Proton VPN-hjemmeside

Sådan konfigureres Proton VPN på pfSense ved hjælp af OpenVPN

Læsetid
8 min
Kategori
Routere

I denne vejledning viser vi Dem, hvordan De konfigurerer Proton VPN på pfSense 23.09 og pfSense 2.7.x ved hjælp af OpenVPN-protokollen. Dette gør det muligt for Deres router at beskytte enhver enhed, der er forbundet til den, med en Proton VPN-forbindelse.

Få mere at vide om OpenVPN

Hvis De bruger pfSense 2.7.x, anbefaler vi, at De bruger WireGuard®-protokollen i stedet.

Bemærk også, at det ikke anbefales at bruge flere forbindelser med OpenVPN. Til dette formål anbefaler vi igen WireGuard.

Før De starter, skal De bruge:

  • En ny installation af pfSense 23.09 eller pfSense 2.7.x
  • En computer, der er forbundet til Deres LAN-netværk, så De kan få adgang til pfSense-brugerfladen
  • Deres OpenVPN-brugernavn og -adgangskode. Disse er forskellige fra Deres normale Proton VPN-brugernavn og -adgangskode. For at finde dem skal De logge ind på account.protonvpn.com og gå til KontoOpenVPN-brugernavn.

1. Opret en OpenVPN-konfigurationsfil

Log ind på Proton VPN med Deres Proton-kontobrugernavn og -adgangskode på account.protonvpn.com, gå til OverførslerOpenVPN-opsætningsfiler, og download en OpenVPN-konfigurationsfil. Sørg for at Vælge platform: Router.

Se, hvordan De downloader en OpenVPN-konfigurationsfil fra Proton VPN

For at konfigurere pfSense skal De bruge TLS-certifikatet(nyt vindue) fra denne konfigurationsfil. For at finde det skal De åbne den downloadede OpenVPN-konfigurationsfil i et tekstredigeringsprogram og søge efter den tekst, der starter med —–BEGIN CERTIFICATE—- og slutter med –—-END CERTIFICATE—–.

OpenVPN TLS-certifikatet

De skal også bruge VPN-serverens IP-adresse og portnummer. Disse kan findes på den første remote-linje i certifikatet. Det første tal er IP-adressen, og det andet tal er portnummeret. I eksemplet nedenfor er IP-adressen 185.159.157.6, og portnummeret er 51820

Det første tal er IP-adressen, og det andet tal er portnummeret.

Og til sidst skal De bruge OpenVPN Static key. Denne starter med —–BEGIN OpenVPN Static key V1—- og ender med —–END OpenVPN Static key V1—–.

Den statiske OpenVPN-nøgle

2. Tilføj TLS-certifikatet til pfSense

Indtast 192.168.1.1 i Deres browsers URL-linje for at åbne pfSense-webbrugerfladen. Log ind, og gå til SystemCertifikaterTilføj → Importér certifikat.

Konfigurer følgende indstillinger:

Opret/rediger CA. Gå til CertifikatudstedereTilføj, og rediger følgende indstillinger:

  • Beskrivende navn: Dette kan være et hvilket som helst navn, De finder nyttigt til at beskrive Protons TLS-certifikat
  • Metode: Importér en eksisterende certifikatudsteder

Eksisterende certifikatudsteder

Konfigurer certifikatet

Klik på Gem, når De er færdig.

3. Konfigurer OpenVPN-klienten

De skal nu tilføje en OpenVPN-klient for at kryptere Deres data og oprette en tunnel til VPN-serveren.

Gå til VPNOpenVPNKlienter, klik på Tilføj, og konfigurer følgende indstillinger:

Generelle oplysninger:

  • Beskrivelse: Vælg et visningsnavn for denne konfiguration
  • Deaktiveret: Ikke markeret

Konfiguration af tilstand

  • Server-tilstand: Peer to Peer (SSL/TLS)
  • Enhedstilstand: tun – Layer 3 Tunnel Mode

Konfiguration af endepunkt

  • Protokol: Enten Kun UDP på IPv4 eller Kun TCP på IPv4 (Deres valg, men det skal matche den konfigurationsfil, De downloadede). Få mere at vide om UDP vs. TCP
  • Grænseflade: WAN
  • Lokal port: –
  • Servervært eller -adresse: Se venligst Trin 1 for at finde dette. 
  • Serverport: Se venligst også Trin 1 for at finde dette. 
  • Proxy-vært eller -adresse: –
  • Proxy-port: –
  • Proxy-godkendelse: ingen
Konfigurer OpenVPN-klient 1

Indstillinger for brugergodkendelse

  • Brugernavn: Deres Proton VPN OpenVPN-brugernavn
  • Adgangskode: Deres Proton VPN OpenVPN-adgangskode
  • Gentagelse af godkendelse: Lad være umarkeret

Husk: Disse er forskellige fra Deres normale Proton VPN-brugernavn og -adgangskode. For at aktivere yderligere funktioner skal De tilføje følgende suffikser til Deres OpenVPN-brugernavn.

