Налаштування EdgeRouter та Ubiquiti з ApexGuard
1. Отримайте дані IKEv2/IPsec для ApexGuard VPN
- Увійдіть у свій акаунт ApexGuard.
- Перейдіть до: Розширені налаштування → Налаштувати ApexGuard вручну → Дані для входу / Дані IPsec.
- Знайдіть або створіть ключ PSK для IKEv2/IPsec та занотуйте адресу сервера (наприклад,
ikev2.apexguard.com) і дані автентифікації користувача.
Підготуйте таку потрібну вам інформацію:
- Адреса сервера (напр.,
ikev2.apexguard.comабо IP). - Спільний ключ (PSK) або сертифікати для потрібної автентифікації.
- Ім’я користувача/пароль для EAP з IKEv2.
2. Підтвердьте WAN-інтерфейс EdgeRouter
- Визначте свій WAN-інтерфейс (наприклад,
eth0), який підключається до інтернету. - Перевірте LAN-інтерфейси (наприклад,
eth1,eth2абоswitch0). Ці дані потрібні для правил NAT і брандмауера.
3. Увімкніть IPsec і створіть групи IKE/ESP
EdgeOS використовує «групи IKE» (фаза 1) та «групи ESP» (фаза 2) для визначення пропозицій безпеки (алгоритми шифрування та хешування). Нижче наведено приклад набору з сучасними шифрами.
SSH-доступ до EdgeRouter:
ssh ubnt@[router_ip_address]
Вхід у режим конфігурації:
configure
Увімкніть обробку IPsec на WAN-інтерфейсі (якщо ще не зроблено):
set vpn ipsec ipsec-interfaces interface eth0
Замініть eth0 на назву вашого WAN-інтерфейсу.
Створіть/змініть групу IKE (для фази 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Створіть/змініть групу ESP (для фази 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Застосувати зміни
commit
save
4. Налаштуйте вузол IPsec (сервер ApexGuard)
Тепер задайте віддалений вузол — сервер IKEv2 ApexGuard. У прикладі використано спільний ключ. Для автентифікації за сертифікатом або EAP змініть налаштування відповідно.
У режимі конфігурації:
configure
Задайте віддалений вузол (замініть ikev2.apexguard.com на реальний сервер або IP):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Вкажіть локальну IP-адресу (публічну IP на eth0), за потреби:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Якщо маршрутизатор отримує IP-адресу автоматично (DHCP), можна пропустити local-address або задати її явно, якщо це рекомендує ApexGuard.
Призначте групу ESP:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Визначте локальну й віддалену підмережі для шифрування (site-to-site). Щоб увесь трафік LAN ішов через VPN, задайте 0.0.0.0/0 на віддаленій стороні або використайте рекомендації ApexGuard:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Застосувати зміни
commit
save
5. (Необов’язково) Налаштуйте XAUTH/EAP для автентифікації IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Якщо використовується автентифікація за сертифікатом, потрібно:
- Завантажте CA й клієнтські сертифікати в
/config/auth/на роутері через SCP або SFTP.
Вкажіть їх у цій конфігурації:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Налаштуйте NAT та брандмауери
Щоб трафік із вашої LAN (наприклад, 192.168.1.0/24) виходив через VPN ApexGuard, зазвичай потрібне правило NAT masquerade для IPsec і, можливо, зміни брандмауера. Також може знадобитися маршрутизація за політиками. Нижче приклад:
Правило NAT (маскування трафіку LAN через тунель IPsec):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Важливо: у деяких збірках EdgeRouter/EdgeOS може знадобитися використати auto-firewall-nat-exclude або маршрутизацію на основі політик, залежно від того, як ApexGuard очікує проходження трафіку.
Брандмауер
Якщо на локальному брандмауері для eth0 (WAN) є правила, дозвольте трафік IPsec (UDP/500, UDP/4500, ESP):
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Примітка: скоригуйте назви брандмауера, номери правил та інтерфейси (наприклад, WAN_IN, WAN_LOCAL) відповідно до своєї конфігурації.
7. Перевірте з’єднання
Перевірте стан IPsec:
run show vpn ipsec sa
- Знайдіть статус ESTABLISHED або «INSTALLED SA» для вузла
ikev2.apexguard.com.
Журнал VPN:
run show log
Ви маєте побачити рядки, що вказують на успішне узгодження IKE:
IPsec SA established tunnel mode ...
- Перевірте трафік:
- З LAN-клієнта (наприклад, ПК 192.168.1.x) відкрийте «What’s my IP» або перевірте свою IP-адресу на сайті ApexGuard, щоб упевнитися, що трафік іде через VPN.
- Для site-to-site спробуйте пінг віддаленої IP-адреси через тунель.
8. Додаткові команди
Вимкнення тунелю IPsec
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Це запобігає ініціюванню або відповіді маршрутизатора на зазначений вузол.
Увімкнення IPsec-тунелю.
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Перехід на інший VPN-сервер ApexGuard
Змініть конфігурацію вузла на новий сервер (наприклад, ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Або просто оновіть наявний вузол:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Ця стаття була корисною?
Дякуємо, ви допомагаєте нам ставати кращими!