Hướng dẫn triển khai OpenVPN Remote Access trên pfSense (Client VPN)

Trong quá trình triển khai hạ tầng CNTT cho doanh nghiệp, nhu cầu cho phép nhân viên làm việc từ xa (Remote Work) ngày càng phổ biến. Thay vì mở trực tiếp các dịch vụ như RDP, File Server hay ERP ra Internet, giải pháp an toàn hơn là xây dựng hệ thống Remote Access VPN.

Bài viết này hướng dẫn cách triển khai OpenVPN Client VPN trên pfSense để người dùng có thể truy cập tài nguyên nội bộ từ Internet một cách bảo mật.


Mô hình triển khai

               Internet
                     │
      vpn.congtyhai.com
                     │
         Public IP / Modem
                     │
   Port Forward UDP 1195
                     │
       pfSense Firewall
                     │
        
             VLAN Client 
           192.168.1.0/24
                          

Kiến trúc VPN

Trong hệ thống của mình sử dụng hai loại VPN độc lập:

VPNMục đích
OpenVPN Site-to-SiteKết nối giữa các chi nhánh
OpenVPN Remote AccessNhân viên làm việc từ xa

Việc tách riêng hai VPN giúp dễ quản trị và không ảnh hưởng đến hệ thống Site-to-Site đang hoạt động.


Bước 1. Tạo User VPN

Vào:

System
→ User Manager
→ Add

Tạo User:

  • Username
  • Password

Đồng thời chọn:

Click to create a user certificate

pfSense sẽ tự động tạo:

  • User
  • Certificate
  • Private Key

để sử dụng cho OpenVPN.


Bước 2. Tạo OpenVPN Server

Vào:

VPN
→ OpenVPN
→ Servers
→ Add

Lựa chọn:

Thiết lậpGiá trị
Server ModeRemote Access (SSL/TLS + User Auth)
BackendLocal Database
ProtocolUDP IPv4
Port1195
DeviceTUN

Bước 3. Cấu hình Tunnel

Ví dụ:

Tunnel Network

10.250.251.0/24

Đây là mạng riêng dành cho VPN Client.


Bước 4. Khai báo mạng nội bộ

Ví dụ doanh nghiệp có:

Client VLAN

192.168.1.0/24

Server VLAN

192.168.2.0/24

Khai báo:

192.168.1.0/24,192.168.2.0/24

để người dùng VPN có thể truy cập cả hai VLAN.


Bước 5. DNS

Nếu doanh nghiệp sử dụng Active Directory nên khai báo DNS của Domain Controller.

Ví dụ:

192.168.2.35
192.168.2.36

Việc này giúp người dùng VPN truy cập bằng hostname thay vì IP.


Bước 6. Firewall

WAN

Cho phép:

UDP 1195

đến pfSense.

Nếu pfSense nằm sau modem hoặc router thì cần Port Forward UDP 1195 về địa chỉ WAN của pfSense.


OpenVPN

Tạo Rule:

Action

PASS

Source

OpenVPN net

Destination

Any

Sau khi kiểm tra thành công có thể giới hạn quyền truy cập theo từng nhóm người dùng.


Bước 7. Cài OpenVPN Client Export

Cài Package:

System
→ Package Manager
openvpn-client-export

Sau khi cài xong sẽ xuất hiện:

VPN
→ OpenVPN
→ Client Export

Package này cho phép xuất cấu hình VPN cho nhiều nền tảng khác nhau như Windows, macOS, Linux, Android và iOS.


Bước 8. Cấu hình Hostname

Khuyến nghị sử dụng một subdomain riêng cho VPN.

Ví dụ:

vpn.congtyhai.com

hoặc

vpn.nongduochai.vn

Trong mục:

Host Name Resolution

Other

Nhập:

vpn.congtyhai.com

Sau đó chọn:

Save as Default

Những lần Export tiếp theo sẽ tự động sử dụng hostname này trong file cấu hình.


Bước 9. Export cấu hình

Từ Client Export:

Config File Only

hoặc

Windows Installer

hoặc

OpenVPN Connect

Tùy theo hệ điều hành của người dùng.


Bước 10. Kết nối

Người dùng chỉ cần:

  • Cài OpenVPN Connect
  • Import file .ovpn
  • Nhập Username
  • Nhập Password

là có thể truy cập hệ thống nội bộ.


Mô hình cấp phát VPN

IT Administrator
          │
          ── Tạo User
          ── Sinh Certificate
          ── Export .ovpn
          ── Gửi cho nhân viên

               ↓

Người dùng

Import một lần duy nhất

↓

Connect

Người dùng không cần import lại trừ khi thay đổi chứng chỉ, cổng kết nối hoặc hostname VPN.


Khuyến nghị triển khai

Đối với doanh nghiệp sử dụng Active Directory, nên triển khai theo lộ trình:

  • Sử dụng FQDN (ví dụ vpn.congtyhai.com) thay vì IP Public.
  • Sử dụng DNS của Domain Controller.
  • Tách riêng VPN Site-to-Site và VPN Remote Access.
  • Phân quyền theo nhóm người dùng (IT, Kế toán, Nhân viên…).
  • Sau khi hệ thống ổn định, tích hợp LDAP/Active Directory để người dùng đăng nhập VPN bằng chính tài khoản Domain thay vì Local Database. pfSense hỗ trợ nhiều backend xác thực như Local Database, LDAP và RADIUS.

Kết luận

OpenVPN trên pfSense là một giải pháp VPN mạnh mẽ, miễn phí và phù hợp với doanh nghiệp vừa và lớn. Việc kết hợp Remote Access VPN, Site-to-Site VPNActive Directory giúp nhân viên truy cập tài nguyên nội bộ an toàn từ bất kỳ đâu, đồng thời giảm thiểu rủi ro khi phải công bố các dịch vụ nội bộ trực tiếp ra Internet.

Bài viết này được xây dựng dựa trên quá trình triển khai thực tế trên hệ thống doanh nghiệp với nhiều VLAN, Domain Controller, File Server và NAS, đồng thời tham khảo quy trình triển khai và Client Export Package từ tài liệu chính thức của pfSense.

💬 Liên hệ với Phú Trần
Zalo