Desde 185.76 EUR

2.58 EUR mes  + 3  Meses Gratis

dispositivos 1 cuenta

Ver todos los planes

Garantía de reembolso de 30 días

Recibe un reembolso completo si ApexGuard no cumple tus expectativas.

Oferta especial | Ahorra un 67%
CONSIGUE APEX

Configura EdgeRouter y Ubiquiti con ApexGuard

Aprende a usar ApexGuard

Empieza y mantente protegido

1. Obtén las credenciales IKEv2/IPsec de ApexGuard

  1. Accede a tu cuenta de ApexGuard.
  2. Ve a: Ajustes avanzadosConfigurar ApexGuard manualmenteCredenciales del servicio/IPsec.
  3. Localiza o crea tu clave PSK IKEv2/IPsec y anota el servidor (p. ej., ikev2.apexguard.com) y los datos de autenticación de usuario.

Asegúrate de tener esta información a mano:

  • Dirección del host (p. ej., ikev2.apexguard.com o IP)
  • Clave PSK o certificados (si usas autenticación con certificado).
  • Usuario/Contraseña si usas EAP para IKEv2.

2. Confirma la interfaz WAN de tu EdgeRouter

  1. Identifica tu interfaz WAN (p. ej., eth0) que se conecta a internet.
  2. Comprueba las interfaces LAN (p. ej., eth1, eth2 o switch0). Necesitarás estos datos para reglas NAT y ajustes del cortafuegos.

3. Activa IPsec y crea grupos IKE/ESP

EdgeOS usa «grupos IKE» (fase 1) y «grupos ESP» (fase 2) para definir las propuestas de seguridad (algoritmos de cifrado y hash). A continuación, un ejemplo con cifrados modernos.

Entra por SSH al EdgeRouter

ssh ubnt@[router_ip_address]

Entra en modo configuración

configure

Activa el procesamiento IPsec en la interfaz WAN (si no está activo):

set vpn ipsec ipsec-interfaces interface eth0

Sustituye eth0 por el nombre real de tu interfaz WAN.

Crea/modifica grupo IKE (propuesta fase 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Crea/modifica grupo ESP (propuesta fase 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Aplica y guarda:

commit
save

4. Configura el par IPsec (servidor de ApexGuard)

Ahora define el par remoto (servidor IKEv2 de ApexGuard). Este ejemplo usa una clave precompartida. Si usas autenticación por certificado o EAP, ajústalo según corresponda.

En modo configuración:

configure

Configura el par remoto (cambia ikev2.apexguard.com por el servidor o IP real):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Indica tu IP local (IP pública en eth0), si hace falta:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Si el router obtiene su IP automáticamente (DHCP), puedes omitir local-address o configurarla explícitamente si ApexGuard lo recomienda.

Asigna el grupo ESP:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Define las subredes local y remota que se cifrarán (sitio a sitio). Si quieres que todo el tráfico de tu LAN pase por la VPN, establece 0.0.0.0/0 en el lado remoto, o consulta el método recomendado por ApexGuard:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Aplica y guarda:

commit
save

5. (Opcional) Configura XAUTH/EAP para autenticar usuarios IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Asimismo, si usas autenticación con certificados, también debes:

  1. Sube la CA y los certificados de cliente a /config/auth/ en el router (por SCP o SFTP).

Inclúyelos en la configuración:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Configura reglas NAT y cortafuegos

Si quieres enrutar el tráfico de tu LAN (p. ej., 192.168.1.0/24) por la VPN de ApexGuard, normalmente necesitas una regla NAT masquerade (NAT saliente por IPsec) y quizá ajustes del cortafuegos. También puede hacer falta enrutamiento basado en políticas. Ejemplo:

Regla NAT (enmascara tráfico LAN por túnel IPsec):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Importante: en algunas versiones de EdgeRouter/EdgeOS quizá debas usar auto-firewall-nat-exclude o enrutamiento por políticas, según cómo ApexGuard espere el flujo del tráfico.

Cortafuegos
Si tienes un cortafuegos local en eth0 (WAN), permite tráfico IPsec (UDP/500, UDP/4500, ESP):

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Nota: ajusta nombres de cortafuegos, números de regla y referencias de interfaz (p. ej., WAN_IN, WAN_LOCAL) según tu configuración.

7. Verifica la conexión

Comprueba estado IPsec

run show vpn ipsec sa
  1. Busca un estado ESTABLISHED o «INSTALLED SA» para el par ikev2.apexguard.com.

Mira logs:

run show log

Deberías ver líneas que indiquen una negociación IKE correcta:

IPsec SA established tunnel mode ...
  1. Prueba el tráfico:
    • Desde un cliente LAN (p. ej., un PC en 192.168.1.x), visita «What’s my IP» o consulta tu IP en la web de ApexGuard para confirmar que el tráfico pasa por la VPN.
    • Si usas sitio a sitio, prueba a hacer ping a una IP remota por el túnel.

8. Comandos adicionales

Desactiva el túnel IPsec

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Esto impide que el router inicie conexiones o responda al par especificado.

Vuelve a activar túnel IPsec

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Cambia a otro servidor VPN de ApexGuard

Edita la configuración del par para usar otro servidor (p. ej., ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

O bien actualiza el par existente:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

¿Te ha resultado útil este artículo?

¡Gracias, nos ayudas a mejorar!