso a tu Panel de Cuenta de FastVPN;
Acceso de administrador a la interfaz web de pfSense,
Accede a la interfaz web de pfSense
Conéctate a tu red local.
Abre un navegador web.
Ingresa la dirección IP del router pfSense (usualmente 192.168.1.1) en la barra de direcciones.
Inicia sesión con tus credenciales de administrador.
Nota: Si no estás seguro de la IP o el acceso del router, revisa la configuración de tu red local o consulta con tu administrador de red.
1. Crear certificado CA
En tu Interfaz web de pfSense, haz clic en Sistema / Certificados / Autoridades y luego haz clic en +Agregar.
En el campo Nombre descriptivo, ingresa el nombre de la CA (puede ser el que quieras, por ejemplo “CA_NCVPN_CERT”).
En el campo Método, elige Importar una Autoridad Certificadora existente. Copia y pega el certificado desde aquí en el campo Datos del certificado.
Haz clic en Guardar.
2. Agregar una conexión VPN
En este ejemplo, crearemos la conexión VPN al servidor de Nueva York (nyc-c19.vpn.wlvpn.com). Puedes encontrar los nombres de dominio de otras ubicaciones desde tu Panel de Cuenta de FastVPN.
Haz clic en VPN / OpenVPN / Clientes / +Agregar e ingresa la siguiente configuración:
Información general:
- Descripción: NYC VPN
- Deshabilitado: dejar sin marcar
Configuración de modo:
- Modo de servidor: Peer to Peer (SSL/TLS)
- Modo de dispositivo: tun - Modo túnel de Capa 3
Configuración de endpoint:
- Protocolo: TCP solo en IPv4 (también puedes usar UDP)
- Interfaz: WAN
- Puerto local: dejar en blanco
- Host o dirección del servidor: nyc-c19.vpn.wlvpn.com (elige cualquier otra ubicación de servidor desde el Panel de Cuenta de FastVPN)
- Puerto del servidor: 443 (1194 para UDP)
- Host o dirección del proxy: dejar en blanco
- Autenticación de proxy: ninguna
Configuración de autenticación de usuario:
- Ingresa tus credenciales de red de FastVPN, disponibles en el Panel de Cuenta de FastVPN, usuario y contraseña
- Reintento de autenticación: dejar sin marcar
Configuración criptográfica:
- Configuración TLS: sin marcar
- Dirección keydir TLS: Usar dirección predeterminada
- Autoridad certificadora del par: CA_NCVPN_CERT (certificado creado en el paso 1)
- Certificado de cliente: Ninguno
- Algoritmos de cifrado de datos: [ninguno] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Algoritmo de cifrado de datos alternativo: AES-256-CBC
- Algoritmo de resumen de autenticación: SHA512 (512-bit)
- Validación de uso de clave de certificado de servidor: marcado
Configuración de túnel:
- Red de túnel IPv4: dejar en blanco
- Red de túnel IPv6: dejar en blanco
- Red remota IPv4: dejar en blanco
- Red remota IPv6: dejar en blanco
- Limitar ancho de banda de salida: dejar en blanco
- Permitir compresión: Rechazar cualquier compresión que no sea stub (Más seguro)
- Topología: Subred – Una dirección IP por cliente en una subred común
- Tipo de servicio: No debe seleccionarse
- No obtener rutas: No debe seleccionarse
- No agregar/eliminar rutas: No debe seleccionarse
- Obtener DNS: sin marcar
Configuración avanzada:
- Opciones personalizadas (separar por punto y coma):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Búfer de envío/recepción: Predeterminado
- Creación de gateway: Solo IPv4
- Nivel de verbosidad: 3 (Recomendado)
Haz clic en Guardar
3. Crear interfaz OpenVPN
Navega a Interfaces
Selecciona Asignaciones
Haz clic en el botón + Agregar
Haz clic en “OPT1” en el lado izquierdo de la pantalla de Asignaciones de interfaz
Configuración general
- Habilitar: marcar
- Descripción: VPN_NYC
- MTU: dejar en blanco
- MSS: dejar en blanco
- Desplázate hasta la parte inferior y haz clic en el botón Guardar
- Haz clic en Aplicar cambios para aplicar los cambios realizados. Recibirás un mensaje de confirmación de que las modificaciones se han realizado.
4. Configuración de NAT
Navega a la pestaña "Firewall" y selecciona "NAT".
Selecciona la pestaña Outbound.
Marca Generación híbrida de reglas NAT de salida.
(NAT de salida automática + reglas siguientes).
Guardar los cambios y haz clic en el botón Aplicar cambios.
El siguiente paso es editar las reglas existentes.
Haz clic en el botón Agregar
Configuraciones:
Interfaz: VPN_NYC
Origen: subredes LAN
Traducción/Dirección: dirección VPN_NYC
Desplázate hasta la parte inferior y haz clic en el botón Guardar
Haz clic en Aplicar cambio
5. Configuración del firewall:
pfSense es un sistema con buen nivel de seguridad; por esta razón, debes establecer algunas reglas para permitir que los usuarios se conecten con VPN y a otros sistemas en la LAN:
Primera regla
Ve a Firewall / Reglas / LAN
Haz clic en el botón Agregar
Editar regla del firewall
- Acción: Permitir
- Deshabilitado: sin marcar
- Interfaz: LAN
- Familia de direcciones: IPv4
- Protocolo: Cualquiera
Origen
- Subredes LAN
Destino
- Destino: Cualquiera
Opciones extra
- Descripción: Permitir LAN a VPN
Opciones avanzadas
- Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…
Desplázate hasta abajo y haz clic en el botón Guardar
Haz clic en Aplicar cambios
Segunda regla
Ve a Firewall / Reglas / LAN
Haz clic en el botón Agregar
Editar regla de firewall
- Acción: Bloquear
- Deshabilitado: sin marcar
- Interfaz: LAN
- Familia de direcciones: IPv4
- Protocolo: Cualquiera
Origen
- Subredes LAN
Destino
- Destino: Cualquiera
Opciones extra
- Descripción: Bloquear LAN a WAN si falla la VPN
Opciones avanzadas
- Gateway: Predeterminado
Desplázate hasta abajo y haz clic en el botón Guardar
Haz clic en Aplicar cambios
Las reglas del firewall deben estar ordenadas correctamente: la regla ‘Permitir a VPN’ debe colocarse encima de la regla ‘Bloquear a WAN’. pfSense procesa las reglas de arriba hacia abajo, así que el orden importa.
¡Eso es todo! La configuración de VPN en pfSense está completa y ahora deberías tener una conexión FastVPN
Si necesitas más ayuda, por favor contacta a nuestro Equipo de Soporte.