ApexGuardin asennus AsusWRT-Merlin-reitittimeen
1. Edellytykset
- Asus-reititin, jossa AsusWRT-Merlin-ohjelmisto, versio 384.19 tai uudempi.
- SSH/komentorivi käytössä reitittimessä.
- Merlinin verkkoliittymässä:
- Avaa Administration → System.
- Ota SSH käyttöön ja aseta tunnukset.
- Merlinin verkkoliittymässä:
- ApexGuardin IKEv2 tunnukset (palvelimen osoite, esijaettu avain, käyttäjätunnukset tai varmenteet).
- Entware asennettuna reitittimeen (strongSwanin asentamista varten).
Jos Entware ei ole vielä asennettu, katso asennusohjeet AsusWRT-Merlin Entware -wikistä.
2. Asenna strongSwan Entwaren avulla
Yhdistä reitittimeen SSH:lla pääteohjelmalla (PuTTY, Terminal jne.):
ssh admin@192.168.1.1
- Korvaa
adminja192.168.1.1omalla tunnuksella/IP:llä, jos ne on vaihdettu.
Päivitä Entwaren pakettilista:
opkg update
Asenna strongSwan:
opkg install strongswan
- Tämä asentaa strongSwan-ohjelman IKEv2/IPsec binaarit.
(Valinnainen) Asenna lisälaajennuksia, jos ApexGuard niitä vaatii (esim. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls tai muita):
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...
3. Kerää ApexGuardin IKEv2 yhteystiedot
- Kirjaudu ApexGuard-tilillesi.
- Siirry kohtaan Advanced Settings → Set up ApexGuard manually → Service Credentials / IPsec credentials.
- Huomioi:
- Palvelinosoite (esim.
ikev2.apexguard.comtai IP). - Esijaettu avain (PSK), jos PSK-pohjainen IKEv2.
- Käyttäjätunnus/salasana (EAP).
- Varmennetiedostot (varmennepohjainen).
- Palvelinosoite (esim.
Tässä esimerkissä oletetaan:
- Palvelin:
ikev2.apexguard.com - PSK:
YOUR_PSK_HERE - Paikallinen käyttäjätunnus (EAP):
YOUR_USER_HERE - Näytämme PSK-pohjaisen perusesimerkin.
4. Luo tai muokkaa strongSwan-määritystiedostoa
strongSwanin pääasetukset sijaitsevat tiedostoissa /opt/etc/strongswan.conf ja /opt/etc/ipsec.conf (ja joskus /opt/etc/ipsec.secrets). Alla on minimaalinen esimerkki PSK-pohjaisesta ”road warrior” -skenaariosta. Muokkaa se vastaamaan ApexGuardin suosittelemia vaihe 1/vaihe 2 -ehdotuksia.
4.1 strongswan.conf
Luo tai muokkaa tiedostoa /opt/etc/strongswan.conf:
# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}
Tämä perusmääritys käskee charonia (IKE-taustaprosessia) lataamaan moduulit ja määrittää lokitiedoston.
4.2 ipsec.conf
Luo tai muokkaa tiedostoa /opt/etc/ipsec.conf:
# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0 # If you want to route all traffic
auto=add
Huom:
ike = aes256-sha512-modp2048!jaesp = aes256-sha512!ovat esimerkkejä. Käytä ApexGuardin suosittelemia salausmenetelmiä.auto=addlisää yhteyden, joka käynnistetään käsin tai komennollaipsec up apexguard-ikev2. Käytäauto=start, jos haluat tunnelin käynnistyvän automaattisesti laitteen käynnistyessä.
4.3 ipsec.secrets
Luo tai muokkaa /opt/etc/ipsec.secrets ja tallenna esijaettu avain:
# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"
Jos tarvitset eri identiteetin tai EAP-pohjaiset käyttäjätunnukset, syntaksi muuttuu. Esimerkiksi:
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
5. Käynnistä strongSwan käynnistyksessä
Käynnistä strongSwan käsin:
ipsec start
Testaa asetuksesi:
ipsec up apexguard-ikev2
- Jos kaikki on kunnossa, näet neuvotteluviestien päättyvän esimerkiksi ilmoitukseen
connection 'apexguard-ikev2' established successfully. - Jos ei, katso virheet:
/opt/var/log/strongswan.log.
Luo tai muokkaa tiedostoa /jffs/scripts/post-mount (jos sitä ei ole, luo se komennolla chmod +x /jffs/scripts/post-mount):
#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
- Lisää komennot tiedostoon
/jffs/scripts/services-starttai vastaavaan skriptiin. Varmista, että Entware on liitetty ennen strongSwanin käynnistystä.
6. Määritä reititys tai NAT (valinnainen)
6.1 Sääntöreititys
Jos haluat kaikkien LAN-laitteiden liikenteen kulkevan IKEv2 tunnelin kautta, määritä sääntöpohjainen reititys tai lisää reitit käsin. Esimerkiksi Merlinin käyttöliittymässä:
- Avaa LAN → Route (tai Firewall → Routing rules sääntöreititykseen).
- Lisää staattiset reitit tai säännöt, joilla LAN-aliverkko kulkee IPsec tunneliliitännän kautta.
strongSwan asentaa oletuksena reitit automaattisesti, kun leftsourceip=%config ja install_routes=yes on käytössä (tiedostossa strongswan.conf). Voit tarvita myös NAT-säännön, jos ApexGuard-palvelin odottaa NAT-liikennettä.
6.2 NAT reitittimessä
Luo tai muokkaa /jffs/scripts/firewall-start:
#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
- Korvaa
ipsec0strongSwanin käyttämällä varsinaisella liitäntänimellä (joskusip_vti0,vti1jne. asetuksista riippuen).
Tee suoritettavaksi:
chmod +x /jffs/scripts/firewall-start
Tarkista lokit (ipsec statusall) tai ip a; varmista IPsec liitännän nimi.
7. (Valinnainen) Varmenne tai EAP, IKEv2 tunnistus
- Lataa CA-varmenne, asiakasvarmenne ja avain kansioon
/opt/etc/ipsec.d/(esim.cacerts/,certs/,private/).
Muokkaa /opt/etc/ipsec.conf:
ini
leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
- Muokkaa
/opt/etc/ipsec.secretsyksityiselle avaimelle, jos se on salasanasuojattu.
Asenna EAP-moduulit:
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
ipsec.conf-osa:
ini
leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk # or rightauth=eap, depending on apexguard requirements
ipsec.secrets-osa:
ini
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
8. Tarkista tunneli
Tarkista nyt tila:
ipsec status
ipsec statusall
- Yhteyden
apexguard-ikev2tulisi näkyä tilassa ”ESTABLISHED” tai ”INSTALLED”. - Testaa liikenne:
- Käy LAN-laitteella IP-tarkistussivulla tai ApexGuard-hallintapaneelissa ja varmista, että julkinen IP näyttää VPN:n osoitteen.
- Jos näet vain operaattorisi IP:n, tarkista tunnelin tila tai määritä sääntöreititys tai NAT.
9. Valinnainen: Kill switch -varmistus
Merlinissä OpenVPN kill switch on valmiina, mutta IPsec vaatii kill switch -skriptin käsin:
- Lisää iptables-säännöt tiedostoon
firewall-startestämään lähtevä liikenne, josipsec0ei ole käytössä.
Esimerkiksi:
#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
- Muokkaa liitäntänimet, aliverkot ja ketjujärjestys tarvittaessa.
Oliko tästä artikkelista hyötyä?
Kiitos, autat meitä kehittymään!