EdgeRouter és Ubiquiti beállítása ApexGuarddal
1. ApexGuard IKEv2/IPsec hitelesítési adatok
- Jelentkezz be ApexGuard-fiókodba.
- Lépj ide: Speciális beállítások → ApexGuard kézi beállítása → Szolgáltatási adatok / IPsec-adatok.
- Keresd meg vagy hozd létre az IKEv2/IPsec PSK-t, majd jegyezd fel a szervercímet (pl.
ikev2.apexguard.com) és a hitelesítési adatokat.
Tartsd kéznél a következő szükséges adatokat:
- Kiszolgáló címe (pl.
ikev2.apexguard.comvagy IP). - Előre megosztott kulcs (PSK) vagy tanúsítványok a hitelesítéshez.
- Felhasználónév/jelszó EAP-alapú IKEv2 esetén.
2. Ellenőrizd az EdgeRouter WAN-interfészét
- Azonosítsd a WAN-interfészt (pl.
eth0), amely az internethez csatlakozik. - Ellenőrizd a LAN-interfészeket (pl.
eth1,eth2vagyswitch0). Ezek kellenek a NAT-szabályokhoz és a tűzfalhoz.
3. IPsec engedélyezése, IKE/ESP-csoportok
Az EdgeOS IKE-csoportokat (1. fázis) és ESP-csoportokat (2. fázis) használ a biztonsági javaslatok, vagyis titkosítási és hashelési algoritmusok megadására. Íme egy modern példa.
SSH-val lépj EdgeRouterre:
ssh ubnt@[router_ip_address]
Lépj konfigurációs módba:
configure
Engedélyezd az IPsec-feldolgozást a WAN-interfészen (ha még nincs):
set vpn ipsec ipsec-interfaces interface eth0
Az eth0 helyére írd a tényleges WAN-interfész nevét.
IKE-csoport létrehozása/módosítása (1. fázis):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
ESP-csoport létrehozása/módosítása (2. fázis):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Commit és mentés:
commit
save
4. IPsec-peer beállítása (ApexGuard szerver)
Most add meg a távoli peert (az ApexGuard IKEv2-szerverét). A példa előre megosztott kulcsot használ. Tanúsítványos vagy EAP-hitelesítésnél módosítsd ennek megfelelően.
Konfigurációs módban:
configure
Állítsd be a távoli peert (ikev2.apexguard.com helyett a tényleges szerver vagy IP):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Add meg a helyi IP-címet (az eth0 nyilvános IP-jét), ha kell:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Ha a router DHCP-vel kap IP-címet, a local-address elhagyható, vagy az ApexGuard ajánlása alapján külön is megadható.
ESP-csoport megadása:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Add meg a titkosítandó helyi és távoli alhálózatot (site-to-site). Ha minden LAN-forgalmat a VPN-en át küldenél, a távoli oldalon állítsd be a 0.0.0.0/0 értéket, vagy kövesd az ApexGuard ajánlását:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Commit és mentés:
commit
save
5. (Opcionális) XAUTH/EAP beállítása IKEv2-hitelesítéshez
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Hasonlóan, tanúsítványos hitelesítés esetén ezt kell tenned:
- Töltsd fel a CA- és kliens tanúsítványokat a router
/config/auth/mappájába SCP-vel vagy SFTP-vel.
Hivatkozz rájuk a beállításban:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. NAT- és tűzfalszabályok beállítása
Ha a LAN-forgalmat (pl. 192.168.1.0/24) az ApexGuard VPN-en át küldenéd, általában NAT masquerade-szabályra (kimenő NAT IPsec-en át) és esetleg tűzfal-módosításra van szükség. Szabályalapú útválasztás is kellhet. Az alábbi példa:
NAT-szabály (LAN-forgalom masquerade-je az IPsec-alagúton):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Fontos: Egyes EdgeRouter/EdgeOS-verzióknál inkább az auto-firewall-nat-exclude vagy szabályalapú útválasztás kellhet, attól függően, hogyan várja az ApexGuard a forgalmat.
Tűzfal
Ha van helyi tűzfal az eth0 (WAN) interfészen, engedélyezd az IPsec-forgalmat (UDP/500, UDP/4500, ESP):
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Megjegyzés: Igazítsd a tűzfalneveket, szabályszámokat és interfészhivatkozásokat (pl. WAN_IN, WAN_LOCAL) a meglévő beállításaidhoz.
7. Kapcsolat ellenőrzése
IPsec ellenőrzése:
run show vpn ipsec sa
- Keresd az ESTABLISHED állapotot vagy az „INSTALLED SA” sort az
ikev2.apexguard.compeernél.
Naplónézet:
run show log
Sikeres IKE-egyeztetésre utaló sorokat kell látnod a naplóban:
IPsec SA established tunnel mode ...
- Forgalom tesztelése:
- Egy LAN-kliensről (pl. 192.168.1.x PC) nyiss meg egy „What’s my IP” oldalt, vagy ellenőrizd az IP-det az ApexGuard oldalán, hogy lásd, a forgalom a VPN-en át halad.
- Site-to-site beállításnál pingelj meg egy távoli IP-címet az alagúton át.
8. További parancsok
Az IPsec-alagút letiltása
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Nem engedi, hogy a router kapcsolatot indítson a peerrel vagy válaszoljon neki.
IPsec-alagút bekapcsolása
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Váltás másik ApexGuard-kiszolgálóra
Szerkeszd a peer konfigurációját, hogy új szerverre mutasson (pl. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Vagy egyszerűen frissítsd a peert:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Hasznos volt ez a cikk?
Köszönjük, jobbá tesz minket!