Cách cấu hình Proton VPN trên pfSense bằng WireGuard®
- Đọc
- 8 phút
- Danh mục
- Bộ định tuyến
Trong hướng dẫn này, cách thiết lập Proton VPN trên pfSense 2.7.x bằng giao thức VPN WireGuard® sẽ được trình bày. Thiết lập này cho phép bộ định tuyến bảo vệ mọi thiết bị kết nối bằng kết nối Proton VPN.
Cũng có thể cấu hình Proton VPN trên pfSense 2.7.x bằng giao thức OpenVPN, nhưng khuyến nghị nên sử dụng WireGuard.
1. Tạo tệp cấu hình WireGuard
Đăng nhập vào Proton VPN bằng tên người dùng và mật khẩu Tài khoản Proton tại account.protonvpn.com, đi tới Tải xuống → Cấu hình WireGuard và tải xuống tệp cấu hình WireGuard. Hãy nhớ chọn Nền tảng: Bộ định tuyến.
Tìm hiểu cách tải xuống tệp cấu hình WireGuard từ Proton VPN
Để cấu hình pfSense, cần có khóa riêng tư từ tệp cấu hình này. Để tìm khóa, hãy đi tới Tải xuống → Cấu hình WireGuard và chọn khóa WireGuard vừa tạo. Tìm dòng ghi PrivateKey =.

Cũng cần có địa chỉ IP Endpoint =.

2. Cài đặt gói WireGuard trên pfSense
Nhập 192.168.1.1 vào thanh URL của trình duyệt để mở giao diện pfSense. Đăng nhập và đi tới tab System → Package Manager → Available Packages. Tìm gói WireGuard và nhấp vào Cài đặt.

Để xác minh WireGuard đã được cài đặt thành công, hãy đi tới System → Package Manager → Installed packages.
3. Tạo đường hầm WireGuard mới
Vẫn trong pfSense, hãy đi tới VPN → WireGuard → Tunnels và tạo đường hầm mới với các cài đặt sau.
Cấu hình đường hầm:
- Mô tả: Chọn mô tả phù hợp
- Cổng nghe: 51820
- Các khóa giao diện: Khóa riêng tư từ tệp cấu hình (xem bước 1)
- Khóa công khai: Sẽ được tự động tạo
Cấu hình giao diện:
- Địa chỉ giao diện: 10.2.0.2/32
Nhấp vào Lưu đường hầm khi hoàn tất.

4. Thêm peer
Vẫn trên tab Tunnels, nhấp vào Add Peer (xem ở trên), thao tác này sẽ chuyển hướng đến tab Peers. Cấu hình các cài đặt sau.
Cấu hình Peer:
- Đường hầm: đường hầm được tạo ở bước trước
- Mô tả: chọn tên mang tính mô tả, ví dụ: tên máy chủ
- Dynamic Endpoin: bỏ chọn
- Điểm cuối: địa chỉ IP điểm cuối từ cấu hình WireGuard đã tải xuống
- Cổng: 51820
- Keep Alive: 25
- Khóa công khai: khóa công khai từ tệp cấu hình WireGuard đã tải xuống (xem bước 1)
Cấu hình địa chỉ:
- IP được phép: 0.0.0.0 / 0
Nhấp vào Save Peer khi hoàn tất.

5. Đi tới tab Settings, tích chọn Kích hoạt WireGuard, sau đó nhấp vào Lưu và Áp dụng thay đổi.

5. Tạo giao diện WireGuard
Ứng dụng khách VPN hiện đã hoạt động, nhưng chưa có lưu lượng nào được định tuyến qua đó. Để định tuyến toàn bộ lưu lượng mạng qua đường hầm Proton VPN an toàn, cần phải cấu hình các quy tắc Giao diện và Tường lửa.
Đi tới Interfaces → Interface Assignments → Available network ports và chọn tun_wg0 → Thêm.
Thao tác này sẽ tạo một giao diện có tên OPTx (trong đó x tùy thuộc vào số lượng giao diện vật lý của bộ định tuyến). Nhấp vào giao diện mới được tạo để cấu hình.

