Acest ghid folosește pfSense versiunea 2.8.0. Următoarele sunt necesare pentru ca FastVPN să funcționeze cu un router pfSense:
O conexiune FastVPN securizată (Nu ai una? Înscrie-te aici);
Acces la internet pe pfSense;
Acces la Panoul de Cont FastVPN;
Acces admin la interfața web pfSense,
Accesează interfața web pfSense
Conectează-te la rețeaua locală.
Deschideți un browser web.
Introduceți adresa IP a routerului pfSense (de obicei 192.168.1.1) în bara de adrese.
Autentificați-vă cu datele de administrator.
Notă: Dacă nu știi IP-ul routerului sau datele de autentificare, verifică setările rețelei locale sau întreabă administratorul de rețea.
1. Creează certificat CA
În Interfața Web pfSense, apasă pe System / Certificate / Autorități și apoi apasă pe +Adaugă.
În câmpul Nume descriptiv, introdu numele CA (poate fi orice dorești, de exemplu “CA_NCVPN_CERT”).
În câmpul Metodă, alege Importă o Autoritate de Certificare existentă. Copiază și lipește certificatul de aici în câmpul Date certificat.
Apasă pe Salvează.
2. Adaugă o conexiune VPN
În acest exemplu, vom crea conexiunea VPN către serverul din New York (nyc-c19.vpn.wlvpn.com). Poți găsi numele de domeniu ale altor locații din Panoul de Cont FastVPN.
Apasă pe VPN / OpenVPN / Clienți / +Adaugă & introdu următoarea configurație:
Informații generale:
- Descriere: NYC VPN
- Dezactivat: lasă debifat
Configurare mod:
- Mod server: Peer to Peer (SSL/TLS)
- Mod dispozitiv: tun - Mod Tunel Layer 3
Configurare endpoint:
- Protocol: TCP doar pe IPv4 (poți folosi și UDP)
- Interfață: WAN
- Port local: lasă necompletat
- Gazdă sau adresă server: nyc-c19.vpn.wlvpn.com (alege orice altă locație server din Panoul de Cont FastVPN)
- Port server: 443 (1194 pentru UDP)
- Gazdă sau adresă proxy: lasă necompletat
- Autentificare proxy: niciuna
Setări autentificare utilizator:
- Introdu datele de autentificare FastVPN, disponibile în Panoul de Cont FastVPN, utilizator & parolă
- Reîncercare autentificare: lasă debifat
Setări criptografice:
- Configurare TLS: debifat
- Direcție keydir TLS: Folosește direcția implicită
- Autoritate certificat peer: CA_NCVPN_CERT (certificatul creat la pasul 1)
- Certificat client: Niciunul
- Algoritmi de criptare date: [niciunul] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Algoritm de criptare date fallback: AES-256-CBC
- Algoritm digest autentificare: SHA512 (512-bit)
- Validare utilizare cheie certificat server: bifat
Setări tunel:
- Rețea tunel IPv4: lasă necompletat
- Rețea tunel IPv6: lasă necompletat
- Rețea remote IPv4: lasă necompletat
- Rețea remote IPv6: lasă necompletat
- Limitează lățimea de bandă ieșire: lasă necompletat
- Permite compresia: Refuză orice compresie non-stub (Cel mai sigur)
- Topologie: Subrețea – O adresă IP per client într-o subrețea comună
- Tip de serviciu: Nu trebuie selectat
- Nu prelua rute: Nu trebuie selectat
- Nu adăuga/elimina rute: Nu trebuie selectat
- Preluare DNS: debifat
Configurație avansată:
- Opțiuni personalizate (separate prin punct și virgulă):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Buffer trimitere/primire: Implicit
- Creare gateway: doar IPv4
- Nivel de verbositate: 3 (Recomandat)
Apasă Salvează
3. Crearea interfeței OpenVPN
Navighează la Interfețe
Selectează Atribuiri
Apasă pe butonul + Adaugă
Apasă pe “OPT1” în partea stângă a ecranului Atribuiri Interfață
Configurare generală
- Activează: bifează
- Descriere: VPN_NYC
- MTU: lăsați necompletat
- MSS: lăsați necompletat
- Derulați până jos și faceți clic pe butonul Salvează
- Faceți clic pe Aplică modificările pentru a aplica modificările efectuate. Veți primi un mesaj de confirmare că modificările au fost realizate.
4. Configurarea NAT
Navigați la fila "Firewall" și selectați "NAT".
Selectați fila Outbound.
Bifați Generare regulă NAT outbound hibridă.
(NAT outbound automat + regulile de mai jos).
Salvați modificările și faceți clic pe butonul Aplică modificările.
Următorul pas este să editați regulile existente.
Faceți clic pe butonul Adaugă
Configurații:
Interfață: VPN_NYC
Sursă: subrețele LAN
Translație/Adresă: adresa VPN_NYC
Derulați până jos și faceți clic pe butonul Salvează
Faceți clic pe Aplică modificarea
5. Configurarea firewall-ului:
pfSense este un sistem cu un nivel bun de securitate; din acest motiv, trebuie să setați câteva reguli pentru a permite utilizatorilor să se conecteze la VPN și la celelalte sisteme din LAN:
Prima regulă
Mergeți la Firewall / Reguli / LAN
Faceți clic pe butonul Adaugă
Editare regulă firewall
- Acțiune: Permite
- Dezactivat: nebifat
- Interfață: LAN
- Familie adresă: IPv4
- Protocol: Oricare
Sursă
- Subrețele LAN
Destinație
- Destinație: Oricare
Opțiuni suplimentare
- Descriere: Permite LAN către VPN
Opțiuni avansate
- Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…
Derulează până jos și apasă pe butonul Salvează
Apasă pe Aplică modificarea
A doua regulă
Mergi la Firewall / Reguli / LAN
Apasă pe butonul Adaugă
Editează regula firewall
- Acțiune: Blochează
- Dezactivat: debifat
- Interfață: LAN
- Familie adresă: IPv4
- Protocol: Oricare
Sursă
- Subrețele LAN
Destinație
- Destinație: Oricare
Opțiuni suplimentare
- Descriere: Blochează LAN către WAN dacă VPN-ul eșuează
Opțiuni avansate
- Gateway: Implicit
Derulează până jos și apasă pe butonul Salvează
Apasă pe Aplică modificarea
Regulile firewall trebuie ordonate corect: regula ‘Permite către VPN’ trebuie plasată deasupra regulii ‘Blochează către WAN’. pfSense procesează regulile de sus în jos, deci ordinea contează.
Gata! Configurarea VPN pe pfSense este completă și ar trebui să ai acum o conexiune FastVPN
Dacă ai nevoie de asistență suplimentară, contactează Echipa de Suport.