À partir de 215.76 USD

2.99 USD mois  + 3  Mois Gratuit

appareils 1 compte

Voir tous les forfaits

Garantie satisfait ou remboursé de 30 jours

Recevez un remboursement intégral si ApexGuard ne répond pas à vos attentes.

Offre spéciale | Économisez 67%
OBTENEZ APEX

Configurer ApexGuard sur le firmware AsusWRT-Merlin

Découvrez comment utiliser ApexGuard

Commencez et restez protégé

1. Les prérequis

  1. Routeur Asus sous firmware AsusWRT-Merlin (ex. version 384.19 ou supérieure).
  2. Accès SSH/ligne de commande activé sur le routeur.
    • Dans Merlin :
      • AdministrationSystème.
      • Activez SSH et définissez les identifiants.
  3. Identifiants IKEv2 ApexGuard (adresse serveur, clé pré-partagée, identifiants ou certificats).
  4. Entware installé sur votre routeur (pour installer strongSwan).

Si Entware n’est pas installé, consultez le wiki Entware AsusWRT-Merlin pour les instructions.

2. Installer strongSwan via Entware

Connexion SSH au routeur via un terminal (PuTTY, Terminal, etc.) :

ssh admin@192.168.1.1
  1. Remplacez admin et 192.168.1.1 par votre nom d’utilisateur/IP réel si modifié

Actualisez les paquets Entware :

opkg update

Installez strongSwan :

opkg install strongswan
  1. Ceci installe les binaires principaux strongSwan IKEv2/IPsec

(Facultatif) Installez des plugins supplémentaires si ApexGuard l’exige (par ex. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls, ou autres) :

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...

3. Infos IKEv2 ApexGuard à recueillir

  1. Connectez-vous au compte ApexGuard.
  2. Accédez à Paramètres avancésConfigurer ApexGuard manuellementIdentifiants service / IPsec.
  3. Notez :
    • Adresse serveur (ex. ikev2.apexguard.com ou IP).
    • Clé pré-partagée (PSK) si IKEv2 avec PSK.
    • Nom d’utilisateur/Mot de passe (si EAP).
    • Fichiers de certificat (si certificats).

Pour cet exemple, supposons :

  • Serveur : ikev2.apexguard.com
  • PSK : YOUR_PSK_HERE
  • Utilisateur local (si EAP) : YOUR_USER_HERE
  • Voici un exemple simple basé sur PSK.

4. Créer/Modifier la configuration strongSwan

La configuration principale de strongSwan se trouve dans /opt/etc/strongswan.conf et /opt/etc/ipsec.conf (et parfois /opt/etc/ipsec.secrets). Voici un exemple minimal pour un scénario « road warrior » basé sur PSK. Adaptez-le aux propositions de phase 1/phase 2 recommandées par ApexGuard.

4.1 strongswan.conf

Créez ou modifiez le fichier /opt/etc/strongswan.conf :

# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}

Cette configuration indique à charon (démon IKE) de charger les modules et crée un fichier journal.

4.2 ipsec.conf

Éditez ou créez le fichier /opt/etc/ipsec.conf :

# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config     # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0   # If you want to route all traffic
auto=add

Note:

  • ike = aes256-sha512-modp2048! et esp = aes256-sha512! sont des exemples. Utilisez les suites conseillées par ApexGuard
  • auto=add ajoute seulement la connexion ; activez-la manuellement ou avec ipsec up apexguard-ikev2. Sinon, utilisez auto=start pour lancer automatiquement le tunnel au démarrage.

4.3 ipsec.secrets

Créez ou modifiez /opt/etc/ipsec.secrets pour la clé pré-partagée :

# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"

Si vous avez besoin d’une identité différente ou d’identifiants EAP, la syntaxe change. Par exemple :

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

5. Démarrer et activer strongSwan au boot

Démarrage manuel strongSwan

ipsec start

Tester la config :

ipsec up apexguard-ikev2
  • Si tout est correct, les messages de négociation doivent finir par quelque chose comme connection 'apexguard-ikev2' established successfully.
  • Sinon, voyez /opt/var/log/strongswan.log pour les erreurs.

Créez ou modifiez /jffs/scripts/post-mount (s’il n’existe pas, créez-le avec chmod +x /jffs/scripts/post-mount) :

#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
  • Vous pouvez aussi ajouter des commandes à /jffs/scripts/services-start ou à un script similaire. Vérifiez qu’Entware est monté avant de lancer strongSwan.

6. Routage par règles ou NAT (facultatif)

6.1 Routage PBR :

Pour acheminer le trafic de tous les appareils LAN via le tunnel IKEv2, configurez le routage par règles ou ajoutez des routes. Exemple dans l’interface Merlin :

  1. Allez à LANRoute (ou FirewallRouting rules pour le routage PBR).
  2. Ajoutez des routes statiques ou règles pour faire passer le sous-réseau LAN par l’interface IPsec.

strongSwan « installe des routes » par défaut si leftsourceip=%config et install_routes=yes sont utilisés (dans strongswan.conf). Une règle NAT peut aussi être nécessaire si le serveur ApexGuard attend un trafic NATé.

6.2 NAT sur le routeur

Créez ou modifiez /jffs/scripts/firewall-start :

#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
  1. Remplacez ipsec0 par le nom réel de l’interface utilisée par strongSwan (parfois ip_vti0, vti1, etc., selon votre configuration).

Rendre exécutable :

chmod +x /jffs/scripts/firewall-start

Vérifiez ipsec statusall ou ip a pour confirmer le nom de l’interface IPsec.

7. (Facultatif) Certificats ou EAP pour auth IKEv2

  • Téléversez votre AC, certificat client et clé dans /opt/etc/ipsec.d/ (ex. cacerts/, certs/, private/).

Modifiez /opt/etc/ipsec.conf :
ini

leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
  • Modifiez /opt/etc/ipsec.secrets pour la clé privée protégée par phrase de passe.

Installer modules EAP

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity

En ipsec.conf :
ini

leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk  # or rightauth=eap, depending on apexguard requirements

Dans ipsec.secrets :
ini

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

8. Vérifier le tunnel

Vérifiez l’état :

ipsec status
ipsec statusall
  1. La connexion apexguard-ikev2 doit afficher « ESTABLISHED » ou « INSTALLED ».
  2. Testez le trafic :
    • Depuis un appareil LAN, ouvrez un site « mon IP » ou le tableau ApexGuard pour vérifier que votre IP publique est celle du VPN.
    • Si l’IP du FAI apparaît, vérifiez le tunnel et, au besoin, configurez routage par règles ou NAT.

9. Facultatif : Kill Switch de secours

Contrairement au Kill Switch OpenVPN de Merlin, pour IPsec le script doit être créé manuellement :

  1. Ajoutez des règles iptables dans firewall-start qui bloquent le trafic sortant si l’interface ipsec0 tombe.

Par exemple :

#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
  1. Adaptez noms d’interfaces, sous-réseaux et ordre des chaînes.

Cet article vous a-t-il été utile ?

Merci, vous nous aidez à nous améliorer !