Od 185.76 EUR

2.58 EUR měs.  + 3  Měsíce Zdarma

zařízení 1 účet

Zobrazit všechny tarify

30denní záruka vrácení peněz

Pokud ApexGuard nesplní vaše očekávání, obdržíte plnou náhradu.

Speciální nabídka | Ušetřete 67%
ZÍSKEJTE APEX

Nastavení EdgeRouter a Ubiquiti s ApexGuard

Zjistěte, jak používat ApexGuard

Začněte a zůstaňte chráněni

1. Získejte přístupové údaje IKEv2/IPsec z ApexGuard

  1. Přihlaste se k účtu ApexGuard.
  2. Přejděte na: Pokročilá nastaveníNastavit ApexGuard ručněPřihlašovací údaje ke službě / IPsec.
  3. Vyhledejte nebo vytvořte předsdílený klíč (PSK) IKEv2/IPsec a poznamenejte adresu serveru (např. ikev2.apexguard.com) a parametry ověření uživatele.

Ujistěte se, že máte po ruce následující údaje:

  • Adresa serveru (např. ikev2.apexguard.com nebo IP).
  • Předsdílený klíč (PSK) nebo certifikáty (při ověření certifikátem).
  • Jméno/heslo při použití EAP pro IKEv2.

2. Ověřte rozhraní WAN routeru EdgeRouter

  1. Zjistěte rozhraní WAN (např. eth0), které se připojuje k internetu.
  2. Zkontrolujte rozhraní LAN (např. eth1, eth2 nebo switch0). Tuto informaci budete potřebovat pro pravidla NAT a nastavení firewallu.

3. Povolte IPsec a vytvořte skupiny IKE/ESP

EdgeOS používá „skupiny IKE“ (fáze 1) a „skupiny ESP“ (fáze 2) k definování bezpečnostních návrhů (šifrovací a hašovací algoritmy). Níže je uveden příklad sady s moderními šiframi.

SSH přístup k EdgeRouteru:

ssh ubnt@[router_ip_address]

Otevřete režim konfigurace:

configure

Povolte zpracování IPsec na rozhraní WAN (pokud ještě není povoleno):

set vpn ipsec ipsec-interfaces interface eth0

Nahraďte eth0 skutečným názvem vašeho WAN rozhraní.

Vytvořte/upravte skupinu IKE (pro fázi 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Vytvořte/upravte skupinu ESP (pro fázi 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Potvrďte, uložte:

commit
save

4. Nastavte partnera IPsec (server ApexGuard)

Nyní definujte vzdáleného partnera (server IKEv2 ApexGuard). Tento příklad používá předsdílený klíč. Při ověřování certifikátem nebo EAP postup upravte.

V konfiguračním režimu:

configure

Nastavte vzdáleného partnera (ikev2.apexguard.com nahraďte serverem nebo IP):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Zadejte místní IP (veřejnou IP na eth0), je-li třeba:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Pokud router získává IP automaticky (DHCP), můžete local-address vynechat nebo jej nastavit, pokud to ApexGuard doporučuje.

Přiřaďte skupinu ESP:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Definujte místní a vzdálené podsítě pro šifrování (site-to-site). Chcete-li všechen provoz LAN vést přes VPN, nastavte na vzdálené straně 0.0.0.0/0 nebo použijte postup doporučený ApexGuard:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Potvrďte, uložte:

commit
save

5. (Volitelné) Nastavte XAUTH/EAP pro ověřování uživatelů IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Podobně, při použití ověřování certifikátem budete muset:

  1. Nahrajte CA a klientské certifikáty do /config/auth/ na routeru (přes SCP nebo klienta SFTP).

Odkažte se na ně v konfiguraci:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Nastavte pravidla NAT a firewallu

Pokud chcete, aby provoz z vaší sítě LAN (např. 192.168.1.0/24) směřoval přes VPN ApexGuard, obvykle potřebujete pravidlo NAT masquerade (odchozí NAT přes IPsec) a případně úpravy firewallu. Může být také potřeba směrování na základě zásad. Níže je uveden příklad:

Pravidlo NAT (maskování provozu LAN přes tunel IPsec):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Důležité: U některých verzí EdgeRouter/EdgeOS možná budete muset místo toho použít auto-firewall-nat-exclude nebo směrování na základě zásad, v závislosti na tom, jak ApexGuard očekává tok provozu.

Firewall
Pokud máte místní firewall na rozhraní eth0 (WAN), povolte provoz IPsec (UDP/500, UDP/4500, ESP):

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Poznámka: Přesné názvy firewallu, čísla pravidel a odkazy na rozhraní (např. WAN_IN, WAN_LOCAL) upravte podle vašeho stávajícího nastavení.

7. Ověření připojení VPN

Ověřte stav IPsec:

run show vpn ipsec sa
  1. Vyhledejte stav ESTABLISHED nebo „INSTALLED SA“ pro partnera ikev2.apexguard.com.

Výpis logů:

run show log

Měli byste vidět řádky indikující úspěšné vyjednávání IKE:

IPsec SA established tunnel mode ...
  1. Otestujte provoz:
    • Z klienta LAN (LAN client; např. PC na 192.168.1.x) otevřete „What’s my IP“ nebo zkontrolujte údaje IP (IP info) na webu ApexGuard a ověřte, že provoz prochází přes VPN.
    • Při nastavení site-to-site zkuste přes tunel ping na vzdálenou IP (remote IP).

8. Další příkazy EdgeOS

Deaktivace tunelu IPsec

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Tím zabráníte routeru v navazování nebo odpovídání na daného partnera.

Opět aktivujte tunel IPsec

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Přepnutí na jiný VPN server ApexGuard

Upravte konfiguraci partnera pro nový server VPN (např. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Nebo upravte stávajícího partnera:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Byl tento článek užitečný?

Děkujeme, pomáháte nám být lepší!