EdgeRouter- og Ubiquiti-oppsett med ApexGuard
1. Hent IKEv2/IPsec påloggingsdata fra ApexGuard
- Logg inn på ApexGuard-kontoen din.
- Naviger til: Avanserte innstillinger → Sett opp ApexGuard manuelt → Tjenestepålogging / IPsec-data.
- Finn eller opprett din IKEv2/IPsec forhåndsdelte nøkkel (PSK), og noter serverendepunktet (f.eks.
ikev2.apexguard.com) og brukerautentiseringen.
Sørg for at denne informasjonen er klar:
- Serveradresse (f.eks.
ikev2.apexguard.comeller IP). - Forhåndsdelt nøkkel (PSK) eller sertifikater ved sertifikatinnlogging.
- Brukernavn/passord ved EAP for IKEv2.
2. Bekreft WAN-grensesnittet på EdgeRouter
- Identifiser WAN-grensesnittet (f.eks.
eth0) som kobler til internett. - Sjekk LAN-grensesnitt (f.eks.
eth1,eth2ellerswitch0). Du trenger dette for NAT-regler og brannmurinnstillinger.
3. Aktiver IPsec og opprett IKE-/ESP-grupper
EdgeOS bruker «IKE-grupper» (fase 1) og «ESP-grupper» (fase 2) for å definere sikkerhetsforslag (krypterings- og hash-algoritmer). Nedenfor er et eksempelsett med moderne chiffer.
Koble til EdgeRouter via SSH
ssh ubnt@[router_ip_address]
Åpne konfigurasjonsmodus:
configure
Aktiver IPsec-behandling på WAN-grensesnittet (hvis ikke allerede gjort):
set vpn ipsec ipsec-interfaces interface eth0
Erstatt eth0 med det faktiske WAN-grensesnittet.
Opprett/endre IKE-gruppe (fase 1-forslag):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Opprett/endre ESP-gruppe (fase 2-forslag):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Commit og lagre:
commit
save
4. Konfigurer IPsec-peer (ApexGuard-server)
Definer den eksterne peeren (ApexGuards IKEv2 server). Eksempelet bruker en forhåndsdelt nøkkel. Ved sertifikat- eller EAP autentisering justerer du tilsvarende.
I konfigurasjonsmodus:
configure
Angi den eksterne peeren (erstatt ikev2.apexguard.com med faktisk server eller IP):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Angi din lokale IP (offentlig IP på eth0) om nødvendig:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Hvis ruteren får IP-adressen automatisk (DHCP), kan du utelate local-address eller angi den eksplisitt hvis ApexGuard anbefaler det.
Tilordne ESP-gruppen:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Definer lokale og eksterne subnett som skal krypteres (site-to-site). Hvis all LAN-trafikk skal gå via VPN-en, sett 0.0.0.0/0 på ekstern side eller følg ApexGuards anbefalte fremgangsmåte:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Commit og lagre:
commit
save
5. (Valgfritt) Konfigurer XAUTH/EAP for IKEv2 brukerautentisering
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Hvis du bruker sertifikatbasert autentisering, må du tilsvarende:
- Last opp CA- og klientsertifikater til
/config/auth/på ruteren (via SCP eller en SFTP-klient).
Referer til dem i oppsettet:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Konfigurer NAT- og brannmurregler
Hvis du vil at trafikk fra LAN-et ditt (f.eks. 192.168.1.0/24) skal rutes ut gjennom ApexGuard-VPN-en, trenger du vanligvis en NAT-maskeringsregel (utgående NAT via IPsec) og eventuelt brannmurjusteringer. Du kan også trenge policybasert ruting. Her er et eksempel:
NAT-regel (maskerer LAN-trafikk ut gjennom IPsec-tunnelen):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Viktig: På enkelte EdgeRouter/EdgeOS-versjoner må du kanskje bruke auto-firewall-nat-exclude eller policybasert ruting i stedet, avhengig av hvordan ApexGuard forventer at trafikken flyter.
Brannmur
Hvis du har en lokal brannmur på eth0 (WAN), må du sørge for at IPsec-trafikk (UDP/500, UDP/4500, ESP) tillates:
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Merk: Juster de nøyaktige brannmurnavnene, regelnumrene og grensesnittreferansene (f.eks. WAN_IN, WAN_LOCAL) etter ditt eksisterende oppsett.
7. Bekreft tilkoblingen
Sjekk IPsec-status:
run show vpn ipsec sa
- Se etter statusen ESTABLISHED eller «INSTALLED SA» for peeren
ikev2.apexguard.com.
Vis logger:
run show log
Du bør se linjer som indikerer vellykket IKE-forhandling:
IPsec SA established tunnel mode ...
- Test trafikken:
- Fra en LAN-klient (f.eks. en PC på 192.168.1.x), gå til «What’s my IP» eller sjekk IP-informasjonen din på ApexGuard-nettstedet for å bekrefte at trafikken går gjennom VPN-en.
- Hvis det er konfigurert sted-til-sted, prøv å pinge en ekstern IP gjennom tunnelen.
8. Ekstra kommandoer
Deaktiver IPsec-tunnelen
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Dette hindrer ruteren i å starte eller svare på forbindelsen til den angitte peeren.
Aktiver IPsec-tunnelen igjen
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Skift til en annen ApexGuard-server
Rediger peer-oppsettet til å bruke en ny server (f.eks. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Eller oppdater eksisterende peer:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Var denne artikkelen nyttig?
Takk, du gjør oss bedre!