Базовая настройка pfSense 2.4.4-p2 в SIM-Cloud

Важно

После установки pfSense выполните базовую настройку сетевых интерфейсов и безопасности для корректной работы системы.

  1. Предварительные действия

Определите MAC-адреса внутреннего и внешнего интерфейсов инстанса со стороны SIM-Cloud.
  1. Определение внешнего WAN и внутреннего LAN интерфейсов

После первого запуска откройте INSTANCE CONSOLE и сопоставьте интерфейсы с их MAC-адресами.
Ответьте на запросы:
  • Откажитесь от настройки VLAN:

Should VLANs be set up now[y|n]? n
  • По MAC-адресу определите внешний интерфейс сети 172.16.0.0/20:

Enter the WAN interface name or 'a' for auto-detection
(vtnet0 vtnet1 or a): vtnet0
  • Оставшийся интерфейс назначьте как LAN:

Enter the LAN interface name or 'a' for auto-detection
NOTE: this enables full Firewalling/NAT mode.
(vtnet1 a or nothing if finished): vtnet1
  • Проверьте сопоставление и сохраните настройки:

WAN  -> vtnet0
LAN  -> vtnet1

Do you want to proceed [y|n]? y
  1. Настройка IP-адресов интерфейсов

После применения настроек консоль покажет IP-адреса интерфейсов и способ их получения.
В примере:
*** Welcome to pfSense 2.4.4-RELEASE-p2 (amd64) on pfsense ***

 WAN (wan)       -> vtnet0       -> v4/DHCP4: 172.16.0.3/20
 LAN (lan)       -> vtnet1       -> v4: 192.168.1.1/24
WAN получает адрес по DHCP, и он совпадает с адресом в сведениях об инстансе.
Адрес LAN по умолчанию необходимо заменить.
  • Выберите пункт 2 Set interface(s) IP address:

Enter an option: 2

Available interfaces:

1 - WAN (vtnet0 - dhcp, dhcp6)
2 - LAN (vtnet1 - static)
  • Введите номер LAN-интерфейса:

Enter the number of the interface you wish to configure: 2
  • Укажите локальный адрес из Dashboard и длину маски:

Enter the new LAN IPv4 address. Press <enter> for none:
> 192.168.1.4

Subnet masks are entered as bit counts (as in CIDR notation) in pfSense.
e.g. 255.255.255.0 = 24
     255.255.0.0   = 16
     255.0.0.0     = 8

Enter the new LAN IPv4 subnet bit count (1 to 31):
> 24
  • На следующих двух запросах нажмите Enter:

For a WAN, enter the new LAN IPv4 upstream gateway address.
For a LAN, press for none:
>

Enter the new LAN IPv6 address. Press for none:
>
  • На следующие два запроса ответьте n:

Do you want to enable the DHCP server on LAN? (y/n) n
Disabling IPv4 DHCPD...Disabling IPv6 DHCPD...

Do you want to revert to HTTP as the webConfigurator protocol? (y/n) n
  • Убедитесь, что LAN получил нужный адрес:

*** Welcome to pfSense 2.4.4-RELEASE-p2 (amd64) on pfsense ***

 WAN (wan)       -> vtnet0       -> v4/DHCP4: 172.16.0.3/20
 LAN (lan)       -> vtnet1       -> v4: 192.168.1.4/24
  1. Настройка доступа к веб-интерфейсу pfSense

Чтобы настраивать pfSense из Интернета:

  • Назначьте плавающий IP интерфейсу из сети 172.16.0.0/20. См. Плавающий IP-адрес.

  • По умолчанию pfSense доступен только через LAN. В INSTANCE CONSOLE выберите пункт 8 Shell и временно отключите межсетевой экран:

Enter an option: 8

[2.4.4-RELEASE][root@pfSense.localdomain]/root: pfctl -d
pf disabled

Теперь веб-интерфейс доступен по плавающему адресу: https://<floating-IP>/.

Предупреждение

Пока межсетевой экран отключён, маршрутизатор не защищён. Выполните следующий шаг как можно быстрее.

  1. Завершение настройки через веб-интерфейс pfSense

  • Измените пароль пользователя admin.

Откройте SystemUser ManagerUsers и нажмите значок редактирования у admin.
Введите и подтвердите новый пароль, затем нажмите Save.
  • Разрешите веб-доступ с определённого IP-адреса.

В FirewallRulesWAN добавьте правило:

Action

Pass

Interface

WAN

Address Family

IPv4

Protocol

TCP

Source

Single host or alias

IP-адрес

с которого разрешён доступ

Destination

WAN address

Destination Port Range

HTTPS

Только доступ по HTTPS

Нажмите Save, затем Apply changes.

  1. Разрешённые пары адресов

Добавьте разрешённую пару адресов для LAN-интерфейса со стороны SIM-Cloud, чтобы пропускать трафик локальной сети через pfSense.