Alkaen 185.76 EUR

2.58 EUR kk  + 3  Kuukaudet Ilmainen

laitetta 1 tili

Näytä kaikki tilaukset

30 päivän rahat takaisin -takuu

Saat täyden hyvityksen, jos ApexGuard ei vastaa odotuksiasi.

Erikoistarjous | Säästä 67%
HANKI APEX

ApexGuardin asennus AsusWRT-Merlin-reitittimeen

Opi käyttämään ApexGuardia

Aloita ja pysy suojattuna

1. Edellytykset

  1. Asus-reititin, jossa AsusWRT-Merlin-ohjelmisto, versio 384.19 tai uudempi.
  2. SSH/komentorivi käytössä reitittimessä.
    • Merlinin verkkoliittymässä:
      • Avaa AdministrationSystem.
      • Ota SSH käyttöön ja aseta tunnukset.
  3. ApexGuardin IKEv2 tunnukset (palvelimen osoite, esijaettu avain, käyttäjätunnukset tai varmenteet).
  4. Entware asennettuna reitittimeen (strongSwanin asentamista varten).

Jos Entware ei ole vielä asennettu, katso asennusohjeet AsusWRT-Merlin Entware -wikistä.

2. Asenna strongSwan Entwaren avulla

Yhdistä reitittimeen SSH:lla pääteohjelmalla (PuTTY, Terminal jne.):

ssh admin@192.168.1.1
  1. Korvaa admin ja 192.168.1.1 omalla tunnuksella/IP:llä, jos ne on vaihdettu.

Päivitä Entwaren pakettilista:

opkg update

Asenna strongSwan:

opkg install strongswan
  1. Tämä asentaa strongSwan-ohjelman IKEv2/IPsec binaarit.

(Valinnainen) Asenna lisälaajennuksia, jos ApexGuard niitä vaatii (esim. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls tai muita):

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...

3. Kerää ApexGuardin IKEv2 yhteystiedot

  1. Kirjaudu ApexGuard-tilillesi.
  2. Siirry kohtaan Advanced SettingsSet up ApexGuard manuallyService Credentials / IPsec credentials.
  3. Huomioi:
    • Palvelinosoite (esim. ikev2.apexguard.com tai IP).
    • Esijaettu avain (PSK), jos PSK-pohjainen IKEv2.
    • Käyttäjätunnus/salasana (EAP).
    • Varmennetiedostot (varmennepohjainen).

Tässä esimerkissä oletetaan:

  • Palvelin: ikev2.apexguard.com
  • PSK: YOUR_PSK_HERE
  • Paikallinen käyttäjätunnus (EAP): YOUR_USER_HERE
  • Näytämme PSK-pohjaisen perusesimerkin.

4. Luo tai muokkaa strongSwan-määritystiedostoa

strongSwanin pääasetukset sijaitsevat tiedostoissa /opt/etc/strongswan.conf ja /opt/etc/ipsec.conf (ja joskus /opt/etc/ipsec.secrets). Alla on minimaalinen esimerkki PSK-pohjaisesta ”road warrior” -skenaariosta. Muokkaa se vastaamaan ApexGuardin suosittelemia vaihe 1/vaihe 2 -ehdotuksia.

4.1 strongswan.conf

Luo tai muokkaa tiedostoa /opt/etc/strongswan.conf:

# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}

Tämä perusmääritys käskee charonia (IKE-taustaprosessia) lataamaan moduulit ja määrittää lokitiedoston.

4.2 ipsec.conf

Luo tai muokkaa tiedostoa /opt/etc/ipsec.conf:

# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config     # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0   # If you want to route all traffic
auto=add

Huom:

  • ike = aes256-sha512-modp2048! ja esp = aes256-sha512! ovat esimerkkejä. Käytä ApexGuardin suosittelemia salausmenetelmiä.
  • auto=add lisää yhteyden, joka käynnistetään käsin tai komennolla ipsec up apexguard-ikev2. Käytä auto=start, jos haluat tunnelin käynnistyvän automaattisesti laitteen käynnistyessä.

