pfSense bakom D-link 868L enbart för VPN

Permalänk

pfSense bakom D-link 868L enbart för VPN

Hej Sweclockers

Jag har en del kunskap om routrar och nätverk, har länge velat ha en VPN till mitt hem gärna också möjligheten att sätta upp det som ett site-to-site VPN för mina polare. Frågan är då helt enkelt lite mer kommer detta fungera och kommer det vara optimalt? Det jag vill göra är att fortsätta använda min d-link router som router hemma. Det enda jag vill ha ut av pfSense är VPN funktionaliteten, därför kommer pfSense ligga bakom NAT. Det jag tänkte då är väl att det borde vara möjligt att sätta en port forward för all VPN trafik till pfSense maskinen och låta den sköta uppkopplingen sen.

pfSense skulle då köras på min HP n54 microserver som en virtuell maskin, denna maskin har bara ett fysiskt nätverkskort. Kommer detta vara ett problem? Jag sitter på en 100/100mbit lina och jag vill gärna kunna kräma ut så mycket som möjligt. Sen hur skulle det praktiskt sättas upp lite mer, räcker det med ett pfSense har ett nätverkskort som är anslutet till LAN och sedan vet den vart gateway finns? Behöver lite mer tips hur ni skulle sätta upp det har inte jobbat så mycket med VPN och pfSense.

Visa signatur

Gaming:[Asus Crosshair Extreme X670e]-[AMD R9 7950X3D]-[G.Skill TridentZ 6000Mhz 32GB]-[MSI Suprimx RTX 4090]-[Samsung 980PRO 2TB]-[Lian Li O11]:.
Server:[Asrock Rack X570d4u-2l2t]-[AMD R5 5600X]-[64GB ECC]-[nVidia P2000]-[40TB WD Re + 500GB Curcial MX100]:.

Permalänk
Medlem

Vet inte riktigt hur PFSense fungerar routingmässigt. På min VPN-brandvägg hade det fungerat alldeles lysande med bara ett nätkort och om det strular för dig kanske du kan använda dig utav VLAN för att få ett externt och ett internt i själva PFSense?

VPN site-to-site brukar handla om IPSec. Normalt är det UDP port 500 och sedan UDP 4500/ESP. ESP är det egentliga protokollet och det har inga portar som TCP och UDP. I ditt fall bör det bli UDP port 4500 då IPSec ska kunna köra NAT-T (Nat traversal) som handlar om att paketera om ESP inuti UDP på port 4500. Du behöver sannolikt alltså göra en port fortward på UDP 500 och 4500...

Personligen skulle jag rekommenderat ett andra nätverkskort och att låta PFSense agera router, för att istället använda routern som accesspunkt. PFSense är nog väldigt mycket bättre på det än vad routern är egentligen...

Permalänk

Jag lyckades få upp ett klient VPN igår med openVPN fungerade på pfSense. Jag använder då endast ett 1gbit nätverkskort på den med en LAN ip. När jag ansluter till VPN utifrån så portforwardar min Dlink allt som kommer på VPN porten till pfSense. Jag vill helst behålla min Dlink router då den är så enkel att använda, pfSense skjuter du dig själv väldigt lätt i foten om du gör fel, sen hade jag hellre haft en dedikerad maskin för den om jag skulle kört den som router.

Visa signatur

Gaming:[Asus Crosshair Extreme X670e]-[AMD R9 7950X3D]-[G.Skill TridentZ 6000Mhz 32GB]-[MSI Suprimx RTX 4090]-[Samsung 980PRO 2TB]-[Lian Li O11]:.
Server:[Asrock Rack X570d4u-2l2t]-[AMD R5 5600X]-[64GB ECC]-[nVidia P2000]-[40TB WD Re + 500GB Curcial MX100]:.

Permalänk
Medlem

Själv kör jag som sagt en brandvägg i en virtuell miljö där jag har ett par windows-servrar, ett par linux-diton och en virtuell windows 7 (dock en fyrkärnig sak med dubbla proppar). Jag kommer upp i några gigabit per sekund i "plain-text", men i IPSec är det nog bara möjligt med hundratals Mbps. När jag testade med OpenVPN och en linuxbrandvägg fick jag oerhört mycket sämre prestanda än så, men jag vet inte om det beror på att OpenVPN och/eller Linux helt enkelt är så mycket mer overhead i.

Fast, om du får det att fungera med pfSense och ett nätverkskort så är det bara att köra. Jag misstänker att det blir svårt att nå 100Mbps, men fördelen är att ditt vanliga internet inte blir långsammare bara för att pfSense går i botten.

Du får väl lägga till en route ungefär såhär om det är windows:
route add <kompisens nät> mask 255.255.255.0 <pfSense-burkens IP> -p
Tanken är att skapa en permanent route för din dator så att den använder pfSense som default gateway för att nå kompisen. En förutsättning är att ni har olika LAN, för annars får du jobba ihjäl dig misstänker jag.

Permalänk

Ja självklart ska vi ha olika LAN, dock måste de ha någon maskin som kör pfsense vilket de inte har nu:P

Visa signatur

Gaming:[Asus Crosshair Extreme X670e]-[AMD R9 7950X3D]-[G.Skill TridentZ 6000Mhz 32GB]-[MSI Suprimx RTX 4090]-[Samsung 980PRO 2TB]-[Lian Li O11]:.
Server:[Asrock Rack X570d4u-2l2t]-[AMD R5 5600X]-[64GB ECC]-[nVidia P2000]-[40TB WD Re + 500GB Curcial MX100]:.