Da 215.76 USD

2.99 USD mese  + 3  Mesi Gratis

dispositivi 1 account

Vedi tutti i piani

Garanzia di rimborso di 30 giorni

Ricevi un rimborso completo se ApexGuard non soddisfa le tue aspettative.

Offerta speciale | Risparmia il 67%
OTTIENI APEX

Configurare EdgeRouter e Ubiquiti con ApexGuard

Scopri come usare ApexGuard

Inizia e rimani protetto

1. Ottieni le credenziali IKEv2/IPsec da ApexGuard

  1. Accedi al tuo account ApexGuard.
  2. Vai a: Impostazioni avanzateConfigura ApexGuard manualmenteCredenziali del servizio / credenziali IPsec.
  3. Individua o crea la chiave precondivisa (PSK) IKEv2/IPsec e annota l’endpoint server (es., ikev2.apexguard.com) e parametri di autenticazione utente.

Tieni a portata di mano queste informazioni:

  • Indirizzo del server (es. ikev2.apexguard.com o IP).
  • Chiave precondivisa (PSK) o certificati (per autenticazione).
  • Nome utente/Password se si usa EAP per IKEv2.

2. Verifica interfaccia WAN EdgeRouter

  1. Identifica la tua interfaccia WAN (es. eth0) che si collega a internet.
  2. Controlla le interfacce LAN (es. eth1, eth2 o switch0). Ti serviranno per regole NAT e impostazioni firewall.

3. Abilita IPsec e crea i gruppi IKE/ESP

EdgeOS utilizza i “Gruppi IKE” (Fase 1) e i “Gruppi ESP” (Fase 2) per definire le proposte di sicurezza (algoritmi di crittografia e hashing). Di seguito un esempio con cifrari moderni.

Accedi in SSH a EdgeRouter:

ssh ubnt@[router_ip_address]

Entra in configurazione:

configure

Abilita l’elaborazione IPsec sull’interfaccia WAN (se non già fatto):

set vpn ipsec ipsec-interfaces interface eth0

Sostituisci eth0 con il nome dell’interfaccia WAN.

Crea/Modifica il gruppo IKE (proposta Fase 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Crea/Modifica il gruppo ESP (proposta Fase 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Conferma e salva:

commit
save

4. Configura il peer IPsec (server ApexGuard)

Ora definisci il peer remoto (server IKEv2 ApexGuard). Questo esempio usa una chiave precondivisa. Se usi autenticazione con certificati o EAP, adatta di conseguenza.

Nella configurazione:

configure

Imposta il peer remoto (sostituisci ikev2.apexguard.com con il server/IP effettivo):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Specifica l’IP locale (IP pubblico su eth0), se serve:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Se il router ottiene l’IP automaticamente (DHCP), puoi omettere local-address o impostarlo esplicitamente se raccomandato da ApexGuard.

Assegna il gruppo ESP:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Definisci le sottoreti locali e remote da crittografare (site-to-site). Se vuoi che tutto il traffico LAN passi nella VPN, imposta 0.0.0.0/0 sul lato remoto o consulta l’approccio consigliato da ApexGuard:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Conferma e salva:

commit
save

5. (Facoltativo) Configura XAUTH/EAP per autenticazione utente IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Analogamente, se usi l’autenticazione basata su certificati, dovrai:

  1. Carica la tua CA e i certificati client in /config/auth/ sul router (tramite SCP o un client SFTP).

Indicali nella configurazione:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Configura le regole NAT e firewall

Se vuoi che il traffico dalla tua LAN (es. 192.168.1.0/24) esca attraverso la VPN ApexGuard, di solito serve una regola NAT masquerade (NAT in uscita via IPsec) e possibilmente alcune modifiche al firewall. Potrebbe anche servire un routing basato su policy. Ecco un esempio:

Regola NAT (masquerade traffico LAN via tunnel IPsec):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Importante: su alcune build EdgeRouter/EdgeOS potrebbe essere necessario usare auto-firewall-nat-exclude o il routing basato su policy, a seconda di come ApexGuard si aspetta che fluisca il traffico.

Firewall
Se hai un firewall locale su eth0 (WAN), consenti il traffico IPsec (UDP/500, UDP/4500, ESP):

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Nota: adatta nomi firewall, numeri regole e riferimenti interfacce (es. WAN_IN, WAN_LOCAL) alla configurazione esistente.

7. Verifica la connessione

Verifica stato IPsec:

run show vpn ipsec sa
  1. Cerca uno stato ESTABLISHED o “INSTALLED SA” per il peer ikev2.apexguard.com.

Mostra log:

run show log

Dovresti vedere righe indicanti una negoziazione IKE riuscita:

IPsec SA established tunnel mode ...
  1. Testa il traffico:
    • Da un client LAN (es. un PC su 192.168.1.x), naviga su “What’s my IP” o controlla le tue info IP sul sito ApexGuard per confermare che il traffico passi attraverso la VPN.
    • Se configurato site-to-site, prova a fare ping di un IP remoto attraverso il tunnel.

8. Comandi aggiuntivi

Disabilita il tunnel IPsec

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Questo impedisce al router di avviare o rispondere al peer specificato.

Riattiva il tunnel IPsec

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Passa a un server ApexGuard diverso

Modifica la configurazione peer per puntare a un nuovo server (es. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Oppure aggiorna il peer esistente:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Questo articolo ti è stato utile?

Grazie, ci aiuti a migliorare!