Trang chủ Proton VPN

Cách cấu hình Proton VPN trên pfSense bằng WireGuard®

Đọc
8 phút
Danh mục
Bộ định tuyến

Trong hướng dẫn này, cách thiết lập Proton VPN trên pfSense 2.7.x bằng giao thức VPN WireGuard® sẽ được trình bày. Thiết lập này cho phép bộ định tuyến bảo vệ mọi thiết bị kết nối bằng kết nối Proton VPN.

Tìm hiểu thêm về WireGuard

Cũng có thể cấu hình Proton VPN trên pfSense 2.7.x bằng giao thức OpenVPN, nhưng khuyến nghị nên sử dụng WireGuard.

1. Tạo tệp cấu hình WireGuard

Đăng nhập vào Proton VPN bằng tên người dùng và mật khẩu Tài khoản Proton tại account.protonvpn.com, đi tới Tải xuốngCấu hình WireGuard và tải xuống tệp cấu hình WireGuard. Hãy nhớ chọn Nền tảng: Bộ định tuyến.

Tìm hiểu cách tải xuống tệp cấu hình WireGuard từ Proton VPN

Để cấu hình pfSense, cần có khóa riêng tư từ tệp cấu hình này. Để tìm khóa, hãy đi tới Tải xuốngCấu hình WireGuard và chọn khóa WireGuard vừa tạo. Tìm dòng ghi PrivateKey =.

Lấy khóa riêng tư từ cấu hình WireGuard

Cũng cần có địa chỉ IP Endpoint =.

Lấy địa chỉ IP Endoin từ cấu hình WireGuard

2. Cài đặt gói WireGuard trên pfSense

Nhập 192.168.1.1 vào thanh URL của trình duyệt để mở giao diện pfSense. Đăng nhập và đi tới tab SystemPackage ManagerAvailable Packages. Tìm gói WireGuard và nhấp vào Cài đặt.

Cài đặt gói WireGuard

Để xác minh WireGuard đã được cài đặt thành công, hãy đi tới SystemPackage ManagerInstalled packages.

3. Tạo đường hầm WireGuard mới

Vẫn trong pfSense, hãy đi tới VPNWireGuardTunnels và tạo đường hầm mới với các cài đặt sau.

Cấu hình đường hầm:

  • Mô tả: Chọn mô tả phù hợp
  • Cổng nghe: 51820
  • Các khóa giao diện: Khóa riêng tư từ tệp cấu hình (xem bước 1)
  • Khóa công khai: Sẽ được tự động tạo

Cấu hình giao diện:

  • Địa chỉ giao diện: 10.2.0.2/32

Nhấp vào Lưu đường hầm khi hoàn tất.

Create a new WireGuard tunnel

4. Thêm peer

Vẫn trên tab Tunnels, nhấp vào Add Peer (xem ở trên), thao tác này sẽ chuyển hướng đến tab Peers. Cấu hình các cài đặt sau.

Cấu hình Peer:

  • Đường hầm: đường hầm được tạo ở bước trước
  • Mô tả: chọn tên mang tính mô tả, ví dụ: tên máy chủ
  • Dynamic Endpoin: bỏ chọn
  • Điểm cuối: địa chỉ IP điểm cuối từ cấu hình WireGuard đã tải xuống
  • Cổng: 51820
  • Keep Alive: 25
  • Khóa công khai: khóa công khai từ tệp cấu hình WireGuard đã tải xuống (xem bước 1)

Cấu hình địa chỉ:

  • IP được phép: 0.0.0.0 / 0

Nhấp vào Save Peer khi hoàn tất.

Thêm peer 1

5. Đi tới tab Settings, tích chọn Kích hoạt WireGuard, sau đó nhấp vào LưuÁp dụng thay đổi.

Thêm peer 2

5. Tạo giao diện WireGuard

Ứng dụng khách VPN hiện đã hoạt động, nhưng chưa có lưu lượng nào được định tuyến qua đó. Để định tuyến toàn bộ lưu lượng mạng qua đường hầm Proton VPN an toàn, cần phải cấu hình các quy tắc Giao diện và Tường lửa.

Đi tới Interfaces Interface Assignments → Available network ports và chọn tun_wg0Thêm.

Thao tác này sẽ tạo một giao diện có tên OPTx (trong đó x tùy thuộc vào số lượng giao diện vật lý của bộ định tuyến). Nhấp vào giao diện mới được tạo để cấu hình.

