Sette opp ApexGuard på AsusWRT-Merlin-fastvare
1. Forutsetninger
- Asus-ruter som kjører AsusWRT-Merlin-fastvare (f.eks. versjon 384.19 eller høyere).
- SSH/kommandolinje-tilgang aktivert på ruteren.
- I Merlin-grensesnittet:
- Gå til Administration → System.
- Aktiver SSH og angi påloggingsdata.
- I Merlin-grensesnittet:
- ApexGuard-opplysninger for IKEv2 (server, forhåndsdelt nøkkel, pålogging eller sertifikater).
- Entware installert på ruteren (for å installere strongSwan).
Hvis du ikke har installert Entware ennå, se AsusWRT-Merlin Entware-wikien for instruksjoner.
2. Installer strongSwan via Entware
SSH til ruteren med et terminalprogram (PuTTY, Terminal osv.):
ssh admin@192.168.1.1
- Erstatt
adminog192.168.1.1med faktisk brukernavn/IP hvis endret.
Oppdater Entwares pakkeliste:
opkg update
Installer strongSwan:
opkg install strongswan
- Dette installerer strongSwan-binærfilene for IKEv2/IPsec.
(Valgfritt) Installer ekstra plugins hvis ApexGuard krever det (f.eks. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls eller andre):
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...
3. Samle ApexGuard-opplysninger for IKEv2
- Logg inn på ApexGuard-kontoen din.
- Gå til Avanserte innstillinger → Sett opp ApexGuard manuelt → Tjenesteopplysninger / IPsec-opplysninger.
- Noter:
- Serveradresse (f.eks.
ikev2.apexguard.comeller IP). - Forhåndsdelt nøkkel (PSK) ved PSK-basert IKEv2.
- Brukernavn/passord (ved EAP).
- Sertifikatfiler (ved sertifikat).
- Serveradresse (f.eks.
For dette eksempelet antar vi:
- Server:
ikev2.apexguard.com - PSK:
YOUR_PSK_HERE - Lokalt brukernavn (hvis EAP brukes):
YOUR_USER_HERE - Vi viser et enkelt PSK-basert eksempel.
4. Opprett/endre strongSwan-konfigurasjonen
strongSwans hovedkonfigurasjon ligger i /opt/etc/strongswan.conf og /opt/etc/ipsec.conf (og noen ganger /opt/etc/ipsec.secrets). Nedenfor er et minimalt eksempel for et PSK-basert «road warrior»-scenario. Juster etter fase 1-/fase 2-forslagene som ApexGuard anbefaler.
4.1 strongswan.conf
Opprett eller rediger filen /opt/etc/strongswan.conf:
# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}
Dette er en enkel konfigurasjon som ber charon (IKE-tjenesten) laste moduler og opprette en loggfil.
4.2 ipsec.conf
Opprett eller rediger filen /opt/etc/ipsec.conf:
# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0 # If you want to route all traffic
auto=add
Merk:
ike = aes256-sha512-modp2048!ogesp = aes256-sha512!er eksempler. Bruk chifrene som ApexGuard anbefaler.auto=addbetyr at vi bare legger til tilkoblingen og starter den manuelt eller medipsec up apexguard-ikev2. Bruk eventueltauto=starthvis tunnelen skal starte automatisk ved oppstart.
4.3 ipsec.secrets
Opprett/rediger /opt/etc/ipsec.secrets for den forhåndsdelte nøkkelen:
# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"
Hvis du trenger en annen identitet eller EAP-baserte brukeropplysninger, endres syntaksen. For eksempel:
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
5. Start/aktiver strongSwan ved oppstart
Start strongSwan manuelt:
ipsec start
Test VPN-oppsett:
ipsec up apexguard-ikev2
- Hvis alt er riktig, bør du se forhandlingsmeldinger som avsluttes med noe i stil med
connection 'apexguard-ikev2' established successfully. - Hvis ikke, sjekk
/opt/var/log/strongswan.logfor feil.
Opprett eller rediger /jffs/scripts/post-mount (hvis den ikke finnes, opprett den med chmod +x /jffs/scripts/post-mount):
#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
- Alternativt kan du legge til kommandoer i
/jffs/scripts/services-starteller et lignende oppstartsskript. Det viktigste er å sikre at Entware er montert før strongSwan starter.
6. Konfigurer policyruting eller NAT (valgfritt)
6.1 Policy-ruting
Hvis du vil at alle LAN-enheter skal rute trafikk gjennom tunnelen for IKEv2, kan du sette opp policybasert ruting eller legge til ruter manuelt. Eksempel i Merlins GUI:
- Gå til LAN → Route (eller bruk Firewall → Routing rules for policybasert).
- Legg til statiske ruter eller regler slik at LAN-subnettet går via IPsec-tunnelgrensesnittet.
strongSwan vil imidlertid som standard «installere ruter» hvis leftsourceip=%config og install_routes=yes brukes (i strongswan.conf). Du kan også trenge en NAT-regel hvis ApexGuard-serveren forventer NAT-trafikk.
6.2 NAT for ruteren
Opprett/rediger /jffs/scripts/firewall-start:
#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
- Erstatt
ipsec0med det faktiske grensesnittnavnet strongSwan bruker (noen gangerip_vti0,vti1, osv., avhengig av oppsettet ditt).
Gjør filen kjørbar:
chmod +x /jffs/scripts/firewall-start
Sjekk (ipsec statusall) eller ip a for å bekrefte navnet på IPsec-grensesnittet.
7. (Valgfritt) Sertifikat/EAP-autentisering med IKEv2
- Last opp CA-en, klientsertifikatet og nøkkelen til
/opt/etc/ipsec.d/(f.eks.cacerts/,certs/,private/).
Endre /opt/etc/ipsec.conf:
ini
leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
- Endre
/opt/etc/ipsec.secretsfor den private nøkkelen hvis den er passordbeskyttet.
Installer EAP-moduler:
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
I ipsec.conf:
ini
leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk # or rightauth=eap, depending on apexguard requirements
I ipsec.secrets:
ini
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
8. Bekreft tunnelen
Sjekk statusen nå:
ipsec status
ipsec statusall
- Du bør se at
apexguard-ikev2-tilkoblingen er «ESTABLISHED» eller «INSTALLED.» - Test trafikken:
- Fra en LAN-enhet, åpne et «hva er min IP»-nettsted eller ApexGuard-dashbordet og sjekk at offentlig IP kommer fra VPN-et.
- Ser du bare IP-en fra leverandøren, kan du trenge policyruting eller NAT, eller sjekke at tunnelen er aktiv.
9. Valgfritt: Kill switch, feilsikring
Merlin har innebygd kill switch for OpenVPN, men for IPsec må du lage et manuelt skript:
- Legg til iptables-regler i
firewall-startsom stopper utgående trafikk hvisipsec0-grensesnittet går ned.
For eksempel:
#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
- Juster grensesnittnavn, subnett og kjederekkefølge etter behov.
Var denne artikkelen nyttig?
Takk, du gjør oss bedre!