Configura EdgeRouter y Ubiquiti con ApexGuard
1. Obtén las credenciales IKEv2/IPsec de ApexGuard
- Accede a tu cuenta de ApexGuard.
- Ve a: Ajustes avanzados → Configurar ApexGuard manualmente → Credenciales del servicio/IPsec.
- Localiza o crea tu clave PSK IKEv2/IPsec y anota el servidor (p. ej.,
ikev2.apexguard.com) y los datos de autenticación de usuario.
Asegúrate de tener esta información a mano:
- Dirección del host (p. ej.,
ikev2.apexguard.como IP) - Clave PSK o certificados (si usas autenticación con certificado).
- Usuario/Contraseña si usas EAP para IKEv2.
2. Confirma la interfaz WAN de tu EdgeRouter
- Identifica tu interfaz WAN (p. ej.,
eth0) que se conecta a internet. - Comprueba las interfaces LAN (p. ej.,
eth1,eth2oswitch0). Necesitarás estos datos para reglas NAT y ajustes del cortafuegos.
3. Activa IPsec y crea grupos IKE/ESP
EdgeOS usa «grupos IKE» (fase 1) y «grupos ESP» (fase 2) para definir las propuestas de seguridad (algoritmos de cifrado y hash). A continuación, un ejemplo con cifrados modernos.
Entra por SSH al EdgeRouter
ssh ubnt@[router_ip_address]
Entra en modo configuración
configure
Activa el procesamiento IPsec en la interfaz WAN (si no está activo):
set vpn ipsec ipsec-interfaces interface eth0
Sustituye eth0 por el nombre real de tu interfaz WAN.
Crea/modifica grupo IKE (propuesta fase 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Crea/modifica grupo ESP (propuesta fase 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Aplica y guarda:
commit
save
4. Configura el par IPsec (servidor de ApexGuard)
Ahora define el par remoto (servidor IKEv2 de ApexGuard). Este ejemplo usa una clave precompartida. Si usas autenticación por certificado o EAP, ajústalo según corresponda.
En modo configuración:
configure
Configura el par remoto (cambia ikev2.apexguard.com por el servidor o IP real):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Indica tu IP local (IP pública en eth0), si hace falta:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Si el router obtiene su IP automáticamente (DHCP), puedes omitir local-address o configurarla explícitamente si ApexGuard lo recomienda.
Asigna el grupo ESP:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Define las subredes local y remota que se cifrarán (sitio a sitio). Si quieres que todo el tráfico de tu LAN pase por la VPN, establece 0.0.0.0/0 en el lado remoto, o consulta el método recomendado por ApexGuard:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Aplica y guarda:
commit
save
5. (Opcional) Configura XAUTH/EAP para autenticar usuarios IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Asimismo, si usas autenticación con certificados, también debes:
- Sube la CA y los certificados de cliente a
/config/auth/en el router (por SCP o SFTP).
Inclúyelos en la configuración:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Configura reglas NAT y cortafuegos
Si quieres enrutar el tráfico de tu LAN (p. ej., 192.168.1.0/24) por la VPN de ApexGuard, normalmente necesitas una regla NAT masquerade (NAT saliente por IPsec) y quizá ajustes del cortafuegos. También puede hacer falta enrutamiento basado en políticas. Ejemplo:
Regla NAT (enmascara tráfico LAN por túnel IPsec):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Importante: en algunas versiones de EdgeRouter/EdgeOS quizá debas usar auto-firewall-nat-exclude o enrutamiento por políticas, según cómo ApexGuard espere el flujo del tráfico.
Cortafuegos
Si tienes un cortafuegos local en eth0 (WAN), permite tráfico IPsec (UDP/500, UDP/4500, ESP):
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Nota: ajusta nombres de cortafuegos, números de regla y referencias de interfaz (p. ej., WAN_IN, WAN_LOCAL) según tu configuración.
7. Verifica la conexión
Comprueba estado IPsec
run show vpn ipsec sa
- Busca un estado ESTABLISHED o «INSTALLED SA» para el par
ikev2.apexguard.com.
Mira logs:
run show log
Deberías ver líneas que indiquen una negociación IKE correcta:
IPsec SA established tunnel mode ...
- Prueba el tráfico:
- Desde un cliente LAN (p. ej., un PC en 192.168.1.x), visita «What’s my IP» o consulta tu IP en la web de ApexGuard para confirmar que el tráfico pasa por la VPN.
- Si usas sitio a sitio, prueba a hacer ping a una IP remota por el túnel.
8. Comandos adicionales
Desactiva el túnel IPsec
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Esto impide que el router inicie conexiones o responda al par especificado.
Vuelve a activar túnel IPsec
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Cambia a otro servidor VPN de ApexGuard
Edita la configuración del par para usar otro servidor (p. ej., ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
O bien actualiza el par existente:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
¿Te ha resultado útil este artículo?
¡Gracias, nos ayudas a mejorar!