Hvordan konfigurere Proton VPN på pfSense ved hjelp av OpenVPN
- Lesetid
- 8 min
- Kategori
- Rutere
I denne veiledningen viser vi deg hvordan du konfigurerer Proton VPN på pfSense 23.09 og pfSense 2.7.x ved hjelp av VPN-protokollen OpenVPN. Dette gjør at ruteren din kan beskytte alle enheter som er koblet til den, med en Proton VPN-tilkobling.
Hvis du bruker pfSense 2.7.x, anbefaler vi å bruke WireGuard®-protokollen i stedet.
Merk også at flere tilkoblinger ikke anbefales ved bruk av OpenVPN. For dette bruksområdet anbefaler vi igjen WireGuard.
- Lær om OpenVPN vs. WireGuard
- Finn ut hvordan du konfigurerer Proton VPN på pfSense ved hjelp av WireGuard
Før du starter, trenger du:
- En ren installasjon av pfSense 23.09 eller pfSense 2.7.x
- En datamaskin koblet til LAN-nettverket ditt slik at du kan få tilgang til pfSense-grensesnittet
- Ditt OpenVPN-brukernavn og -passord. Disse er forskjellige fra det vanlige Proton VPN-brukernavnet og -passordet ditt. For å finne dem, logg på account.protonvpn.com og gå til Konto → OpenVPN-brukernavn.

1. Opprett en OpenVPN-konfigurasjonsfil
Logg på Proton VPN med brukernavnet og passordet for Proton-kontoen din på account.protonvpn.com, gå til Nedlastinger → OpenVPN-konfigurasjonsfiler og last ned en OpenVPN-konfigurasjonsfil. Sørg for å Velge plattform: Ruter.
Finn ut hvordan du laster ned en OpenVPN-konfigurasjonsfil fra Proton VPN
For å konfigurere pfSense trenger du TLS-sertifikatet(nytt vindu) fra denne konfigurasjonsfilen. For å finne det, åpner du den nedlastede OpenVPN-konfigurasjonsfilen i et tekstredigeringsprogram og ser etter teksten som starter med —–BEGIN CERTIFICATE—- og slutter med –—-END CERTIFICATE—–.

Du trenger også IP-adressen og portnummeret til VPN-tjeneren. Disse finner du på den første «remote»-linjen i sertifikatet. Det første tallet er IP-adressen, og det andre tallet er portnummeret. I eksempelet nedenfor er IP-adressen 185.159.157.6, og portnummeret er 51820.

Og til slutt trenger du den statiske OpenVPN-nøkkelen. Denne starter med —–BEGIN OpenVPN Static key V1—- og slutter med —–END OpenVPN Static key V1—–.

2. Legg til TLS-sertifikatet i pfSense
Angi 192.168.1.1 i nettleserens URL-felt for å åpne pfSense-webgrensesnittet. Logg på og gå til System → Sertifikater → Legg til → Importer sertifikat.

Konfigurer følgende innstillinger:
Opprett / rediger CA. Gå til Authorities → Add og endre følgende innstillinger:
- Descriptive name: Dette kan være et hvilket som helst navn du finner nyttig for å beskrive Protons TLS-sertifikat
- Method: Importer en eksisterende sertifikatutsteder
Eksisterende sertifikatutsteder
- Kopier TLS-sertifikatet fra OpenVPN-konfigurasjonsfilen din og lim det inn her

Klikk på Save når du er ferdig.
3. Konfigurer OpenVPN-klienten
Du skal nå legge til en OpenVPN-klient for å kryptere dataene dine og tunnelere dem til VPN-tjeneren.
Gå til VPN → OpenVPN → Clients, klikk på Add, og konfigurer følgende innstillinger:
Generell informasjon:
- Description: Velg et visningsnavn for denne konfigurasjonen
- Disabled: Ikke avmerket
Moduskonfigurasjon
- Server Mode: Peer to Peer (SSL/TLS)
- Device mode: tun – Layer 3 Tunnel Mode
Endepunktkonfigurasjon
- Protocol: Enten UDP on IPv4 only eller TCP on IPv4 only (ditt valg, men det må samsvare med konfigurasjonsfilen du lastet ned). Finn ut mer om UDP vs. TCP.
- Interface: WAN
- Local Port: –
- Server host or address: Se trinn 1 for å finne dette.
- Server port: Se også trinn 1 for å finne dette.
- Proxy host or address: –
- Proxy port: –
- Proxy Authentication: none