  • NetShield Ad-blocker: +f1
  • NetShield Ad-blocker avanceret (kun tilgængelig, hvis De har et betalt abonnement, blokerer også malware og trackere): +f2

For eksempel for at aktivere NetShield Ad-blocker skal De indtaste brugernavn+f1.

Konfigurer OpenVPN-klient 2

Kryptografiske indstillinger

  • Brug en TLS-nøgle: Markeret
  • Generer automatisk en TLS-nøgle: Ikke markeret
  • TLS-nøgle: Indsæt OpenVPN Static key fra OpenVPN-konfigurationsfilen (se Trin 1)
  • TLS Key Usage Mode: TLS-kryptering og -godkendelse
  • TLS keydir direction: Brug standardretning
  • Peer Certificate Authority: Proton AG (eller det beskrivende navn, De brugte i trin 2)
  • Peer Certificate Revocation List: Behold uændret
  • Client Certificate: Ingen (brugernavn og/eller adgangskode påkrævet)
  • Data Encryption Negotiation: Markeret
  • Data Encryption Algorithms: AES-256-GCM, CHACHA20-POLY1305
  • Fallback Data Encryption Algorithm: AES-256-GCM
  • Auth digest algorithm: SHA256 (256-bit)
  • Hardware Crypto: Hvorvidt dette understøttes, afhænger af Deres enhed. Hvis det understøttes, skal det først aktiveres ved at gå til SystemAvanceretMiscellaneous. Hvis De er i tvivl, skal De vælge No hardware crypto acceleration.
  • Server Certificate Key Usage Validation: Markeret
Porte forklaret

Tunnelindstillinger

  • IPv4 Tunnel Network: –
  • IPv6 Tunnel Network:-
  • IPv4 Remote network(s): –
  • IPv6 Remote network(s): –
  • Limit outgoing bandwidth: – (medmindre De foretrækker andet)
  • Allow Compression: Afvis enhver form for ikke-stub-komprimering (mest sikker)
  • Topology: Undernet — Én IP-adresse pr. klient i et fælles undernet
  • Type of service: Lad forblive umarkeret
  • Don’t pull routes: Marker
  • Don’t add/remove routes: Lad forblive umarkeret
  • Pull DNS: Marker
Konfigurer OpenVPN-klient 4

Ping-indstillinger

  • Lad alt forblive på standardværdierne.
Konfigurer OpenVPN-klient 5

Avanceret konfiguration

  • Brugerdefinerede indstillinger: Tilføj følgende:

tun-mtu 1500;
mssfix 0;
reneg-sec 0;
remote-cert-tls server;

Bemærk: Disse konfigurationsindstillinger erstatter dem, der vises på skærmfotoet nedenfor.

For at forbedre forbindelsens pålidelighed skal De åbne den OpenVPN-konfigurationsfil, De downloadede, med et tekstredigeringsprogram og finde de linjer, der begynder med remote. Fra den anden remote-linje og nedefter skal De kopiere hver linje, der begynder med remote, til feltet Custom Options i pfSense, efterfulgt af et semikolon.

sådan fungerer port-viderestilling

  • UDP Fast I/O: Markeret
  • Exit Notify: Deaktiveret
  • Send/Receive Buffer: Standard
  • Gateway-oprettelse: Kun IPv4
  • Detaljeringsniveau: 3 (anbefales)
Konfigurer OpenVPN-klient 6

Klik på Gem og gå til StatusOpenVPN. De bør kunne se den nye VPN-klient, hvor dens Status vises som up.

OpenVPN-klienten bør nu køre

4. Konfigurer OpenVPN-grænsefladen

VPN-klienten kører nu, men der sendes ingen trafik igennem den. For at dirigere al Deres netværkstrafik gennem den sikre Proton VPN-tunnel skal De konfigurere grænsefladerne og firewallreglerne.

Gå til InterfacesInterface Assignments → Available network ports, og vælg den VPN-klient, De lige har tilføjet, fra rullemenuen → Tilføj.

Dette vil oprette en grænseflade med navnet OPTx (hvor x afhænger af, hvor mange fysiske grænseflader Deres router har). Klik på den nyoprettede grænseflade for at konfigurere den.

Configure the OpenVPN Interface 1

Gå til fanen Interfaces, klik på OPTx, og indtast følgende konfigurationsindstillinger·

Generel konfiguration:

  • Enable: markeret
  • Description: Vælg et beskrivende navn til grænsefladen

Reserverede netværk:

  • Block bogon networks: Marker

Lad de resterende felter forblive uændrede.

Klik på Gem og Anvend ændringer.

