Ettől 0 EUR

2.58 EUR  + 3  Hónapok Ingyenes

eszköz 1 fiók

Összes csomag megtekintése

30 napos pénzvisszafizetési garancia

Teljes visszatérítést kap, ha az ApexGuard nem felel meg az elvárásainak.

Különleges ajánlat | Spóroljon 67%
APEX BESZERZÉSE

Az ApexGuard beállítása AsusWRT-Merlin firmware-en

Ismerje meg az ApexGuard használatát

Kezdje el, és maradjon védett

1. Előfeltételek

  1. Asus router, amelyen AsusWRT-Merlin firmware fut (pl. 384.19-es vagy újabb verzió).
  2. SSH/parancssor legyen engedélyezve a routeren.
    • Webfelület:
      • Nyisd meg: AdministrationSystem.
      • Engedélyezd az SSH-t, add meg az adatokat.
  3. ApexGuard IKEv2 adatok (szervercím, előre megosztott kulcs, felhasználói adatok vagy tanúsítványok).
  4. Entware telepítve a routeren (a strongSwan telepítéséhez).

Ha még nincs Entware telepítve, az AsusWRT-Merlin Entware wiki útmutatója segít a telepítésben.

2. strongSwan telepítése Entware-rel

SSH-val csatlakozz a routerhez terminálból (PuTTY, Terminal stb.):

ssh admin@192.168.1.1
  1. admin és 192.168.1.1 helyett add meg a valós felhasználónevet/IP-t, ha eltér.

Entware csomaglista frissítése:

opkg update

strongSwan telepítés:

opkg install strongswan
  1. Ez telepíti a strongSwan alap IKEv2/IPsec binárisait.

(Opcionális) Telepíts további bővítményeket, ha az ApexGuard igényli (pl. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls vagy másokat):

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...

3. ApexGuard IKEv2 adatok összegyűjtése

  1. Jelentkezz be ApexGuard-fiókodba.
  2. Nyisd meg: Advanced SettingsSet up ApexGuard manuallyService Credentials / IPsec credentials.
  3. Jegyezd fel:
    • Server address (pl. ikev2.apexguard.com vagy IP).
    • Pre-shared key (PSK), ha PSK-based IKEv2.
    • Username/Password (ha EAP-based).
    • Certificate files (ha certificate-based).

A példában ezt feltételezzük:

  • Szerver: ikev2.apexguard.com
  • PSK: YOUR_PSK_HERE
  • Helyi felhasználónév (EAP esetén): YOUR_USER_HERE
  • Egy egyszerű PSK-alapú példát mutatunk.

4. Hozd létre/módosítsd a strongSwan beállítását

A strongSwan fő konfigurációja a /opt/etc/strongswan.conf és /opt/etc/ipsec.conf fájlokban van (néha a /opt/etc/ipsec.secrets fájlban is). Alább egy minimális példa látható PSK-alapú „road warrior” helyzetre. Igazítsd az ApexGuard ajánlott 1. és 2. fázisú javaslataihoz.

4.1 strongswan.conf

Hozd létre/szerkeszd a /opt/etc/strongswan.conf fájlt:

# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}

Ez egy alapkonfiguráció: a charon (IKE-démon) modulokat tölt be, és naplófájlt állít be.

4.2 ipsec.conf

Hozd létre/szerkeszd a /opt/etc/ipsec.conf fájlt:

# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config     # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0   # If you want to route all traffic
auto=add

Megj:

  • Az ike = aes256-sha512-modp2048! és az esp = aes256-sha512! csak példák. Használd az ApexGuard ajánlott titkosítóit.
  • Az auto=add csak hozzáadja a kapcsolatot; indítsd kézzel vagy az ipsec up apexguard-ikev2 paranccsal. Az auto=start automatikusan indítja az alagutat rendszerindításkor.