4.3 ipsec.secrets

Luo tai muokkaa /opt/etc/ipsec.secrets ja tallenna esijaettu avain:

# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"

Jos tarvitset eri identiteetin tai EAP-pohjaiset käyttäjätunnukset, syntaksi muuttuu. Esimerkiksi:

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

5. Käynnistä strongSwan käynnistyksessä

Käynnistä strongSwan käsin:

ipsec start

Testaa asetuksesi:

ipsec up apexguard-ikev2
  • Jos kaikki on kunnossa, näet neuvotteluviestien päättyvän esimerkiksi ilmoitukseen connection 'apexguard-ikev2' established successfully.
  • Jos ei, katso virheet: /opt/var/log/strongswan.log.

Luo tai muokkaa tiedostoa /jffs/scripts/post-mount (jos sitä ei ole, luo se komennolla chmod +x /jffs/scripts/post-mount):

#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
  • Lisää komennot tiedostoon /jffs/scripts/services-start tai vastaavaan skriptiin. Varmista, että Entware on liitetty ennen strongSwanin käynnistystä.

6. Määritä reititys tai NAT (valinnainen)

6.1 Sääntöreititys

Jos haluat kaikkien LAN-laitteiden liikenteen kulkevan IKEv2 tunnelin kautta, määritä sääntöpohjainen reititys tai lisää reitit käsin. Esimerkiksi Merlinin käyttöliittymässä:

  1. Avaa LANRoute (tai FirewallRouting rules sääntöreititykseen).
  2. Lisää staattiset reitit tai säännöt, joilla LAN-aliverkko kulkee IPsec tunneliliitännän kautta.

strongSwan asentaa oletuksena reitit automaattisesti, kun leftsourceip=%config ja install_routes=yes on käytössä (tiedostossa strongswan.conf). Voit tarvita myös NAT-säännön, jos ApexGuard-palvelin odottaa NAT-liikennettä.

6.2 NAT reitittimessä

Luo tai muokkaa /jffs/scripts/firewall-start:

#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
  1. Korvaa ipsec0 strongSwanin käyttämällä varsinaisella liitäntänimellä (joskus ip_vti0, vti1 jne. asetuksista riippuen).

Tee suoritettavaksi:

chmod +x /jffs/scripts/firewall-start

Tarkista lokit (ipsec statusall) tai ip a; varmista IPsec liitännän nimi.

7. (Valinnainen) Varmenne tai EAP, IKEv2 tunnistus

  • Lataa CA-varmenne, asiakasvarmenne ja avain kansioon /opt/etc/ipsec.d/ (esim. cacerts/, certs/, private/).

Muokkaa /opt/etc/ipsec.conf:
ini

leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
  • Muokkaa /opt/etc/ipsec.secrets yksityiselle avaimelle, jos se on salasanasuojattu.

Asenna EAP-moduulit:

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity

ipsec.conf-osa:
ini

leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk  # or rightauth=eap, depending on apexguard requirements

ipsec.secrets-osa:
ini

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

8. Tarkista tunneli

Tarkista nyt tila:

ipsec status
ipsec statusall
  1. Yhteyden apexguard-ikev2 tulisi näkyä tilassa ”ESTABLISHED” tai ”INSTALLED”.
  2. Testaa liikenne:
    • Käy LAN-laitteella IP-tarkistussivulla tai ApexGuard-hallintapaneelissa ja varmista, että julkinen IP näyttää VPN:n osoitteen.
    • Jos näet vain operaattorisi IP:n, tarkista tunnelin tila tai määritä sääntöreititys tai NAT.

9. Valinnainen: Kill switch -varmistus

Merlinissä OpenVPN kill switch on valmiina, mutta IPsec vaatii kill switch -skriptin käsin:

  1. Lisää iptables-säännöt tiedostoon firewall-start estämään lähtevä liikenne, jos ipsec0 ei ole käytössä.

Esimerkiksi:

#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
  1. Muokkaa liitäntänimet, aliverkot ja ketjujärjestys tarvittaessa.

Oliko tästä artikkelista hyötyä?

Kiitos, autat meitä kehittymään!