VPN op je router: OPNsense, pfSense en OpenWrt
Kort antwoord
Op OPNsense, pfSense en OpenWrt stel je PIA het makkelijkst in als OpenVPN-client met de configuratie en certificaten van PIA. Met policy-based routing stuur je daarna alleen bepaalde apparaten via de VPN, zoals je tv of NAS.
Een VPN op je router beschermt elk apparaat in huis, ook apparaten zonder VPN-app zoals een spelcomputer of een oudere smart-tv. Met een eigen routerplatform heb je bovendien volledige controle over welk verkeer via de VPN gaat.
OPNsense en pfSense
- Download de OpenVPN-configuratie van PIA voor de gewenste server.
- Importeer het CA-certificaat onder System, Trust, Authorities.
- Maak een OpenVPN-client aan met de servergegevens, poort en versleuteling uit het .ovpn-bestand, en vul je PIA-gebruikersnaam en wachtwoord in.
- Wijs de client toe als interface en zet hem aan.
- Maak een Outbound NAT-regel voor de VPN-interface.
- Stuur verkeer via de VPN met een firewallregel op de LAN-interface waarbij je de Gateway instelt op de VPN-gateway.
OpenWrt
- Installeer de pakketten
openvpn-opensslenluci-app-openvpn. - Upload het .ovpn-bestand van PIA onder VPN, OpenVPN en vul je inloggegevens in.
- Maak een nieuwe interface voor de tunnel aan en voeg die toe aan een eigen firewallzone met forwarding vanuit LAN.
- Voor alleen bepaalde apparaten: installeer
pbr(policy-based routing) en stel per apparaat in welke gateway het gebruikt.
Kill switch op je router
Blokkeer in de firewall dat de apparaten die via de VPN moeten lopen via je gewone WAN-gateway naar buiten gaan. Valt de tunnel weg, dan hebben die apparaten geen internet in plaats van een onbeveiligde verbinding.
WireGuard?
WireGuard is sneller, maar PIA gebruikt tijdelijke sleutels die je via een script moet ophalen. PIA publiceert daarvoor open-source scripts op GitHub (manual-connections). Voor een router die altijd moet werken is OpenVPN eenvoudiger.