Базове налаштування pfSense v.2.4.4-p2 у SIM-Cloud

Важливо

Після встановлення віртуальної pfSense рекомендовано виконати базове налаштування мережевих інтерфейсів і параметрів безпеки для стабільної роботи ОС.

  1. Попередні дії

Щоб точно визначити внутрішній і зовнішній інтерфейси створеного інстансу pfSense, знайдіть їхні MAC-адреси з боку SIM-Cloud.
  1. Визначення зовнішнього WAN та внутрішнього LAN інтерфейсів

Після першого запуску pfSense v.2.4.4-p2 відкрийте консоль інстансу (INSTANCE CONSOLE). Зіставте інтерфейси з їхніми MAC-адресами.
Далі дайте відповіді на запитання майстра:
  • У цьому прикладі VLAN не використовуються:

Should VLANs be set up now[y|n]? n
  • За MAC-адресами визначте зовнішній інтерфейс, який має відповідати мережі 172.16.0.0/20, і вкажіть його:

Enter the WAN interface name or 'a' for auto-detection
(vtnet0 vtnet1 or a): vtnet0
  • Інший інтерфейс визначте як локальний:

Enter the LAN interface name or 'a' for auto-detection
NOTE: this enables full Firewalling/NAT mode.
(vtnet1 a or nothing if finished): vtnet1
  • Перевірте підсумкові дані та збережіть налаштування:

WAN  -> vtnet0
LAN  -> vtnet1

Do you want to proceed [y|n]? y
  1. Налаштування IP-адрес на інтерфейсах

Після застосування налаштувань буде показано поточні IP-адреси інтерфейсів і спосіб їх отримання.
Для цього прикладу:
*** Welcome to pfSense 2.4.4-RELEASE-p2 (amd64) on pfsense ***

 WAN (wan)       -> vtnet0       -> v4/DHCP4: 172.16.0.3/20
 LAN (lan)       -> vtnet1       -> v4: 192.168.1.1/24
WAN-інтерфейс отримує параметри через DHCP; його адреса відповідає конфігурації інстансу.
LAN-інтерфейсу автоматично призначено стандартну адресу, яку потрібно змінити.
  • Щоб призначити IP-адресу, виберіть пункт 2 — Set interface(s) IP address:

Enter an option: 2

Available interfaces:

1 - WAN (vtnet0 - dhcp, dhcp6)
2 - LAN (vtnet1 - static)
  • Введіть номер LAN-інтерфейсу:

Enter the number of the interface you wish to configure: 2
  • Введіть локальну адресу з Dashboard і маску підмережі:

Enter the new LAN IPv4 address. Press <enter> for none:
> 192.168.1.4

Subnet masks are entered as bit counts (as in CIDR notation) in pfSense.
e.g. 255.255.255.0 = 24
     255.255.0.0   = 16
     255.0.0.0     = 8

Enter the new LAN IPv4 subnet bit count (1 to 31):
> 24
  • На двох наступних кроках просто натисніть Enter:

For a WAN, enter the new LAN IPv4 upstream gateway address.
For a LAN, press for none:
>

Enter the new LAN IPv6 address. Press for none:
>
  • На два наступні запитання дайте відповідь n:

Do you want to enable the DHCP server on LAN? (y/n) n
Disabling IPv4 DHCPD...Disabling IPv6 DHCPD...

Do you want to revert to HTTP as the webConfigurator protocol? (y/n) n
  • Після натискання Enter переконайтеся, що LAN-інтерфейс отримав потрібну IP-адресу:

*** Welcome to pfSense 2.4.4-RELEASE-p2 (amd64) on pfsense ***

 WAN (wan)       -> vtnet0       -> v4/DHCP4: 172.16.0.3/20
 LAN (lan)       -> vtnet1       -> v4: 192.168.1.4/24
  1. Налаштування доступу до вебінтерфейсу pfSense

Щоб налаштовувати маршрутизатор pfSense через інтернет, виконайте такі дії.

  • Призначте плаваючу IP-адресу інтерфейсу з адресою з мережі 172.16.0.0/20. Скористайтеся статтею в документації.

  • За замовчуванням доступ до pfSense дозволено лише через LAN. Щоб увімкнути доступ через WAN, у INSTANCE CONSOLE тимчасово вимкніть брандмауер. Виберіть пункт 8 (Shell) і виконайте команду:

Enter an option: 8

[2.4.4-RELEASE][root@pfSense.localdomain]/root: pfctl -d
pf disabled

Тепер вебінтерфейс pfSense доступний за плаваючою IP-адресою: https://<floating-IP>/.

Попередження

На цьому етапі маршрутизатор не захищений. Виконайте наступний крок якомога швидше.

  1. Завершальне налаштування pfSense через вебінтерфейс

  • Змініть пароль користувача admin.

Перейдіть до System > User Manager на вкладку Users.
Для користувача admin натисніть Edit user із піктограмою олівця.
У полі Password введіть і підтвердьте новий пароль, потім натисніть Save.
  • Дозвольте доступ до вебінтерфейсу pfSense із визначеної IP-адреси.

Перейдіть до Firewall > Rules на вкладку WAN і додайте правило за таблицею:

Action

Pass

Interface

WAN

Address Family

IPv4

Protocol

TCP

Source

Single host or alias

IP-адреса

з якої потрібен доступ до вебінтерфейсу pfSense

Destination

WAN address

Destination Port Range

HTTPS

Дозволити доступ лише через HTTPS

Збережіть правило кнопкою Save і застосуйте його кнопкою Apply changes.

  1. Дозволені пари адрес

Укажіть дозволену пару адрес для LAN-інтерфейсу з боку SIM-Cloud.
Це потрібно, щоб пропускати трафік із локальної мережі через pfSense.
Процес докладно описано у статті.