Ettől 185.76 EUR

2.58 EUR  + 3  Hónapok Ingyenes

eszköz 1 fiók

Összes csomag megtekintése

30 napos pénzvisszafizetési garancia

Teljes visszatérítést kap, ha az ApexGuard nem felel meg az elvárásainak.

Különleges ajánlat | Spóroljon 67%
APEX BESZERZÉSE

EdgeRouter és Ubiquiti beállítása ApexGuarddal

Ismerje meg az ApexGuard használatát

Kezdje el, és maradjon védett

1. ApexGuard IKEv2/IPsec hitelesítési adatok

  1. Jelentkezz be ApexGuard-fiókodba.
  2. Lépj ide: Speciális beállításokApexGuard kézi beállításaSzolgáltatási adatok / IPsec-adatok.
  3. Keresd meg vagy hozd létre az IKEv2/IPsec PSK-t, majd jegyezd fel a szervercímet (pl. ikev2.apexguard.com) és a hitelesítési adatokat.

Tartsd kéznél a következő szükséges adatokat:

  • Kiszolgáló címe (pl. ikev2.apexguard.com vagy IP).
  • Előre megosztott kulcs (PSK) vagy tanúsítványok a hitelesítéshez.
  • Felhasználónév/jelszó EAP-alapú IKEv2 esetén.

2. Ellenőrizd az EdgeRouter WAN-interfészét

  1. Azonosítsd a WAN-interfészt (pl. eth0), amely az internethez csatlakozik.
  2. Ellenőrizd a LAN-interfészeket (pl. eth1, eth2 vagy switch0). Ezek kellenek a NAT-szabályokhoz és a tűzfalhoz.

3. IPsec engedélyezése, IKE/ESP-csoportok

Az EdgeOS IKE-csoportokat (1. fázis) és ESP-csoportokat (2. fázis) használ a biztonsági javaslatok, vagyis titkosítási és hashelési algoritmusok megadására. Íme egy modern példa.

SSH-val lépj EdgeRouterre:

ssh ubnt@[router_ip_address]

Lépj konfigurációs módba:

configure

Engedélyezd az IPsec-feldolgozást a WAN-interfészen (ha még nincs):

set vpn ipsec ipsec-interfaces interface eth0

Az eth0 helyére írd a tényleges WAN-interfész nevét.

IKE-csoport létrehozása/módosítása (1. fázis):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

ESP-csoport létrehozása/módosítása (2. fázis):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Commit és mentés:

commit
save

4. IPsec-peer beállítása (ApexGuard szerver)

Most add meg a távoli peert (az ApexGuard IKEv2-szerverét). A példa előre megosztott kulcsot használ. Tanúsítványos vagy EAP-hitelesítésnél módosítsd ennek megfelelően.

Konfigurációs módban:

configure

Állítsd be a távoli peert (ikev2.apexguard.com helyett a tényleges szerver vagy IP):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Add meg a helyi IP-címet (az eth0 nyilvános IP-jét), ha kell:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Ha a router DHCP-vel kap IP-címet, a local-address elhagyható, vagy az ApexGuard ajánlása alapján külön is megadható.

ESP-csoport megadása:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Add meg a titkosítandó helyi és távoli alhálózatot (site-to-site). Ha minden LAN-forgalmat a VPN-en át küldenél, a távoli oldalon állítsd be a 0.0.0.0/0 értéket, vagy kövesd az ApexGuard ajánlását:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Commit és mentés:

commit
save

5. (Opcionális) XAUTH/EAP beállítása IKEv2-hitelesítéshez

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Hasonlóan, tanúsítványos hitelesítés esetén ezt kell tenned:

  1. Töltsd fel a CA- és kliens tanúsítványokat a router /config/auth/ mappájába SCP-vel vagy SFTP-vel.

Hivatkozz rájuk a beállításban:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. NAT- és tűzfalszabályok beállítása

Ha a LAN-forgalmat (pl. 192.168.1.0/24) az ApexGuard VPN-en át küldenéd, általában NAT masquerade-szabályra (kimenő NAT IPsec-en át) és esetleg tűzfal-módosításra van szükség. Szabályalapú útválasztás is kellhet. Az alábbi példa:

NAT-szabály (LAN-forgalom masquerade-je az IPsec-alagúton):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Fontos: Egyes EdgeRouter/EdgeOS-verzióknál inkább az auto-firewall-nat-exclude vagy szabályalapú útválasztás kellhet, attól függően, hogyan várja az ApexGuard a forgalmat.

Tűzfal
Ha van helyi tűzfal az eth0 (WAN) interfészen, engedélyezd az IPsec-forgalmat (UDP/500, UDP/4500, ESP):

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Megjegyzés: Igazítsd a tűzfalneveket, szabályszámokat és interfészhivatkozásokat (pl. WAN_IN, WAN_LOCAL) a meglévő beállításaidhoz.

7. Kapcsolat ellenőrzése

IPsec ellenőrzése:

run show vpn ipsec sa
  1. Keresd az ESTABLISHED állapotot vagy az „INSTALLED SA” sort az ikev2.apexguard.com peernél.

Naplónézet:

run show log

Sikeres IKE-egyeztetésre utaló sorokat kell látnod a naplóban:

IPsec SA established tunnel mode ...
  1. Forgalom tesztelése:
    • Egy LAN-kliensről (pl. 192.168.1.x PC) nyiss meg egy „What’s my IP” oldalt, vagy ellenőrizd az IP-det az ApexGuard oldalán, hogy lásd, a forgalom a VPN-en át halad.
    • Site-to-site beállításnál pingelj meg egy távoli IP-címet az alagúton át.

8. További parancsok

Az IPsec-alagút letiltása

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Nem engedi, hogy a router kapcsolatot indítson a peerrel vagy válaszoljon neki.

IPsec-alagút bekapcsolása

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Váltás másik ApexGuard-kiszolgálóra

Szerkeszd a peer konfigurációját, hogy új szerverre mutasson (pl. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Vagy egyszerűen frissítsd a peert:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Hasznos volt ez a cikk?

Köszönjük, jobbá tesz minket!