Innstillinger for brukerautentisering
- Username: Ditt Proton VPN OpenVPN-brukernavn
- Password: Ditt Proton VPN OpenVPN-passord
- Authentication Retry: La stå uavmerket
Husk: Disse er forskjellige fra ditt vanlige Proton VPN-brukernavn og -passord. For å aktivere tilleggsfunksjoner kan du legge til følgende suffikser i OpenVPN-brukernavnet ditt.
- NetShield Ad-blocker: +f1
- NetShield Ad-blocker avansert (kun tilgjengelig hvis du har et betalt abonnement, blokkerer også skadelig programvare og sporere): +f2
For eksempel, for å aktivere NetShield Ad-blocker, skriver du inn brukernavn+f1.

Kryptografiske innstillinger
- Use a TLS Key: Avmerket
- Automatically generate a TLS Key: Ikke avmerket
- TLS Key: Lim inn den statiske OpenVPN-nøkkelen fra OpenVPN-konfigurasjonsfilen (se trinn 1)
- TLS Key Usage Mode: TLS-kryptering og -autentisering
- TLS keydir direction: Bruk standard retning
- Peer Certificate Authority: Proton AG (eller det beskrivende navnet du brukte i trinn 2)
- Peer Certificate Revocation List: La stå uendret
- Client Certificate: Ingen (brukernavn og/eller passord kreves)
- Data Encryption Negotiation: Avmerket
- Data Encryption Algorithms: AES-256-GCM, CHACHA20-POLY1305
- Fallback Data Encryption Algorithm: AES-256-GCM
- Auth digest algorithm: SHA256 (256-bit)
- Hardware Crypto: Hvorvidt dette støttes, avhenger av enheten din. Hvis det støttes, må det først aktiveres ved å gå til System → Avansert → Miscellaneous. Hvis du er i tvil, velger du No hardware crypto acceleration.
- Server Certificate Key Usage Validation: Avmerket

Tunnelinnstillinger
- IPv4 Tunnel Network: –
- IPv6 Tunnel Network:-
- IPv4 Remote network(s): –
- IPv6 Remote network(s): –
- Limit outgoing bandwidth: – (med mindre du foretrekker noe annet)
- Allow Compression: Avvis all ikke-stub-komprimering (mest sikkert)
- Topology: Subnett – én IP-adresse per klient i et felles subnett
- Type of service: La stå uavmerket
- Don’t pull routes: Merk av
- Don’t add/remove routes: La stå uavmerket
- Pull DNS: Merk av

Ping-innstillinger
- La alt stå med standardverdier.

Avansert konfigurasjon
- Custom Options: Legg til følgende:
tun-mtu 1500;
mssfix 0;
reneg-sec 0;
remote-cert-tls server;
Merk: Disse konfigurasjonsinnstillingene erstatter de som vises på skjermbildet nedenfor.
For å forbedre påliteligheten til tilkoblingen åpner du OpenVPN-konfigurasjonsfilen du lastet ned, i et tekstredigeringsprogram, og finner linjene som begynner med remote. Fra den andre remote-linjen og nedover kopierer du hver linje som begynner med remote, til feltet Custom Options i pfSense, etterfulgt av et semikolon.

- UDP Fast I/O: Avmerket
- Exit Notify: Deaktivert
- Send/Receive Buffer: Standard
- Gateway creation: Bare IPv4
- Verbosity level: 3 (anbefalt)

Klikk på Save og gå til Status → OpenVPN. Du skal nå se den nye VPN-klienten med Status vist som up.

4. Konfigurer OpenVPN-grensesnittet
VPN-klienten kjører nå, men ingen trafikk rutes gjennom den. For å rute all nettverkstrafikk gjennom den sikre Proton VPN-tunnelen, må du konfigurere grensesnittene og brannmurreglene.
Gå til Interfaces → Interface Assignments → Available network ports og velg VPN-klienten du nettopp la til, fra rullegardinmenyen → Add.
Dette vil opprette et grensesnitt med navnet OPTx (hvor x avhenger av hvor mange fysiske grensesnitt ruteren din har). Klikk på det nylig opprettede grensesnittet for å konfigurere det.

Gå til Interfaces-fanen, klikk på OPTx og angi følgende konfigurasjonsinnstillinger:
Generell konfigurasjon:
- Enable: avmerket
- Description: Velg et beskrivende navn for grensesnittet
Reserverte nettverk:
- Block bogon networks: Merk av
La resten av feltene være uendret.
Klikk på Save og Apply Changes.

