Fra 185.76 EUR

2.58 EUR md.  + 3  Måneder Gratis

enheder 1 konto

Se alle abonnementer

30 dages pengene-tilbage-garanti

Få fuld tilbagebetaling, hvis ApexGuard ikke lever op til dine forventninger.

Særtilbud | Spar 67%
FÅ APEX

Opsæt EdgeRouter og Ubiquiti med ApexGuard

Lær, hvordan du bruger ApexGuard

Kom i gang, og forbliv beskyttet

1. Hent oplysninger til IKEv2/IPsec fra ApexGuard

  1. Log ind på din ApexGuard-konto.
  2. Naviger til: Avancerede indstillingerOpsæt ApexGuard manueltServicelogin / IPsec-loginoplysninger.
  3. Find eller opret din forhåndsdelte nøgle (PSK) til IKEv2/IPsec, og noter serverendepunktet (f.eks. ikev2.apexguard.com) og godkendelsesparametrene.

Sørg for at have følgende oplysninger klar:

  • Serveradresse (f.eks. ikev2.apexguard.com eller IP).
  • Forhåndsdelt nøgle (PSK) eller certifikater til certifikatgodkendelse.
  • Brugernavn/adgangskode ved EAP til IKEv2.

2. Bekræft din EdgeRouter WAN-interface

  1. Find din WAN-interface (f.eks. eth0), som opretter forbindelse til internettet.
  2. Tjek dine LAN-interfaces (f.eks. eth1, eth2 eller switch0). Du skal bruge oplysningerne til NAT-regler og firewallindstillinger.

3. Aktivér IPsec og opret IKE-/ESP-grupper

EdgeOS bruger “IKE-grupper” (fase 1) og “ESP-grupper” (fase 2) til at definere sikkerhedsforslag (krypterings- og hashalgoritmer). Her er et eksempel med moderne krypteringsalgoritmer.

SSH ind på din EdgeRouter:

ssh ubnt@[router_ip_address]

Gå i konfigurationsmodus:

configure

Aktivér IPsec-behandling på WAN-interfacet (hvis ikke allerede gjort):

set vpn ipsec ipsec-interfaces interface eth0

Erstat eth0 med navnet på din egen WAN-interface.

Opret/rediger IKE-gruppe (fase 1-forslag):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Opret/rediger ESP-gruppe (fase 2-forslag):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Commit samt gem:

commit
save

4. Konfigurer IPsec-peer (ApexGuard-server)

Definer nu den fjerne peer (ApexGuards server til IKEv2). Eksemplet bruger en forhåndsdelt nøgle. Ved certifikatbaseret godkendelse eller EAP skal konfigurationen tilpasses.

I konfigurationsmodus:

configure

Angiv den fjerne peer (erstat ikev2.apexguard.com med den faktiske server eller IP):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Angiv din lokale IP (den offentlige IP på eth0) om nødvendigt:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Hvis routeren får sin IP automatisk (DHCP), kan du udelade local-address eller angive den eksplicit, hvis ApexGuard anbefaler det.

Tildel ESP-gruppen:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Definer de lokale og fjerne subnet til kryptering (site-til-site). Hvis du vil have al trafik fra dit LAN gennem VPN’en, skal du angive 0.0.0.0/0 på fjernsiden eller følge ApexGuards anbefalede fremgangsmåde:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Commit samt gem:

commit
save

5. (Valgfrit) Konfigurer XAUTH/EAP til brugergodkendelse med IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Hvis du tilsvarende bruger certifikatbaseret godkendelse, skal du:

  1. Upload dit CA- og klientcertifikat til /config/auth/ på routeren (via SCP eller en SFTP-klient).

Henvis til dem i opsætningen:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Konfigurer NAT- og firewallregler

Hvis trafik fra dit LAN (f.eks. 192.168.1.0/24) skal gå gennem ApexGuard-VPN’en, skal du typisk bruge en NAT-masquerade-regel (udgående NAT via IPsec) og muligvis justere firewallen. Policy-baseret routing kan også være nødvendig. Her er et eksempel:

NAT-regel (masquerade LAN-trafik gennem IPsec-tunnelen):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Vigtigt: På nogle EdgeRouter/EdgeOS-versioner kan du i stedet skulle bruge auto-firewall-nat-exclude eller policy-baseret routing, afhængigt af ApexGuards forventede trafikflow.

Firewall
Hvis du har en lokal firewalleth0 (WAN), skal du sikre, at IPsec-trafik (UDP/500, UDP/4500, ESP) er tilladt:

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Bemærk: Tilpas de præcise firewallnavne, regelnumre og interfacehenvisninger (f.eks. WAN_IN, WAN_LOCAL) efter din eksisterende opsætning.

7. Bekræft forbindelsen

Tjek IPsec-status:

run show vpn ipsec sa
  1. Se efter status ESTABLISHED eller “INSTALLED SA” for peer’en ikev2.apexguard.com.

Vis loggen:

run show log

Du bør se linjer, der indikerer en vellykket IKE-forhandling:

IPsec SA established tunnel mode ...
  1. Test trafikken:
    • Fra en LAN-klient (f.eks. en pc på 192.168.1.x) kan du besøge “What’s my IP” eller tjekke din IP på ApexGuards website for at bekræfte, at trafikken går gennem VPN’en.
    • Ved site-til-site kan du prøve at pinge en fjern-IP gennem tunnelen.

8. Yderligere kommandoer

Deaktiver IPsec-tunnelen

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Dette forhindrer routeren i at initiere eller svare på den angivne peer.

Genaktiver IPsec-tunnelen

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Skift til en anden ApexGuard-server

Rediger peer-konfigurationen, så den peger på en ny server (f.eks. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Eller opdater den eksisterende peer:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Var denne artikel nyttig?

Tak, du hjælper os med at blive bedre!