Cum să configurezi FastVPN pe routerul pfSense

Acest ghid folosește pfSense versiunea 2.8.0. Următoarele sunt necesare pentru ca FastVPN să funcționeze cu un router pfSense:

  • O conexiune FastVPN securizată (Nu ai una? Înscrie-te aici);

  • Acces la internet pe pfSense;

  • Acces la Panoul de Cont FastVPN;

  • Acces admin la interfața web pfSense,

Accesează interfața web pfSense

  1. Conectează-te la rețeaua locală.

  2. Deschideți un browser web.

  3. Introduceți adresa IP a routerului pfSense (de obicei 192.168.1.1) în bara de adrese.

  4. Autentificați-vă cu datele de administrator.

Notă: Dacă nu știi IP-ul routerului sau datele de autentificare, verifică setările rețelei locale sau întreabă administratorul de rețea.

1. Creează certificat CA

  • În Interfața Web pfSense, apasă pe System / Certificate / Autorități și apoi apasă pe +Adaugă.

  • În câmpul Nume descriptiv, introdu numele CA (poate fi orice dorești, de exemplu “CA_NCVPN_CERT”).

  • În câmpul Metodă, alege Importă o Autoritate de Certificare existentă. Copiază și lipește certificatul de aici în câmpul Date certificat.

  • Apasă pe Salvează.

2. Adaugă o conexiune VPN

  • În acest exemplu, vom crea conexiunea VPN către serverul din New York (nyc-c19.vpn.wlvpn.com). Poți găsi numele de domeniu ale altor locații din Panoul de Cont FastVPN.

  • Apasă pe VPN / OpenVPN / Clienți / +Adaugă & introdu următoarea configurație:

    Informații generale:

    - Descriere: NYC VPN

    - Dezactivat: lasă debifat

    Configurare mod:

    - Mod server: Peer to Peer (SSL/TLS)

    - Mod dispozitiv: tun - Mod Tunel Layer 3

    Configurare endpoint:

    - Protocol: TCP doar pe IPv4 (poți folosi și UDP)

    - Interfață: WAN

    - Port local: lasă necompletat

    - Gazdă sau adresă server: nyc-c19.vpn.wlvpn.com (alege orice altă locație server din Panoul de Cont FastVPN)

    - Port server: 443 (1194 pentru UDP)

    - Gazdă sau adresă proxy: lasă necompletat

    - Autentificare proxy: niciuna

    Setări autentificare utilizator:

    - Introdu datele de autentificare FastVPN, disponibile în Panoul de Cont FastVPN, utilizator & parolă

    - Reîncercare autentificare: lasă debifat

    Setări criptografice:

    - Configurare TLS: debifat

    - Direcție keydir TLS: Folosește direcția implicită

    - Autoritate certificat peer: CA_NCVPN_CERT (certificatul creat la pasul 1)

    - Certificat client: Niciunul

    - Algoritmi de criptare date: [niciunul] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - Algoritm de criptare date fallback: AES-256-CBC

    - Algoritm digest autentificare: SHA512 (512-bit)

    - Validare utilizare cheie certificat server: bifat

    Setări tunel:

    - Rețea tunel IPv4:  lasă necompletat

    - Rețea tunel IPv6:  lasă necompletat

    - Rețea remote IPv4:  lasă necompletat

    - Rețea remote IPv6:  lasă necompletat

    - Limitează lățimea de bandă ieșire:  lasă necompletat

    - Permite compresia: Refuză orice compresie non-stub (Cel mai sigur)

    - Topologie: Subrețea – O adresă IP per client într-o subrețea comună

    - Tip de serviciu: Nu trebuie selectat

    - Nu prelua rute: Nu trebuie selectat

    - Nu adăuga/elimina rute: Nu trebuie selectat

    - Preluare DNS: debifat

    Configurație avansată:

    - Opțiuni personalizate (separate prin punct și virgulă):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- Buffer trimitere/primire: Implicit
- Creare gateway: doar IPv4
- Nivel de verbositate: 3 (Recomandat)

  • Apasă Salvează

3. Crearea interfeței OpenVPN

  • Navighează la Interfețe

  • Selectează Atribuiri

  • Apasă pe butonul + Adaugă

  • Apasă pe “OPT1” în partea stângă a ecranului Atribuiri Interfață

  • Configurare generală

    - Activează: bifează

    - Descriere: VPN_NYC

    - MTU: lăsați necompletat

    - MSS: lăsați necompletat

    - Derulați până jos și faceți clic pe butonul Salvează

    - Faceți clic pe Aplică modificările pentru a aplica modificările efectuate. Veți primi un mesaj de confirmare că modificările au fost realizate.

4. Configurarea NAT

  • Navigați la fila "Firewall" și selectați "NAT".

  • Selectați fila Outbound.

  • Bifați Generare regulă NAT outbound hibridă.

  • (NAT outbound automat + regulile de mai jos).

  • Salvați modificările și faceți clic pe butonul Aplică modificările.

  • Următorul pas este să editați regulile existente.

  • Faceți clic pe butonul Adaugă

Configurații:

  • Interfață: VPN_NYC

  • Sursă: subrețele LAN

  • Translație/Adresă: adresa VPN_NYC

  • Derulați până jos și faceți clic pe butonul Salvează

  • Faceți clic pe Aplică modificarea

5. Configurarea firewall-ului:

pfSense este un sistem cu un nivel bun de securitate; din acest motiv, trebuie să setați câteva reguli pentru a permite utilizatorilor să se conecteze la VPN și la celelalte sisteme din LAN:

Prima regulă

  • Mergeți la Firewall /  Reguli / LAN

  • Faceți clic pe butonul Adaugă

  • Editare regulă firewall

    - Acțiune: Permite

    - Dezactivat: nebifat

    - Interfață: LAN

    - Familie adresă: IPv4

    - Protocol: Oricare

  • Sursă

    - Subrețele LAN

  • Destinație

    - Destinație: Oricare

  • Opțiuni suplimentare

    - Descriere: Permite LAN către VPN

  • Opțiuni avansate

    - Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • Derulează până jos și apasă pe butonul Salvează

  • Apasă pe Aplică modificarea

A doua regulă

  • Mergi la Firewall /  Reguli / LAN

  • Apasă pe butonul Adaugă

  • Editează regula firewall

    - Acțiune: Blochează

    - Dezactivat: debifat

    - Interfață: LAN

    - Familie adresă: IPv4

    - Protocol: Oricare

  • Sursă

    - Subrețele LAN

  • Destinație

    - Destinație: Oricare

  • Opțiuni suplimentare

    - Descriere: Blochează LAN către WAN dacă VPN-ul eșuează

  • Opțiuni avansate

    - Gateway: Implicit

  • Derulează până jos și apasă pe butonul Salvează

  • Apasă pe Aplică modificarea

Regulile firewall trebuie ordonate corect: regula ‘Permite către VPN’ trebuie plasată deasupra regulii ‘Blochează către WAN’. pfSense procesează regulile de sus în jos, deci ordinea contează.

Gata! Configurarea VPN pe pfSense este completă și ar trebui să ai acum o conexiune FastVPN

Dacă ai nevoie de asistență suplimentară, contactează Echipa de Suport.


Este necesară o adresă de email validă