Proton VPN-hjemmeside

Sådan konfigureres Proton VPN på pfSense ved hjælp af OpenVPN

Læsetid
8 min
Kategori
Routere

I denne vejledning viser vi Dem, hvordan De konfigurerer Proton VPN på pfSense 23.09 og pfSense 2.7.x ved hjælp af OpenVPN-protokollen. Dette gør det muligt for Deres router at beskytte enhver enhed, der er forbundet til den, med en Proton VPN-forbindelse.

Få mere at vide om OpenVPN

Hvis De bruger pfSense 2.7.x, anbefaler vi, at De bruger WireGuard®-protokollen i stedet.

Bemærk også, at det ikke anbefales at bruge flere forbindelser med OpenVPN. Til dette formål anbefaler vi igen WireGuard.

Før De starter, skal De bruge:

  • En ny installation af pfSense 23.09 eller pfSense 2.7.x
  • En computer, der er forbundet til Deres LAN-netværk, så De kan få adgang til pfSense-brugerfladen
  • Deres OpenVPN-brugernavn og -adgangskode. Disse er forskellige fra Deres normale Proton VPN-brugernavn og -adgangskode. For at finde dem skal De logge ind på account.protonvpn.com og gå til Konto → OpenVPN-brugernavn.

1. Opret en OpenVPN-konfigurationsfil

Log ind på Proton VPN med Deres Proton-kontobrugernavn og -adgangskode på account.protonvpn.com, gå til Overførsler → OpenVPN-opsætningsfiler, og download en OpenVPN-konfigurationsfil. Sørg for at Vælge platform: Router.

Se, hvordan De downloader en OpenVPN-konfigurationsfil fra Proton VPN

For at konfigurere pfSense skal De bruge TLS-certifikatet(nyt vindue) fra denne konfigurationsfil. For at finde det skal De åbne den downloadede OpenVPN-konfigurationsfil i et tekstredigeringsprogram og søge efter den tekst, der starter med —–BEGIN CERTIFICATE—- og slutter med –—-END CERTIFICATE—–.

OpenVPN TLS-certifikatet

De skal også bruge VPN-serverens IP-adresse og portnummer. Disse kan findes på den første remote-linje i certifikatet. Det første tal er IP-adressen, og det andet tal er portnummeret. I eksemplet nedenfor er IP-adressen 185.159.157.6, og portnummeret er 51820

Det første tal er IP-adressen, og det andet tal er portnummeret.

Og til sidst skal De bruge OpenVPN Static key. Denne starter med —–BEGIN OpenVPN Static key V1—- og ender med —–END OpenVPN Static key V1—–.

Den statiske OpenVPN-nøgle

2. Tilføj TLS-certifikatet til pfSense

Indtast 192.168.1.1 i Deres browsers URL-linje for at åbne pfSense-webbrugerfladen. Log ind, og gå til System → Certifikater → Tilføj → Importér certifikat.

Konfigurer følgende indstillinger:

Opret/rediger CA. Gå til Certifikatudstedere → Tilføj, og rediger følgende indstillinger:

  • Beskrivende navn: Dette kan være et hvilket som helst navn, De finder nyttigt til at beskrive Protons TLS-certifikat
  • Metode: Importér en eksisterende certifikatudsteder

Eksisterende certifikatudsteder

Konfigurer certifikatet

Klik på Gem, når De er færdig.

3. Konfigurer OpenVPN-klienten

De skal nu tilføje en OpenVPN-klient for at kryptere Deres data og oprette en tunnel til VPN-serveren.

Gå til VPN → OpenVPN → Klienter, klik på Tilføj, og konfigurer følgende indstillinger:

Generelle oplysninger:

  • Beskrivelse: Vælg et visningsnavn for denne konfiguration
  • Deaktiveret: Ikke markeret

Konfiguration af tilstand

  • Server-tilstand: Peer to Peer (SSL/TLS)
  • Enhedstilstand: tun – Layer 3 Tunnel Mode

Konfiguration af endepunkt

  • Protokol: Enten Kun UDP på IPv4 eller Kun TCP på IPv4 (Deres valg, men det skal matche den konfigurationsfil, De downloadede). Få mere at vide om UDP vs. TCP. 
  • Grænseflade: WAN
  • Lokal port: –
  • Servervært eller -adresse: Se venligst Trin 1 for at finde dette. 
  • Serverport: Se venligst også Trin 1 for at finde dette. 
  • Proxy-vært eller -adresse: –
  • Proxy-port: –
  • Proxy-godkendelse: ingen
Konfigurer OpenVPN-klient 1

Indstillinger for brugergodkendelse

  • Brugernavn: Deres Proton VPN OpenVPN-brugernavn
  • Adgangskode: Deres Proton VPN OpenVPN-adgangskode
  • Gentagelse af godkendelse: Lad være umarkeret

Husk: Disse er forskellige fra Deres normale Proton VPN-brugernavn og -adgangskode. For at aktivere yderligere funktioner skal De tilføje følgende suffikser til Deres OpenVPN-brugernavn.