Tạo giao diện WireGuard 1

Nhập các cài đặt cấu hình sau·

Cấu hình chung:

  • Kích hoạt: đã chọn
  • Loại cấu hình IPv4: Static IPv4

Cấu hình IPv4 tĩnh:

  • Địa chỉ IPv4: 10.2.0.2 / 32

Nhấp vào LưuÁp dụng.

Tạo giao diện WireGuard 2

6. Thêm cổng mới

Đi tới Hệ thốngĐịnh tuyếnCổng và nhấp vào Thêm để thêm cổng mới.

Thêm cổng mới 1

Nhập các cài đặt cấu hình sau:

  • Giao diện: OPT1 (hoặc tên giao diện từ bước trước)
  • Họ địa chỉ: ipv4
  • Tên: tên mô tả
  • Cổng: 10.2.0.1
Thêm cổng mới 2

Nhấp Hiển thị nâng cao và tích chọn Sử dụng cổng không cục bộSử dụng cổng không cục bộ thông qua tuyến đường cụ thể của giao diện. Nhấp LưuÁp dụng thay đổi.

Thêm cổng mới 3

7. Cấu hình quy tắc tường lửa

Sử dụng các quy tắc tường lửa để định tuyến tất cả lưu lượng qua giao diện Proton VPN đã thiết lập ở Bước 5. Đi tới Tường lửaNATHướng ra và chọn Tạo quy tắc NAT hướng ra thủ công. Sau đó nhấp LưuÁp dụng thay đổi.

Cấu hình quy tắc tường lửa 1

Bây giờ, nhấp vào biểu tượng bên cạnh hai quy tắc cuối cùng để vô hiệu hóa chúng.

  • Quy tắc tự động tạo cho ISAKMP – OPT1 đến WAN
  • Quy tắc tự động tạo OPT1 đến WAN
Cấu hình quy tắc tường lửa 2

Nhấp vào biểu tượng Chỉnh sửa (hình bút chì) bên cạnh hai quy tắc sau:

  • Quy tắc tự động tạo – LAN đến WAN
  • Quy tắc tự động tạo cho ISAKMP – LAN đến WAN

Trong cả hai trường hợp, hãy đổi Giao diện thành giao diện VPN (OPT1) và Họ địa chỉ thành IPv4. Sau khi hoàn thành, nhấp LưuÁp dụng thay đổi.

Cấu hình quy tắc tường lửa 3

Đi tới Tường lửaQuy tắcLANQuy tắc mặc định cho phép LAN đến bất kỳ Chỉnh sửa (biểu tượng bút chì).

Cấu hình quy tắc tường lửa 4

Nhấp Hiển thị nâng caoCổng và chọn cổng đã tạo ở bước 6. Nhấp Lưu.

Cấu hình các quy tắc tường lửa 5


Nhấp vào biểu tượng bên cạnh Quy tắc mặc định cho phép LAN IPv6 đến bất kỳ để vô hiệu hóa quy tắc này, sau đó nhấp vào LưuÁp dụng thay đổi.

Cấu hình quy tắc tường lửa 6

8. Cấu hình cài đặt DNS

Tất cả lưu lượng internet đi qua tường lửa pfSense giờ đây sẽ được định tuyến qua máy chủ Proton VPN. Tuy nhiên, các yêu cầu DNS thì không. Để khắc phục điều này, cần thay đổi cài đặt DNS trong pfSense.

Trong pfSense, đi tới Hệ thống Thiết lập chungCài đặt máy chủ DNS và cấu hình các cài đặt sau:

  • Máy chủ DNS: 10.2.0.1
  • Cổng: tên của cổng đã cấu hình ở bước 6.
  • Ghi đè máy chủ DNS: bỏ chọn

Nhấp Lưu sau khi hoàn thành.

Cấu hình cài đặt DNS 1

Bây giờ đi tới Dịch vụTrình phân giải DNS Cài đặt chung và thay đổi như sau:

  • Giao diện mạng đi ra: OPT1 (giao diện WireGuard đã tạo)
  • Chuyển tiếp truy vấn DNS: tích chọn Bật chế độ chuyển tiếp

Nhấp vào LưuÁp dụng thay đổi sau khi hoàn thành.

Cấu hình cài đặt DNS 2

Quá trình thiết lập hiện đã hoàn tất. Tất cả lưu lượng từ mạng hiện được định tuyến bảo mật qua máy chủ Proton VPN đã chọn. Có thể kiểm tra bằng cách truy cập trình quét IP bảo mật miễn phí(cửa sổ mới) từ bất kỳ thiết bị nào trong mạng.