À partir de 160.32 GBP

2.23 GBP mois  + 3  Mois Gratuit

appareils 1 compte

Voir tous les forfaits

Garantie satisfait ou remboursé de 30 jours

Recevez un remboursement intégral si ApexGuard ne répond pas à vos attentes.

Offre spéciale | Économisez 67%
OBTENEZ APEX

Configurer EdgeRouter et Ubiquiti avec ApexGuard

Découvrez comment utiliser ApexGuard

Commencez et restez protégé

1. Récupérer les identifiants IKEv2/IPsec ApexGuard

  1. Connectez-vous au compte ApexGuard.
  2. Accédez à : Paramètres avancésConfigurer ApexGuard manuellementIdentifiants service / IPsec.
  3. Repérez ou créez la clé IKEv2/IPsec pré-partagée (PSK), notez le serveur (ex. ikev2.apexguard.com) et les paramètres d’authentification utilisateur.

Gardez ces informations à portée de main :

  • Adresse serveur (ex. ikev2.apexguard.com ou IP).
  • Clé pré-partagée (PSK) ou certificats si auth. par certificat.
  • Utilisateur/mot de passe si EAP avec IKEv2.

2. Vérifier l’interface WAN EdgeRouter

  1. Identifiez votre interface WAN (par ex. eth0) connectée à Internet.
  2. Vérifiez les interfaces LAN (ex. eth1, eth2 ou switch0). Ces informations servent aux règles NAT et au pare-feu.

3. Activer IPsec et créer les groupes IKE/ESP

EdgeOS utilise les groupes IKE (phase 1) et ESP (phase 2) pour définir les propositions de sécurité (chiffrement et hachage). Voici un exemple avec des chiffrements modernes.

Connexion SSH EdgeRouter :

ssh ubnt@[router_ip_address]

Passez en mode de config :

configure

Activez le traitement IPsec sur l’interface WAN (si ce n’est déjà fait) :

set vpn ipsec ipsec-interfaces interface eth0

Remplacez eth0 par le vrai nom de l’interface WAN.

Créer/modifier le groupe IKE (phase 1) :

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Créer/modifier le groupe ESP (phase 2) :

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Valider/sauver :

commit
save

4. Configurer le pair IPsec (serveur ApexGuard)

Définissez le pair distant (serveur IKEv2 ApexGuard). Cet exemple utilise une clé pré-partagée. Pour une authentification par certificat ou EAP, adaptez la configuration.

En mode configuration :

configure

Définissez le pair distant (remplacez ikev2.apexguard.com par le serveur ou l’IP) :

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Indiquez l’IP locale (IP publique sur eth0), si nécessaire :

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Si le routeur obtient son IP automatiquement (DHCP), omettez local-address ou définissez-le si ApexGuard le recommande.

Affecter le groupe ESP :

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Définissez les sous-réseaux local et distant à chiffrer (site à site). Si vous voulez que tout le trafic de votre LAN passe par le VPN, définissez 0.0.0.0/0 côté distant, ou consultez l’approche recommandée par ApexGuard :

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Valider/sauver :

commit
save

5. (Facultatif) XAUTH/EAP pour authentification utilisateur IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Avec une authentification par certificat, vous devez aussi :

  1. Téléversez les certificats CA et client dans /config/auth/ sur le routeur (via SCP ou SFTP).

Indiquez-les dans la config :

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Configurer les règles NAT/pare-feu

Pour faire passer le trafic de votre LAN (ex. 192.168.1.0/24) par le VPN ApexGuard, il faut généralement une règle NAT masquerade (NAT sortant via IPsec) et parfois ajuster le pare-feu. Un routage basé sur des politiques peut aussi être requis. Exemple :

Règle NAT (masquerade du trafic LAN via le tunnel IPsec) :

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Important : sur certaines versions d’EdgeRouter/EdgeOS, vous devrez peut-être utiliser auto-firewall-nat-exclude ou un routage basé sur des politiques, selon le fonctionnement attendu par ApexGuard.

Pare-feu
Si un pare-feu local est sur eth0 (WAN), autorisez le trafic IPsec (UDP/500, UDP/4500, ESP) :

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Remarque : adaptez les noms de pare-feu, numéros de règles et références d’interface (ex. WAN_IN, WAN_LOCAL) à votre configuration.

7. Vérifier la connexion

Vérifier état IPsec :

run show vpn ipsec sa
  1. Recherchez un état ESTABLISHED ou « INSTALLED SA » pour le pair ikev2.apexguard.com.

Voir logs :

run show log

Des lignes doivent indiquer une négociation IKE réussie :

IPsec SA established tunnel mode ...
  1. Testez le trafic :
    • depuis un client LAN (ex. un PC sur 192.168.1.x), ouvrez « What’s my IP » ou vérifiez votre IP sur le site ApexGuard pour confirmer que le trafic passe par le VPN.
    • En site à site, essayez de pinguer une IP distante via le tunnel.

8. Commandes annexes

Désactiver le tunnel IPsec

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Cela empêche le routeur d’initier une connexion ou de répondre au pair spécifié.

Réactiver le tunnel IPsec

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Passer à un autre serveur ApexGuard

Modifiez la config du pair vers un nouveau serveur (ex. ikev2-us.apexguard.com) :

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Ou mettez à jour le pair existant :

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Cet article vous a-t-il été utile ?

Merci, vous nous aidez à nous améliorer !