Цей посібник використовує pfSense версії 2.8.0. Для роботи FastVPN з маршрутизатором pfSense необхідно:
Безпечне підключення FastVPN (Немає підключення? Зареєструйтесь тут);
Доступ до Інтернету на pfSense;
Доступ до вашого FastVPN Особистого кабінету;
Адміністративний доступ до веб-інтерфейсу pfSense,
Доступ до веб-інтерфейсу pfSense
Підключіться до вашої локальної мережі.
Відкрийте веббраузер.
Введіть IP-адресу маршрутизатора pfSense (зазвичай 192.168.1.1) у адресному рядку.
Увійдіть, використовуючи облікові дані адміністратора.
Примітка: Якщо ви не впевнені у IP-адресі маршрутизатора або даних для входу, перевірте налаштування локальної мережі або зверніться до адміністратора мережі.
1. Створіть сертифікат CA
У вашому pfSense Web Interface натисніть System / Certificates / Authorities та потім натисніть +Додати.
У полі Descriptive Name введіть ім’я CA (це може бути будь-яке ім’я, наприклад “CA_NCVPN_CERT”).
Доступ до Інтернету на pfSense;
Натисніть Зберегти.
2. Додайте VPN-підключення
У цьому прикладі ми створимо VPN-підключення до сервера в Нью-Йорку (nyc-c19.vpn.wlvpn.com). Ви можете знайти доменні імена інших локацій у своєму FastVPN Особистому кабінеті.
Натисніть VPN / OpenVPN / Клієнти / +Додати і введіть наступну конфігурацію:
Загальна інформація:
- Опис: NYC VPN
- Вимкнено: залишити не позначеним
Конфігурація режиму:
- Режим сервера: Peer to Peer (SSL/TLS)
- Режим пристрою: tun - режим тунелю рівня 3
Конфігурація кінцевої точки:
- Протокол: TCP лише на IPv4 (можна також використовувати UDP)
- Інтерфейс: WAN
- Локальний порт: залишити порожнім
- Хост або адреса сервера: nyc-c19.vpn.wlvpn.com (оберіть будь-яке інше розташування сервера у FastVPN Особистому кабінеті)
- Порт сервера: 443 (1194 для UDP)
- Проксі-хост або адреса: залишити порожнім
- Аутентифікація проксі: немає
Налаштування автентифікації користувача:
- Введіть свої мережеві облікові дані FastVPN, які доступні у FastVPN Особистому кабінеті, ім’я користувача та пароль
- Повторна автентифікація: залишити не позначеним
Криптографічні налаштування:
- Налаштування TLS: не позначено
- Напрямок TLS keydir: Використовувати напрямок за замовчуванням
- Сертифікаційний центр партнера: CA_NCVPN_CERT (сертифікат, створений на кроці 1)
- Сертифікат клієнта: Немає
- Алгоритми шифрування даних: [немає] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Резервний алгоритм шифрування даних: AES-256-CBC
- Алгоритм digest-аутентифікації: SHA512 (512-біт)
- Перевірка використання ключа сертифіката сервера: позначено
Налаштування тунелю:
- IPv4 Tunnel Network: залишити порожнім
- IPv6 Tunnel Network: залишити порожнім
- IPv4 Remote Network(s): залишити порожнім
- IPv6 Remote Network(s): залишити порожнім
- Обмежити вихідну пропускну здатність: залишити порожнім
- Дозволити стиснення: Відхилити будь-яке нестабільне стиснення (Найбезпечніше)
- Топологія: Підмережа – одна IP-адреса на клієнта в загальній підмережі
- Тип сервісу: Не повинен бути вибраний
- Не отримувати маршрути: Не повинен бути вибраний
- Не додавати/видаляти маршрути: Не повинен бути вибраний
- Отримувати DNS: не позначено
Розширена конфігурація:
- Користувацькі параметри (розділяти крапкою з комою):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Буфер відправки/отримання: За замовчуванням
- Створення шлюзу: лише IPv4
- Рівень деталізації: 3 (Рекомендовано)
Натисніть Зберегти
3. Створення інтерфейсу OpenVPN
Перейдіть до Інтерфейси
Виберіть Призначення
Натисніть кнопку + Додати
Натисніть на “OPT1” зліва на екрані Призначення інтерфейсу
Загальна конфігурація
- Увімкнути: позначити
- Опис: VPN_NYC
- MTU: залиште порожнім
- MSS: залиште порожнім
- Прокрутіть донизу та натисніть кнопку Зберегти
- Натисніть Застосувати зміни, щоб застосувати внесені зміни. Ви отримаєте повідомлення про підтвердження, що зміни внесено.
4. Налаштування NAT
Перейдіть на вкладку "Firewall" і виберіть "NAT".
Виберіть вкладку Outbound
Позначте Гібридне створення правил Outbound NAT.
(Автоматичний Outbound NAT + правила нижче).
Зберегти зміни та натисніть кнопку Застосувати зміни
Наступний крок — редагувати наявні правила.
Натисніть кнопку Додати
Конфігурації:
Інтерфейс: VPN_NYC
Джерело: підмережі LAN
Трансляція/Адреса: адреса VPN_NYC
Прокрутіть донизу та натисніть кнопку Зберегти
Натисніть Застосувати зміни
5. Налаштування фаєрволу:
pfSense — це система з хорошим рівнем безпеки; тому потрібно встановити деякі правила, щоб дозволити користувачам підключатися до VPN та інших систем у LAN:
Перше правило
Перейдіть у Firewall / Rules / LAN
Натисніть кнопку Додати
Редагувати правило фаєрволу
- Дія: Дозволити
- Вимкнено: не позначено
- Інтерфейс: LAN
- Сімейство адрес: IPv4
- Протокол: Будь-який
Джерело
- LAN підмережі
Призначення
- Призначення: Будь-яке
Додаткові параметри
- Опис: Дозволити LAN до VPN
Додаткові параметри
- Шлюз: VPN_NYC_VPNV4-172.21.86.1-Interface…
Прокрутіть донизу та натисніть кнопку Зберегти
Натисніть Застосувати зміни
Друге правило
Перейдіть у Firewall / Rules / LAN
Натисніть кнопку Додати
Редагувати правило брандмауера
- Дія: Блокувати
- Вимкнено: не позначено
- Інтерфейс: LAN
- Сімейство адрес: IPv4
- Протокол: Будь-який
Джерело
- LAN підмережі
Призначення
- Призначення: Будь-яке
Додаткові параметри
- Опис: Блокувати LAN до WAN, якщо VPN не працює
Додаткові параметри
- Шлюз: За замовчуванням
Прокрутіть донизу та натисніть кнопку Зберегти
Натисніть Застосувати зміни
Правила брандмауера повинні бути впорядковані правильно: правило «Дозволити до VPN» має бути розташоване вище правила «Блокувати до WAN». pfSense обробляє правила згори вниз, тому порядок має значення.
Ось і все! Налаштування VPN на pfSense завершено, і тепер у вас має бути підключення FastVPN
Якщо вам потрібна додаткова допомога, зверніться до нашої Служби підтримки.