Alkaen 215.76 USD

2.99 USD kk  + 3  Kuukaudet Ilmainen

laitetta 1 tili

Näytä kaikki tilaukset

30 päivän rahat takaisin -takuu

Saat täyden hyvityksen, jos ApexGuard ei vastaa odotuksiasi.

Erikoistarjous | Säästä 67%
HANKI APEX

EdgeRouter- ja Ubiquiti-määritys ApexGuardilla

Opi käyttämään ApexGuardia

Aloita ja pysy suojattuna

1. Hae IKEv2/IPsec:n tunnistetiedot ApexGuardista

  1. Kirjaudu ApexGuard-tilillesi.
  2. Siirry kohtaan: Advanced SettingsSet up ApexGuard manuallyService Credentials / IPsec credentials.
  3. Etsi tai luo IKEv2/IPsec:n ennalta jaettu avain (PSK) ja kirjaa palvelinosoite (esim. ikev2.apexguard.com) sekä käyttäjätodennuksen parametrit.

Varmista, että seuraavat tiedot ovat käsillä:

  • Palvelimen osoite (esim. ikev2.apexguard.com tai IP).
  • Esijaettu avain (PSK) tai varmenteet (varmennetunnistuksessa).
  • Käyttäjätunnus/salasana EAP:lle (IKEv2).

2. Vahvista EdgeRouterin WAN-liitäntä

  1. Tunnista WAN-liitäntä (esim. eth0), joka yhdistää suoraan internetiin.
  2. Tarkista LAN-liitäntä(t) (esim. eth1, eth2 tai switch0). Tarvitset näitä tietoja NAT-sääntöjä ja palomuuriasetuksia varten.

3. Ota käyttöön IPsec ja luo IKE/ESP-ryhmät

EdgeOS käyttää ”IKE-ryhmiä” (vaihe 1) ja ”ESP-ryhmiä” (vaihe 2) suojausmääritysten (salaus- ja tiivistealgoritmien) määrittämiseen. Alla on esimerkki moderneilla salauksilla.

SSH-yhteys EdgeRouteriin:

ssh ubnt@[router_ip_address]

Siirry nyt määritystilaan:

configure

Ota IPsec-käsittely käyttöön WAN-liitännässä (ellei sitä ole jo tehty):

set vpn ipsec ipsec-interfaces interface eth0

Korvaa eth0 todellisella WAN-liitännän nimellä.

Luo/muokkaa IKE-ryhmä (vaiheen 1 ehdotus):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Luo/muokkaa ESP-ryhmä (vaiheen 2 ehdotus):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Vahvista, tallenna

commit
save

4. Määritä IPsec-yhteyspiste (ApexGuard-palvelin)

Määritä nyt etäpää (ApexGuardin palvelin IKEv2). Tässä käytetään esijaettua avainta. Jos tunnistus käyttää varmennetta tai EAP:tä, muuta asetuksia vastaavasti.

Määritystilassa käytä:

configure

Aseta etäpää (korvaa ikev2.apexguard.com todellisella palvelimella tai IP:llä):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Määritä paikallinen IP (eth0:n julkinen IP) tarvittaessa:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Jos reititin saa IP:n automaattisesti (DHCP), voit jättää local-address-asetuksen pois tai määrittää sen, jos ApexGuard suosittelee.

Määritä ESP-ryhmä nyt:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Määritä salattavat paikalliset ja etäverkot (site-to-site-yhteydessä). Jos haluat, että kaikki LAN-verkon liikenne kulkee VPN:n kautta, aseta etäpuolelle 0.0.0.0/0 tai tarkista ApexGuardin suosittelema tapa:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Vahvista, tallenna

commit
save

5. (Valinnainen) Määritä XAUTH/EAP IKEv2-käyttäjätunnistukseen

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Vastaavasti, jos käytät varmennepohjaista tunnistusta, toimi näin:

  1. Lataa CA- ja asiakasvarmenteet reitittimen /config/auth/-hakemistoon (SCP:llä tai SFTP:llä).

Viittaa niihin määrityksessä:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Määritä NAT- ja palomuurisäännöt

Jos haluat LAN-verkon (esim. 192.168.1.0/24) liikenteen reitittyvän ApexGuard-VPN:n kautta, tarvitset yleensä NAT-naamiointisäännön (lähtevä NAT IPsecin kautta) ja mahdollisesti palomuurimuutoksia. Saatat myös tarvita käytäntöpohjaista reititystä. Alla on esimerkki:

NAT-sääntö (naamioi LAN-liikenne IPsec-tunnelin kautta):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Tärkeää: Joissakin EdgeRouter/EdgeOS-versioissa saatat joutua käyttämään auto-firewall-nat-exclude-asetusta tai käytäntöpohjaista reititystä sen mukaan, miten ApexGuard odottaa liikenteen kulkevan.

Palomuuri
Jos paikallinen palomuuri on eth0-liitännässä (WAN), salli IPsec-liikenne (UDP/500, UDP/4500, ESP):

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Huomaa: Muokkaa palomuurien nimiä, sääntönumeroita ja liitäntäviitteitä (esim. WAN_IN, WAN_LOCAL) oman asennuksesi mukaisesti.

7. Tarkista yhteyden tila

Tarkista IPsec-tila:

run show vpn ipsec sa
  1. Etsi ESTABLISHED-tilaa tai ”INSTALLED SA” -merkintää yhteyspisteelle ikev2.apexguard.com.

Näe lokit:

run show log

Näet rivejä, jotka osoittavat onnistuneen IKE-neuvottelun:

IPsec SA established tunnel mode ...
  1. Testaa liikenne:
    • Avaa LAN-laitteella (esim. PC:llä 192.168.1.x-verkossa) “What’s my IP” tai tarkista IP-tietosi ApexGuardin sivustolta varmistaaksesi, että liikenne kulkee VPN:n kautta.
    • Jos käytät site-to-site-määritystä, kokeile pingata etä-IP-osoitetta tunnelin kautta.

8. Lisäkomentojen käyttö

IPsec-tunneli pois päältä

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Tämä estää reititintä muodostamasta yhteyttä tai vastaamasta määritetylle etäpäälle.

Ota IPsec taas käyttöön.

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Vaihda toiseen ApexGuard-palvelimeen

Muokkaa etäpään määritys käyttämään uutta palvelinta (esim. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Tai päivitä vain nykyinen etäpää:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Oliko tästä artikkelista hyötyä?

Kiitos, autat meitä kehittymään!