PFSENSE 設定

PFSENSE 設定

目錄

安裝及初次設定

  1. 安裝
    1 安裝環境可以是X64 PC 或 VM 
    2 首先到官方網頁先下載安裝檔 https://www.pfsense.org/download/,下載光碟ISO 或是 IMG檔都可以,ISO燒錄成光  碟,或使用ISO 或 IMG檔,寫入USB隨身碟,推薦軟體 IMGNURNbalenaEtcher
    3 使用ISO或USB開機,

    ENTER或等3秒直接跳過

    image.png

    接受

    image.png


    選 INSTALL

    image.png


    選預設鍵盤

    image.png




    選UFS BIOS,新機可選 UFS-UEFI

    image.png


    等待...

    image.png"

    NO

    image.png

    REBOOT

    image.png

    移出光碟後重新開機,會開到初始畫面

  2. 初次設定
    可以選擇本機畫面安裝,或網頁直接輸入IP 192.168.1.1(通常是第二個網路孔,第一孔DHCP,連不到先用本機安裝) 帳密 admin/pfsense 登入後進行安裝精靈。

    網頁安裝 192.168.1.1

    image.png

    跑安裝精靈 依次輸入相關資訊

    image.png


    本機安裝

    image.png



    創勁基本設定
    Hostname:pfs
    domain:對方網域 或隨便
    密碼:

    Firewall\Aliases 新增創勁IP

    image.png

    image.png

    Firewall\Rules 增加信任IP (CPIC)

    image.png


  3. 參考資料
    英文 
    中文 https://ithelp.ithome.com.tw/articles/10246505
    https://docs.netgate.com/pfsense/en/latest/install/download-installer-image.html

CPFS基本設定

基本設定

一般設定

System   \  General Setup

Hostname  "客戶英文網域或拼音"    \\主機名稱
Domain  "cpic.local"         \\ 網域
DNS Servers  "1.1.1.1" "8.8.8.8" "168.95.1.1"         \\DNS 可輸入多個
image.png


進階設定

System   \ Advanced

WAN IP 設定

Interfaces \ WAN

IPv4  : DHCP/PPPOE/STATIC

IPv6  : Disable

Gateway:  有固定靜態-IP 要新增

Add a new gateway > 輸入 GW IP。

image.png

ENABLE  勾選

IPv4 Configuration Type  > STATIC PPPOE DHCP

IPv4 Address  Mask  IPv4 Upstream gateway 

開放WAN ADDRESS 給CPIC

LAN IP 設定 

DHCP 設定

設定Firewall  Aliases,  將公司IP 將公司IP 加入 image.png

防火牆規則設定允許CPIC
Firewall \ Rules \ WAN  允許所有:IPV4  Protocol:ANY

image.png

進階設定

進階設定

進階設定

阻擋網頁功能

阻擋網頁功能

以往Pfsense防火牆要設定封鎖某網站,要使用SQUID PROXY過濾或是透過套件pfBlockerNG封鎖DNS來達成,現在可用相對簡單方式。

查出要封鎖網站的所有相關網址
建議使用https://www.netify.ai/
例如 line
 

PRIMARY DOMAINS

在aliase裡面新增所有網址

 

在規則封鎖

進階設定

OPENVPN

新增PACKAGE OPENVPN

初次使用精靈

建立本機使用者

使用外部驗證

查詢登入紀錄


查詢登入紀錄

到  Status  \ System Logs \ OpenVPN 處

使用FILTER功能,搜尋user登入紀錄 

Message 輸入 user 'username' authenticated

image.png


進階設定

阻擋網頁功能-2

阻擋網頁功能-2

方法1如果失敗嘗試用方法2,方法1可能阻擋網頁有多個對外IP,可能就會失效。

重導向DNS到 防火牆本身

讓CLIENT端查詢DNS 只能用防火牆IP

參考原廠說明

到  Firewall  \ NAT \ Port Forward  建立規則

image.png

 

利用防火牆DNS做阻擋

到  Services \ DNS Resolver   最底下  Host Overrides 新增主機

IP ADDRESS 隨意輸入

image.png

 

 


進階設定

百里助專案

客戶需求

解決方案

image.png

篩選區網IP  Local Only,選出高流量IP 點入可以看CLIENT細項。

image.png

image.png


進階設定

WIREGUARD Site to Site

WIREGUARD Site to Site

 

 

 

參考 

https://docs.netgate.com/pfsense/en/latest/recipes/wireguard-s2s.html