pfSense: WireGuard site-to-site между филиалами
План настройки site-to-site в pfSense: tunnel address, peer, gateway, маршруты и правила доступа между филиалами.
Содержание
Сначала определите границы доступа
Site-to-site не должен автоматически открывать весь офис всему второму офису. Составьте таблицу: какие подсети есть в каждом филиале, какие сервисы нужны через туннель и какие направления запрещены. В сети не должно быть пересекающихся диапазонов.
Поднимите туннельный интерфейс
Создайте локальную конфигурацию WireGuard с адресом transit-сети и peer удалённого шлюза. Затем назначьте WireGuard как интерфейс pfSense: без этого сложно прозрачно настроить правила и наблюдать трафик. Добавьте маршруты к удалённой LAN через туннельный gateway или статическую связность, принятую в вашей версии pfSense.
Firewall до NAT
На выделенном WireGuard-интерфейсе разрешите только нужные назначения, например DNS и файловый сервер. Не применяйте outbound NAT к трафику между двумя LAN: он скрывает исходные адреса и усложняет аудит. После теста проверьте states и логи firewall с обеих сторон.
Мини-чеклист
- Согласовать непересекающиеся LAN.
- Создать transit-сеть и WireGuard interface.
- Назначить интерфейс и создать маршруты.
- Добавить узкие firewall rules для нужных сервисов.
Частые ошибки
- Открывать any-any между филиалами.
- Добавлять NAT к внутренним подсетям.
- Не назначать интерфейс WireGuard перед настройкой правил.
Источники и документация
FAQ
Нужен ли policy routing?
Для базового site-to-site нет: нужны обычные маршруты к удалённой сети. Policy routing применяют только для отдельной политики выхода в интернет.
Хотите перейти сразу к рабочему доступу?
Если сценарий уже ясен и не хочется проходить все шаги вручную, оформите доступ и проверьте подключение на своем устройстве.
Получить доступ