Este guia utiliza a versão 2.8.0 do pfSense. O seguinte é necessário para que o FastVPN funcione com um roteador pfSense:
Uma conexão FastVPN segura (Não tem uma? Cadastre-se aqui);
Acesso à internet no pfSense;
Acesso ao seu painel do FastVPN Painel da Conta;
Acesso de administrador à interface web do pfSense,
Acessar Interface Web do pfSense
Conecte-se à sua rede local.
Abra um navegador web.
Digite o endereço IP do roteador pfSense (geralmente 192.168.1.1) na barra de endereços.
Faça login com suas credenciais de administrador.
Nota: Se você não souber o IP ou login do roteador, verifique as configurações da sua rede local ou pergunte ao administrador da rede.
1. Criar Certificado CA
Na sua Interface Web do pfSense, clique em Sistema / Certificados / Autoridades e então clique em +Adicionar.
No campo Nome Descritivo, insira o nome da CA (pode ser qualquer um, por exemplo “CA_NCVPN_CERT”).
No campo Método, escolha Importar uma Autoridade Certificadora existente. Copie e cole o certificado de aqui no campo Dados do Certificado.
Clique em Salvar.
2. Adicionar uma conexão VPN
Neste exemplo, vamos criar a conexão VPN para o servidor de Nova York (nyc-c19.vpn.wlvpn.com). Você pode encontrar nomes de domínio de outros locais no seu painel do FastVPN Painel da Conta.
Clique em VPN / OpenVPN / Clientes / +Adicionar e insira a seguinte configuração:
Informações Gerais:
- Descrição: NYC VPN
- Desativado: deixe desmarcado
Configuração de Modo:
- Modo do Servidor: Ponto a Ponto (SSL/TLS)
- Modo do dispositivo: tun - Modo de Túnel Camada 3
Configuração de Endpoint:
- Protocolo: TCP apenas em IPv4 (você também pode usar UDP)
- Interface: WAN
- Porta local: deixe em branco
- Host ou endereço do servidor: nyc-c19.vpn.wlvpn.com (escolha qualquer outro local de servidor no painel do FastVPN Painel da Conta)
- Porta do servidor: 443 (1194 para UDP)
- Host ou endereço do proxy: deixe em branco
- Autenticação de Proxy: nenhuma
Configurações de Autenticação do Usuário:
- Insira suas credenciais de rede do FastVPN, disponíveis no painel do FastVPN Painel da Conta, usuário & senha
- Repetir autenticação: deixe desmarcado
Configurações Criptográficas:
- Configuração TLS: desmarcado
- Direção keydir TLS: Usar direção padrão
- Autoridade certificadora do peer: CA_NCVPN_CERT (certificado criado na etapa 1)
- Certificado do Cliente: Nenhum
- Algoritmos de Criptografia de Dados: [nenhum] -> AES-128-GCM, AES-256-GCM, AES-256-CBC
- Algoritmo de Criptografia de Dados de Fallback: AES-256-CBC
- Algoritmo de resumo de autenticação: SHA512 (512 bits)
- Validação de Uso de Chave do Certificado do Servidor: marcado
Configurações de Túnel:
- Rede de Túnel IPv4: deixe em branco
- Rede de Túnel IPv6: deixe em branco
- Rede Remota IPv4: deixe em branco
- Rede Remota IPv6: deixe em branco
- Limitar banda de saída: deixe em branco
- Permitir Compressão: Recusar qualquer compressão não-stub (Mais seguro)
- Topologia: Sub-rede – Um endereço IP por cliente em uma sub-rede comum
- Tipo de Serviço: Não deve ser selecionado
- Não puxar rotas: Não deve ser selecionado
- Não adicionar/remover rotas: Não deve ser selecionado
- Puxar DNS: desmarcado
Configuração avançada:
- Opções personalizadas (separe por ponto e vírgula):
remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;
- Buffer de envio/recebimento: Padrão
- Criação de gateway: Apenas IPv4
- Nível de verbosidade: 3 (Recomendado)
Clique em Salvar
3. Criando Interface OpenVPN
Navegue até Interfaces
Selecione Atribuições
Clique no botão + Adicionar
Clique em “OPT1” no lado esquerdo da tela de Atribuições de Interface
Configuração Geral
- Habilitar: marcar
- Descrição: VPN_NYC
- MTU: deixe em branco
- MSS: deixe em branco
- Role até o final da página e clique no botão Salvar
- Clique em Aplicar alterações para efetivar as alterações feitas. Você receberá uma mensagem de confirmação de que as alterações foram realizadas.
4. Configurando NAT
Navegue até a guia "Firewall" e selecione "NAT".
Selecione a guia Outbound.
Marque Geração de regra NAT de saída híbrida.
(NAT de saída automática + regras abaixo).
Salvar suas alterações e clique no botão Aplicar alterações.
O próximo passo é editar as regras existentes.
Clique no botão Adicionar
Configurações:
Interface: VPN_NYC
Origem: sub-redes LAN
Tradução/Endereço: endereço VPN_NYC
Role até o final da página e clique no botão Salvar
Clique em Aplicar alteração
5. Configuração do firewall:
O pfSense é um sistema com bom nível de segurança; por esse motivo, você deve definir algumas regras para permitir que os usuários se conectem à VPN e aos outros sistemas na LAN:
Primeira Regra
Vá para Firewall / Regras / LAN
Clique no botão Adicionar
Editar regra do firewall
- Ação: Permitir
- Desativado: desmarcado
- Interface: LAN
- Família de endereços: IPv4
- Protocolo: Qualquer
Origem
- Sub-redes LAN
Destino
- Destino: Qualquer
Opções extras
- Descrição: Permitir LAN para VPN
Opções Avançadas
- Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…
Role até o final da página e clique no botão Salvar
Clique em Aplicar Alteração
Segunda Regra
Vá para Firewall / Regras / LAN
Clique no botão Adicionar
Editar Regra do Firewall
- Ação: Bloquear
- Desativado: desmarcado
- Interface: LAN
- Família de Endereços: IPv4
- Protocolo: Qualquer
Origem
- Sub-redes LAN
Destino
- Destino: Qualquer
Opções extras
- Descrição: Bloquear LAN para WAN se VPN falhar
Opções Avançadas
- Gateway: Padrão
Role até o final da página e clique no botão Salvar
Clique em Aplicar Alteração
As regras do firewall devem estar na ordem correta: a regra ‘Permitir para VPN’ deve estar acima da regra ‘Bloquear para WAN’. O pfSense processa as regras de cima para baixo, então a ordem importa.
É isso! A configuração do VPN no pfSense está concluída e você já deve ter uma conexão FastVPN
Se precisar de mais assistência, entre em contato com nossa Equipe de Suporte.