Hjemmeside for Proton VPN

Hvordan konfigurere Proton VPN på pfSense ved hjelp av OpenVPN

Lesetid
8 min
Kategori
Rutere

I denne veiledningen viser vi deg hvordan du konfigurerer Proton VPN på pfSense 23.09 og pfSense 2.7.x ved hjelp av VPN-protokollen OpenVPN. Dette gjør at ruteren din kan beskytte alle enheter som er koblet til den, med en Proton VPN-tilkobling.

Finn ut mer om OpenVPN

Hvis du bruker pfSense 2.7.x, anbefaler vi å bruke WireGuard®-protokollen i stedet.

Merk også at flere tilkoblinger ikke anbefales ved bruk av OpenVPN. For dette bruksområdet anbefaler vi igjen WireGuard.

Før du starter, trenger du:

  • En ren installasjon av pfSense 23.09 eller pfSense 2.7.x
  • En datamaskin koblet til LAN-nettverket ditt slik at du kan få tilgang til pfSense-grensesnittet
  • Ditt OpenVPN-brukernavn og -passord. Disse er forskjellige fra det vanlige Proton VPN-brukernavnet og -passordet ditt. For å finne dem, logg på account.protonvpn.com og gå til KontoOpenVPN-brukernavn.

1. Opprett en OpenVPN-konfigurasjonsfil

Logg på Proton VPN med brukernavnet og passordet for Proton-kontoen din på account.protonvpn.com, gå til NedlastingerOpenVPN-konfigurasjonsfiler og last ned en OpenVPN-konfigurasjonsfil. Sørg for å Velge plattform: Ruter.

Finn ut hvordan du laster ned en OpenVPN-konfigurasjonsfil fra Proton VPN

For å konfigurere pfSense trenger du TLS-sertifikatet(nytt vindu) fra denne konfigurasjonsfilen. For å finne det, åpner du den nedlastede OpenVPN-konfigurasjonsfilen i et tekstredigeringsprogram og ser etter teksten som starter med —–BEGIN CERTIFICATE—- og slutter med –—-END CERTIFICATE—–.

OpenVPN TLS-sertifikatet

Du trenger også IP-adressen og portnummeret til VPN-tjeneren. Disse finner du på den første «remote»-linjen i sertifikatet. Det første tallet er IP-adressen, og det andre tallet er portnummeret. I eksempelet nedenfor er IP-adressen 185.159.157.6, og portnummeret er 51820.

Det første tallet er IP-adressen, og det andre tallet er portnummeret.

Og til slutt trenger du den statiske OpenVPN-nøkkelen. Denne starter med —–BEGIN OpenVPN Static key V1—- og slutter med —–END OpenVPN Static key V1—–.

Den statiske OpenVPN-nøkkelen

2. Legg til TLS-sertifikatet i pfSense

Angi 192.168.1.1 i nettleserens URL-felt for å åpne pfSense-webgrensesnittet. Logg på og gå til SystemSertifikaterLegg til → Importer sertifikat.

Konfigurer følgende innstillinger:

Opprett / rediger CA. Gå til AuthoritiesAdd og endre følgende innstillinger:

  • Descriptive name: Dette kan være et hvilket som helst navn du finner nyttig for å beskrive Protons TLS-sertifikat
  • Method: Importer en eksisterende sertifikatutsteder

Eksisterende sertifikatutsteder

Konfigurer sertifikatet

Klikk på Save når du er ferdig.

3. Konfigurer OpenVPN-klienten

Du skal nå legge til en OpenVPN-klient for å kryptere dataene dine og tunnelere dem til VPN-tjeneren.

Gå til VPNOpenVPNClients, klikk på Add, og konfigurer følgende innstillinger:

Generell informasjon:

  • Description: Velg et visningsnavn for denne konfigurasjonen
  • Disabled: Ikke avmerket

Moduskonfigurasjon

  • Server Mode: Peer to Peer (SSL/TLS)
  • Device mode: tun – Layer 3 Tunnel Mode

Endepunktkonfigurasjon

  • Protocol: Enten UDP on IPv4 only eller TCP on IPv4 only (ditt valg, men det må samsvare med konfigurasjonsfilen du lastet ned). Finn ut mer om UDP vs. TCP
  • Interface: WAN
  • Local Port: –
  • Server host or address: Se trinn 1 for å finne dette. 
  • Server port: Se også trinn 1 for å finne dette. 
  • Proxy host or address: –
  • Proxy port: –
  • Proxy Authentication: none
Konfigurer OpenVPN-klient 1

Innstillinger for brukerautentisering

  • Username: Ditt Proton VPN OpenVPN-brukernavn
  • Password: Ditt Proton VPN OpenVPN-passord
  • Authentication Retry: La stå uavmerket

Husk: Disse er forskjellige fra ditt vanlige Proton VPN-brukernavn og -passord. For å aktivere tilleggsfunksjoner kan du legge til følgende suffikser i OpenVPN-brukernavnet ditt.

