Handleiding pfSense
Wat je van ons krijgt
Vervang deze plaatsaanduidingen door de gegevens die je bij je bestelling van FixedIP.be kreeg.
PRIVATE_KEY | de private key van je tunnels (geheim houden) |
PORT | de UDP-poort van onze tunnelservers |
ENDPOINT_1 | het adres van onze tunnelserver in Antwerpen |
SERVER_PUBLIC_KEY_1 | de public key van onze tunnelserver in Antwerpen |
TUNNEL_IP_1 | het tunneladres van je router naar Antwerpen |
SERVER_TUNNEL_IP_1 | het tunneladres aan onze kant in Antwerpen (gateway) |
ENDPOINT_2 | het adres van onze tunnelserver in Zaventem |
SERVER_PUBLIC_KEY_2 | de public key van onze tunnelserver in Zaventem |
TUNNEL_IP_2 | het tunneladres van je router naar Zaventem |
SERVER_TUNNEL_IP_2 | het tunneladres aan onze kant in Zaventem (gateway) |
FIXED_IP | je vaste IPv4-adres |
FIXED_SUBNET | je IPv4-subnet, bijvoorbeeld /29 |
IPV6_LAN | een /64 uit je IPv6-subnet voor je netwerk |
TUNNEL_IP6_1 | het IPv6-tunneladres van je router naar Antwerpen |
SERVER_TUNNEL_IP6_1 | het IPv6-tunneladres aan onze kant in Antwerpen |
TUNNEL_IP6_2 | het IPv6-tunneladres van je router naar Zaventem |
SERVER_TUNNEL_IP6_2 | het IPv6-tunneladres aan onze kant in Zaventem |
LAN_HOST | het interne adres van je server of NAS, bijvoorbeeld 192.168.1.10 |
Met deze handleiding zet je je vaste IP op een pfSense-firewall (CE 2.7 of Plus 23.09 of recenter) met het officiële WireGuard-pakket. De firewall bouwt twee tunnels op, één naar elke PoP, en schakelt automatisch over als er één wegvalt. Enkel het verkeer van je vaste IP loopt door de tunnels; al het andere verkeer blijft via je gewone WAN gaan.
Je vaste IP komt binnen op de firewall en wordt doorgestuurd naar een toestel in je netwerk (LAN_HOST). Heb je meerdere adressen? Lees dan ook Meerdere adressen onderaan.
1. Het pakket
System › Package Manager › Available Packages: installeer WireGuard.
2. De tunnels
VPN › WireGuard › Tunnels → Add Tunnel, twee keer:
| Veld | Tunnel 1 | Tunnel 2 |
|---|---|---|
| Enable | aan | aan |
| Description | fixedip1 |
fixedip2 |
| Listen port | 51821 |
51822 |
| Private key | PRIVATE_KEY |
PRIVATE_KEY |
| Interface addresses | leeg laten | leeg laten |
3. De peers (onze tunnelservers)
VPN › WireGuard › Peers → Add Peer, twee keer:
| Veld | Peer 1 | Peer 2 |
|---|---|---|
| Tunnel | tun_wg0 (fixedip1) |
tun_wg1 (fixedip2) |
| Endpoint | ENDPOINT_1 poort PORT |
ENDPOINT_2 poort PORT |
| Keep alive | 25 |
25 |
| Public key | SERVER_PUBLIC_KEY_1 |
SERVER_PUBLIC_KEY_2 |
| Allowed IPs | 0.0.0.0/0 en ::/0 |
0.0.0.0/0 en ::/0 |
pfSense legt voor Allowed IPs zelf geen routes aan; je gewone internetverkeer blijft dus via je WAN gaan. Zet in VPN › WireGuard › Settings WireGuard aan.
4. Interfaces, gateways en de failovergroep
- Interfaces › Assignments: wijs
tun_wg0entun_wg1toe alsFIXEDIP1enFIXEDIP2. - Zet ze aan, IPv4 Configuration Type Static IPv4, adres
TUNNEL_IP_1/32enTUNNEL_IP_2/32, MTU1420. - Klik telkens bij IPv4 Upstream gateway op Add a new gateway:
FIXEDIP_GW1met adresSERVER_TUNNEL_IP_1, enFIXEDIP_GW2met adresSERVER_TUNNEL_IP_2. - System › Routing › Gateway Groups → Add: naam
FIXEDIP_FAILOVER,FIXEDIP_GW1op Tier 1,FIXEDIP_GW2op Tier 2, Trigger Level Member down.
