Nastavení ApexGuard na firmwaru AsusWRT-Merlin
1. Předpoklady:
- Router Asus s firmwarem AsusWRT-Merlin (např. verze 384.19 nebo vyšší).
- Na routeru povolte SSH/příkazovou řádku.
- V GUI Merlin:
- Přejděte na Administration → System.
- Zapněte SSH a nastavte přihlašovací údaje.
- V GUI Merlin:
- Přihlašovací údaje IKEv2 ApexGuard (adresa serveru, sdílený klíč, údaje uživatele nebo certifikáty).
- Entware nainstalovaný na vašem routeru (pro instalaci strongSwan).
Pokud jste Entware ještě nenainstalovali, postupujte podle wiki instalace Entware pro AsusWRT-Merlin.
2. Instalace strongSwan přes Entware
Připojte se k routeru přes SSH v terminálu (PuTTY, Terminal atd.):
ssh admin@192.168.1.1
- Nahraďte
admina192.168.1.1svým uživatelským jménem/IP, pokud jsou jiné.
Obnovte seznam balíčků Entware:
opkg update
Instalace strongSwan:
opkg install strongswan
- Nainstaluje základní binární soubory strongSwan IKEv2/IPsec.
(Volitelné) Nainstalujte další doplňky, pokud je vyžaduje ApexGuard (např. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls nebo jiné):
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...
3. Zjistěte podrobnosti IKEv2 ApexGuard
- Přihlaste se k účtu ApexGuard.
- Přejděte na Pokročilá nastavení → Nastavit ApexGuard ručně → Přihlašovací údaje služby / IPsec.
- Poznamenejte si:
- Adresu serveru (např.
ikev2.apexguard.comnebo IP). - Předsdílený klíč (PSK) pro IKEv2 s PSK.
- Uživatelské jméno/heslo (pro EAP).
- Soubory certifikátů (pro certifikáty).
- Adresu serveru (např.
V tomto příkladu předpokládáme:
- Server:
ikev2.apexguard.com - PSK:
YOUR_PSK_HERE - Jméno lokálního uživatele (EAP):
YOUR_USER_HERE - Ukážeme si základní příklad s PSK.
4. Vytvořte/upravte konfiguraci strongSwan
Konfigurace strongSwan je v souborech /opt/etc/strongswan.conf a /opt/etc/ipsec.conf (někdy i /opt/etc/ipsec.secrets). Níže je minimální příklad pro scénář „road warrior“ založený na PSK. Upravte jej podle doporučených návrhů fáze 1/fáze 2 služby ApexGuard.
4.1 strongswan.conf
Vytvořte nebo upravte soubor /opt/etc/strongswan.conf:
# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}
Jde o základní konfiguraci, která démonu charon (IKE) říká, aby načetl moduly a nastavil soubor protokolu.
4.2 ipsec.conf
Vytvořte nebo upravte /opt/etc/ipsec.conf:
# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0 # If you want to route all traffic
auto=add
Pozn.
ike = aes256-sha512-modp2048!aesp = aes256-sha512!jsou příklady. Použijte šifry doporučené službou ApexGuard.auto=addznamená, že připojení pouze přidáme a spustíme jej ručně nebo pomocíipsec up apexguard-ikev2. Alternativně použijteauto=start, pokud chcete, aby se tunel spouštěl automaticky při startu.
4.3 ipsec.secrets
Vytvořte či upravte /opt/etc/ipsec.secrets pro předsdílený klíč:
# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"
Pokud potřebujete jinou identitu nebo přihlašovací údaje uživatele přes EAP, syntaxe se změní. Například:
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
5. Spuštění strongSwan při startu systému
Spusťte strongSwan ručně:
ipsec start
Test konfigurace:
ipsec up apexguard-ikev2
- Pokud je vše správně, měli byste vidět zprávy o vyjednávání zakončené něčím jako
connection 'apexguard-ikev2' established successfully. - Pokud ne, hledejte chyby v
/opt/var/log/strongswan.log.
Vytvořte nebo upravte /jffs/scripts/post-mount (pokud neexistuje, vytvořte jej pomocí chmod +x /jffs/scripts/post-mount):
#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
- Alternativně přidejte příkazy do
/jffs/scripts/services-startnebo podobného spouštěcího skriptu. Klíčové je zajistit, že je Entware připojen ještě před spuštěním strongSwan.
6. Směrování dle zásad nebo NAT (volitelně)
6.1 Policy routing
Pokud chcete, aby všechna zařízení LAN směrovala provoz přes tunel IKEv2, nastavte směrování dle zásad nebo ručně přidejte trasy. Například v GUI Merlin:
- Přejděte na LAN → Route (nebo Firewall → Routing rules pro PBR).
- Přidejte statické trasy nebo pravidla, aby podsíť LAN používala rozhraní tunelu IPsec.
strongSwan ve výchozím nastavení „instaluje trasy“, pokud použijete leftsourceip=%config a install_routes=yes (v strongswan.conf). Může být také potřeba pravidlo NAT, pokud server ApexGuard očekává provoz s NAT.
6.2 NAT na routeru:
Vytvořte/upravte /jffs/scripts/firewall-start:
#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
- Nahraďte
ipsec0skutečným názvem rozhraní, které strongSwan používá (někdyip_vti0,vti1apod., podle konfigurace).
Povolte spouštění:
chmod +x /jffs/scripts/firewall-start
Zkontrolujte logy (ipsec statusall) nebo ip a a ověřte název rozhraní IPsec.
7. (Volitelně) Certifikáty nebo EAP pro ověření IKEv2
- Nahrajte svou CA, klientský certifikát a klíč do
/opt/etc/ipsec.d/(např.cacerts/,certs/,private/).
Upravte /opt/etc/ipsec.conf:
ini
leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
- Upravte
/opt/etc/ipsec.secretspro soukromý klíč, pokud je chráněný heslovou frází.
Instalujte moduly EAP:
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
V ipsec.conf:
ini
leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk # or rightauth=eap, depending on apexguard requirements
V ipsec.secrets:
ini
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
8. Ověřte VPN tunel
Zkontrolujte stav:
ipsec status
ipsec statusall
- Měli byste vidět připojení
apexguard-ikev2jako „ESTABLISHED“ nebo „INSTALLED“. - Otestujte provoz:
- Ze zařízení LAN otevřete stránku „jaká je moje IP“ nebo panel ApexGuard a ověřte, že veřejná IP odpovídá VPN.
- Pokud vidíte IP poskytovatele, může být nutné směrování dle zásad, NAT nebo kontrola tunelu.
9. Volitelné: Kill switch a pojistka
V GUI Merlin je kill switch pro OpenVPN vestavěný; pro IPsec jej musíte vytvořit skriptem:
- Přidejte pravidla iptables do
firewall-starta při výpadkuipsec0zablokujte odchozí provoz.
Jako příklad:
#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
- Podle potřeby upravte názvy rozhraní, podsítě a pořadí řetězců.
Byl tento článek užitečný?
Děkujeme, pomáháte nám být lepší!