INTEGRITY Dokumentace

pfSense

Tento návod obsahuje kroky potřebné k nakonfigurování tunelů IPsec pro připojení firewallu pfSense k Cloudflare WAN (dříve Magic WAN).

Testovaný software

Výrobce Revize firmwaru
pfSense 24.03

Předpoklady

Tento návod vyžaduje následující informace:

Příklad scénáře

Tento návod používá následující IP adresy. Tyto příklady nahrazují legálně směrovatelné IP adresy bloky adres IPv4 vyhrazenými pro dokumentaci (RFC 5737) adresy v rámci 203.0.113.0/24 podsíť.

Název tunelu PF_TUNNEL_01 PF_TUNNEL_02
Adresa rozhraní 10.252.2.26/31 10.252.2.28/31
Zákaznický endpoint 203.0.113.254 203.0.113.254
Cloudflare endpoint <YOUR_ANYCAST_IP_ADDRESS_1> <YOUR_ANYCAST_IP_ADDRESS_2>
pfSense IPsec Phase 2 Local IP 10.252.2.27 10.252.2.29
pfSense IPsec Phase 2 Remote IP 10.252.2.26 10.252.2.28
Statické trasy Cloudflare WAN: Prefix 10.1.100.0/24 10.1.100.0/24
Statické trasy Cloudflare WAN: Další skok PF_TUNNEL_01 PF_TUNNEL_02

1. Nakonfigurujte tunely IPsec Cloudflare WAN

Použijte dashboard Cloudflare nebo API k nakonfigurovat dva tunely IPsec. Tento návod dále používá níže uvedené nastavení pro tunely IPsec.

Přidání tunelů IPsec

  1. Postupujte podle Přidejte tunely pokyny pro vytvoření požadovaných tunelů IPsec s následujícími možnostmi:
    • Název tunelu: PF_TUNNEL_01
    • Adresa rozhraní: 10.252.2.26/31
    • Zákaznický endpoint: 203.0.113.254
    • Cloudflare endpoint: Zadejte jednu z anycast IP adres přiřazených vašemu účtu, dostupnou v Pronajaté IP adresy.
    • Frekvence kontroly stavu: Medium
    • Typ kontroly stavu: Požadavek
    • Směr kontroly stavu: Obousměrné
    • Zapnutí ochrany proti opakování: Povolit
  2. Vyberte Přidat předsdílený klíč později > Přidejte tunely.
  3. Opakujte tento postup a vytvořte druhý tunel IPsec s následujícími možnostmi:
    • Název tunelu: PF_TUNNEL_02
    • Adresa rozhraní: 10.252.2.28/31
    • Zákaznický endpoint: 203.0.113.254
    • Cloudflare endpoint: Zadejte druhou anycast IP adresu přiřazenou vašemu účtu.
    • Frekvence kontroly stavu: Medium
    • Typ kontroly stavu: Požadavek
    • Směr kontroly stavu: Obousměrné
    • Zapnutí ochrany proti opakování: Povolit
  4. Vyberte Přidat předsdílený klíč později > Přidejte tunely.

Vygenerovat předsdílené klíče

Při vytváření tunelů IPsec s možností Přidat předsdílený klíč později, Cloudflare dashboard zobrazí varovný indikátor.

  1. Vyberte Úprava upravit vlastnosti každého tunelu IPsec.
  2. Vyberte Vygenerujte nový předsdílený klíč > Aktualizovat a vygenerovat pre-shared key.
  3. Zkopírujte hodnotu předsdíleného klíče pro každý tunel IPsec a tyto hodnoty uložte. Poté vyberte Hotovo.

Identifikátor IPsec: ID uživatele

Po vytvoření tunelů IPsec je dashboard Cloudflare zobrazí v sekci Tunnels. Chcete-li získat ID uživatele tunelu IPsec:

  1. Přejděte na Connectory stránce.
Přejděte na Connectory ↗
  1. V Tunely IPsec/GRE kartě vyberte tunel IPsec.
  2. Přejděte na User ID a zkopírujte řetězec. Například ipsec@long_string_of_letters_and_numbers.

Konfigurace IKE Phase 1 na firewallu pfSense vyžaduje ID uživatele.

2. Vytvořte statické trasy Cloudflare WAN

Vytvořte statická trasa pro každý ze dvou tunelů IPsec nakonfigurovaných v předchozí části s následujícím nastavením (nastavení, která zde nejsou uvedena, můžete ponechat na výchozích hodnotách):

Tunnel 01

Tunnel 02

3. Nakonfigurujte bránu firewall pfSense

Nainstalujte pfSense a spusťte zařízení. Poté přiřaďte a nastavte rozhraní LAN a WAN a IP adresy. Například:

Nakonfigurujte fázi 1 IPsec

Přidejte nový tunel IPsec Phase 1 entry, s následujícím nastavením:

Nakonfigurujte fázi 2 IPsec

Přidejte nový tunel IPsec Phase 2 entry, s následujícím nastavením. Vytvořte dva samostatné záznamy Phase 2 (jeden pro tunel 1 a jeden pro tunel 2) a podle toho upravte IP adresy pro místní a vzdálené sítě:

Použijte změny. Přejděte do Stav > IPsec k ověření, že jsou připojeny fáze 1 i fáze 2.

Přehled IPsec pfSense

Přiřazení rozhraní

V Rozhraní > Přiřazení > Přidat, vytvořte nové rozhraní, které přiřadíte prvnímu tunelu IPsec, s následujícím nastavením:

Vyberte Save a použijte změny.

Přiřaďte nové rozhraní prvnímu tunelu IPsec
Konfigurace přiřazení rozhraní

Gateway

V Systém > Směrování > Gateways by již měla existovat brána. V tomto příkladu se jmenuje CF1_IPSEC_1_VTIV4.

V rozhraní by již měla být nakonfigurována brána

Pravidla brány firewall IPsec

  1. V Pravidla brány firewall > Rozhraní IPsec, povolte jakýkoli typ provozu.
Povolit veškerý provoz pro IPsec
  1. Přejděte na Stav > Gateways. CF1_IPSEC_1_VTIV4 by nyní měl být online.
Brána by nyní měla být online

Pravidla brány firewall LAN

  1. V Firewall > Pravidla > LAN, povolte jakýkoli typ provozu.
  2. Rozbalte Pokročilé sekce.
  3. Změňte Gateway na CF1_IPSEC_1_VTIV4.
Změňte bránu v pravidlech brány firewall pro provoz LAN