Omdat elke interface een gateway heeft, stuurt pfSense antwoorden automatisch terug via de tunnel waarlangs de verbinding binnenkwam (reply-to).
Zet in System › Routing › Gateways de Default gateway IPv4 vast op je gewone WAN-gateway (niet op Automatic), zodat pfSense nooit al je verkeer naar een tunnel verlegt.
5. Je vaste IP op de firewall
Het vaste IP komt op de loopback, los van beide tunnels. Firewall › Virtual IPs → Add
| Veld | Waarde |
|---|---|
| Type | IP Alias |
| Interface | Localhost |
| Address | FIXED_IP / 32 |
6. Doorsturen naar je server
Firewall › NAT › Port Forward → Add, één keer voor FIXEDIP1 en één keer voor FIXEDIP2:
| Veld | Waarde |
|---|---|
| Interface | FIXEDIP1 (tweede regel: FIXEDIP2) |
| Protocol | TCP |
| Destination | Single host or alias: FIXED_IP |
| Destination port range | HTTPS (of de poort die je nodig hebt) |
| Redirect target IP | LAN_HOST |
| Redirect target port | HTTPS |
| Filter rule association | Add associated filter rule |
Voeg op FIXEDIP1 en FIXEDIP2 ook een regel toe die ping toelaat: protocol ICMP, subtype Echo request, source SERVER_TUNNEL_IP_1 respectievelijk SERVER_TUNNEL_IP_2. Onze tunnelservers pingen elke tunnel om te weten welke werkt; zonder antwoord sturen we je vaste IP niet naar die tunnel.
7. Ook uitgaand met je vaste IP (optioneel)
- Firewall › NAT › Outbound: kies Hybrid Outbound NAT en voeg twee regels toe (interface
FIXEDIP1enFIXEDIP2): sourceLAN_HOST/32, translation addressFIXED_IP. - Firewall › Rules › LAN: voeg bovenaan een regel toe met source
LAN_HOSTen onder Advanced Options gatewayFIXEDIP_FAILOVER.
8. IPv6
Zet op FIXEDIP1 en FIXEDIP2 ook IPv6 Configuration Type Static IPv6 met TUNNEL_IP6_1 / 128 en TUNNEL_IP6_2 / 128, met als IPv6 Upstream gateway SERVER_TUNNEL_IP6_1 en SERVER_TUNNEL_IP6_2, en maak een tweede gatewaygroep voor IPv6 met dezelfde tiers. Zet IPV6_LAN::1/64 als statisch IPv6-adres op een LAN-interface en laat de Router Advertisements dat subnet aankondigen. Gebruik de IPv6-groep als gateway in een LAN-regel met source IPV6_LAN::/64.
Meerdere adressen
Heb je een subnet (FIXED_SUBNET)? Dan kan je het op twee manieren gebruiken:
- Via je firewall (alle adressen bruikbaar): zet elk adres als Virtual IP op Localhost en maak per adres port forwards zoals in stap 6.
- Rechtstreeks op je netwerk: zet het subnet op een eigen interface of VLAN met het eerste bruikbare adres als interface-adres. Voeg op die interface een regel toe met gateway
FIXEDIP_FAILOVERen opFIXEDIP1/FIXEDIP2de regels voor wat binnen mag.
Controleren
- Status › WireGuard: bij beide peers moet een recente handshake staan.
- Status › Gateways: beide gateways staan op Online.
- Test van buitenaf, bijvoorbeeld met je gsm op mobiele data:
https://FIXED_IPmoet op je server uitkomen.
Failover testen: zet tunnel fixedip1 even uit. FIXEDIP_GW1 gaat naar Offline en het verkeer loopt via PoP 2. Zet de tunnel daarna weer aan.
Terugdraaien
Verwijder in omgekeerde volgorde: de NAT- en firewallregels, de Virtual IP, de gatewaygroep, de interface-toewijzingen en de gateways, en tot slot de peers en de tunnels.
Problemen?
- Geen handshake: controleer
ENDPOINT_1/ENDPOINT_2,PORTen de sleutels. - Gateway blijft Offline terwijl er een handshake is: controleer het gateway-adres (
SERVER_TUNNEL_IP_1/_2). - Handshake ok, maar verbindingen blijven hangen: zet de MTU van beide interfaces op 1360 en de MSS op 1320.
- Al je verkeer gaat plots door een tunnel: de standaardgateway staat op Automatic; zet hem vast op je WAN.
Kom je er niet uit? Mail ons op info@fixedip.be
Klaar voor je vaste IP?
Start vandaag nog en wees overal bereikbaar.