  • NetShield Ad-blocker: +f1
  • NetShield Ad-blocker avansert (kun tilgjengelig hvis du har et betalt abonnement, blokkerer også skadelig programvare og sporere): +f2

For eksempel, for å aktivere NetShield Ad-blocker, skriver du inn brukernavn+f1.

Konfigurer OpenVPN-klienten 2

Kryptografiske innstillinger

  • Use a TLS Key: Avmerket
  • Automatically generate a TLS Key: Ikke avmerket
  • TLS Key: Lim inn den statiske OpenVPN-nøkkelen fra OpenVPN-konfigurasjonsfilen (se trinn 1)
  • TLS Key Usage Mode: TLS-kryptering og -autentisering
  • TLS keydir direction: Bruk standard retning
  • Peer Certificate Authority: Proton AG (eller det beskrivende navnet du brukte i trinn 2)
  • Peer Certificate Revocation List: La stå uendret
  • Client Certificate: Ingen (brukernavn og/eller passord kreves)
  • Data Encryption Negotiation: Avmerket
  • Data Encryption Algorithms: AES-256-GCM, CHACHA20-POLY1305
  • Fallback Data Encryption Algorithm: AES-256-GCM
  • Auth digest algorithm: SHA256 (256-bit)
  • Hardware Crypto: Hvorvidt dette støttes, avhenger av enheten din. Hvis det støttes, må det først aktiveres ved å gå til SystemAvansertMiscellaneous. Hvis du er i tvil, velger du No hardware crypto acceleration.
  • Server Certificate Key Usage Validation: Avmerket
Porter forklart

Tunnelinnstillinger

  • IPv4 Tunnel Network: –
  • IPv6 Tunnel Network:-
  • IPv4 Remote network(s): –
  • IPv6 Remote network(s): –
  • Limit outgoing bandwidth: – (med mindre du foretrekker noe annet)
  • Allow Compression: Avvis all ikke-stub-komprimering (mest sikkert)
  • Topology: Subnett – én IP-adresse per klient i et felles subnett
  • Type of service: La stå uavmerket
  • Don’t pull routes: Merk av
  • Don’t add/remove routes: La stå uavmerket
  • Pull DNS: Merk av
Konfigurer OpenVPN-klient 4

Ping-innstillinger

  • La alt stå med standardverdier.
Konfigurer OpenVPN-klient 5

Avansert konfigurasjon

  • Custom Options: Legg til følgende:

tun-mtu 1500;
mssfix 0;
reneg-sec 0;
remote-cert-tls server;

Merk: Disse konfigurasjonsinnstillingene erstatter de som vises på skjermbildet nedenfor.

For å forbedre påliteligheten til tilkoblingen åpner du OpenVPN-konfigurasjonsfilen du lastet ned, i et tekstredigeringsprogram, og finner linjene som begynner med remote. Fra den andre remote-linjen og nedover kopierer du hver linje som begynner med remote, til feltet Custom Options i pfSense, etterfulgt av et semikolon.

hvordan portviderekobling fungerer

  • UDP Fast I/O: Avmerket
  • Exit Notify: Deaktivert
  • Send/Receive Buffer: Standard
  • Gateway creation: Bare IPv4
  • Verbosity level: 3 (anbefalt)
Konfigurer OpenVPN-klient 6

Klikk på Save og gå til StatusOpenVPN. Du skal nå se den nye VPN-klienten med Status vist som up.

OpenVPN-klienten skal nå kjøre

4. Konfigurer OpenVPN-grensesnittet

VPN-klienten kjører nå, men ingen trafikk rutes gjennom den. For å rute all nettverkstrafikk gjennom den sikre Proton VPN-tunnelen, må du konfigurere grensesnittene og brannmurreglene.

Gå til InterfacesInterface Assignments → Available network ports og velg VPN-klienten du nettopp la til, fra rullegardinmenyen → Add.

Dette vil opprette et grensesnitt med navnet OPTx (hvor x avhenger av hvor mange fysiske grensesnitt ruteren din har). Klikk på det nylig opprettede grensesnittet for å konfigurere det.

Konfigurer OpenVPN-grensesnittet 1

Gå til Interfaces-fanen, klikk på OPTx og angi følgende konfigurasjonsinnstillinger:

Generell konfigurasjon:

  • Enable: avmerket
  • Description: Velg et beskrivende navn for grensesnittet

Reserverte nettverk:

  • Block bogon networks: Merk av

La resten av feltene være uendret.

Klikk på Save og Apply Changes.

Konfigurer OpenVPN-grensesnitt 2

5. Konfigurer brannmurregler

Vi bruker brannmurregler for å rute all trafikk gjennom Proton VPN-grensesnittet vi nettopp konfigurerte. Gå til FirewallNATOutbound og velg Manual Outbound NAT rule generation. Klikk deretter på Save og Apply Changes.

