Nastavení EdgeRouter a Ubiquiti s ApexGuard
1. Získejte přístupové údaje IKEv2/IPsec z ApexGuard
- Přihlaste se k účtu ApexGuard.
- Přejděte na: Pokročilá nastavení → Nastavit ApexGuard ručně → Přihlašovací údaje ke službě / IPsec.
- Vyhledejte nebo vytvořte předsdílený klíč (PSK) IKEv2/IPsec a poznamenejte adresu serveru (např.
ikev2.apexguard.com) a parametry ověření uživatele.
Ujistěte se, že máte po ruce následující údaje:
- Adresa serveru (např.
ikev2.apexguard.comnebo IP). - Předsdílený klíč (PSK) nebo certifikáty (při ověření certifikátem).
- Jméno/heslo při použití EAP pro IKEv2.
2. Ověřte rozhraní WAN routeru EdgeRouter
- Zjistěte rozhraní WAN (např.
eth0), které se připojuje k internetu. - Zkontrolujte rozhraní LAN (např.
eth1,eth2neboswitch0). Tuto informaci budete potřebovat pro pravidla NAT a nastavení firewallu.
3. Povolte IPsec a vytvořte skupiny IKE/ESP
EdgeOS používá „skupiny IKE“ (fáze 1) a „skupiny ESP“ (fáze 2) k definování bezpečnostních návrhů (šifrovací a hašovací algoritmy). Níže je uveden příklad sady s moderními šiframi.
SSH přístup k EdgeRouteru:
ssh ubnt@[router_ip_address]
Otevřete režim konfigurace:
configure
Povolte zpracování IPsec na rozhraní WAN (pokud ještě není povoleno):
set vpn ipsec ipsec-interfaces interface eth0
Nahraďte eth0 skutečným názvem vašeho WAN rozhraní.
Vytvořte/upravte skupinu IKE (pro fázi 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Vytvořte/upravte skupinu ESP (pro fázi 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Potvrďte, uložte:
commit
save
4. Nastavte partnera IPsec (server ApexGuard)
Nyní definujte vzdáleného partnera (server IKEv2 ApexGuard). Tento příklad používá předsdílený klíč. Při ověřování certifikátem nebo EAP postup upravte.
V konfiguračním režimu:
configure
Nastavte vzdáleného partnera (ikev2.apexguard.com nahraďte serverem nebo IP):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Zadejte místní IP (veřejnou IP na eth0), je-li třeba:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Pokud router získává IP automaticky (DHCP), můžete local-address vynechat nebo jej nastavit, pokud to ApexGuard doporučuje.
Přiřaďte skupinu ESP:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Definujte místní a vzdálené podsítě pro šifrování (site-to-site). Chcete-li všechen provoz LAN vést přes VPN, nastavte na vzdálené straně 0.0.0.0/0 nebo použijte postup doporučený ApexGuard:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Potvrďte, uložte:
commit
save
5. (Volitelné) Nastavte XAUTH/EAP pro ověřování uživatelů IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Podobně, při použití ověřování certifikátem budete muset:
- Nahrajte CA a klientské certifikáty do
/config/auth/na routeru (přes SCP nebo klienta SFTP).
Odkažte se na ně v konfiguraci:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Nastavte pravidla NAT a firewallu
Pokud chcete, aby provoz z vaší sítě LAN (např. 192.168.1.0/24) směřoval přes VPN ApexGuard, obvykle potřebujete pravidlo NAT masquerade (odchozí NAT přes IPsec) a případně úpravy firewallu. Může být také potřeba směrování na základě zásad. Níže je uveden příklad:
Pravidlo NAT (maskování provozu LAN přes tunel IPsec):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Důležité: U některých verzí EdgeRouter/EdgeOS možná budete muset místo toho použít auto-firewall-nat-exclude nebo směrování na základě zásad, v závislosti na tom, jak ApexGuard očekává tok provozu.
Firewall
Pokud máte místní firewall na rozhraní eth0 (WAN), povolte provoz IPsec (UDP/500, UDP/4500, ESP):
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Poznámka: Přesné názvy firewallu, čísla pravidel a odkazy na rozhraní (např. WAN_IN, WAN_LOCAL) upravte podle vašeho stávajícího nastavení.
7. Ověření připojení VPN
Ověřte stav IPsec:
run show vpn ipsec sa
- Vyhledejte stav ESTABLISHED nebo „INSTALLED SA“ pro partnera
ikev2.apexguard.com.
Výpis logů:
run show log
Měli byste vidět řádky indikující úspěšné vyjednávání IKE:
IPsec SA established tunnel mode ...
- Otestujte provoz:
- Z klienta LAN (LAN client; např. PC na 192.168.1.x) otevřete „What’s my IP“ nebo zkontrolujte údaje IP (IP info) na webu ApexGuard a ověřte, že provoz prochází přes VPN.
- Při nastavení site-to-site zkuste přes tunel ping na vzdálenou IP (remote IP).
8. Další příkazy EdgeOS
Deaktivace tunelu IPsec
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Tím zabráníte routeru v navazování nebo odpovídání na daného partnera.
Opět aktivujte tunel IPsec
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Přepnutí na jiný VPN server ApexGuard
Upravte konfiguraci partnera pro nový server VPN (např. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Nebo upravte stávajícího partnera:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Byl tento článek užitečný?
Děkujeme, pomáháte nám být lepší!