Od 185.76 EUR

2.58 EUR měs.  + 3  Měsíce Zdarma

zařízení 1 účet

Zobrazit všechny tarify

30denní záruka vrácení peněz

Pokud ApexGuard nesplní vaše očekávání, obdržíte plnou náhradu.

Speciální nabídka | Ušetřete 67%
ZÍSKEJTE APEX

Nastavení ApexGuard na firmwaru AsusWRT-Merlin

Zjistěte, jak používat ApexGuard

Začněte a zůstaňte chráněni

1. Předpoklady:

  1. Router Asus s firmwarem AsusWRT-Merlin (např. verze 384.19 nebo vyšší).
  2. Na routeru povolte SSH/příkazovou řádku.
    • V GUI Merlin:
      • Přejděte na AdministrationSystem.
      • Zapněte SSH a nastavte přihlašovací údaje.
  3. Přihlašovací údaje IKEv2 ApexGuard (adresa serveru, sdílený klíč, údaje uživatele nebo certifikáty).
  4. Entware nainstalovaný na vašem routeru (pro instalaci strongSwan).

Pokud jste Entware ještě nenainstalovali, postupujte podle wiki instalace Entware pro AsusWRT-Merlin.

2. Instalace strongSwan přes Entware

Připojte se k routeru přes SSH v terminálu (PuTTY, Terminal atd.):

ssh admin@192.168.1.1
  1. Nahraďte admin a 192.168.1.1 svým uživatelským jménem/IP, pokud jsou jiné.

Obnovte seznam balíčků Entware:

opkg update

Instalace strongSwan:

opkg install strongswan
  1. Nainstaluje základní binární soubory strongSwan IKEv2/IPsec.

(Volitelné) Nainstalujte další doplňky, pokud je vyžaduje ApexGuard (např. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls nebo jiné):

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...

3. Zjistěte podrobnosti IKEv2 ApexGuard

  1. Přihlaste se k účtu ApexGuard.
  2. Přejděte na Pokročilá nastaveníNastavit ApexGuard ručněPřihlašovací údaje služby / IPsec.
  3. Poznamenejte si:
    • Adresu serveru (např. ikev2.apexguard.com nebo IP).
    • Předsdílený klíč (PSK) pro IKEv2 s PSK.
    • Uživatelské jméno/heslo (pro EAP).
    • Soubory certifikátů (pro certifikáty).

V tomto příkladu předpokládáme:

  • Server: ikev2.apexguard.com
  • PSK: YOUR_PSK_HERE
  • Jméno lokálního uživatele (EAP): YOUR_USER_HERE
  • Ukážeme si základní příklad s PSK.

4. Vytvořte/upravte konfiguraci strongSwan

Konfigurace strongSwan je v souborech /opt/etc/strongswan.conf a /opt/etc/ipsec.conf (někdy i /opt/etc/ipsec.secrets). Níže je minimální příklad pro scénář „road warrior“ založený na PSK. Upravte jej podle doporučených návrhů fáze 1/fáze 2 služby ApexGuard.

4.1 strongswan.conf

Vytvořte nebo upravte soubor /opt/etc/strongswan.conf:

# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}

Jde o základní konfiguraci, která démonu charon (IKE) říká, aby načetl moduly a nastavil soubor protokolu.

4.2 ipsec.conf

Vytvořte nebo upravte /opt/etc/ipsec.conf:

# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config     # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0   # If you want to route all traffic
auto=add

Pozn.

  • ike = aes256-sha512-modp2048! a esp = aes256-sha512! jsou příklady. Použijte šifry doporučené službou ApexGuard.
  • auto=add znamená, že připojení pouze přidáme a spustíme jej ručně nebo pomocí ipsec up apexguard-ikev2. Alternativně použijte auto=start, pokud chcete, aby se tunel spouštěl automaticky při startu.

4.3 ipsec.secrets

Vytvořte či upravte /opt/etc/ipsec.secrets pro předsdílený klíč:

# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"

Pokud potřebujete jinou identitu nebo přihlašovací údaje uživatele přes EAP, syntaxe se změní. Například:

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

5. Spuštění strongSwan při startu systému

Spusťte strongSwan ručně:

ipsec start

Test konfigurace:

ipsec up apexguard-ikev2
  • Pokud je vše správně, měli byste vidět zprávy o vyjednávání zakončené něčím jako connection 'apexguard-ikev2' established successfully.
  • Pokud ne, hledejte chyby v /opt/var/log/strongswan.log.

Vytvořte nebo upravte /jffs/scripts/post-mount (pokud neexistuje, vytvořte jej pomocí chmod +x /jffs/scripts/post-mount):

#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
  • Alternativně přidejte příkazy do /jffs/scripts/services-start nebo podobného spouštěcího skriptu. Klíčové je zajistit, že je Entware připojen ještě před spuštěním strongSwan.

6. Směrování dle zásad nebo NAT (volitelně)

6.1 Policy routing

Pokud chcete, aby všechna zařízení LAN směrovala provoz přes tunel IKEv2, nastavte směrování dle zásad nebo ručně přidejte trasy. Například v GUI Merlin:

  1. Přejděte na LANRoute (nebo FirewallRouting rules pro PBR).
  2. Přidejte statické trasy nebo pravidla, aby podsíť LAN používala rozhraní tunelu IPsec.

strongSwan ve výchozím nastavení „instaluje trasy“, pokud použijete leftsourceip=%config a install_routes=yes (v strongswan.conf). Může být také potřeba pravidlo NAT, pokud server ApexGuard očekává provoz s NAT.

6.2 NAT na routeru:

Vytvořte/upravte /jffs/scripts/firewall-start:

#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
  1. Nahraďte ipsec0 skutečným názvem rozhraní, které strongSwan používá (někdy ip_vti0, vti1 apod., podle konfigurace).

Povolte spouštění:

chmod +x /jffs/scripts/firewall-start

Zkontrolujte logy (ipsec statusall) nebo ip a a ověřte název rozhraní IPsec.

7. (Volitelně) Certifikáty nebo EAP pro ověření IKEv2

  • Nahrajte svou CA, klientský certifikát a klíč do /opt/etc/ipsec.d/ (např. cacerts/, certs/, private/).

Upravte /opt/etc/ipsec.conf:
ini

leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
  • Upravte /opt/etc/ipsec.secrets pro soukromý klíč, pokud je chráněný heslovou frází.

Instalujte moduly EAP:

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity

V ipsec.conf:
ini

leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk  # or rightauth=eap, depending on apexguard requirements

V ipsec.secrets:
ini

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

8. Ověřte VPN tunel

Zkontrolujte stav:

ipsec status
ipsec statusall
  1. Měli byste vidět připojení apexguard-ikev2 jako „ESTABLISHED“ nebo „INSTALLED“.
  2. Otestujte provoz:
    • Ze zařízení LAN otevřete stránku „jaká je moje IP“ nebo panel ApexGuard a ověřte, že veřejná IP odpovídá VPN.
    • Pokud vidíte IP poskytovatele, může být nutné směrování dle zásad, NAT nebo kontrola tunelu.

9. Volitelné: Kill switch a pojistka

V GUI Merlin je kill switch pro OpenVPN vestavěný; pro IPsec jej musíte vytvořit skriptem:

  1. Přidejte pravidla iptables do firewall-start a při výpadku ipsec0 zablokujte odchozí provoz.

Jako příklad:

#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
  1. Podle potřeby upravte názvy rozhraní, podsítě a pořadí řetězců.

Byl tento článek užitečný?

Děkujeme, pomáháte nám být lepší!