Konfigurer OpenVPN-grænseflade 2

5. Konfigurer firewall-regler

Vi bruger firewallregler til at dirigere al trafik gennem den Proton VPN-grænseflade, vi lige har konfigureret. Gå til FirewallNATOutbound, og vælg Manual Outbound NAT rule generation. Klik derefter på Gem og Anvend ændringer.

Konfigurer firewall-regler 1

Under Mappings vil De se seks angivne regler. I kolonnen Source viser 4 af disse regler adresserne 127.0.0.0/8 og ::1/128. Ignorer disse, og Rediger (klik på blyantikonet i kolonnen Actions) de to andre regler.

Konfigurer firewall-regler 2

For begge regler skal De ændre Interface til den Proton VPN-grænseflade, De oprettede i trin 4. Klik på Gem og Anvend ændringer.

Konfigurer firewall-regler 3

Bemærk: Dette opretter også automatisk en gateway med samme navn som grænsefladen.

Konfigurer firewall-regler 4

Indstillingerne for Mappings bør nu se således ud:

Konfigurer firewall-regler 5

Gå til FirewallRulesLAN. Klik på ikonet ved siden af Default allow LAN IPv6 to any rule for at deaktivere den.

Konfigurer firewall-regler 6

Gå til Default allow LAN to any rule Edit (blyantikon).

Konfigurer firewall-regler 7

Klik på Display advancedGateway, og vælg den gateway, vi oprettede i trin 5. Klik på Save og Apply Changes.

Konfigurer firewall-regler 8

Gå nu til StatusOpenVPN, og klik på ikonet ServiceRestart for at genstarte OpenVPN-klienten med de nye indstillinger.

Konfigurer firewall-regler 9

Konfigurer DNS-indstillinger

Al internettrafik, der passerer gennem pfSense-firewallen, vil nu blive dirigeret gennem en Proton VPN-server. Det gælder dog ikke for DNS-anmodninger. For at løse dette skal vi ændre DNS-indstillingerne i pfSense.

Gå til System → General Setup → DNS Servers → DNS servers, og indtast følgende indstillinger:

  • DNS ServersAddress: 10.2.0.1
  • DNS serversGateway: vælg den VPN-grænseflade, De oprettede i trin 4
  • DNS Server Override: markér
  • DNS Resolution Behavior: Brug eksterne DNS-servere, ignorer lokal DNS
Konfigurer DNS-serverindstillinger

Gå nu til ServicesDNS ResolverOutgoing Network Interfaces, og indtast følgende indstillinger:

  • Outgoing Network Interfaces: vælg den VPN-grænseflade, De oprettede i trin 4
  • DNS Query Forwarding: markér

Hvis De har aktiveret vores NetShield Ad-blocker-funktion ved at føje +f1- eller +f2-suffikserne til Deres OpenVPN-brugernavn (se trin 3), skal De deaktivere DNSSEC-support.

Konfigurer generelle indstillinger for DNS-resolver

Klik på Save og Apply changes.

Deres konfiguration er nu fuldført. Al trafik fra Deres netværk bør nu føres sikkert gennem den Proton VPN-server, De har valgt. De kan teste dette ved at besøge vores gratis, sikre IP-scanner fra en hvilken som helst enhed på Deres netværk.

Valgfrie justeringer

De kan ekskludere visse computere på Deres netværk fra at bruge VPN-grænsefladen. For eksempel foretrækker De måske, at Deres spillekonsol har adgang til internettet uden at være forbundet til en VPN. For at gøre dette:

1. Gå til FirewallRulesLANAdd.

Ekskluder en enhed fra VPN'en 1

2. Konfigurer indstillingerne som følger:

  • Action: Pass
  • Deaktiveret: Ikke markeret
  • Interface: LAN
  • Address Family: IPv4
  • Protocol: Any
  • Source: Single Host or Alias, og tilføj IP-adressen på den enhed, De ønsker at ekskludere
  • Destination: Any
  • Log: Uændret
  • Description: Tilføj en beskrivelse
pfSense-konfiguration 22

3. Klik på Display Advanced, og skift Gateway til WAN.

pfSense-konfiguration 23

4. Klik på Save og Apply Changes.

Ekskluder en enhed fra VPN 4

5. Gå til FirewallNATOutbound, og skift Mode til Automatic, klik derefter på Save og Apply Change. Skift derefter Mode tilbage til Manual, og klik på Save og Apply Change.

Ekskluder en enhed fra VPN 5

Dette opretter to nye regler, der giver den valgte enhed adgang til det lokale WAN-netværk.

pfSense-konfiguration 24

Enheden er nu ekskluderet fra VPN-grænsefladen og vil få adgang til internettet ved hjælp af den IP-adresse, der er tildelt af Deres ISP. Den vil dog bruge Proton VPN’s DNS-server.