Opsæt EdgeRouter og Ubiquiti med ApexGuard
1. Hent oplysninger til IKEv2/IPsec fra ApexGuard
- Log ind på din ApexGuard-konto.
- Naviger til: Avancerede indstillinger → Opsæt ApexGuard manuelt → Servicelogin / IPsec-loginoplysninger.
- Find eller opret din forhåndsdelte nøgle (PSK) til IKEv2/IPsec, og noter serverendepunktet (f.eks.
ikev2.apexguard.com) og godkendelsesparametrene.
Sørg for at have følgende oplysninger klar:
- Serveradresse (f.eks.
ikev2.apexguard.comeller IP). - Forhåndsdelt nøgle (PSK) eller certifikater til certifikatgodkendelse.
- Brugernavn/adgangskode ved EAP til IKEv2.
2. Bekræft din EdgeRouter WAN-interface
- Find din WAN-interface (f.eks.
eth0), som opretter forbindelse til internettet. - Tjek dine LAN-interfaces (f.eks.
eth1,eth2ellerswitch0). Du skal bruge oplysningerne til NAT-regler og firewallindstillinger.
3. Aktivér IPsec og opret IKE-/ESP-grupper
EdgeOS bruger “IKE-grupper” (fase 1) og “ESP-grupper” (fase 2) til at definere sikkerhedsforslag (krypterings- og hashalgoritmer). Her er et eksempel med moderne krypteringsalgoritmer.
SSH ind på din EdgeRouter:
ssh ubnt@[router_ip_address]
Gå i konfigurationsmodus:
configure
Aktivér IPsec-behandling på WAN-interfacet (hvis ikke allerede gjort):
set vpn ipsec ipsec-interfaces interface eth0
Erstat eth0 med navnet på din egen WAN-interface.
Opret/rediger IKE-gruppe (fase 1-forslag):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Opret/rediger ESP-gruppe (fase 2-forslag):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Commit samt gem:
commit
save
4. Konfigurer IPsec-peer (ApexGuard-server)
Definer nu den fjerne peer (ApexGuards server til IKEv2). Eksemplet bruger en forhåndsdelt nøgle. Ved certifikatbaseret godkendelse eller EAP skal konfigurationen tilpasses.
I konfigurationsmodus:
configure
Angiv den fjerne peer (erstat ikev2.apexguard.com med den faktiske server eller IP):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Angiv din lokale IP (den offentlige IP på eth0) om nødvendigt:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Hvis routeren får sin IP automatisk (DHCP), kan du udelade local-address eller angive den eksplicit, hvis ApexGuard anbefaler det.
Tildel ESP-gruppen:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Definer de lokale og fjerne subnet til kryptering (site-til-site). Hvis du vil have al trafik fra dit LAN gennem VPN’en, skal du angive 0.0.0.0/0 på fjernsiden eller følge ApexGuards anbefalede fremgangsmåde:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Commit samt gem:
commit
save
5. (Valgfrit) Konfigurer XAUTH/EAP til brugergodkendelse med IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Hvis du tilsvarende bruger certifikatbaseret godkendelse, skal du:
- Upload dit CA- og klientcertifikat til
/config/auth/på routeren (via SCP eller en SFTP-klient).
Henvis til dem i opsætningen:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Konfigurer NAT- og firewallregler
Hvis trafik fra dit LAN (f.eks. 192.168.1.0/24) skal gå gennem ApexGuard-VPN’en, skal du typisk bruge en NAT-masquerade-regel (udgående NAT via IPsec) og muligvis justere firewallen. Policy-baseret routing kan også være nødvendig. Her er et eksempel:
NAT-regel (masquerade LAN-trafik gennem IPsec-tunnelen):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Vigtigt: På nogle EdgeRouter/EdgeOS-versioner kan du i stedet skulle bruge auto-firewall-nat-exclude eller policy-baseret routing, afhængigt af ApexGuards forventede trafikflow.
Firewall
Hvis du har en lokal firewall på eth0 (WAN), skal du sikre, at IPsec-trafik (UDP/500, UDP/4500, ESP) er tilladt:
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Bemærk: Tilpas de præcise firewallnavne, regelnumre og interfacehenvisninger (f.eks. WAN_IN, WAN_LOCAL) efter din eksisterende opsætning.
7. Bekræft forbindelsen
Tjek IPsec-status:
run show vpn ipsec sa
- Se efter status ESTABLISHED eller “INSTALLED SA” for peer’en
ikev2.apexguard.com.
Vis loggen:
run show log
Du bør se linjer, der indikerer en vellykket IKE-forhandling:
IPsec SA established tunnel mode ...
- Test trafikken:
- Fra en LAN-klient (f.eks. en pc på 192.168.1.x) kan du besøge “What’s my IP” eller tjekke din IP på ApexGuards website for at bekræfte, at trafikken går gennem VPN’en.
- Ved site-til-site kan du prøve at pinge en fjern-IP gennem tunnelen.
8. Yderligere kommandoer
Deaktiver IPsec-tunnelen
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Dette forhindrer routeren i at initiere eller svare på den angivne peer.
Genaktiver IPsec-tunnelen
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Skift til en anden ApexGuard-server
Rediger peer-konfigurationen, så den peger på en ny server (f.eks. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Eller opdater den eksisterende peer:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Var denne artikel nyttig?
Tak, du hjælper os med at blive bedre!