Από 215.76 USD

2.99 USD μήν.  + 3  Μήνες Δωρεάν

συσκευές 1 λογαριασμός

Δείτε όλα τα προγράμματα

Εγγύηση επιστροφής χρημάτων 30 ημερών

Λάβετε πλήρη επιστροφή χρημάτων αν το ApexGuard δεν ανταποκριθεί στις προσδοκίες σας.

Ειδική προσφορά | έκπτωση 67%
ΑΠΟΚΤΉΣΤΕ ΤΟ APEX

Ρύθμιση EdgeRouter και Ubiquiti με το ApexGuard

Μάθετε πώς να χρησιμοποιείτε το ApexGuard

Ξεκινήστε και παραμείνετε προστατευμένοι

1. Λήψη διαπιστευτηρίων IKEv2/IPsec από ApexGuard

  1. Μπείτε στον λογαριασμό ApexGuard.
  2. Μεταβείτε στο: Advanced SettingsSet up ApexGuard manuallyService Credentials / IPsec credentials.
  3. Βρείτε ή δημιουργήστε το PSK IKEv2/IPsec και σημειώστε το endpoint (π.χ. ikev2.apexguard.com) και τις παραμέτρους ελέγχου ταυτότητας χρήστη.

Φροντίστε να έχετε πρόχειρα τα εξής στοιχεία:

  • Διεύθυνση διακομιστή (π.χ. ikev2.apexguard.com ή IP).
  • Προμοιρασμένο κλειδί (PSK) ή πιστοποιητικά για έλεγχο ταυτότητας.
  • Username/Password με χρήση EAP για IKEv2.

2. Ελέγξτε τη WAN διεπαφή του EdgeRouter

  1. Εντοπίστε τη διασύνδεση WAN (π.χ. eth0) που συνδέεται με το διαδίκτυο.
  2. Ελέγξτε τις LAN διεπαφές σας (π.χ. eth1, eth2 ή switch0). Θα τις χρειαστείτε για τους κανόνες NAT και το firewall.

3. Ενεργοποιήστε IPsec και ομάδες IKE/ESP

Το EdgeOS χρησιμοποιεί «ομάδες IKE» (Φάση 1) και «ομάδες ESP» (Φάση 2) για προτάσεις ασφάλειας με αλγόριθμους κρυπτογράφησης και hashing. Ακολουθεί παράδειγμα με σύγχρονους αλγόριθμους.

Σύνδεση SSH στο EdgeRouter:

ssh ubnt@[router_ip_address]

Μετάβαση σε config mode:

configure

Ενεργοποιήστε επεξεργασία IPsec στη WAN διεπαφή (αν δεν έχει γίνει):

set vpn ipsec ipsec-interfaces interface eth0

Αντικαταστήστε το eth0 με το όνομα της WAN διεπαφής.

Ρύθμιση της ομάδας IKE (πρόταση Φάσης 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Ρύθμιση της ομάδας ESP (πρόταση Φάσης 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Commit και save:

commit
save

4. Ρύθμιση IPsec peer (διακομιστή ApexGuard)

Ορίστε το remote peer (IKEv2 server του ApexGuard). Το παράδειγμα χρησιμοποιεί προμοιρασμένο κλειδί (PSK). Για έλεγχο ταυτότητας με πιστοποιητικά ή EAP, προσαρμόστε ανάλογα.

Στη λειτουργία ρύθμισης:

configure

Ορίστε το remote peer (αντικαταστήστε ikev2.apexguard.com με τον σωστό server ή IP):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Ορίστε την τοπική IP (δημόσια IP στο eth0), αν χρειάζεται:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Αν ο router λαμβάνει αυτόματα IP (DHCP), μπορείτε να παραλείψετε το local-address ή να το ορίσετε ρητά αν το συστήνει το ApexGuard.

Ανάθεση της ομάδας ESP:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Ορίστε τοπικά και απομακρυσμένα υποδίκτυα για κρυπτογράφηση (site-to-site). Για όλη την κίνηση LAN μέσω VPN, ορίστε 0.0.0.0/0 στην απομακρυσμένη πλευρά ή ακολουθήστε τη συνιστώμενη προσέγγιση ApexGuard:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Commit και save:

commit
save

5. Προαιρετικά: Ρύθμιση XAUTH/EAP για έλεγχο ταυτότητας χρήστη IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Παρομοίως, αν έχετε έλεγχο μέσω πιστοποιητικών, θα πρέπει να:

  1. Ανεβάστε πιστοποιητικά CA και client στον φάκελο /config/auth/ του router (μέσω SCP ή SFTP client).

Χρησιμοποιήστε τα στη ρύθμιση:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Ρύθμιση κανόνων NAT και firewall

Αν θέλετε κίνηση από το LAN (π.χ. 192.168.1.0/24) να βγαίνει μέσω ApexGuard VPN, συνήθως χρειάζεται κανόνας NAT masquerade (outbound NAT μέσω IPsec) και ίσως ρυθμίσεις firewall. Μπορεί επίσης να χρειαστεί policy-based routing. Παρακάτω δίνεται παράδειγμα:

Κανόνας NAT (masquerade κίνησης LAN μέσω IPsec tunnel):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Σημαντικό: Σε ορισμένα EdgeRouter/EdgeOS builds, μπορεί να χρειάζεται auto-firewall-nat-exclude ή policy-based routing, ανάλογα με το πώς το ApexGuard αναμένει να δρομολογείται η κίνηση.

Firewall
Αν έχετε τοπικό firewall στο eth0 (WAN), βεβαιωθείτε ότι επιτρέπεται κίνηση IPsec (UDP/500, UDP/4500, ESP):

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Σημείωση: Προσαρμόστε ονόματα firewall, αριθμούς κανόνων και αναφορές διεπαφών (π.χ. WAN_IN, WAN_LOCAL) στην υπάρχουσα ρύθμισή σας.

7. Επαληθεύστε τη σύνδεση

Ελέγξτε status IPsec:

run show vpn ipsec sa
  1. Αναζητήστε κατάσταση ESTABLISHED ή «INSTALLED SA» για τον peer ikev2.apexguard.com.

Δείτε logs:

run show log

Θα δείτε γραμμές που δείχνουν επιτυχή διαπραγμάτευση IKE:

IPsec SA established tunnel mode ...
  1. Δοκιμή κίνησης:
    • Από LAN client (π.χ. PC στο 192.168.1.x), ανοίξτε «What’s my IP» ή ελέγξτε την IP στον ιστότοπο ApexGuard για να επιβεβαιώσετε ότι η κίνηση περνά από το VPN.
    • Σε site-to-site ρύθμιση, δοκιμάστε ping σε απομακρυσμένη IP μέσω της σήραγγας.

8. Πρόσθετες εντολές

Κλείσιμο σήραγγας IPsec

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Αυτό αποτρέπει τον router από το να ξεκινήσει ή να απαντήσει στον καθορισμένο peer.

Άνοιγμα ξανά σήραγγας IPsec

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Αλλαγή σε άλλο διακομιστή ApexGuard

Επεξεργαστείτε το peer config για να δείχνει σε νέο server (π.χ. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Ή ενημερώστε απλά τον υπάρχοντα peer:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Ήταν χρήσιμο αυτό το άρθρο;

Ευχαριστούμε, μας βοηθάτε να γίνουμε καλύτεροι!