pfSense Network Gateway
Quy trình thiết lập cấu hình dự phòng (HA)
Bài viết này hướng dẫn dựng network gateway độ sẵn sàng cao bằng pfSense — công cụ mã nguồn mở nền FreeBSD dùng cho môi trường mạng ổn định.
pfSense là gì?
pfSense là phần mềm router/firewall mã nguồn mở xây dựng trên FreeBSD, triển khai được các chức năng router, firewall, VPN và proxy. Tài liệu chính thức mô tả cách cấu hình virtual network gateway cho ExpressRoute/Site-to-Site VPN, phù hợp với nhiều môi trường doanh nghiệp.
Chuẩn bị file
Bước 1: Tải file ISO pfSense
Truy cập website chính thức của pfSense và tải image ISO mới nhất.
Bước 2: Đăng nhập FPT Cloud Console
Vào URL của FPT Cloud Console và đăng nhập bằng thông tin được cấp.
Bước 3: Upload file ISO
Chọn file ISO pfSense đã tải và upload lên portal. Thông báo xác nhận hiện ra khi hoàn tất.
Chuẩn bị môi trường mạng
Bước 1: Tạo subnet mới
Trong FPT Cloud Console, tạo subnet mới theo nhu cầu để có thể gán các địa chỉ IP cần thiết cho network interface của pfSense.
Bước 2: Tạo security group
Khai báo rule bảo mật và tạo security group phù hợp để kiểm soát giao tiếp và traffic mạng giữa các virtual machine pfSense.
Tạo virtual machine pfSense
Bước 1: Compute Engine
Vào menu Compute trong FPT Cloud Console và nhấn Create Instance.
Bước 2: Thiết lập thông tin cơ bản
Đặt tên instance (ví dụ: pfsense-master hoặc pfsense-slave) và chọn file ISO pfSense đã upload ở mục ISO image.
Bước 3: Cấu hình tài nguyên và mạng
Chọn dung lượng tài nguyên (CPU/RAM) phù hợp nhu cầu và kết nối các mạng cần thiết.
Bước 4: Gán security group
Gán security group đã tạo trước đó và tạo virtual machine.
Yêu cầu HA (High Availability)
Yêu cầu tối thiểu để triển khai HA:
- Ít nhất ba IP mỗi subnet trên network interface của pfSense — một cho master, một cho slave, và một virtual IP cho giao tiếp bên ngoài
- Thiết bị Layer 2 phải hỗ trợ multicast
- Upstream/ISP/router liên quan phải truy cập được virtual IP mà CARP sử dụng
Cấu hình interface pfSense
Mạng mới: Thêm card
- Chọn Assignment trong menu Interface và nhấn Add để thêm interface mới.
- Nhấp đúp vào interface OPT1 và nhập thông tin cần thiết.
- Sau khi thiết lập, nhấn Save rồi Apply Changes.
Firewall: Tạo rule
- Chọn Rules trong menu Firewall và chuyển sang tab Sync.
- Nhấn Add để tạo rule mới và nhập thông tin cần thiết.
- Xong thì nhấn Save and Apply Changes.
- Thực hiện cấu hình tương tự trên cả hai server pfSense.
Cấu hình CARP (giao thức High Availability)
Cấu hình CARP trên Master
- Chọn High Availability Synchronization trong menu System và nhập thông tin cần thiết.
- Username và mật khẩu cho hệ thống từ xa phải là thông tin của một user có quyền cao trên VM pfSense slave.
Cấu hình CARP trên Slave
- Tương tự, chọn High Availability Synchronization trong menu System và nhập thông tin cần thiết.
- Thiết lập khác với master, nên hãy làm theo hướng dẫn để cấu hình cho đúng.