Konfigurer brannmurregler 1

Under Mappings vil du se seks regler oppført. I Source-kolonnen viser 4 av disse reglene adressene 127.0.0.0/8 og ::1/128. Ignorer disse og rediger (klikk på blyantikonet i Actions-kolonnen) de to andre reglene.

Konfigurer brannmurregler 2

For begge reglene endrer du Interface til Proton VPN-grensesnittet du opprettet i trinn 4. Klikk på Save og Apply Changes.

Konfigurer brannmurregler 3

Merk: dette oppretter også automatisk en porttjener med samme navn som grensesnittet.

Konfigurer brannmurregler 4

Innstillinger for tilordninger bør nå se slik ut:

Konfigurer brannmurregler 5

Gå til BrannmurReglerLAN. Klikk på -ikonet ved siden av Standard tillat LAN IPv6 til alle-regelen for å deaktivere den.

Konfigurer brannmurregler 6

Gå til Standard tillat LAN til alle-regelen Rediger (blyantikon).

Konfigurer brannmurregler 7

Klikk på Vis avansertPorttjener og velg porttjeneren vi opprettet i trinn 5. Klikk på Lagre og Bruk endringer.

Konfigurer brannmurregler 8

Gå nå til StatusOpenVPN og klikk på TjenesteStart på nytt-ikonet for å starte OpenVPN-klienten på nytt med de nye innstillingene.

Konfigurer brannmurregler 9

Konfigurer DNS-innstillinger

All internettrafikk som går gjennom pfSense-brannmuren vil nå bli ruttet gjennom en Proton VPN-tjener. Det gjelder imidlertid ikke DNS-forespørsler. For å fikse dette må vi endre DNS-innstillingene i pfSense.

Gå til System → Generelt oppsett → DNS-tjenere → DNS-tjenere og angi følgende innstillinger:

  • DNS-tjenereAdresse: 10.2.0.1
  • DNS-tjenerePorttjener: velg VPN-grensesnittet du opprettet i trinn 4
  • Overstyring av DNS-tjener: merk av
  • DNS-oppslagsvirkemåte: Bruk eksterne DNS-tjenere, ignorer lokal DNS
Konfigurer innstillinger for DNS-tjenere

Gå nå til TjenesterDNS-oppløserUtgående nettverksgrensesnitt og angi følgende innstillinger:

  • Utgående nettverksgrensesnitt: velg VPN-grensesnittet du opprettet i trinn 4
  • DNS-forespørselsvideresending: merk av

Hvis du har aktivert vår NetShield-annonseblokkering-funksjon ved å legge til suffiksene +f1 eller +f2 i OpenVPN-brukernavnet ditt (se trinn 3), må du deaktivere støtte for DNSSEC.

Konfigurer generelle alternativer for DNS-oppløser

Klikk på Lagre og Bruk endringer.

Oppsettet ditt er nå fullført. All trafikk fra nettverket ditt bør nå rutes sikkert gjennom den Proton VPN-tjeneren du valgte. Du kan teste dette ved å besøke vår gratis, sikre IP-skanner fra hvilken som helst enhet på nettverket ditt.

Valgfrie justeringer

Du kan ekskludere enkelte datamaskiner på nettverket ditt fra å bruke VPN-grensesnittet. For eksempel foretrekker du kanskje at spillkonsollen din har tilgang til internett uten å være koblet til et VPN. For å gjøre dette:

1. Gå til BrannmurReglerLANLegg til.

Ekskluder en enhet fra VPN 1

2. Konfigurer innstillingene som følger:

  • Handling: Pass
  • Disabled: Ikke avmerket
  • Grensesnitt: LAN
  • Adressefamilie: IPv4
  • Protokoll: Alle
  • Kilde: Enkeltvert eller alias, og legg til IP-en til enheten du vil ekskludere
  • Mål: Alle
  • Logg: Uendret
  • Beskrivelse: Legg til en beskrivelse
pfSense-oppsett 22

3. Klikk på Vis avansert og endre Porttjener til WAN.

pfSense-oppsett 23

4. Klikk på Lagre og Bruk endringer.

Ekskluder en enhet fra VPN 4

5. Gå til BrannmurNATUtgående og bytt Modus til Automatisk, klikk deretter på Lagre og Bruk endring. Bytt deretter Modus tilbake til Manuell, klikk deretter på Lagre og Bruk endring.

Ekskluder en enhet fra VPN 5

Dette oppretter to nye regler som lar den valgte enheten få tilgang til det lokale WAN-nettverket.

pfSense-oppsett 24

Enheten er nå ekskludert fra VPN-grensesnittet og vil få tilgang til internett ved hjelp av IP-adressen tildelt av internettleverandøren din. Den vil imidlertid bruke Proton VPNs DNS-tjener.