EdgeRouter- ja Ubiquiti-määritys ApexGuardilla
1. Hae IKEv2/IPsec:n tunnistetiedot ApexGuardista
- Kirjaudu ApexGuard-tilillesi.
- Siirry kohtaan: Advanced Settings → Set up ApexGuard manually → Service Credentials / IPsec credentials.
- Etsi tai luo IKEv2/IPsec:n ennalta jaettu avain (PSK) ja kirjaa palvelinosoite (esim.
ikev2.apexguard.com) sekä käyttäjätodennuksen parametrit.
Varmista, että seuraavat tiedot ovat käsillä:
- Palvelimen osoite (esim.
ikev2.apexguard.comtai IP). - Esijaettu avain (PSK) tai varmenteet (varmennetunnistuksessa).
- Käyttäjätunnus/salasana EAP:lle (IKEv2).
2. Vahvista EdgeRouterin WAN-liitäntä
- Tunnista WAN-liitäntä (esim.
eth0), joka yhdistää suoraan internetiin. - Tarkista LAN-liitäntä(t) (esim.
eth1,eth2taiswitch0). Tarvitset näitä tietoja NAT-sääntöjä ja palomuuriasetuksia varten.
3. Ota käyttöön IPsec ja luo IKE/ESP-ryhmät
EdgeOS käyttää ”IKE-ryhmiä” (vaihe 1) ja ”ESP-ryhmiä” (vaihe 2) suojausmääritysten (salaus- ja tiivistealgoritmien) määrittämiseen. Alla on esimerkki moderneilla salauksilla.
SSH-yhteys EdgeRouteriin:
ssh ubnt@[router_ip_address]
Siirry nyt määritystilaan:
configure
Ota IPsec-käsittely käyttöön WAN-liitännässä (ellei sitä ole jo tehty):
set vpn ipsec ipsec-interfaces interface eth0
Korvaa eth0 todellisella WAN-liitännän nimellä.
Luo/muokkaa IKE-ryhmä (vaiheen 1 ehdotus):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Luo/muokkaa ESP-ryhmä (vaiheen 2 ehdotus):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Vahvista, tallenna
commit
save
4. Määritä IPsec-yhteyspiste (ApexGuard-palvelin)
Määritä nyt etäpää (ApexGuardin palvelin IKEv2). Tässä käytetään esijaettua avainta. Jos tunnistus käyttää varmennetta tai EAP:tä, muuta asetuksia vastaavasti.
Määritystilassa käytä:
configure
Aseta etäpää (korvaa ikev2.apexguard.com todellisella palvelimella tai IP:llä):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Määritä paikallinen IP (eth0:n julkinen IP) tarvittaessa:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Jos reititin saa IP:n automaattisesti (DHCP), voit jättää local-address-asetuksen pois tai määrittää sen, jos ApexGuard suosittelee.
Määritä ESP-ryhmä nyt:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Määritä salattavat paikalliset ja etäverkot (site-to-site-yhteydessä). Jos haluat, että kaikki LAN-verkon liikenne kulkee VPN:n kautta, aseta etäpuolelle 0.0.0.0/0 tai tarkista ApexGuardin suosittelema tapa:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Vahvista, tallenna
commit
save
5. (Valinnainen) Määritä XAUTH/EAP IKEv2-käyttäjätunnistukseen
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Vastaavasti, jos käytät varmennepohjaista tunnistusta, toimi näin:
- Lataa CA- ja asiakasvarmenteet reitittimen
/config/auth/-hakemistoon (SCP:llä tai SFTP:llä).
Viittaa niihin määrityksessä:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Määritä NAT- ja palomuurisäännöt
Jos haluat LAN-verkon (esim. 192.168.1.0/24) liikenteen reitittyvän ApexGuard-VPN:n kautta, tarvitset yleensä NAT-naamiointisäännön (lähtevä NAT IPsecin kautta) ja mahdollisesti palomuurimuutoksia. Saatat myös tarvita käytäntöpohjaista reititystä. Alla on esimerkki:
NAT-sääntö (naamioi LAN-liikenne IPsec-tunnelin kautta):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Tärkeää: Joissakin EdgeRouter/EdgeOS-versioissa saatat joutua käyttämään auto-firewall-nat-exclude-asetusta tai käytäntöpohjaista reititystä sen mukaan, miten ApexGuard odottaa liikenteen kulkevan.
Palomuuri
Jos paikallinen palomuuri on eth0-liitännässä (WAN), salli IPsec-liikenne (UDP/500, UDP/4500, ESP):
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Huomaa: Muokkaa palomuurien nimiä, sääntönumeroita ja liitäntäviitteitä (esim. WAN_IN, WAN_LOCAL) oman asennuksesi mukaisesti.
7. Tarkista yhteyden tila
Tarkista IPsec-tila:
run show vpn ipsec sa
- Etsi ESTABLISHED-tilaa tai ”INSTALLED SA” -merkintää yhteyspisteelle
ikev2.apexguard.com.
Näe lokit:
run show log
Näet rivejä, jotka osoittavat onnistuneen IKE-neuvottelun:
IPsec SA established tunnel mode ...
- Testaa liikenne:
- Avaa LAN-laitteella (esim. PC:llä 192.168.1.x-verkossa) “What’s my IP” tai tarkista IP-tietosi ApexGuardin sivustolta varmistaaksesi, että liikenne kulkee VPN:n kautta.
- Jos käytät site-to-site-määritystä, kokeile pingata etä-IP-osoitetta tunnelin kautta.
8. Lisäkomentojen käyttö
IPsec-tunneli pois päältä
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Tämä estää reititintä muodostamasta yhteyttä tai vastaamasta määritetylle etäpäälle.
Ota IPsec taas käyttöön.
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Vaihda toiseen ApexGuard-palvelimeen
Muokkaa etäpään määritys käyttämään uutta palvelinta (esim. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Tai päivitä vain nykyinen etäpää:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Oliko tästä artikkelista hyötyä?
Kiitos, autat meitä kehittymään!