Hướng dẫn kết nối NordVPN và chia VLAN cho đường truyền VPN - tách đường truyền có VPN ra 1 AP riêng. [Phần 2]
Outdated
Vì đây là cấu hình nâng cao, các bạn phải hiểu biết một chút về các mục trên Menu của OPNsense, mình sẽ không hướng dẫn chi tiết nên các bạn phải tự suy luận một chút nhé 😊.
<< Xem PHẦN 1 - Thêm VLAN và gán VLAN vào Interface.
II. Thiết lập cấu hình NordVPN trên OPNsense.
1. Cấu hình VPN Client (NordVPN, các VPN server hỗ trợ giao thức OpenVPN…)
Vào menu System -> Trust -> Authorities chọn +Add để thêm chứng chỉ mới
Điền thông số theo hướng dẫn
- Descriptive Name: NordVPN_CA
- Method: Import an existing Certificate Authority
- Certificate data: Copy và dán nội dung bên dưới vào
-----BEGIN CERTIFICATE-----MIIFCjCCAvKgAwIBAgIBATANBgkqhkiG9w0BAQ0FADA5MQswCQYDVQQGEwJQQTEQMA4GA1UEChMHTm9yZFZQTjEYMBYGA1UEAxMPTm9yZFZQTiBSb290IENBMB4XDTE2MDEwMTAwMDAwMFoXDTM1MTIzMTIzNTk1OVowOTELMAkGA1UEBhMCUEExEDAOBgNVBAoTB05vcmRWUE4xGDAWBgNVBAMTD05vcmRWUE4gUm9vdCBDQTCCAiIwDQYJKoZIhvcNAQEBBQADggIPADCCAgoCggIBAMkr/BYhyo0F2upsIMXwC6QvkZps3NN2/eQFkfQIS1gql0aejsKsEnmY0Kaon8uZCTXPsRH1gQNgg5D2gixdd1mJUvV3dE3y9FJrXMoDkXdCGBodvKJyU6lcfEVF6/UxHcbBguZK9UtRHS9eJYm3rpL/5huQMCppX7kUeQ8dpCwd3iKITqwd1ZudDqsWaU0vqzC2H55IyaZ/5/TnCk31Q1UP6BksbbuRcwOVskEDsm6YoWDnn/IIzGOYnFJRzQH5jTz3j1QBvRIuQuBuvUkfhx1FEwhwZigrcxXuMP+QgM54kezgziJUaZcOM2zF3lvrwMvXDMfNeIoJABv9ljw969xQ8czQCU5lMVmA37ltv5Ec9U5hZuwk/9QO1Z+d/r6Jx0mlurS8gnCAKJgwa3kyZw6e4FZ8mYL4vpRRhPdvRTWCMJkeB4yBHyhxUmTRgJHm6YR3D6hcFAc9cQcTEl/I60tMdz33G6m0O42sQt/+AR3YCY/RusWVBJB/qNS94EtNtj8iaebCQW1jHAhvGmFILVR9lzD0EzWKHkvyWEjmUVRgCDd6Ne3eFRNS73gdv/C3l5boYySeu4exkEYVxVRn8DhCxs0MnkMHWFK6MyzXCCn+JnWFDYPfDKHvpff/kLDobtPBf+Lbch5wQy9quY27xaj0XwLyjOltpiSTLWae/Q4vAgMBAAGjHTAbMAwGA1UdEwQFMAMBAf8wCwYDVR0PBAQDAgEGMA0GCSqGSIb3DQEBDQUAA4ICAQC9fUL2sZPxIN2mD32VeNySTgZlCEdVmlq471o/bDMP4B8gnQesFRtXY2ZCjs50Jm73B2LViL9qlREmI6vE5IC8IsRBJSV4ce1WYxyXro5rmVg/k6a10rlsbK/eg//GHoJxDdXDOokLUSnxt7gk3QKpX6eCdh67p0PuWm/7WUJQxH2SDxsT9vB/iZriTIEe/ILoOQF0Aqp7AgNCcLcLAmbxXQkXYCCSB35Vp06u+eTWjG0/pyS5V14stGtw+fA0DJp5ZJV4eqJ5LqxMlYvEZ/qKTEdoCeaXv2QEmN6dVqjDoTAok0t5u4YRXzEVCfXAC3ocplNdtCA72wjFJcSbfif4BSC8bDACTXtnPC7nD0VndZLp+RiNLeiENhk0oTC+UVdSc+n2nJOzkCK0vYu0Ads4JGIB7g8IB3z2t9ICmsWrgnhdNdcOe15BincrGA8avQ1cWXsfIKEjbrnEuEk9b5jel6NfHtPKoHc9mDpRdNPISeVawDBM1mJChneHt59Nh8Gah74+TM1jBsw4fhJPvoc7Atcg740JErb904mZfkIEmojCVPhBHVQ9LHBAdM8qFI2kRK0IynOmAZhexlP/aT/kpEsEPyaZQlnBn3An1CRz8h0SPApL8PytggYKeQmRhl499+6jLxcZ2IegLfqq41dzIjwHwTMplg+1pKIOVojpWA==-----END CERTIFICATE------ Certificate Private Key: bỏ trống
- Serial for next certificate: để mặc định
📂 Screenshot ▼

