Az ApexGuard beállítása AsusWRT-Merlin firmware-en
1. Előfeltételek
- Asus router, amelyen AsusWRT-Merlin firmware fut (pl. 384.19-es vagy újabb verzió).
- SSH/parancssor legyen engedélyezve a routeren.
- Webfelület:
- Nyisd meg: Administration → System.
- Engedélyezd az SSH-t, add meg az adatokat.
- Webfelület:
- ApexGuard IKEv2 adatok (szervercím, előre megosztott kulcs, felhasználói adatok vagy tanúsítványok).
- Entware telepítve a routeren (a strongSwan telepítéséhez).
Ha még nincs Entware telepítve, az AsusWRT-Merlin Entware wiki útmutatója segít a telepítésben.
2. strongSwan telepítése Entware-rel
SSH-val csatlakozz a routerhez terminálból (PuTTY, Terminal stb.):
ssh admin@192.168.1.1
adminés192.168.1.1helyett add meg a valós felhasználónevet/IP-t, ha eltér.
Entware csomaglista frissítése:
opkg update
strongSwan telepítés:
opkg install strongswan
- Ez telepíti a strongSwan alap IKEv2/IPsec binárisait.
(Opcionális) Telepíts további bővítményeket, ha az ApexGuard igényli (pl. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls vagy másokat):
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...
3. ApexGuard IKEv2 adatok összegyűjtése
- Jelentkezz be ApexGuard-fiókodba.
- Nyisd meg: Advanced Settings → Set up ApexGuard manually → Service Credentials / IPsec credentials.
- Jegyezd fel:
- Server address (pl.
ikev2.apexguard.comvagy IP). - Pre-shared key (PSK), ha PSK-based IKEv2.
- Username/Password (ha EAP-based).
- Certificate files (ha certificate-based).
- Server address (pl.
A példában ezt feltételezzük:
- Szerver:
ikev2.apexguard.com - PSK:
YOUR_PSK_HERE - Helyi felhasználónév (EAP esetén):
YOUR_USER_HERE - Egy egyszerű PSK-alapú példát mutatunk.
4. Hozd létre/módosítsd a strongSwan beállítását
A strongSwan fő konfigurációja a /opt/etc/strongswan.conf és /opt/etc/ipsec.conf fájlokban van (néha a /opt/etc/ipsec.secrets fájlban is). Alább egy minimális példa látható PSK-alapú „road warrior” helyzetre. Igazítsd az ApexGuard ajánlott 1. és 2. fázisú javaslataihoz.
4.1 strongswan.conf
Hozd létre/szerkeszd a /opt/etc/strongswan.conf fájlt:
# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}
Ez egy alapkonfiguráció: a charon (IKE-démon) modulokat tölt be, és naplófájlt állít be.
4.2 ipsec.conf
Hozd létre/szerkeszd a /opt/etc/ipsec.conf fájlt:
# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0 # If you want to route all traffic
auto=add
Megj:
- Az
ike = aes256-sha512-modp2048!és azesp = aes256-sha512!csak példák. Használd az ApexGuard ajánlott titkosítóit. - Az
auto=addcsak hozzáadja a kapcsolatot; indítsd kézzel vagy azipsec up apexguard-ikev2paranccsal. Azauto=startautomatikusan indítja az alagutat rendszerindításkor.
4.3 ipsec.secrets
Szerkeszd az /opt/etc/ipsec.secrets fájlt a megosztott kulcshoz:
# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"
Ha más azonosító vagy EAP-alapú felhasználói adatok kellenek, a szintaxis eltér. Például:
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
5. strongSwan indítás rendszerindításkor
Indítsd kézzel strongSwan-t:
ipsec start
Beállítás teszt:
ipsec up apexguard-ikev2
- Ha minden helyes, olyan egyeztetési üzeneteket kell látnod, amelyek végén valami hasonló szerepel:
connection 'apexguard-ikev2' established successfully. - Hibákért nézd meg ezt:
/opt/var/log/strongswan.log.
Hozd létre/szerkeszd a /jffs/scripts/post-mount fájlt (ha nincs, hozd létre és futtasd: chmod +x /jffs/scripts/post-mount):
#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
- Másik megoldásként adj parancsokat a
/jffs/scripts/services-startfájlhoz vagy hasonló indítószkripthez. Fontos, hogy az Entware a strongSwan előtt legyen csatolva.
6. Policy Routing/NAT beállítása (opcionális)
6.1 Policy Routing
Ha minden LAN-eszköz forgalmát az IKEv2 alagútra irányítanád, használj policy-based routing beállítást vagy adj hozzá útvonalakat. Például a Merlin felületén:
- Nyisd meg: LAN → Route (policy-basedhez: Firewall → Routing rules).
- Adj statikus útvonalakat vagy LAN-alhálózati szabályokat az IPsec alagútinterfész használatához.
A strongSwan alapesetben telepíti az útvonalakat, ha a leftsourceip=%config és install_routes=yes beállítást használod (a strongswan.conf fájlban). NAT szabály is kellhet, ha az ApexGuard szerver NAT-olt forgalmat vár.
6.2 Router NAT-szabály
Szerkeszd a /jffs/scripts/firewall-start fájlt:
#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
- Cseréld ki az
ipsec0nevet a strongSwan által valóban használt interfész nevére (néhaip_vti0,vti1stb., a beállítástól függően).
Tedd futtathatóvá:
chmod +x /jffs/scripts/firewall-start
Az ipsec statusall vagy ip a segítségével ellenőrizd az IPsec interfész nevét.
7. Opcionális: tanúsítvány/EAP IKEv2 hitelesítéshez
- Töltsd fel a CA-t, kliens tanúsítványt és kulcsot ide:
/opt/etc/ipsec.d/(pl.cacerts/,certs/,private/).
Szerkeszd /opt/etc/ipsec.conf:
ini
leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
- Módosítsd a
/opt/etc/ipsec.secretsfájlt a titkos kulcshoz, ha az jelmondattal védett.
EAP modulok telepítése
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
ipsec.conf fájl:
ini
leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk # or rightauth=eap, depending on apexguard requirements
ipsec.secrets alatt:
ini
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
8. Alagút ellenőrzése
Állapotvizsgálat:
ipsec status
ipsec statusall
- Az
apexguard-ikev2kapcsolat „ESTABLISHED” vagy „INSTALLED” állapotú legyen. - Forgalom tesztelése:
- LAN-eszközről nyiss meg IP-ellenőrző oldalt vagy az ApexGuard irányítópultot; nézd meg, hogy a nyilvános IP a VPN-é.
- Ha az internetszolgáltató IP-jét látod, policy routing/NAT kellhet, vagy ellenőrizd, hogy az alagút aktív.
9. Vészleállító kapcsoló és vészvédelem
A Merlin OpenVPN-hez beépített vészleállító kapcsolójával szemben IPsec esetén kézzel kell szkriptelned.
- Adj iptables szabályokat a
firewall-startalatt: blokkolják a kimenő forgalmat, ha azipsec0leáll.
Példa erre:
#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
- Igazítsd az interfészneveket, alhálózatokat és láncsorrendet.
Hasznos volt ez a cikk?
Köszönjük, jobbá tesz minket!