← Alle handleidingen

Handleiding pfSense

Wat je van ons krijgt

Vervang deze plaatsaanduidingen door de gegevens die je bij je bestelling van FixedIP.be kreeg.

PRIVATE_KEYde private key van je tunnels (geheim houden)
PORTde UDP-poort van onze tunnelservers
ENDPOINT_1het adres van onze tunnelserver in Antwerpen
SERVER_PUBLIC_KEY_1de public key van onze tunnelserver in Antwerpen
TUNNEL_IP_1het tunneladres van je router naar Antwerpen
SERVER_TUNNEL_IP_1het tunneladres aan onze kant in Antwerpen (gateway)
ENDPOINT_2het adres van onze tunnelserver in Zaventem
SERVER_PUBLIC_KEY_2de public key van onze tunnelserver in Zaventem
TUNNEL_IP_2het tunneladres van je router naar Zaventem
SERVER_TUNNEL_IP_2het tunneladres aan onze kant in Zaventem (gateway)
FIXED_IPje vaste IPv4-adres
FIXED_SUBNETje IPv4-subnet, bijvoorbeeld /29
IPV6_LANeen /64 uit je IPv6-subnet voor je netwerk
TUNNEL_IP6_1het IPv6-tunneladres van je router naar Antwerpen
SERVER_TUNNEL_IP6_1het IPv6-tunneladres aan onze kant in Antwerpen
TUNNEL_IP6_2het IPv6-tunneladres van je router naar Zaventem
SERVER_TUNNEL_IP6_2het IPv6-tunneladres aan onze kant in Zaventem
LAN_HOSThet interne adres van je server of NAS, bijvoorbeeld 192.168.1.10

Met deze handleiding zet je je vaste IP op een pfSense-firewall (CE 2.7 of Plus 23.09 of recenter) met het officiële WireGuard-pakket. De firewall bouwt twee tunnels op, één naar elke PoP, en schakelt automatisch over als er één wegvalt. Enkel het verkeer van je vaste IP loopt door de tunnels; al het andere verkeer blijft via je gewone WAN gaan.

Je vaste IP komt binnen op de firewall en wordt doorgestuurd naar een toestel in je netwerk (LAN_HOST). Heb je meerdere adressen? Lees dan ook Meerdere adressen onderaan.

1. Het pakket

System › Package Manager › Available Packages: installeer WireGuard.

2. De tunnels

VPN › WireGuard › Tunnels → Add Tunnel, twee keer:

Veld Tunnel 1 Tunnel 2
Enable aan aan
Description fixedip1 fixedip2
Listen port 51821 51822
Private key PRIVATE_KEY PRIVATE_KEY
Interface addresses leeg laten leeg laten

3. De peers (onze tunnelservers)

VPN › WireGuard › Peers → Add Peer, twee keer:

Veld Peer 1 Peer 2
Tunnel tun_wg0 (fixedip1) tun_wg1 (fixedip2)
Endpoint ENDPOINT_1 poort PORT ENDPOINT_2 poort PORT
Keep alive 25 25
Public key SERVER_PUBLIC_KEY_1 SERVER_PUBLIC_KEY_2
Allowed IPs 0.0.0.0/0 en ::/0 0.0.0.0/0 en ::/0

pfSense legt voor Allowed IPs zelf geen routes aan; je gewone internetverkeer blijft dus via je WAN gaan. Zet in VPN › WireGuard › Settings WireGuard aan.

4. Interfaces, gateways en de failovergroep

  1. Interfaces › Assignments: wijs tun_wg0 en tun_wg1 toe als FIXEDIP1 en FIXEDIP2.
  2. Zet ze aan, IPv4 Configuration Type Static IPv4, adres TUNNEL_IP_1 / 32 en TUNNEL_IP_2 / 32, MTU 1420.
  3. Klik telkens bij IPv4 Upstream gateway op Add a new gateway: FIXEDIP_GW1 met adres SERVER_TUNNEL_IP_1, en FIXEDIP_GW2 met adres SERVER_TUNNEL_IP_2.
  4. System › Routing › Gateway Groups → Add: naam FIXEDIP_FAILOVER, FIXEDIP_GW1 op Tier 1, FIXEDIP_GW2 op Tier 2, Trigger Level Member down.

Omdat elke interface een gateway heeft, stuurt pfSense antwoorden automatisch terug via de tunnel waarlangs de verbinding binnenkwam (reply-to).

