EdgeRouter und Ubiquiti mit ApexGuard einrichten
1. IKEv2/IPsec: Zugangsdaten bei ApexGuard abrufen
- Melden Sie sich bei ApexGuard an.
- Öffnen Sie Erweiterte Einstellungen → ApexGuard manuell einrichten → Service Credentials / IPsec-Zugangsdaten.
- Ermitteln/erstellen Sie den Pre-Shared Key (PSK) für IKEv2/IPsec. Notieren Sie die Serveradresse (z. B.
ikev2.apexguard.com) und die Anmeldeparameter.
Halten Sie folgende Informationen bereit:
- Serveradresse (z. B.
ikev2.apexguard.comoder IP). - Pre-Shared Key (PSK) oder Zertifikate (bei Zertifikatsanmeldung).
- Benutzername/Passwort bei EAP für IKEv2.
2. EdgeRouter-WAN-Schnittstelle prüfen
- Ermitteln Sie die WAN-Schnittstelle (z. B.
eth0) mit Internetverbindung. - Prüfen Sie die LAN-Schnittstellen (z. B.
eth1,eth2oderswitch0). Die Namen sind für NAT-Regeln und Firewall-Einstellungen nötig.
3. IPsec aktivieren, IKE-/ESP-Gruppen anlegen
EdgeOS nutzt „IKE-Gruppen“ (Phase 1) und „ESP-Gruppen“ (Phase 2), um Sicherheitsvorschläge (Verschlüsselungs- und Hash-Algorithmen) festzulegen. Es folgt ein Beispiel mit modernen Chiffren.
SSH-Zugriff auf EdgeRouter:
ssh ubnt@[router_ip_address]
Konfigurationsmodus öffnen:
configure
IPsec-Verarbeitung an der WAN-Schnittstelle aktivieren (falls nötig):
set vpn ipsec ipsec-interfaces interface eth0
Ersetzen Sie eth0 durch den WAN-Schnittstellennamen.
IKE-Gruppe anlegen/ändern (Phase-1-Vorschlag):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
ESP-Gruppe anlegen/ändern (Phase-2-Vorschlag):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Commit & sichern:
commit
save
4. IPsec-Peer konfigurieren (ApexGuard-Server)
Definieren Sie nun den Remote-Peer (Server für IKEv2 von ApexGuard). Das Beispiel nutzt einen Pre-Shared Key. Bei Authentifizierung per Zertifikat oder EAP passen Sie es an.
Im Konfigurationsmodus:
configure
Remote-Peer festlegen (ikev2.apexguard.com durch Zielserver oder -IP ersetzen):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Lokale IP angeben (öffentliche IP auf eth0), falls nötig:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Bezieht der Router seine IP automatisch (DHCP), können Sie local-address weglassen oder gemäß ApexGuard-Empfehlung explizit festlegen.
ESP-Gruppe zuweisen:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Lokale und entfernte Subnetze festlegen, die verschlüsselt werden (Site-to-Site). Soll der gesamte LAN-Datenverkehr durch das VPN laufen, setzen Sie auf der Gegenseite 0.0.0.0/0 oder beachten Sie ApexGuards Empfehlung:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Commit & sichern:
commit
save
5. (Optional) XAUTH/EAP zur Authentifizierung mit IKEv2 einrichten
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Bei zertifikatbasierter Authentifizierung gehen Sie ähnlich vor:
- Laden Sie Ihre CA- und Clientzertifikate per SCP oder SFTP in
/config/auth/auf dem Router.
In der Konfiguration einbinden:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. NAT- und Firewallregeln einrichten
Wenn Datenverkehr aus Ihrem LAN (z. B. 192.168.1.0/24) über das ApexGuard-VPN laufen soll, brauchen Sie meist eine NAT-Masquerade-Regel (ausgehendes NAT über IPsec) und eventuell angepasste Firewallregeln. Auch richtlinienbasiertes Routing kann nötig sein. Beispiel:
NAT-Regel (LAN-Masquerading durch den IPsec-Tunnel):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Wichtig: Bei einigen EdgeRouter-/EdgeOS-Versionen kann je nach ApexGuards vorgesehener Verkehrsführung stattdessen auto-firewall-nat-exclude oder richtlinienbasiertes Routing nötig sein.
Firewall
Bei einer lokalen Firewall auf eth0 (WAN) muss IPsec-Verkehr (UDP/500, UDP/4500, ESP) erlaubt sein:
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Hinweis: Passen Sie Firewall-Namen, Regelnummern und Schnittstellenangaben (z. B. WAN_IN, WAN_LOCAL) an Ihre bestehende Konfiguration an.
7. Verbindung überprüfen
IPsec-Status prüfen:
run show vpn ipsec sa
- Achten Sie auf ESTABLISHED oder „INSTALLED SA“ beim Peer
ikev2.apexguard.com.
Logs lesen:
run show log
Sie sollten Zeilen zur erfolgreichen IKE-Aushandlung sehen:
IPsec SA established tunnel mode ...
- Verkehr testen:
- Öffnen Sie auf einem LAN-Client (z. B. PC mit 192.168.1.x) „What’s my IP“ oder prüfen Sie Ihre IP auf der ApexGuard-Website. So bestätigen Sie, dass Ihr Verkehr das VPN nutzt.
- Pingen Sie bei einer Site-to-Site-Konfiguration eine entfernte IP durch den Tunnel an.
8. Zusätzliche Befehle
IPsec-Tunnel deaktivieren
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
So kann der Router den angegebenen Peer weder kontaktieren noch ihm antworten.
IPsec-Tunnel reaktivieren
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Zu anderem ApexGuard-Server wechseln
Ändern Sie die Peer-Konfiguration auf einen neuen Server (z. B. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Oder vorhandenen Peer aktualisieren:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
War dieser Artikel hilfreich?
Vielen Dank, du hilfst uns, besser zu werden!