Ρύθμιση EdgeRouter και Ubiquiti με το ApexGuard
1. Λήψη διαπιστευτηρίων IKEv2/IPsec από ApexGuard
- Μπείτε στον λογαριασμό ApexGuard.
- Μεταβείτε στο: Advanced Settings → Set up ApexGuard manually → Service Credentials / IPsec credentials.
- Βρείτε ή δημιουργήστε το PSK IKEv2/IPsec και σημειώστε το endpoint (π.χ.
ikev2.apexguard.com) και τις παραμέτρους ελέγχου ταυτότητας χρήστη.
Φροντίστε να έχετε πρόχειρα τα εξής στοιχεία:
- Διεύθυνση διακομιστή (π.χ.
ikev2.apexguard.comή IP). - Προμοιρασμένο κλειδί (PSK) ή πιστοποιητικά για έλεγχο ταυτότητας.
- Username/Password με χρήση EAP για IKEv2.
2. Ελέγξτε τη WAN διεπαφή του EdgeRouter
- Εντοπίστε τη διασύνδεση WAN (π.χ.
eth0) που συνδέεται με το διαδίκτυο. - Ελέγξτε τις LAN διεπαφές σας (π.χ.
eth1,eth2ήswitch0). Θα τις χρειαστείτε για τους κανόνες NAT και το firewall.
3. Ενεργοποιήστε IPsec και ομάδες IKE/ESP
Το EdgeOS χρησιμοποιεί «ομάδες IKE» (Φάση 1) και «ομάδες ESP» (Φάση 2) για προτάσεις ασφάλειας με αλγόριθμους κρυπτογράφησης και hashing. Ακολουθεί παράδειγμα με σύγχρονους αλγόριθμους.
Σύνδεση SSH στο EdgeRouter:
ssh ubnt@[router_ip_address]
Μετάβαση σε config mode:
configure
Ενεργοποιήστε επεξεργασία IPsec στη WAN διεπαφή (αν δεν έχει γίνει):
set vpn ipsec ipsec-interfaces interface eth0
Αντικαταστήστε το eth0 με το όνομα της WAN διεπαφής.
Ρύθμιση της ομάδας IKE (πρόταση Φάσης 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Ρύθμιση της ομάδας ESP (πρόταση Φάσης 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Commit και save:
commit
save
4. Ρύθμιση IPsec peer (διακομιστή ApexGuard)
Ορίστε το remote peer (IKEv2 server του ApexGuard). Το παράδειγμα χρησιμοποιεί προμοιρασμένο κλειδί (PSK). Για έλεγχο ταυτότητας με πιστοποιητικά ή EAP, προσαρμόστε ανάλογα.
Στη λειτουργία ρύθμισης:
configure
Ορίστε το remote peer (αντικαταστήστε ikev2.apexguard.com με τον σωστό server ή IP):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Ορίστε την τοπική IP (δημόσια IP στο eth0), αν χρειάζεται:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Αν ο router λαμβάνει αυτόματα IP (DHCP), μπορείτε να παραλείψετε το local-address ή να το ορίσετε ρητά αν το συστήνει το ApexGuard.
Ανάθεση της ομάδας ESP:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Ορίστε τοπικά και απομακρυσμένα υποδίκτυα για κρυπτογράφηση (site-to-site). Για όλη την κίνηση LAN μέσω VPN, ορίστε 0.0.0.0/0 στην απομακρυσμένη πλευρά ή ακολουθήστε τη συνιστώμενη προσέγγιση ApexGuard:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Commit και save:
commit
save
5. Προαιρετικά: Ρύθμιση XAUTH/EAP για έλεγχο ταυτότητας χρήστη IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Παρομοίως, αν έχετε έλεγχο μέσω πιστοποιητικών, θα πρέπει να:
- Ανεβάστε πιστοποιητικά CA και client στον φάκελο
/config/auth/του router (μέσω SCP ή SFTP client).
Χρησιμοποιήστε τα στη ρύθμιση:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Ρύθμιση κανόνων NAT και firewall
Αν θέλετε κίνηση από το LAN (π.χ. 192.168.1.0/24) να βγαίνει μέσω ApexGuard VPN, συνήθως χρειάζεται κανόνας NAT masquerade (outbound NAT μέσω IPsec) και ίσως ρυθμίσεις firewall. Μπορεί επίσης να χρειαστεί policy-based routing. Παρακάτω δίνεται παράδειγμα:
Κανόνας NAT (masquerade κίνησης LAN μέσω IPsec tunnel):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Σημαντικό: Σε ορισμένα EdgeRouter/EdgeOS builds, μπορεί να χρειάζεται auto-firewall-nat-exclude ή policy-based routing, ανάλογα με το πώς το ApexGuard αναμένει να δρομολογείται η κίνηση.
Firewall
Αν έχετε τοπικό firewall στο eth0 (WAN), βεβαιωθείτε ότι επιτρέπεται κίνηση IPsec (UDP/500, UDP/4500, ESP):
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Σημείωση: Προσαρμόστε ονόματα firewall, αριθμούς κανόνων και αναφορές διεπαφών (π.χ. WAN_IN, WAN_LOCAL) στην υπάρχουσα ρύθμισή σας.
7. Επαληθεύστε τη σύνδεση
Ελέγξτε status IPsec:
run show vpn ipsec sa
- Αναζητήστε κατάσταση ESTABLISHED ή «INSTALLED SA» για τον peer
ikev2.apexguard.com.
Δείτε logs:
run show log
Θα δείτε γραμμές που δείχνουν επιτυχή διαπραγμάτευση IKE:
IPsec SA established tunnel mode ...
- Δοκιμή κίνησης:
- Από LAN client (π.χ. PC στο 192.168.1.x), ανοίξτε «What’s my IP» ή ελέγξτε την IP στον ιστότοπο ApexGuard για να επιβεβαιώσετε ότι η κίνηση περνά από το VPN.
- Σε site-to-site ρύθμιση, δοκιμάστε ping σε απομακρυσμένη IP μέσω της σήραγγας.
8. Πρόσθετες εντολές
Κλείσιμο σήραγγας IPsec
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Αυτό αποτρέπει τον router από το να ξεκινήσει ή να απαντήσει στον καθορισμένο peer.
Άνοιγμα ξανά σήραγγας IPsec
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Αλλαγή σε άλλο διακομιστή ApexGuard
Επεξεργαστείτε το peer config για να δείχνει σε νέο server (π.χ. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Ή ενημερώστε απλά τον υπάρχοντα peer:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Ήταν χρήσιμο αυτό το άρθρο;
Ευχαριστούμε, μας βοηθάτε να γίνουμε καλύτεροι!