Nhập các cài đặt cấu hình sau·
Cấu hình chung:
- Kích hoạt: đã chọn
- Loại cấu hình IPv4: Static IPv4
Cấu hình IPv4 tĩnh:
- Địa chỉ IPv4: 10.2.0.2 / 32
Nhấp vào Lưu và Áp dụng.

6. Thêm cổng mới
Đi tới Hệ thống → Định tuyến → Cổng và nhấp vào Thêm để thêm cổng mới.

Nhập các cài đặt cấu hình sau:
- Giao diện: OPT1 (hoặc tên giao diện từ bước trước)
- Họ địa chỉ: ipv4
- Tên: tên mô tả
- Cổng: 10.2.0.1

Nhấp Hiển thị nâng cao và tích chọn Sử dụng cổng không cục bộ → Sử dụng cổng không cục bộ thông qua tuyến đường cụ thể của giao diện. Nhấp Lưu và Áp dụng thay đổi.

7. Cấu hình quy tắc tường lửa
Sử dụng các quy tắc tường lửa để định tuyến tất cả lưu lượng qua giao diện Proton VPN đã thiết lập ở Bước 5. Đi tới Tường lửa → NAT → Hướng ra và chọn Tạo quy tắc NAT hướng ra thủ công. Sau đó nhấp Lưu và Áp dụng thay đổi.

Bây giờ, nhấp vào biểu tượng ✓ bên cạnh hai quy tắc cuối cùng để vô hiệu hóa chúng.
- Quy tắc tự động tạo cho ISAKMP – OPT1 đến WAN
- Quy tắc tự động tạo OPT1 đến WAN

Nhấp vào biểu tượng Chỉnh sửa (hình bút chì) bên cạnh hai quy tắc sau:
- Quy tắc tự động tạo – LAN đến WAN
- Quy tắc tự động tạo cho ISAKMP – LAN đến WAN
Trong cả hai trường hợp, hãy đổi Giao diện thành giao diện VPN (OPT1) và Họ địa chỉ thành IPv4. Sau khi hoàn thành, nhấp Lưu và Áp dụng thay đổi.

Đi tới Tường lửa → Quy tắc → LAN → Quy tắc mặc định cho phép LAN đến bất kỳ → Chỉnh sửa (biểu tượng bút chì).

Nhấp Hiển thị nâng cao → Cổng và chọn cổng đã tạo ở bước 6. Nhấp Lưu.

Nhấp vào biểu tượng ✓ bên cạnh Quy tắc mặc định cho phép LAN IPv6 đến bất kỳ để vô hiệu hóa quy tắc này, sau đó nhấp vào Lưu và Áp dụng thay đổi.

8. Cấu hình cài đặt DNS
Tất cả lưu lượng internet đi qua tường lửa pfSense giờ đây sẽ được định tuyến qua máy chủ Proton VPN. Tuy nhiên, các yêu cầu DNS thì không. Để khắc phục điều này, cần thay đổi cài đặt DNS trong pfSense.
Trong pfSense, đi tới Hệ thống → Thiết lập chung → Cài đặt máy chủ DNS và cấu hình các cài đặt sau:
- Máy chủ DNS: 10.2.0.1
- Cổng: tên của cổng đã cấu hình ở bước 6.
- Ghi đè máy chủ DNS: bỏ chọn
Nhấp Lưu sau khi hoàn thành.

Bây giờ đi tới Dịch vụ → Trình phân giải DNS → Cài đặt chung và thay đổi như sau:
- Giao diện mạng đi ra: OPT1 (giao diện WireGuard đã tạo)
- Chuyển tiếp truy vấn DNS: tích chọn Bật chế độ chuyển tiếp
Nhấp vào Lưu và Áp dụng thay đổi sau khi hoàn thành.

Quá trình thiết lập hiện đã hoàn tất. Tất cả lưu lượng từ mạng hiện được định tuyến bảo mật qua máy chủ Proton VPN đã chọn. Có thể kiểm tra bằng cách truy cập trình quét IP bảo mật miễn phí(cửa sổ mới) từ bất kỳ thiết bị nào trong mạng.