Como configurar o FastVPN no roteador pfSense

Este guia utiliza a versão 2.8.0 do pfSense. O seguinte é necessário para que o FastVPN funcione com um roteador pfSense:

  • Uma conexão FastVPN segura (Não tem uma? Cadastre-se aqui);

  • Acesso à internet no pfSense;

  • Acesso ao seu painel do FastVPN Painel da Conta;

  • Acesso de administrador à interface web do pfSense,

Acessar Interface Web do pfSense

  1. Conecte-se à sua rede local.

  2. Abra um navegador web.

  3. Digite o endereço IP do roteador pfSense (geralmente 192.168.1.1) na barra de endereços.

  4. Faça login com suas credenciais de administrador.

Nota: Se você não souber o IP ou login do roteador, verifique as configurações da sua rede local ou pergunte ao administrador da rede.

1. Criar Certificado CA

  • Na sua Interface Web do pfSense, clique em Sistema / Certificados / Autoridades e então clique em +Adicionar.

  • No campo Nome Descritivo, insira o nome da CA (pode ser qualquer um, por exemplo “CA_NCVPN_CERT”).

  • No campo Método, escolha Importar uma Autoridade Certificadora existente. Copie e cole o certificado de aqui no campo Dados do Certificado.

  • Clique em Salvar.

2. Adicionar uma conexão VPN

  • Neste exemplo, vamos criar a conexão VPN para o servidor de Nova York (nyc-c19.vpn.wlvpn.com). Você pode encontrar nomes de domínio de outros locais no seu painel do FastVPN Painel da Conta.

  • Clique em VPN / OpenVPN / Clientes / +Adicionar e insira a seguinte configuração:

    Informações Gerais:

    - Descrição: NYC VPN

    - Desativado: deixe desmarcado

    Configuração de Modo:

    - Modo do Servidor: Ponto a Ponto (SSL/TLS)

    - Modo do dispositivo: tun - Modo de Túnel Camada 3

    Configuração de Endpoint:

    - Protocolo: TCP apenas em IPv4 (você também pode usar UDP)

    - Interface: WAN

    - Porta local: deixe em branco

    - Host ou endereço do servidor: nyc-c19.vpn.wlvpn.com (escolha qualquer outro local de servidor no painel do FastVPN Painel da Conta)

    - Porta do servidor: 443 (1194 para UDP)

    - Host ou endereço do proxy: deixe em branco

    - Autenticação de Proxy: nenhuma

    Configurações de Autenticação do Usuário:

    - Insira suas credenciais de rede do FastVPN, disponíveis no painel do FastVPN Painel da Conta, usuário & senha

    - Repetir autenticação: deixe desmarcado

    Configurações Criptográficas:

    - Configuração TLS: desmarcado

    - Direção keydir TLS: Usar direção padrão

    - Autoridade certificadora do peer: CA_NCVPN_CERT (certificado criado na etapa 1)

    - Certificado do Cliente: Nenhum

    - Algoritmos de Criptografia de Dados: [nenhum] -> AES-128-GCM, AES-256-GCM, AES-256-CBC

    - Algoritmo de Criptografia de Dados de Fallback: AES-256-CBC

    - Algoritmo de resumo de autenticação: SHA512 (512 bits)

    - Validação de Uso de Chave do Certificado do Servidor: marcado

    Configurações de Túnel:

    - Rede de Túnel IPv4:  deixe em branco

    - Rede de Túnel IPv6:  deixe em branco

    - Rede Remota IPv4:  deixe em branco

    - Rede Remota IPv6:  deixe em branco

    - Limitar banda de saída:  deixe em branco

    - Permitir Compressão: Recusar qualquer compressão não-stub (Mais seguro)

    - Topologia: Sub-rede – Um endereço IP por cliente em uma sub-rede comum

    - Tipo de Serviço: Não deve ser selecionado

    - Não puxar rotas: Não deve ser selecionado

    - Não adicionar/remover rotas: Não deve ser selecionado

    - Puxar DNS: desmarcado

    Configuração avançada:

    - Opções personalizadas (separe por ponto e vírgula):

remote-cert-tls server;
auth SHA256;
data-ciphers AES-256-GCM:AES-256-CBC;
data-ciphers-fallback AES-256-CBC;
Persist-key;
redirect-gateway def1;
resolv-retry infinite;
route-delay 2;
route-metric 1;
topology subnet;
tun-mtu 1400;
verb 3;

- Buffer de envio/recebimento: Padrão
- Criação de gateway: Apenas IPv4
- Nível de verbosidade: 3 (Recomendado)

  • Clique em Salvar

3. Criando Interface OpenVPN

  • Navegue até Interfaces

  • Selecione Atribuições

  • Clique no botão + Adicionar

  • Clique em “OPT1” no lado esquerdo da tela de Atribuições de Interface

  • Configuração Geral

    - Habilitar: marcar

    - Descrição: VPN_NYC

    - MTU: deixe em branco

    - MSS: deixe em branco

    - Role até o final da página e clique no botão Salvar

    - Clique em Aplicar alterações para efetivar as alterações feitas. Você receberá uma mensagem de confirmação de que as alterações foram realizadas.

4. Configurando NAT

  • Navegue até a guia "Firewall" e selecione "NAT".

  • Selecione a guia Outbound.

  • Marque Geração de regra NAT de saída híbrida.

  • (NAT de saída automática + regras abaixo).

  • Salvar suas alterações e clique no botão Aplicar alterações.

  • O próximo passo é editar as regras existentes.

  • Clique no botão Adicionar

Configurações:

  • Interface: VPN_NYC

  • Origem: sub-redes LAN

  • Tradução/Endereço: endereço VPN_NYC

  • Role até o final da página e clique no botão Salvar

  • Clique em Aplicar alteração

5. Configuração do firewall:

O pfSense é um sistema com bom nível de segurança; por esse motivo, você deve definir algumas regras para permitir que os usuários se conectem à VPN e aos outros sistemas na LAN:

Primeira Regra

  • Vá para Firewall /  Regras / LAN

  • Clique no botão Adicionar

  • Editar regra do firewall

    - Ação: Permitir

    - Desativado: desmarcado

    - Interface: LAN

    - Família de endereços: IPv4

    - Protocolo: Qualquer

  • Origem

    - Sub-redes LAN

  • Destino

    - Destino: Qualquer

  • Opções extras

    - Descrição: Permitir LAN para VPN

  • Opções Avançadas

    - Gateway: VPN_NYC_VPNV4-172.21.86.1-Interface…

  • Role até o final da página e clique no botão Salvar

  • Clique em Aplicar Alteração

Segunda Regra

  • Vá para Firewall /  Regras / LAN

  • Clique no botão Adicionar

  • Editar Regra do Firewall

    - Ação: Bloquear

    - Desativado: desmarcado

    - Interface: LAN

    - Família de Endereços: IPv4

    - Protocolo: Qualquer

  • Origem

    - Sub-redes LAN

  • Destino

    - Destino: Qualquer

  • Opções extras

    - Descrição: Bloquear LAN para WAN se VPN falhar

  • Opções Avançadas

    - Gateway: Padrão

  • Role até o final da página e clique no botão Salvar

  • Clique em Aplicar Alteração

As regras do firewall devem estar na ordem correta: a regra ‘Permitir para VPN’ deve estar acima da regra ‘Bloquear para WAN’. O pfSense processa as regras de cima para baixo, então a ordem importa.

É isso! A configuração do VPN no pfSense está concluída e você já deve ter uma conexão FastVPN

Se precisar de mais assistência, entre em contato com nossa Equipe de Suporte.


É necessário um e-mail válido