IPFire-firewall instellen voor verbinding met ApexGuard
Benodigdheden
- IPFire (versie 2.27 of later).
- ApexGuard-gegevens voor IKEv2:
- Serveradres (bijv.
ikev2.apexguard.com) - Pre-Shared Key (PSK), vaak te vinden onder “Servicegegevens” of “Handmatige installatie.”
- Serveradres (bijv.
- Je LAN-subnet (bijv.
192.168.0.0/24). - Toegang tot de IPFire Web UI (meestal
https://[IP_of_IPFire]:444).
1. Log in op de IPFire Web UI
- Open een browser → ga naar
https://[IP_of_IPFire]:444. - Voer je admin-gegevens in.
2. IPsec starten in IPFire
- Ga in het topmenu naar Firewall → IPsec.
- Als IPsec gestopt is, klik dan op Start of Inschakelen.
3. IPsec-verbinding toevoegen
- Zoek onder IPsec naar Verbindingsstatus en -beheer.
- Klik Add (of Nieuwe IPsec verbinding).
4. Basisverbinding instellen
- Verbindingsnaam: Voer iets in zoals
ApexGuard-PSK. - Lokaal subnet:
- Als je wilt dat al het LAN-verkeer via ApexGuard loopt, laat dit dan op je LAN-subnet staan (bijv.
192.168.0.0/24).
- Als je wilt dat al het LAN-verkeer via ApexGuard loopt, laat dit dan op je LAN-subnet staan (bijv.
- Extern subnet:
- Als ApexGuard “al het verkeer” ondersteunt, kun je
0.0.0.0/0instellen. - Sommige providers vereisen
0.0.0.0/0voor een full-tunnel.
- Als ApexGuard “al het verkeer” ondersteunt, kun je
- Gateway (externe host/IP):
ikev2.apexguard.com(of welk serverdomein of IP je account laat zien).
5. Authenticatiemethode: Pre-Shared Key
- Selecteer onder Authenticatiemethode PSK (Pre-Shared Key).
- Pre-Shared Key: Kopieer/plak je sleutel uit ApexGuard.
(Als ApexGuard ook een gebruikersnaam/wachtwoord voor XAUTH/EAP gaf, zie Gids 2.)
6. Fase 1 & Fase 2 (IKE & ESP) instellingen
- Fase 1 (IKE-voorstel): Kies voor standaardgebruik een sterke ciphersuite zoals
aes256-sha256-modp2048of zoals aanbevolen door ApexGuard. - Fase 2 (ESP-voorstel): Vergelijkbare aanpak (bijv.
aes256-sha256). - Sleutellevensduur: Standaardwaarden: 28800s (IKE), 3600s (ESP). Volg ApexGuards aanbevelingen als die er zijn.
7. Verbinding opslaan & starten
- Kies Opslaan
- In het IPsec-overzicht verschijnt je nieuwe verbinding
ApexGuard-PSK. - Zet op Enabled en klik Save of Start om verbinding te starten.
8. Tunnel verifiëren
- Controleer de Verbindingsstatus onder IPsec → Verbindingsstatus en -beheer.
- Een actieve tunnel toont meestal status Established of Connected.
- Ga naar Logs → Systeemlogs → IPsec; zoek “IKE negotiation successfully completed” of vergelijkbaar.
9. NAT indien nodig
- Bij veel thuisopstellingen ligt het LAN achter IPFire met Masquerading op de RED/WAN-interface.
Als ApexGuard al het LAN-verkeer via NAT door de VPN vereist, kun je een aangepaste firewallregel toevoegen:
iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o ipsec0 -j MASQUERADE
- Vervang:
192.168.0.0/24door je LAN.ipsec0door de juiste naam van de IPsec-interface (somsipsec1of vergelijkbaar).
10. Je verbinding testen
- Ga vanaf een LAN-apparaat (bijv. een pc op
192.168.0.x) naar “What’s my IP” of het ApexGuard-dashboard. - Als alles klopt, zie je dat je publieke IP het ApexGuard-IP is, wat bevestigt dat al het verkeer via de tunnel loopt.
Was dit artikel nuttig?
Bedankt, je helpt ons verbeteren!