Configurare EdgeRouter e Ubiquiti con ApexGuard
1. Ottieni le credenziali IKEv2/IPsec da ApexGuard
- Accedi al tuo account ApexGuard.
- Vai a: Impostazioni avanzate → Configura ApexGuard manualmente → Credenziali del servizio / credenziali IPsec.
- Individua o crea la chiave precondivisa (PSK) IKEv2/IPsec e annota l’endpoint server (es.,
ikev2.apexguard.com) e parametri di autenticazione utente.
Tieni a portata di mano queste informazioni:
- Indirizzo del server (es.
ikev2.apexguard.como IP). - Chiave precondivisa (PSK) o certificati (per autenticazione).
- Nome utente/Password se si usa EAP per IKEv2.
2. Verifica interfaccia WAN EdgeRouter
- Identifica la tua interfaccia WAN (es.
eth0) che si collega a internet. - Controlla le interfacce LAN (es.
eth1,eth2oswitch0). Ti serviranno per regole NAT e impostazioni firewall.
3. Abilita IPsec e crea i gruppi IKE/ESP
EdgeOS utilizza i “Gruppi IKE” (Fase 1) e i “Gruppi ESP” (Fase 2) per definire le proposte di sicurezza (algoritmi di crittografia e hashing). Di seguito un esempio con cifrari moderni.
Accedi in SSH a EdgeRouter:
ssh ubnt@[router_ip_address]
Entra in configurazione:
configure
Abilita l’elaborazione IPsec sull’interfaccia WAN (se non già fatto):
set vpn ipsec ipsec-interfaces interface eth0
Sostituisci eth0 con il nome dell’interfaccia WAN.
Crea/Modifica il gruppo IKE (proposta Fase 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Crea/Modifica il gruppo ESP (proposta Fase 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Conferma e salva:
commit
save
4. Configura il peer IPsec (server ApexGuard)
Ora definisci il peer remoto (server IKEv2 ApexGuard). Questo esempio usa una chiave precondivisa. Se usi autenticazione con certificati o EAP, adatta di conseguenza.
Nella configurazione:
configure
Imposta il peer remoto (sostituisci ikev2.apexguard.com con il server/IP effettivo):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Specifica l’IP locale (IP pubblico su eth0), se serve:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Se il router ottiene l’IP automaticamente (DHCP), puoi omettere local-address o impostarlo esplicitamente se raccomandato da ApexGuard.
Assegna il gruppo ESP:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Definisci le sottoreti locali e remote da crittografare (site-to-site). Se vuoi che tutto il traffico LAN passi nella VPN, imposta 0.0.0.0/0 sul lato remoto o consulta l’approccio consigliato da ApexGuard:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Conferma e salva:
commit
save
5. (Facoltativo) Configura XAUTH/EAP per autenticazione utente IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Analogamente, se usi l’autenticazione basata su certificati, dovrai:
- Carica la tua CA e i certificati client in
/config/auth/sul router (tramite SCP o un client SFTP).
Indicali nella configurazione:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Configura le regole NAT e firewall
Se vuoi che il traffico dalla tua LAN (es. 192.168.1.0/24) esca attraverso la VPN ApexGuard, di solito serve una regola NAT masquerade (NAT in uscita via IPsec) e possibilmente alcune modifiche al firewall. Potrebbe anche servire un routing basato su policy. Ecco un esempio:
Regola NAT (masquerade traffico LAN via tunnel IPsec):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Importante: su alcune build EdgeRouter/EdgeOS potrebbe essere necessario usare auto-firewall-nat-exclude o il routing basato su policy, a seconda di come ApexGuard si aspetta che fluisca il traffico.
Firewall
Se hai un firewall locale su eth0 (WAN), consenti il traffico IPsec (UDP/500, UDP/4500, ESP):
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Nota: adatta nomi firewall, numeri regole e riferimenti interfacce (es. WAN_IN, WAN_LOCAL) alla configurazione esistente.
7. Verifica la connessione
Verifica stato IPsec:
run show vpn ipsec sa
- Cerca uno stato ESTABLISHED o “INSTALLED SA” per il peer
ikev2.apexguard.com.
Mostra log:
run show log
Dovresti vedere righe indicanti una negoziazione IKE riuscita:
IPsec SA established tunnel mode ...
- Testa il traffico:
- Da un client LAN (es. un PC su 192.168.1.x), naviga su “What’s my IP” o controlla le tue info IP sul sito ApexGuard per confermare che il traffico passi attraverso la VPN.
- Se configurato site-to-site, prova a fare ping di un IP remoto attraverso il tunnel.
8. Comandi aggiuntivi
Disabilita il tunnel IPsec
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Questo impedisce al router di avviare o rispondere al peer specificato.
Riattiva il tunnel IPsec
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Passa a un server ApexGuard diverso
Modifica la configurazione peer per puntare a un nuovo server (es. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Oppure aggiorna il peer esistente:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Questo articolo ti è stato utile?
Grazie, ci aiuti a migliorare!