Nastavení firewallu IPFire pro připojení k ApexGuard
Co potřebujete
- IPFire (verze 2.27 nebo novější).
- ApexGuard – údaje IKEv2:
- Adresa serveru (např.
ikev2.apexguard.com) - Předsdílený klíč (PSK), obvykle v „Přihlašovacích údajích ke službě“ nebo „Ručním nastavení“.
- Adresa serveru (např.
- Vaše podsíť LAN (např.
192.168.0.0/24). - Přístup k rozhraní IPFire (obvykle
https://[IP_of_IPFire]:444).
1. Přihlášení k rozhraní IPFire
- V prohlížeči přejděte na
https://[IP_of_IPFire]:444. - Zadejte údaje správce admin.
2. Povolte IPsec v IPFire
- V horním menu přejděte na Firewall → IPsec.
- Je-li IPsec zastaven, klikněte na Spustit nebo Povolit.
3. Přidat nové připojení IPsec
- V sekci IPsec najděte Stav a řízení připojení.
- Zvolte Přidat či Nové IPsec připojení.
4. Základní nastavení IPsec
- Název připojení: Zadejte například
ApexGuard-PSK. - Místní podsíť:
- Pokud chcete, aby veškerý provoz LAN procházel přes ApexGuard, ponechte zde svou podsíť LAN (např.
192.168.0.0/24).
- Pokud chcete, aby veškerý provoz LAN procházel přes ApexGuard, ponechte zde svou podsíť LAN (např.
- Vzdálená podsíť:
- Pokud ApexGuard podporuje „veškerý provoz“, lze nastavit
0.0.0.0/0. - Někteří poskytovatelé pro plný tunel vyžadují jen
0.0.0.0/0.
- Pokud ApexGuard podporuje „veškerý provoz“, lze nastavit
- Brána (vzdálený hostitel/IP):
ikev2.apexguard.com(nebo doménu či IP serveru, kterou zobrazuje váš účet).
5. Metoda ověření: Předsdílený klíč (PSK)
- V sekci Metoda ověření vyberte PSK (předsdílený klíč).
- Předsdílený klíč: Zkopírujte a vložte klíč z ApexGuard.
(Pokud vám ApexGuard poskytl i uživatelské jméno/heslo pro XAUTH/EAP, viz Návod 2.)
6. Nastavení fáze 1 a fáze 2 (IKE a ESP)
- Fáze 1 (návrh IKE): Pro typické nastavení zvolte silnou sadu šifer, jako je
aes256-sha256-modp2048, nebo dle doporučení ApexGuard. - Fáze 2 (návrh ESP): Podobný přístup (např.
aes256-sha256). - Doba klíče: Běžně 28800 s (IKE), 3600 s (ESP). Pokud má ApexGuard vlastní doporučení, řiďte se jím.
7. Uložte a spusťte připojení
- Na Uložit.
- V přehledu IPsec se zobrazí vaše nové připojení
ApexGuard-PSK. - Přepněte na Povoleno a pak zvolte Uložit nebo Spustit.
8. Ověřte VPN tunel
- Zkontrolujte Stav připojení v sekci IPsec → Stav a řízení připojení.
- Úspěšný tunel obvykle zobrazuje stav Navázáno nebo Připojeno.
- Protokoly → Systémové protokoly → IPsec: „IKE negotiation successfully completed“ nebo podobné.
9. NAT (volitelně)
- Mnoho domácích sítí má LAN za IPFire a obvykle používá maskování na rozhraní RED/WAN.
Pokud ApexGuard vyžaduje NAT veškerého provozu LAN přes VPN, můžete přidat vlastní pravidlo firewallu:
iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o ipsec0 -j MASQUERADE
- Nahraďte:
192.168.0.0/24vaší sítí LAN.ipsec0skutečným názvem rozhraní IPsec (někdyipsec1nebo podobně).
10. Otestujte připojení
- Ze zařízení LAN (např. PC na
192.168.0.x) otevřete „What’s my IP“ nebo ovládací panel ApexGuard. - Pokud je vše správně, uvidíte, že vaše veřejná IP je IP adresa ApexGuard, což potvrzuje, že veškerý provoz prochází tunelem.
Byl tento článek užitečný?
Děkujeme, pomáháte nám být lepší!