VPN client · User từ xa
WindowsOpenVPN Connect
macOSOpenVPN Connect
LinuxOpenVPN Client
iOS / AndroidOpenVPN Connect
Truy cập qua Internet · UDP 1325
Quản trị hệ thống
Admin truy cập Web UI / SSH bằng địa chỉ riêng của từng node.
- Giới hạn IP nguồn quản trị
- Không công khai Web UI / SSH qua NAT VPN
Xác thực & phân quyền
- Username / Password + TOTP
- Mỗi user một client certificate
- CSO / IP VPN riêng / RBAC
- Split tunnel: chỉ tới network nội bộ
Split DNS
Domain nội bộ → internal-dns.
Domain khác dùng DNS của client.
DNS chỉ phân giải tên; quyền truy cập do firewall / RBAC quyết định.
Internet
vpn.example.comĐịa chỉ public của dịch vụ VPN
→
FortiGate
NAT / Port ForwardUDP 1325 → WAN CARP VIP
→
CARP VIP · WAN
wan-carp-vipVMnet8 · Điểm vào chung
Cluster OPNsense VPN HA
MASTER / BACKUP · Không load balancing
WANopnsense01-wan
LANopnsense01-lan
pfsyncopnsense01-pfsync
XMLRPCNIC riêng · VMnet3
WANopnsense02-wan
LANopnsense02-lan
pfsyncopnsense02-pfsync
XMLRPCNIC riêng · VMnet3
Network nội bộ · VMware Workstation
VMnet8 — WAN
wan-network/24Kết nối FortiGate / CARP VIP
VMnet1 — LAN
lan-network/24VM và dịch vụ nội bộ
VMnet2 — pfsync
pfsync-network/24Đồng bộ firewall states
VMnet3 — XMLRPC
xmlrpc-network/24Đồng bộ cấu hình
VM và dịch vụ nội bộ nằm trong LAN. Mỗi node OPNsense kết nối cả 4 VMnet; VPN pool thuộc tunnel network riêng.
Dịch vụ nội bộ · Qua VPN
Nextcloud
Monitor
Document
Tên domain đã ẩn: drive.example.com, monitor.example.com, document.example.com. Chỉ truy cập tài nguyên được cấp quyền.
Giám sát & cảnh báo
Zabbix Serverzabbix-server
- OPNsense, CARP và OpenVPN
- CPU, RAM, disk và interface
- Certificate sắp hết hạn → Telegram
- Trạng thái và khả năng truy cập dịch vụ
Backup cấu hình · SFTP
Synology NASbackup-nas · Key authentication
Mỗi node backup cấu hình XML hằng ngày vào thư mục riêng:
/volume1/backups/opnsense/
├─ primary/
└─ secondary/
Chọn luồng để xem chi tiết
Đường truy cập VPN
Internet → FortiGate NAT
↓
WAN CARP VIP → MASTER
↓
OpenVPN → Firewall / RBAC
↓
LAN / Dịch vụ nội bộ
Tách biệt các cơ chế HA
- CARP: quyền giữ VIP
- pfsync: firewall states
- XMLRPC: cấu hình đã chọn
- Không có XMLRPC ngược 02 → 01
- Backup trên NAS: lưu bản cấu hình, độc lập với đồng bộ HA
Lưu ý khi đọc sơ đồ
Failover có thể ngắt VPN session; client cần kết nối lại. pfsync không đồng bộ OpenVPN session.
Đường nét đứt là quan hệ logic. Kiểm tra trạng thái MASTER / BACKUP tại Web UI của từng node.
IP và domain thực đã được thay bằng placeholder.