  • NetShield Ad-blocker: +f1
  • NetShield Ad-blocker avanceret (kun tilgængelig, hvis De har et betalt abonnement, blokerer også malware og trackere): +f2

For eksempel for at aktivere NetShield Ad-blocker skal De indtaste brugernavn+f1.

Konfigurer OpenVPN-klient 2

Kryptografiske indstillinger

  • Brug en TLS-nøgle: Markeret
  • Generer automatisk en TLS-nøgle: Ikke markeret
  • TLS-nøgle: Indsæt OpenVPN Static key fra OpenVPN-konfigurationsfilen (se Trin 1)
  • TLS Key Usage Mode: TLS-kryptering og -godkendelse
  • TLS keydir direction: Brug standardretning
  • Peer Certificate Authority: Proton AG (eller det beskrivende navn, De brugte i trin 2)
  • Peer Certificate Revocation List: Behold uændret
  • Client Certificate: Ingen (brugernavn og/eller adgangskode påkrævet)
  • Data Encryption Negotiation: Markeret
  • Data Encryption Algorithms: AES-256-GCM, CHACHA20-POLY1305
  • Fallback Data Encryption Algorithm: AES-256-GCM
  • Auth digest algorithm: SHA256 (256-bit)
  • Hardware Crypto: Hvorvidt dette understøttes, afhænger af Deres enhed. Hvis det understøttes, skal det først aktiveres ved at gå til System → Avanceret → Miscellaneous. Hvis De er i tvivl, skal De vælge No hardware crypto acceleration.
  • Server Certificate Key Usage Validation: Markeret
Porte forklaret

Tunnelindstillinger

  • IPv4 Tunnel Network: –
  • IPv6 Tunnel Network:-
  • IPv4 Remote network(s): –
  • IPv6 Remote network(s): –
  • Limit outgoing bandwidth: – (medmindre De foretrækker andet)
  • Allow Compression: Afvis enhver form for ikke-stub-komprimering (mest sikker)
  • Topology: Undernet — Én IP-adresse pr. klient i et fælles undernet
  • Type of service: Lad forblive umarkeret
  • Don’t pull routes: Marker
  • Don’t add/remove routes: Lad forblive umarkeret
  • Pull DNS: Marker
Konfigurer OpenVPN-klient 4

Ping-indstillinger

  • Lad alt forblive på standardværdierne.
Konfigurer OpenVPN-klient 5

Avanceret konfiguration

  • Brugerdefinerede indstillinger: Tilføj følgende:

tun-mtu 1500;
mssfix 0;
reneg-sec 0;
remote-cert-tls server;

Bemærk: Disse konfigurationsindstillinger erstatter dem, der vises på skærmfotoet nedenfor.

For at forbedre forbindelsens pålidelighed skal De åbne den OpenVPN-konfigurationsfil, De downloadede, med et tekstredigeringsprogram og finde de linjer, der begynder med remote. Fra den anden remote-linje og nedefter skal De kopiere hver linje, der begynder med remote, til feltet Custom Options i pfSense, efterfulgt af et semikolon.

sådan fungerer port-viderestilling

  • UDP Fast I/O: Markeret
  • Exit Notify: Deaktiveret
  • Send/Receive Buffer: Standard
  • Gateway-oprettelse: Kun IPv4
  • Detaljeringsniveau: 3 (anbefales)
Konfigurer OpenVPN-klient 6

Klik på Gem og gå til Status → OpenVPN. De bør kunne se den nye VPN-klient, hvor dens Status vises som up.

OpenVPN-klienten bør nu køre

4. Konfigurer OpenVPN-grænsefladen

VPN-klienten kører nu, men der sendes ingen trafik igennem den. For at dirigere al Deres netværkstrafik gennem den sikre Proton VPN-tunnel skal De konfigurere grænsefladerne og firewallreglerne.

Gå til Interfaces → Interface Assignments → Available network ports, og vælg den VPN-klient, De lige har tilføjet, fra rullemenuen → Tilføj.

Dette vil oprette en grænseflade med navnet OPTx (hvor x afhænger af, hvor mange fysiske grænseflader Deres router har). Klik på den nyoprettede grænseflade for at konfigurere den.

Configure the OpenVPN Interface 1

Gå til fanen Interfaces, klik på OPTx, og indtast følgende konfigurationsindstillinger·

Generel konfiguration:

  • Enable: markeret
  • Description: Vælg et beskrivende navn til grænsefladen

Reserverede netværk:

  • Block bogon networks: Marker

Lad de resterende felter forblive uændrede.

Klik på Gem og Anvend ændringer.