4.3 ipsec.secrets

Szerkeszd az /opt/etc/ipsec.secrets fájlt a megosztott kulcshoz:

# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"

Ha más azonosító vagy EAP-alapú felhasználói adatok kellenek, a szintaxis eltér. Például:

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

5. strongSwan indítás rendszerindításkor

Indítsd kézzel strongSwan-t:

ipsec start

Beállítás teszt:

ipsec up apexguard-ikev2
  • Ha minden helyes, olyan egyeztetési üzeneteket kell látnod, amelyek végén valami hasonló szerepel: connection 'apexguard-ikev2' established successfully.
  • Hibákért nézd meg ezt: /opt/var/log/strongswan.log.

Hozd létre/szerkeszd a /jffs/scripts/post-mount fájlt (ha nincs, hozd létre és futtasd: chmod +x /jffs/scripts/post-mount):

#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
  • Másik megoldásként adj parancsokat a /jffs/scripts/services-start fájlhoz vagy hasonló indítószkripthez. Fontos, hogy az Entware a strongSwan előtt legyen csatolva.

6. Policy Routing/NAT beállítása (opcionális)

6.1 Policy Routing

Ha minden LAN-eszköz forgalmát az IKEv2 alagútra irányítanád, használj policy-based routing beállítást vagy adj hozzá útvonalakat. Például a Merlin felületén:

  1. Nyisd meg: LANRoute (policy-basedhez: FirewallRouting rules).
  2. Adj statikus útvonalakat vagy LAN-alhálózati szabályokat az IPsec alagútinterfész használatához.

A strongSwan alapesetben telepíti az útvonalakat, ha a leftsourceip=%config és install_routes=yes beállítást használod (a strongswan.conf fájlban). NAT szabály is kellhet, ha az ApexGuard szerver NAT-olt forgalmat vár.

6.2 Router NAT-szabály

Szerkeszd a /jffs/scripts/firewall-start fájlt:

#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
  1. Cseréld ki az ipsec0 nevet a strongSwan által valóban használt interfész nevére (néha ip_vti0, vti1 stb., a beállítástól függően).

Tedd futtathatóvá:

chmod +x /jffs/scripts/firewall-start

Az ipsec statusall vagy ip a segítségével ellenőrizd az IPsec interfész nevét.

7. Opcionális: tanúsítvány/EAP IKEv2 hitelesítéshez

  • Töltsd fel a CA-t, kliens tanúsítványt és kulcsot ide: /opt/etc/ipsec.d/ (pl. cacerts/, certs/, private/).

Szerkeszd /opt/etc/ipsec.conf:
ini

leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
  • Módosítsd a /opt/etc/ipsec.secrets fájlt a titkos kulcshoz, ha az jelmondattal védett.

EAP modulok telepítése

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity

ipsec.conf fájl:
ini

leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk  # or rightauth=eap, depending on apexguard requirements

ipsec.secrets alatt:
ini

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

8. Alagút ellenőrzése

Állapotvizsgálat:

ipsec status
ipsec statusall
  1. Az apexguard-ikev2 kapcsolat „ESTABLISHED” vagy „INSTALLED” állapotú legyen.
  2. Forgalom tesztelése:
    • LAN-eszközről nyiss meg IP-ellenőrző oldalt vagy az ApexGuard irányítópultot; nézd meg, hogy a nyilvános IP a VPN-é.
    • Ha az internetszolgáltató IP-jét látod, policy routing/NAT kellhet, vagy ellenőrizd, hogy az alagút aktív.

9. Vészleállító kapcsoló és vészvédelem

A Merlin OpenVPN-hez beépített vészleállító kapcsolójával szemben IPsec esetén kézzel kell szkriptelned.

  1. Adj iptables szabályokat a firewall-start alatt: blokkolják a kimenő forgalmat, ha az ipsec0 leáll.

Példa erre:

#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
  1. Igazítsd az interfészneveket, alhálózatokat és láncsorrendet.

Hasznos volt ez a cikk?

Köszönjük, jobbá tesz minket!