OPNsense — Kiến trúc VPN HA
FortiGate · VMware Workstation · OpenVPN · Giám sát · Backup
Đang mô phỏng
Sơ đồ logic · 8 nhóm luồng
Tất cả các luồng · Chọn một số để xem riêng

Sơ đồ tự co giãn theo khung. Mở toàn màn hình để xem rõ hơn.

KIẾN TRÚC CLUSTER OPNsense VPN HA

VPN từ xa · FortiGate NAT · CARP · pfsync · XMLRPC · 4 network trên VMware

VPN client · User từ xa

WindowsOpenVPN Connect
macOSOpenVPN Connect
LinuxOpenVPN Client
iOS / AndroidOpenVPN Connect

Truy cập qua Internet · UDP 1325

Quản trị hệ thống

Admin truy cập Web UI / SSH bằng địa chỉ riêng của từng node.

  • Giới hạn IP nguồn quản trị
  • Không công khai Web UI / SSH qua NAT VPN

Xác thực & phân quyền

  • Username / Password + TOTP
  • Mỗi user một client certificate
  • CSO / IP VPN riêng / RBAC
  • Split tunnel: chỉ tới network nội bộ

Split DNS

Domain nội bộ → internal-dns.
Domain khác dùng DNS của client.

DNS chỉ phân giải tên; quyền truy cập do firewall / RBAC quyết định.

Internet

vpn.example.com

Địa chỉ public của dịch vụ VPN

FortiGate

NAT / Port Forward

UDP 1325 → WAN CARP VIP

CARP VIP · WAN

wan-carp-vip

VMnet8 · Điểm vào chung

Cluster OPNsense VPN HA

MASTER / BACKUP · Không load balancing
OPNsense 01
MASTER
WANopnsense01-wan LANopnsense01-lan pfsyncopnsense01-pfsync XMLRPCNIC riêng · VMnet3
OPNsense 02
BACKUP
WANopnsense02-wan LANopnsense02-lan pfsyncopnsense02-pfsync XMLRPCNIC riêng · VMnet3

Network nội bộ · VMware Workstation

VMnet8 — WAN

wan-network/24

Kết nối FortiGate / CARP VIP

VMnet1 — LAN

lan-network/24

VM và dịch vụ nội bộ

VMnet2 — pfsync

pfsync-network/24

Đồng bộ firewall states

VMnet3 — XMLRPC

xmlrpc-network/24

Đồng bộ cấu hình

VM và dịch vụ nội bộ nằm trong LAN. Mỗi node OPNsense kết nối cả 4 VMnet; VPN pool thuộc tunnel network riêng.

Dịch vụ nội bộ · Qua VPN

Nextcloud
Monitor
Document

Tên domain đã ẩn: drive.example.com, monitor.example.com, document.example.com. Chỉ truy cập tài nguyên được cấp quyền.

Giám sát & cảnh báo

Zabbix Serverzabbix-server
  • OPNsense, CARP và OpenVPN
  • CPU, RAM, disk và interface
  • Certificate sắp hết hạn → Telegram
  • Trạng thái và khả năng truy cập dịch vụ

Backup cấu hình · SFTP

Synology NASbackup-nas · Key authentication

Mỗi node backup cấu hình XML hằng ngày vào thư mục riêng:

/volume1/backups/opnsense/
├─ primary/
└─ secondary/
1 VIP → node đang giữ vai trò MASTER 2 CARP · WAN / LAN VIP chỉ thuộc một node tại một thời điểm 3 pfsync · Đồng bộ state VMnet2 · pfsync-network/24 4 XMLRPC · Cấu hình 01 → 02 VMnet3 · xmlrpc-network/24 5 VPN → LAN / Dịch vụ 6 7 8

Chọn luồng để xem chi tiết

Đường truy cập VPN

Internet → FortiGate NAT
↓
WAN CARP VIP → MASTER
↓
OpenVPN → Firewall / RBAC
↓
LAN / Dịch vụ nội bộ

Tách biệt các cơ chế HA

  • CARP: quyền giữ VIP
  • pfsync: firewall states
  • XMLRPC: cấu hình đã chọn
  • Không có XMLRPC ngược 02 → 01
  • Backup trên NAS: lưu bản cấu hình, độc lập với đồng bộ HA

Lưu ý khi đọc sơ đồ

Failover có thể ngắt VPN session; client cần kết nối lại. pfsync không đồng bộ OpenVPN session.

Đường nét đứt là quan hệ logic. Kiểm tra trạng thái MASTER / BACKUP tại Web UI của từng node.

IP và domain thực đã được thay bằng placeholder.