Konfigurer OpenVPN-grænseflade 2

5. Konfigurer firewall-regler

Vi bruger firewallregler til at dirigere al trafik gennem den Proton VPN-grænseflade, vi lige har konfigureret. Gå til Firewall → NAT → Outbound, og vælg Manual Outbound NAT rule generation. Klik derefter på Gem og Anvend ændringer.

Konfigurer firewall-regler 1

Under Mappings vil De se seks angivne regler. I kolonnen Source viser 4 af disse regler adresserne 127.0.0.0/8 og ::1/128. Ignorer disse, og Rediger (klik på blyantikonet i kolonnen Actions) de to andre regler.

Konfigurer firewall-regler 2

For begge regler skal De ændre Interface til den Proton VPN-grænseflade, De oprettede i trin 4. Klik på Gem og Anvend ændringer.

Konfigurer firewall-regler 3

Bemærk: Dette opretter også automatisk en gateway med samme navn som grænsefladen.

Konfigurer firewall-regler 4

Indstillingerne for Mappings bør nu se således ud:

Konfigurer firewall-regler 5

Gå til Firewall → Rules → LAN. Klik på ikonet ✓ ved siden af Default allow LAN IPv6 to any rule for at deaktivere den.

Konfigurer firewall-regler 6

Gå til Default allow LAN to any rule → Edit (blyantikon).

Konfigurer firewall-regler 7

Klik på Display advanced → Gateway, og vælg den gateway, vi oprettede i trin 5. Klik på Save og Apply Changes.

Konfigurer firewall-regler 8

Gå nu til Status → OpenVPN, og klik på ikonet Service → Restart for at genstarte OpenVPN-klienten med de nye indstillinger.

Konfigurer firewall-regler 9

Konfigurer DNS-indstillinger

Al internettrafik, der passerer gennem pfSense-firewallen, vil nu blive dirigeret gennem en Proton VPN-server. Det gælder dog ikke for DNS-anmodninger. For at løse dette skal vi ændre DNS-indstillingerne i pfSense.

Gå til System → General Setup → DNS Servers → DNS servers, og indtast følgende indstillinger:

  • DNS Servers → Address: 10.2.0.1
  • DNS servers → Gateway: vælg den VPN-grænseflade, De oprettede i trin 4
  • DNS Server Override: markér
  • DNS Resolution Behavior: Brug eksterne DNS-servere, ignorer lokal DNS
Konfigurer DNS-serverindstillinger

Gå nu til Services → DNS Resolver → Outgoing Network Interfaces, og indtast følgende indstillinger:

  • Outgoing Network Interfaces: vælg den VPN-grænseflade, De oprettede i trin 4
  • DNS Query Forwarding: markér

Hvis De har aktiveret vores NetShield Ad-blocker-funktion ved at føje +f1- eller +f2-suffikserne til Deres OpenVPN-brugernavn (se trin 3), skal De deaktivere DNSSEC-support.

Konfigurer generelle indstillinger for DNS-resolver

Klik på Save og Apply changes.

Deres konfiguration er nu fuldført. Al trafik fra Deres netværk bør nu føres sikkert gennem den Proton VPN-server, De har valgt. De kan teste dette ved at besøge vores gratis, sikre IP-scanner fra en hvilken som helst enhed på Deres netværk.

Valgfrie justeringer

De kan ekskludere visse computere på Deres netværk fra at bruge VPN-grænsefladen. For eksempel foretrækker De måske, at Deres spillekonsol har adgang til internettet uden at være forbundet til en VPN. For at gøre dette:

1. Gå til Firewall → Rules → LAN → Add.

Ekskluder en enhed fra VPN'en 1

2. Konfigurer indstillingerne som følger:

  • Action: Pass
  • Deaktiveret: Ikke markeret
  • Interface: LAN
  • Address Family: IPv4
  • Protocol: Any
  • Source: Single Host or Alias, og tilføj IP-adressen på den enhed, De ønsker at ekskludere
  • Destination: Any
  • Log: Uændret
  • Description: Tilføj en beskrivelse
pfSense-konfiguration 22

3. Klik på Display Advanced, og skift Gateway til WAN.

pfSense-konfiguration 23

4. Klik på Save og Apply Changes.

Ekskluder en enhed fra VPN 4

5. Gå til Firewall → NAT → Outbound, og skift Mode til Automatic, klik derefter på Save og Apply Change. Skift derefter Mode tilbage til Manual, og klik på Save og Apply Change.

Ekskluder en enhed fra VPN 5

Dette opretter to nye regler, der giver den valgte enhed adgang til det lokale WAN-netværk.

pfSense-konfiguration 24

Enheden er nu ekskluderet fra VPN-grænsefladen og vil få adgang til internettet ved hjælp af den IP-adresse, der er tildelt af Deres ISP. Den vil dog bruge Proton VPN’s DNS-server.