Fra 185.76 EUR

2.58 EUR mnd.  + 3  Måneder Gratis

enheter 1 konto

Se alle abonnementer

30 dagers pengene tilbake-garanti

Få full refusjon hvis ApexGuard ikke oppfyller forventningene dine.

Spesialtilbud | Spar 67%
SKAFF DEG APEX

EdgeRouter- og Ubiquiti-oppsett med ApexGuard

Lær hvordan du bruker ApexGuard

Kom i gang og hold deg beskyttet

1. Hent IKEv2/IPsec påloggingsdata fra ApexGuard

  1. Logg inn på ApexGuard-kontoen din.
  2. Naviger til: Avanserte innstillingerSett opp ApexGuard manueltTjenestepålogging / IPsec-data.
  3. Finn eller opprett din IKEv2/IPsec forhåndsdelte nøkkel (PSK), og noter serverendepunktet (f.eks. ikev2.apexguard.com) og brukerautentiseringen.

Sørg for at denne informasjonen er klar:

  • Serveradresse (f.eks. ikev2.apexguard.com eller IP).
  • Forhåndsdelt nøkkel (PSK) eller sertifikater ved sertifikatinnlogging.
  • Brukernavn/passord ved EAP for IKEv2.

2. Bekreft WAN-grensesnittet på EdgeRouter

  1. Identifiser WAN-grensesnittet (f.eks. eth0) som kobler til internett.
  2. Sjekk LAN-grensesnitt (f.eks. eth1, eth2 eller switch0). Du trenger dette for NAT-regler og brannmurinnstillinger.

3. Aktiver IPsec og opprett IKE-/ESP-grupper

EdgeOS bruker «IKE-grupper» (fase 1) og «ESP-grupper» (fase 2) for å definere sikkerhetsforslag (krypterings- og hash-algoritmer). Nedenfor er et eksempelsett med moderne chiffer.

Koble til EdgeRouter via SSH

ssh ubnt@[router_ip_address]

Åpne konfigurasjonsmodus:

configure

Aktiver IPsec-behandling på WAN-grensesnittet (hvis ikke allerede gjort):

set vpn ipsec ipsec-interfaces interface eth0

Erstatt eth0 med det faktiske WAN-grensesnittet.

Opprett/endre IKE-gruppe (fase 1-forslag):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Opprett/endre ESP-gruppe (fase 2-forslag):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Commit og lagre:

commit
save

4. Konfigurer IPsec-peer (ApexGuard-server)

Definer den eksterne peeren (ApexGuards IKEv2 server). Eksempelet bruker en forhåndsdelt nøkkel. Ved sertifikat- eller EAP autentisering justerer du tilsvarende.

I konfigurasjonsmodus:

configure

Angi den eksterne peeren (erstatt ikev2.apexguard.com med faktisk server eller IP):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Angi din lokale IP (offentlig IP på eth0) om nødvendig:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Hvis ruteren får IP-adressen automatisk (DHCP), kan du utelate local-address eller angi den eksplisitt hvis ApexGuard anbefaler det.

Tilordne ESP-gruppen:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Definer lokale og eksterne subnett som skal krypteres (site-to-site). Hvis all LAN-trafikk skal gå via VPN-en, sett 0.0.0.0/0 på ekstern side eller følg ApexGuards anbefalte fremgangsmåte:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Commit og lagre:

commit
save

5. (Valgfritt) Konfigurer XAUTH/EAP for IKEv2 brukerautentisering

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Hvis du bruker sertifikatbasert autentisering, må du tilsvarende:

  1. Last opp CA- og klientsertifikater til /config/auth/ på ruteren (via SCP eller en SFTP-klient).

Referer til dem i oppsettet:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Konfigurer NAT- og brannmurregler

Hvis du vil at trafikk fra LAN-et ditt (f.eks. 192.168.1.0/24) skal rutes ut gjennom ApexGuard-VPN-en, trenger du vanligvis en NAT-maskeringsregel (utgående NAT via IPsec) og eventuelt brannmurjusteringer. Du kan også trenge policybasert ruting. Her er et eksempel:

NAT-regel (maskerer LAN-trafikk ut gjennom IPsec-tunnelen):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Viktig: På enkelte EdgeRouter/EdgeOS-versjoner må du kanskje bruke auto-firewall-nat-exclude eller policybasert ruting i stedet, avhengig av hvordan ApexGuard forventer at trafikken flyter.

Brannmur
Hvis du har en lokal brannmureth0 (WAN), må du sørge for at IPsec-trafikk (UDP/500, UDP/4500, ESP) tillates:

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Merk: Juster de nøyaktige brannmurnavnene, regelnumrene og grensesnittreferansene (f.eks. WAN_IN, WAN_LOCAL) etter ditt eksisterende oppsett.

7. Bekreft tilkoblingen

Sjekk IPsec-status:

run show vpn ipsec sa
  1. Se etter statusen ESTABLISHED eller «INSTALLED SA» for peeren ikev2.apexguard.com.

Vis logger:

run show log

Du bør se linjer som indikerer vellykket IKE-forhandling:

IPsec SA established tunnel mode ...
  1. Test trafikken:
    • Fra en LAN-klient (f.eks. en PC på 192.168.1.x), gå til «What’s my IP» eller sjekk IP-informasjonen din på ApexGuard-nettstedet for å bekrefte at trafikken går gjennom VPN-en.
    • Hvis det er konfigurert sted-til-sted, prøv å pinge en ekstern IP gjennom tunnelen.

8. Ekstra kommandoer

Deaktiver IPsec-tunnelen

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Dette hindrer ruteren i å starte eller svare på forbindelsen til den angitte peeren.

Aktiver IPsec-tunnelen igjen

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Skift til en annen ApexGuard-server

Rediger peer-oppsettet til å bruke en ny server (f.eks. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Eller oppdater eksisterende peer:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Var denne artikkelen nyttig?

Takk, du gjør oss bedre!