Zet in System › Routing › Gateways de Default gateway IPv4 vast op je gewone WAN-gateway (niet op Automatic), zodat pfSense nooit al je verkeer naar een tunnel verlegt.

5. Je vaste IP op de firewall

Het vaste IP komt op de loopback, los van beide tunnels. Firewall › Virtual IPs → Add

Veld Waarde
Type IP Alias
Interface Localhost
Address FIXED_IP / 32

6. Doorsturen naar je server

Firewall › NAT › Port Forward → Add, één keer voor FIXEDIP1 en één keer voor FIXEDIP2:

Veld Waarde
Interface FIXEDIP1 (tweede regel: FIXEDIP2)
Protocol TCP
Destination Single host or alias: FIXED_IP
Destination port range HTTPS (of de poort die je nodig hebt)
Redirect target IP LAN_HOST
Redirect target port HTTPS
Filter rule association Add associated filter rule

Voeg op FIXEDIP1 en FIXEDIP2 ook een regel toe die ping toelaat: protocol ICMP, subtype Echo request, source SERVER_TUNNEL_IP_1 respectievelijk SERVER_TUNNEL_IP_2. Onze tunnelservers pingen elke tunnel om te weten welke werkt; zonder antwoord sturen we je vaste IP niet naar die tunnel.

7. Ook uitgaand met je vaste IP (optioneel)

  1. Firewall › NAT › Outbound: kies Hybrid Outbound NAT en voeg twee regels toe (interface FIXEDIP1 en FIXEDIP2): source LAN_HOST/32, translation address FIXED_IP.
  2. Firewall › Rules › LAN: voeg bovenaan een regel toe met source LAN_HOST en onder Advanced Options gateway FIXEDIP_FAILOVER.

8. IPv6

Zet op FIXEDIP1 en FIXEDIP2 ook IPv6 Configuration Type Static IPv6 met TUNNEL_IP6_1 / 128 en TUNNEL_IP6_2 / 128, met als IPv6 Upstream gateway SERVER_TUNNEL_IP6_1 en SERVER_TUNNEL_IP6_2, en maak een tweede gatewaygroep voor IPv6 met dezelfde tiers. Zet IPV6_LAN::1/64 als statisch IPv6-adres op een LAN-interface en laat de Router Advertisements dat subnet aankondigen. Gebruik de IPv6-groep als gateway in een LAN-regel met source IPV6_LAN::/64.

Meerdere adressen

Heb je een subnet (FIXED_SUBNET)? Dan kan je het op twee manieren gebruiken:

  • Via je firewall (alle adressen bruikbaar): zet elk adres als Virtual IP op Localhost en maak per adres port forwards zoals in stap 6.
  • Rechtstreeks op je netwerk: zet het subnet op een eigen interface of VLAN met het eerste bruikbare adres als interface-adres. Voeg op die interface een regel toe met gateway FIXEDIP_FAILOVER en op FIXEDIP1/FIXEDIP2 de regels voor wat binnen mag.

Controleren

  • Status › WireGuard: bij beide peers moet een recente handshake staan.
  • Status › Gateways: beide gateways staan op Online.
  • Test van buitenaf, bijvoorbeeld met je gsm op mobiele data: https://FIXED_IP moet op je server uitkomen.

Failover testen: zet tunnel fixedip1 even uit. FIXEDIP_GW1 gaat naar Offline en het verkeer loopt via PoP 2. Zet de tunnel daarna weer aan.

Terugdraaien

Verwijder in omgekeerde volgorde: de NAT- en firewallregels, de Virtual IP, de gatewaygroep, de interface-toewijzingen en de gateways, en tot slot de peers en de tunnels.

Problemen?

  • Geen handshake: controleer ENDPOINT_1/ENDPOINT_2, PORT en de sleutels.
  • Gateway blijft Offline terwijl er een handshake is: controleer het gateway-adres (SERVER_TUNNEL_IP_1/_2).
  • Handshake ok, maar verbindingen blijven hangen: zet de MTU van beide interfaces op 1360 en de MSS op 1320.
  • Al je verkeer gaat plots door een tunnel: de standaardgateway staat op Automatic; zet hem vast op je WAN.

Kom je er niet uit? Mail ons op info@fixedip.be

Klaar voor je vaste IP?

Start vandaag nog en wees overal bereikbaar.