Nhấn SAVE
- Vào VPN -> OpenVPN -> Clients chọn +Add để thêm cấu hình mới.
- Điền các thông số như sau
GENERAL INFORMATION
| MỤC | THÔNG SỐ |
|---|---|
| Disabled | Để mặc định (không check) |
| Description | Mô tả. (Ví dụ: NordVPN_JP) |
| Server mode | Peer to Peer (SSL/TLS) |
| Protocol | UDP4 (có thể dùng TCP4 nếu muốn) |
| Device mode | tun |
| Interface | VPN_LAN |
| Remote server | Host address: vào https://nordvpn.com/servers/tools/ để lấy (vd server VN: vn21.nordvpn.com). Port: 1194 cho UDP và 443 cho TCP |
| Retry DNS resolution | |
| Proxy host or address | Để trống |
| Proxy port | Để trống |
| Proxy Authentication | None |
| Local port | Để trống |
USER AUTHENTICATION SETTINGS
| MỤC | THÔNG SỐ |
|---|---|
| Username/pass | Điền Username và Password tài khoản NordVPN |
| Renegotiate time | Để trống |
CRYPTOGRAPHIC SETTINGS
Mục TLS Authentication:
- Enable authentication of TLS packets: Enabled
- Automatically generate a shared TLS authentication key: Bỏ tick và dán nội dung sau đây vào.
-----BEGIN OpenVPN Static key V1-----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-----END OpenVPN Static key V1------ Peer Certificate Authority: NordVPN_CA;
- Client Certificate: None (Username and Password required);
- Encryption Algorithm: AES-256-CBC;
- Auth Digest Algorithm: SHA512 (512-bit);
- Hardware Crypto: No hardware crypto acceleration;
📂 Screenshot ▼

TUNNEL SETTINGS
| - | - |
|---|---|
| IPv4 tunnel network | Để trống |
| IPv6 tunnel network | Để trống |
| IPv4 remote network(s) | Để trống |
| IPv6 remote network(s) | Để trống |
| Limit outgoing bandwidth | Để trống |
| Compression | Enable with adaptive Compression |
| Type-of-service | không check |
| Disable IPv6 | check vào |
| Don’t pull routes | không check |
| Don’t add/remove routes | check vào |

ADVANCED CONFIGURATION
- Advanced: Dán nội dung bên dưới vào.
remote-random;tun-mtu 1500;tun-mtu-extra 32;mssfix 1450;persist-key;persist-tun;reneg-sec 0;remote-cert-tls server;- Verbosity level: 3 (recommended) hoặc 1 (default);
Nhấn SAVE
2. Thêm Interface cho VPN.
- Vào Interfaces -> Assignments bấm vào dấu + để thêm. mặc định sẽ là ovpnc1.
- Bấm vào OPTx (vừa mới tạo) để tiến hành chỉnh sửa.
- Click vào Enable Interface và tiến hành chỉnh sửa như sau: |MỤC|THÔNG SỐ| |-|-| |Description| NordVPN (hoặc bất cứ thứ gì bạn muốn)| |Block private networks| bỏ chọn| |Block bogon networks| bỏ chọn| |IPv4 Configuration Type| None| |IPv6 Configuration Type| None| |MAC address| bỏ trống| |MTU| bỏ trống| |MSS| bỏ trống|
Không cần thay đổi gì ở DHCP client configuration. Nhấn SAVE.

Nhấn Apply changes
Cấu hình tường lửa
-
Vào Firewall -> NAT -> Outbound, chọn Hybrid outbound NAT rule generation (automatically generated rules are applied after manual rules), click Save and Apply Changes.

-
Vào Firewall -> Rules -> VPN_LAN click vào nút edit ở Rule Allow VPN_LAN network . Cuộn xuống mục Advanced features, chọn Gateway là NORDVPN_VPNV4.

Click Save.
-
Tạo một Rule mới, click +Add, thay đổi Source thành VPN_LAN net và Destination thành VPN_LAN Address, không thay đổi bất cứ thứ gì khác sau đó nhấn Save và Apply Changes.
-
Vào System -> Gateways -> Single và thực hiện các thay đổi sau:
- Chỉnh sửa NORDVPN_VPN6 -> click Disabled
- Click SAVE and Apply changes
-
Bây giờ, vào VPN -> OpenVPN -> Connection Status bạn có thể thấy status chuyển sang trạng thái up là được.

Ở Dashboard các bạn có thể thấy như thế này

III. Cấu hình trên AP, chia đường truyền có VPN thành 1 mạng Wifi riêng.
- Làm tương tự bài Hướng dẫn cấu hình OpenWRT làm Access Point (AP) và cách thêm VLAN cho GUEST AP
- Chỉ cần chỉnh sửa lại số VLAN mà các bạn đã set cho đường truyền VPN là được,
Chúc các bạn thành công. Mọi thắc mắc vui lòng để lại comment hoặc liên hệ mình.
Bài viết khác dài nên không thể tránh khỏi sai sót, nếu có thiếu bước nào hoặc kẹt ở bước nào xin hãy cho mình biết. cám ơn các bạn rất nhiều.
Bình Luận & Thảo Luận
Góp ý, hỏi đáp và chia sẻ suy nghĩ của bạn