Як налаштувати FastVPN на маршрутизаторі pfSense

Цей посібник використовує pfSense версії 2.8.0. Для роботи FastVPN з маршрутизатором pfSense необхідно:

  • Безпечне підключення FastVPN (Немає підключення? Зареєструйтесь тут);

  • Доступ до Інтернету на pfSense;

  • Доступ до вашого FastVPN Особистого кабінету;

  • Адміністративний доступ до веб-інтерфейсу pfSense,

Доступ до веб-інтерфейсу pfSense

  1. Підключіться до вашої локальної мережі.

  2. Відкрийте веббраузер.

  3. Введіть IP-адресу маршрутизатора pfSense (зазвичай 192.168.1.1) у адресному рядку.

  4. Увійдіть, використовуючи облікові дані адміністратора.

Примітка: Якщо ви не впевнені у IP-адресі маршрутизатора або даних для входу, перевірте налаштування локальної мережі або зверніться до адміністратора мережі.

1. Створіть сертифікат CA

  • У вашому pfSense Web Interface натисніть System / Certificates / Authorities та потім натисніть +Додати.

  • У полі Descriptive Name введіть ім’я CA (це може бути будь-яке ім’я, наприклад “CA_NCVPN_CERT”).

  • Доступ до Інтернету на pfSense;

  • Натисніть Зберегти.

2. Додайте VPN-підключення

  • У цьому прикладі ми створимо VPN-підключення до сервера в Нью-Йорку (nyc-c19.vpn.wlvpn.com). Ви можете знайти доменні імена інших локацій у своєму FastVPN Особистому кабінеті.

  • Натисніть VPN / OpenVPN / Клієнти / +Додати і введіть наступну конфігурацію:

    Загальна інформація:

    - Опис: NYC VPN

    - Вимкнено: залишити не позначеним

    Конфігурація режиму:

    - Режим сервера: Peer to Peer (SSL/TLS)

    - Режим пристрою: tun - режим тунелю рівня 3

    Конфігурація кінцевої точки:

    - Протокол: TCP лише на IPv4 (можна також використовувати UDP)

    - Інтерфейс: WAN

    - Локальний порт: залишити порожнім

    - Хост або адреса сервера: nyc-c19.vpn.wlvpn.com (оберіть будь-яке інше розташування сервера у FastVPN Особистому кабінеті)

    - Порт сервера: 443 (1194 для UDP)

    - Проксі-хост або адреса: залишити порожнім

    - Аутентифікація проксі: немає

    Налаштування автентифікації користувача:

    - Введіть свої мережеві облікові дані FastVPN, які доступні у FastVPN Особистому кабінеті, ім’я користувача та пароль

    - Повторна автентифікація: залишити не позначеним

    Криптографічні налаштування:

    - Налаштування TLS: не позначено

    - Напрямок TLS keydir: Використовувати напрямок за замовчуванням

    - Сертифікаційний центр партнера: CA_NCVPN_CERT (сертифікат, створений на кроці 1)

    - Сертифікат клієнта: Немає

    - Алгоритми шифрування даних: [немає] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - Резервний алгоритм шифрування даних: AES-256-CBC

    - Алгоритм digest-аутентифікації: SHA512 (512-біт)

    - Перевірка використання ключа сертифіката сервера: позначено

    Налаштування тунелю:

    - IPv4 Tunnel Network:  залишити порожнім

    - IPv6 Tunnel Network:  залишити порожнім

    - IPv4 Remote Network(s):  залишити порожнім

    - IPv6 Remote Network(s):  залишити порожнім

    - Обмежити вихідну пропускну здатність:  залишити порожнім

    - Дозволити стиснення: Відхилити будь-яке нестабільне стиснення (Найбезпечніше)

    - Топологія: Підмережа – одна IP-адреса на клієнта в загальній підмережі

    - Тип сервісу: Не повинен бути вибраний

    - Не отримувати маршрути: Не повинен бути вибраний

    - Не додавати/видаляти маршрути: Не повинен бути вибраний

    - Отримувати DNS: не позначено

    Розширена конфігурація:

    - Користувацькі параметри (розділяти крапкою з комою):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- Буфер відправки/отримання: За замовчуванням
- Створення шлюзу: лише IPv4
- Рівень деталізації: 3 (Рекомендовано)

  • Натисніть Зберегти

3. Створення інтерфейсу OpenVPN

  • Перейдіть до Інтерфейси

  • Виберіть Призначення

  • Натисніть кнопку + Додати

  • Натисніть на “OPT1” зліва на екрані Призначення інтерфейсу

  • Загальна конфігурація

    - Увімкнути: позначити

    - Опис: VPN_NYC

    - MTU: залиште порожнім

    - MSS: залиште порожнім

    - Прокрутіть донизу та натисніть кнопку Зберегти

    - Натисніть Застосувати зміни, щоб застосувати внесені зміни. Ви отримаєте повідомлення про підтвердження, що зміни внесено.

4. Налаштування NAT

  • Перейдіть на вкладку "Firewall" і виберіть "NAT".

  • Виберіть вкладку Outbound

  • Позначте Гібридне створення правил Outbound NAT.

  • (Автоматичний Outbound NAT + правила нижче).

  • Зберегти зміни та натисніть кнопку Застосувати зміни

  • Наступний крок — редагувати наявні правила.

  • Натисніть кнопку Додати

Конфігурації:

  • Інтерфейс: VPN_NYC

  • Джерело: підмережі LAN

  • Трансляція/Адреса: адреса VPN_NYC

  • Прокрутіть донизу та натисніть кнопку Зберегти

  • Натисніть Застосувати зміни

5. Налаштування фаєрволу:

pfSense — це система з хорошим рівнем безпеки; тому потрібно встановити деякі правила, щоб дозволити користувачам підключатися до VPN та інших систем у LAN:

Перше правило

  • Перейдіть у Firewall / Rules / LAN

  • Натисніть кнопку Додати

  • Редагувати правило фаєрволу

    - Дія: Дозволити

    - Вимкнено: не позначено

    - Інтерфейс: LAN

    - Сімейство адрес: IPv4

    - Протокол: Будь-який

  • Джерело

    - LAN підмережі

  • Призначення

    - Призначення: Будь-яке

  • Додаткові параметри

    - Опис: Дозволити LAN до VPN

  • Додаткові параметри

    - Шлюз: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • Прокрутіть донизу та натисніть кнопку Зберегти

  • Натисніть Застосувати зміни

Друге правило

  • Перейдіть у Firewall /  Rules / LAN

  • Натисніть кнопку Додати

  • Редагувати правило брандмауера

    - Дія: Блокувати

    - Вимкнено: не позначено

    - Інтерфейс: LAN

    - Сімейство адрес: IPv4

    - Протокол: Будь-який

  • Джерело

    - LAN підмережі

  • Призначення

    - Призначення: Будь-яке

  • Додаткові параметри

    - Опис: Блокувати LAN до WAN, якщо VPN не працює

  • Додаткові параметри

    - Шлюз: За замовчуванням

  • Прокрутіть донизу та натисніть кнопку Зберегти

  • Натисніть Застосувати зміни

Правила брандмауера повинні бути впорядковані правильно: правило «Дозволити до VPN» має бути розташоване вище правила «Блокувати до WAN». pfSense обробляє правила згори вниз, тому порядок має значення.

Ось і все! Налаштування VPN на pfSense завершено, і тепер у вас має бути підключення FastVPN

Якщо вам потрібна додаткова допомога, зверніться до нашої Служби підтримки.


Потрібна дійсна адреса електронної пошти