IPFire-palomuurin määritys ApexGuard-yhteyttä varten
Edellytykset
- IPFire (versio 2.27 tai uudempi).
- ApexGuardin tunnistetiedot (IKEv2):
- Palvelinosoite (esim.
ikev2.apexguard.com) - Ennalta jaettu avain (PSK), usein kohdassa ”Service Credentials” tai ”Manual Setup.”
- Palvelinosoite (esim.
- LAN-aliverkkosi (esim.
192.168.0.0/24). - Pääsy IPFiren verkkohallintaan (yleensä
https://[IP_of_IPFire]:444).
1. Kirjaudu IPFire-webhallintaan
- Avaa selaimessa osoite
https://[IP_of_IPFire]:444. - Syötä admin-tunnistetietosi.
2. IPsec käyttöön IPFiressä
- Valitse ylävalikosta Firewall → IPsec.
- Jos IPsec ei ole käynnissä, valitse Start tai Enable.
3. Lisää uusi IPsec-yhteys.
- Etsi IPsec-kohdasta Connection Status and Control.
- Valitse Add (tai New IPsec connection).
4. Yhteyden perusasetukset
- Connection name: Syötä esimerkiksi
ApexGuard-PSK. - Local Subnet:
- Jos haluat ohjata kaiken LAN-liikenteen ApexGuardin kautta, jätä tämä LAN-aliverkoksesi (esim.
192.168.0.0/24).
- Jos haluat ohjata kaiken LAN-liikenteen ApexGuardin kautta, jätä tämä LAN-aliverkoksesi (esim.
- Remote Subnet:
- Jos ApexGuard tukee ”kaiken liikenteen” reititystä, arvoksi voi asettaa
0.0.0.0/0. - Osa palveluntarjoajista vaatii täystunneliin vain
0.0.0.0/0.
- Jos ApexGuard tukee ”kaiken liikenteen” reititystä, arvoksi voi asettaa
- Gateway (Remote host/IP):
ikev2.apexguard.com(tai tilisi näyttämä palvelimen verkkotunnus tai IP-osoite).
5. Todennustapa: ennalta jaettu avain
- Valitse Authentication Method -kohdasta PSK (Pre-Shared Key).
- Pre-Shared Key: Kopioi ja liitä avaimesi ApexGuardista.
(Jos ApexGuard antoi myös XAUTH/EAP-tunnuksen ja salasanan, katso opas 2.)
6. Vaihe 1 ja vaihe 2 (IKE ja ESP) -asetukset
- Phase 1 (IKE proposal): Tyypilliseen määritykseen valitse vahva salausjoukko, kuten
aes256-sha256-modp2048, tai ApexGuardin suositus. - Phase 2 (ESP proposal): Vastaava tapa (esim.
aes256-sha256). - Key lifetime: Yleiset oletusarvot: 28800 s (IKE), 3600 s (ESP). Käytä ApexGuardin suosituksia, jos niitä on.
7. Tallenna ja käynnistä yhteys
- Paina Save.
- IPsec-yleiskatsauksessa näkyy uusi yhteytesi
ApexGuard-PSK. - Aseta Enabled ja paina Save tai Start avataksesi yhteyden.
8. Tarkista tunneli
- Tarkista Connection Status kohdassa IPsec → Connection Status and Control.
- Onnistunut tunneli näyttää yleensä tilan Established tai Connected.
- Avaa Logs → System Logs → IPsec ja etsi ”IKE negotiation successfully completed” tai vastaava.
9. NAT tarvittaessa
- Monissa kotiasennuksissa LAN on IPFiren takana Masquerading-toiminnolla RED/WAN-liitännässä.
Jos ApexGuard vaatii kaiken LAN-liikenteen NAT-käsittelyn VPN:n kautta, lisää mukautettu palomuurisääntö:
iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o ipsec0 -j MASQUERADE
- Korvaa:
192.168.0.0/24LAN-verkkosi osoitteella.ipsec0todellisella IPsec-liitännän nimellä (joskusipsec1tai vastaava).
10. Testaa VPN-yhteytesi
- Siirry LAN-laitteella (esim.
192.168.0.x) sivulle ”What’s my IP” tai ApexGuardin hallintapaneeliin. - Jos kaikki on kunnossa, näet julkisen IP-osoitteesi olevan ApexGuardin IP-osoite, mikä vahvistaa, että liikenne kulkee tunnelin läpi.
Oliko tästä artikkelista hyötyä?
Kiitos, autat meitä kehittymään!