Fra 0 EUR

2.58 EUR mnd.  + 3  Måneder Gratis

enheter 1 konto

Se alle abonnementer

30 dagers pengene tilbake-garanti

Få full refusjon hvis ApexGuard ikke oppfyller forventningene dine.

Spesialtilbud | Spar 67%
SKAFF DEG APEX

Sette opp ApexGuard på AsusWRT-Merlin-fastvare

Lær hvordan du bruker ApexGuard

Kom i gang og hold deg beskyttet

1. Forutsetninger

  1. Asus-ruter som kjører AsusWRT-Merlin-fastvare (f.eks. versjon 384.19 eller høyere).
  2. SSH/kommandolinje-tilgang aktivert på ruteren.
    • I Merlin-grensesnittet:
      • Gå til AdministrationSystem.
      • Aktiver SSH og angi påloggingsdata.
  3. ApexGuard-opplysninger for IKEv2 (server, forhåndsdelt nøkkel, pålogging eller sertifikater).
  4. Entware installert på ruteren (for å installere strongSwan).

Hvis du ikke har installert Entware ennå, se AsusWRT-Merlin Entware-wikien for instruksjoner.

2. Installer strongSwan via Entware

SSH til ruteren med et terminalprogram (PuTTY, Terminal osv.):

ssh admin@192.168.1.1
  1. Erstatt admin og 192.168.1.1 med faktisk brukernavn/IP hvis endret.

Oppdater Entwares pakkeliste:

opkg update

Installer strongSwan:

opkg install strongswan
  1. Dette installerer strongSwan-binærfilene for IKEv2/IPsec.

(Valgfritt) Installer ekstra plugins hvis ApexGuard krever det (f.eks. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls eller andre):

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...

3. Samle ApexGuard-opplysninger for IKEv2

  1. Logg inn på ApexGuard-kontoen din.
  2. Gå til Avanserte innstillingerSett opp ApexGuard manueltTjenesteopplysninger / IPsec-opplysninger.
  3. Noter:
    • Serveradresse (f.eks. ikev2.apexguard.com eller IP).
    • Forhåndsdelt nøkkel (PSK) ved PSK-basert IKEv2.
    • Brukernavn/passord (ved EAP).
    • Sertifikatfiler (ved sertifikat).

For dette eksempelet antar vi:

  • Server: ikev2.apexguard.com
  • PSK: YOUR_PSK_HERE
  • Lokalt brukernavn (hvis EAP brukes): YOUR_USER_HERE
  • Vi viser et enkelt PSK-basert eksempel.

4. Opprett/endre strongSwan-konfigurasjonen

strongSwans hovedkonfigurasjon ligger i /opt/etc/strongswan.conf og /opt/etc/ipsec.conf (og noen ganger /opt/etc/ipsec.secrets). Nedenfor er et minimalt eksempel for et PSK-basert «road warrior»-scenario. Juster etter fase 1-/fase 2-forslagene som ApexGuard anbefaler.

4.1 strongswan.conf

Opprett eller rediger filen /opt/etc/strongswan.conf:

# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}

Dette er en enkel konfigurasjon som ber charon (IKE-tjenesten) laste moduler og opprette en loggfil.

4.2 ipsec.conf

Opprett eller rediger filen /opt/etc/ipsec.conf:

# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config     # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0   # If you want to route all traffic
auto=add

Merk:

  • ike = aes256-sha512-modp2048! og esp = aes256-sha512! er eksempler. Bruk chifrene som ApexGuard anbefaler.
  • auto=add betyr at vi bare legger til tilkoblingen og starter den manuelt eller med ipsec up apexguard-ikev2. Bruk eventuelt auto=start hvis tunnelen skal starte automatisk ved oppstart.

4.3 ipsec.secrets

Opprett/rediger /opt/etc/ipsec.secrets for den forhåndsdelte nøkkelen:

# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"

Hvis du trenger en annen identitet eller EAP-baserte brukeropplysninger, endres syntaksen. For eksempel:

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

5. Start/aktiver strongSwan ved oppstart

Start strongSwan manuelt:

ipsec start

Test VPN-oppsett:

ipsec up apexguard-ikev2
  • Hvis alt er riktig, bør du se forhandlingsmeldinger som avsluttes med noe i stil med connection 'apexguard-ikev2' established successfully.
  • Hvis ikke, sjekk /opt/var/log/strongswan.log for feil.

Opprett eller rediger /jffs/scripts/post-mount (hvis den ikke finnes, opprett den med chmod +x /jffs/scripts/post-mount):

#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
  • Alternativt kan du legge til kommandoer i /jffs/scripts/services-start eller et lignende oppstartsskript. Det viktigste er å sikre at Entware er montert før strongSwan starter.

6. Konfigurer policyruting eller NAT (valgfritt)

6.1 Policy-ruting

Hvis du vil at alle LAN-enheter skal rute trafikk gjennom tunnelen for IKEv2, kan du sette opp policybasert ruting eller legge til ruter manuelt. Eksempel i Merlins GUI:

  1. Gå til LANRoute (eller bruk FirewallRouting rules for policybasert).
  2. Legg til statiske ruter eller regler slik at LAN-subnettet går via IPsec-tunnelgrensesnittet.

strongSwan vil imidlertid som standard «installere ruter» hvis leftsourceip=%config og install_routes=yes brukes (i strongswan.conf). Du kan også trenge en NAT-regel hvis ApexGuard-serveren forventer NAT-trafikk.

6.2 NAT for ruteren

Opprett/rediger /jffs/scripts/firewall-start:

#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
  1. Erstatt ipsec0 med det faktiske grensesnittnavnet strongSwan bruker (noen ganger ip_vti0, vti1, osv., avhengig av oppsettet ditt).

Gjør filen kjørbar:

chmod +x /jffs/scripts/firewall-start

Sjekk (ipsec statusall) eller ip a for å bekrefte navnet på IPsec-grensesnittet.

7. (Valgfritt) Sertifikat/EAP-autentisering med IKEv2

  • Last opp CA-en, klientsertifikatet og nøkkelen til /opt/etc/ipsec.d/ (f.eks. cacerts/, certs/, private/).

Endre /opt/etc/ipsec.conf:
ini

leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
  • Endre /opt/etc/ipsec.secrets for den private nøkkelen hvis den er passordbeskyttet.

Installer EAP-moduler:

opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity

I ipsec.conf:
ini

leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk  # or rightauth=eap, depending on apexguard requirements

I ipsec.secrets:
ini

YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"

8. Bekreft tunnelen

Sjekk statusen nå:

ipsec status
ipsec statusall
  1. Du bør se at apexguard-ikev2-tilkoblingen er «ESTABLISHED» eller «INSTALLED.»
  2. Test trafikken:
    • Fra en LAN-enhet, åpne et «hva er min IP»-nettsted eller ApexGuard-dashbordet og sjekk at offentlig IP kommer fra VPN-et.
    • Ser du bare IP-en fra leverandøren, kan du trenge policyruting eller NAT, eller sjekke at tunnelen er aktiv.

9. Valgfritt: Kill switch, feilsikring

Merlin har innebygd kill switch for OpenVPN, men for IPsec må du lage et manuelt skript:

  1. Legg til iptables-regler i firewall-start som stopper utgående trafikk hvis ipsec0-grensesnittet går ned.

For eksempel:

#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
  1. Juster grensesnittnavn, subnett og kjederekkefølge etter behov.

Var denne artikkelen nyttig?

Takk, du gjør oss bedre!