Trong quá trình triển khai hạ tầng CNTT cho doanh nghiệp, nhu cầu cho phép nhân viên làm việc từ xa (Remote Work) ngày càng phổ biến. Thay vì mở trực tiếp các dịch vụ như RDP, File Server hay ERP ra Internet, giải pháp an toàn hơn là xây dựng hệ thống Remote Access VPN.
Bài viết này hướng dẫn cách triển khai OpenVPN Client VPN trên pfSense để người dùng có thể truy cập tài nguyên nội bộ từ Internet một cách bảo mật.
Mô hình triển khai
Internet
│
vpn.congtyhai.com
│
Public IP / Modem
│
Port Forward UDP 1195
│
pfSense Firewall
│
VLAN Client
192.168.1.0/24
Kiến trúc VPN
Trong hệ thống của mình sử dụng hai loại VPN độc lập:
| VPN | Mục đích |
|---|---|
| OpenVPN Site-to-Site | Kết nối giữa các chi nhánh |
| OpenVPN Remote Access | Nhân viên làm việc từ xa |
Việc tách riêng hai VPN giúp dễ quản trị và không ảnh hưởng đến hệ thống Site-to-Site đang hoạt động.
Bước 1. Tạo User VPN
Vào:
System
→ User Manager
→ Add
Tạo User:
- Username
- Password
Đồng thời chọn:
Click to create a user certificate
pfSense sẽ tự động tạo:
- User
- Certificate
- Private Key
để sử dụng cho OpenVPN.
Bước 2. Tạo OpenVPN Server
Vào:
VPN
→ OpenVPN
→ Servers
→ Add
Lựa chọn:
| Thiết lập | Giá trị |
|---|---|
| Server Mode | Remote Access (SSL/TLS + User Auth) |
| Backend | Local Database |
| Protocol | UDP IPv4 |
| Port | 1195 |
| Device | TUN |
Bước 3. Cấu hình Tunnel
Ví dụ:
Tunnel Network
10.250.251.0/24
Đây là mạng riêng dành cho VPN Client.
Bước 4. Khai báo mạng nội bộ
Ví dụ doanh nghiệp có:
Client VLAN
192.168.1.0/24
Server VLAN
192.168.2.0/24
Khai báo:
192.168.1.0/24,192.168.2.0/24
để người dùng VPN có thể truy cập cả hai VLAN.
Bước 5. DNS
Nếu doanh nghiệp sử dụng Active Directory nên khai báo DNS của Domain Controller.
Ví dụ:
192.168.2.35
192.168.2.36
Việc này giúp người dùng VPN truy cập bằng hostname thay vì IP.
Bước 6. Firewall
WAN
Cho phép:
UDP 1195
đến pfSense.
Nếu pfSense nằm sau modem hoặc router thì cần Port Forward UDP 1195 về địa chỉ WAN của pfSense.
OpenVPN
Tạo Rule:
Action
PASS
Source
OpenVPN net
Destination
Any
Sau khi kiểm tra thành công có thể giới hạn quyền truy cập theo từng nhóm người dùng.
Bước 7. Cài OpenVPN Client Export
Cài Package:
System
→ Package Manager
openvpn-client-export
Sau khi cài xong sẽ xuất hiện:
VPN
→ OpenVPN
→ Client Export
Package này cho phép xuất cấu hình VPN cho nhiều nền tảng khác nhau như Windows, macOS, Linux, Android và iOS.
Bước 8. Cấu hình Hostname
Khuyến nghị sử dụng một subdomain riêng cho VPN.
Ví dụ:
vpn.congtyhai.com
hoặc
vpn.nongduochai.vn
Trong mục:
Host Name Resolution
Other
Nhập:
vpn.congtyhai.com
Sau đó chọn:
Save as Default
Những lần Export tiếp theo sẽ tự động sử dụng hostname này trong file cấu hình.
Bước 9. Export cấu hình
Từ Client Export:
Config File Only
hoặc
Windows Installer
hoặc
OpenVPN Connect
Tùy theo hệ điều hành của người dùng.
Bước 10. Kết nối
Người dùng chỉ cần:
- Cài OpenVPN Connect
- Import file
.ovpn - Nhập Username
- Nhập Password
là có thể truy cập hệ thống nội bộ.
Mô hình cấp phát VPN
IT Administrator
│
── Tạo User
── Sinh Certificate
── Export .ovpn
── Gửi cho nhân viên
↓
Người dùng
Import một lần duy nhất
↓
Connect
Người dùng không cần import lại trừ khi thay đổi chứng chỉ, cổng kết nối hoặc hostname VPN.
Khuyến nghị triển khai
Đối với doanh nghiệp sử dụng Active Directory, nên triển khai theo lộ trình:
- Sử dụng FQDN (ví dụ
vpn.congtyhai.com) thay vì IP Public. - Sử dụng DNS của Domain Controller.
- Tách riêng VPN Site-to-Site và VPN Remote Access.
- Phân quyền theo nhóm người dùng (IT, Kế toán, Nhân viên…).
- Sau khi hệ thống ổn định, tích hợp LDAP/Active Directory để người dùng đăng nhập VPN bằng chính tài khoản Domain thay vì Local Database. pfSense hỗ trợ nhiều backend xác thực như Local Database, LDAP và RADIUS.
Kết luận
OpenVPN trên pfSense là một giải pháp VPN mạnh mẽ, miễn phí và phù hợp với doanh nghiệp vừa và lớn. Việc kết hợp Remote Access VPN, Site-to-Site VPN và Active Directory giúp nhân viên truy cập tài nguyên nội bộ an toàn từ bất kỳ đâu, đồng thời giảm thiểu rủi ro khi phải công bố các dịch vụ nội bộ trực tiếp ra Internet.
Bài viết này được xây dựng dựa trên quá trình triển khai thực tế trên hệ thống doanh nghiệp với nhiều VLAN, Domain Controller, File Server và NAS, đồng thời tham khảo quy trình triển khai và Client Export Package từ tài liệu chính thức của pfSense.