Быстрый старт Роутеры Обновлено 14 мин pfSense

pfSense: WireGuard site-to-site между филиалами

План настройки site-to-site в pfSense: tunnel address, peer, gateway, маршруты и правила доступа между филиалами.

wireguardpfsensesite-to-siteфилиалы
Содержание
КороткоpfSense требует не только peer: для обмена между филиалами нужны назначенный интерфейс, gateway/маршруты и точные правила firewall на WireGuard.

Сначала определите границы доступа

Site-to-site не должен автоматически открывать весь офис всему второму офису. Составьте таблицу: какие подсети есть в каждом филиале, какие сервисы нужны через туннель и какие направления запрещены. В сети не должно быть пересекающихся диапазонов.

Поднимите туннельный интерфейс

Создайте локальную конфигурацию WireGuard с адресом transit-сети и peer удалённого шлюза. Затем назначьте WireGuard как интерфейс pfSense: без этого сложно прозрачно настроить правила и наблюдать трафик. Добавьте маршруты к удалённой LAN через туннельный gateway или статическую связность, принятую в вашей версии pfSense.

Firewall до NAT

На выделенном WireGuard-интерфейсе разрешите только нужные назначения, например DNS и файловый сервер. Не применяйте outbound NAT к трафику между двумя LAN: он скрывает исходные адреса и усложняет аудит. После теста проверьте states и логи firewall с обеих сторон.

Мини-чеклист

  • Согласовать непересекающиеся LAN.
  • Создать transit-сеть и WireGuard interface.
  • Назначить интерфейс и создать маршруты.
  • Добавить узкие firewall rules для нужных сервисов.

Частые ошибки

  • Открывать any-any между филиалами.
  • Добавлять NAT к внутренним подсетям.
  • Не назначать интерфейс WireGuard перед настройкой правил.

Источники и документация

FAQ

Нужен ли policy routing?

Для базового site-to-site нет: нужны обычные маршруты к удалённой сети. Policy routing применяют только для отдельной политики выхода в интернет.

Хотите перейти сразу к рабочему доступу?

Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.

Получить доступ

Дальше по теме

Связанные статьи