5. Konfigurer brannmurregler
Vi bruker brannmurregler for å rute all trafikk gjennom Proton VPN-grensesnittet vi nettopp konfigurerte. Gå til Firewall → NAT → Outbound og velg Manual Outbound NAT rule generation. Klikk deretter på Save og Apply Changes.

Under Mappings vil du se seks regler oppført. I Source-kolonnen viser 4 av disse reglene adressene 127.0.0.0/8 og ::1/128. Ignorer disse og rediger (klikk på blyantikonet i Actions-kolonnen) de to andre reglene.

For begge reglene endrer du Interface til Proton VPN-grensesnittet du opprettet i trinn 4. Klikk på Save og Apply Changes.

Merk: dette oppretter også automatisk en porttjener med samme navn som grensesnittet.

Innstillinger for tilordninger bør nå se slik ut:

Gå til Brannmur → Regler → LAN. Klikk på ✓-ikonet ved siden av Standard tillat LAN IPv6 til alle-regelen for å deaktivere den.

Gå til Standard tillat LAN til alle-regelen → Rediger (blyantikon).

Klikk på Vis avansert → Porttjener og velg porttjeneren vi opprettet i trinn 5. Klikk på Lagre og Bruk endringer.

Gå nå til Status → OpenVPN og klikk på Tjeneste → Start på nytt-ikonet for å starte OpenVPN-klienten på nytt med de nye innstillingene.

Konfigurer DNS-innstillinger
All internettrafikk som går gjennom pfSense-brannmuren vil nå bli ruttet gjennom en Proton VPN-tjener. Det gjelder imidlertid ikke DNS-forespørsler. For å fikse dette må vi endre DNS-innstillingene i pfSense.
Gå til System → Generelt oppsett → DNS-tjenere → DNS-tjenere og angi følgende innstillinger:
- DNS-tjenere → Adresse: 10.2.0.1
- DNS-tjenere → Porttjener: velg VPN-grensesnittet du opprettet i trinn 4
- Overstyring av DNS-tjener: merk av
- DNS-oppslagsvirkemåte: Bruk eksterne DNS-tjenere, ignorer lokal DNS

Gå nå til Tjenester → DNS-oppløser → Utgående nettverksgrensesnitt og angi følgende innstillinger:
- Utgående nettverksgrensesnitt: velg VPN-grensesnittet du opprettet i trinn 4
- DNS-forespørselsvideresending: merk av
Hvis du har aktivert vår NetShield-annonseblokkering-funksjon ved å legge til suffiksene +f1 eller +f2 i OpenVPN-brukernavnet ditt (se trinn 3), må du deaktivere støtte for DNSSEC.

Klikk på Lagre og Bruk endringer.
Oppsettet ditt er nå fullført. All trafikk fra nettverket ditt bør nå rutes sikkert gjennom den Proton VPN-tjeneren du valgte. Du kan teste dette ved å besøke vår gratis, sikre IP-skanner fra hvilken som helst enhet på nettverket ditt.
Valgfrie justeringer
Du kan ekskludere enkelte datamaskiner på nettverket ditt fra å bruke VPN-grensesnittet. For eksempel foretrekker du kanskje at spillkonsollen din har tilgang til internett uten å være koblet til et VPN. For å gjøre dette:
1. Gå til Brannmur → Regler → LAN → Legg til.

2. Konfigurer innstillingene som følger:
- Handling: Pass
- Disabled: Ikke avmerket
- Grensesnitt: LAN
- Adressefamilie: IPv4
- Protokoll: Alle
- Kilde: Enkeltvert eller alias, og legg til IP-en til enheten du vil ekskludere
- Mål: Alle
- Logg: Uendret
- Beskrivelse: Legg til en beskrivelse

3. Klikk på Vis avansert og endre Porttjener til WAN.

4. Klikk på Lagre og Bruk endringer.

5. Gå til Brannmur → NAT → Utgående og bytt Modus til Automatisk, klikk deretter på Lagre og Bruk endring. Bytt deretter Modus tilbake til Manuell, klikk deretter på Lagre og Bruk endring.

Dette oppretter to nye regler som lar den valgte enheten få tilgang til det lokale WAN-nettverket.

Enheten er nå ekskludert fra VPN-grensesnittet og vil få tilgang til internett ved hjelp av IP-adressen tildelt av internettleverandøren din. Den vil imidlertid bruke Proton VPNs DNS-tjener.