Vanaf 0 EUR

2.58 EUR mnd.  + 3  Mnd. Gratis

apparaten 1 account

Alle abonnementen bekijken

30 dagen geld-terug-garantie

Ontvang een volledige terugbetaling als ApexGuard niet aan je verwachtingen voldoet.

Speciale aanbieding | Bespaar 67%
KIES APEX

EdgeRouter en Ubiquiti instellen met ApexGuard

Leer hoe je ApexGuard gebruikt

Ga aan de slag en blijf beschermd

1. IKEv2/IPsec: gegevens van ApexGuard verzamelen

  1. Log in op je ApexGuard-account.
  2. Ga naar: Geavanceerde instellingenApexGuard handmatig instellenServicegegevens / IPsec-gegevens.
  3. Zoek op of maak je IKEv2/IPsec pre-shared key (PSK) en noteer het server-endpoint (bijv. ikev2.apexguard.com) en de authenticatieparameters.

Zorg dat je deze informatie bij de hand hebt:

  • Serveradres (bijv. ikev2.apexguard.com of IP).
  • Pre-shared key (PSK) of certificaten (bij certificaatgebaseerde auth).
  • Login en wachtwoord bij EAP voor IKEv2.

2. Controleer je EdgeRouter WAN-interface

  1. Bepaal je WAN-interface (bijv. eth0) die verbinding maakt met internet.
  2. Controleer je LAN-interface(s) (bijv. eth1, eth2 of switch0). Je hebt dit nodig voor NAT-regels en firewallinstellingen.

3. IPsec aanzetten en IKE/ESP-groepen maken

EdgeOS gebruikt “IKE-groepen” (fase 1) en “ESP-groepen” (fase 2) voor beveiligingsvoorstellen met versleutelings- en hash-algoritmen. Hieronder staat een voorbeeld met moderne ciphers.

SSH naar je EdgeRouter:

ssh ubnt@[router_ip_address]

Ga naar configuratiemodus:

configure

IPsec-verwerking op WAN-interface inschakelen (indien nodig):

set vpn ipsec ipsec-interfaces interface eth0

Vervang eth0 door de naam van je eigen WAN-interface.

IKE-groep aanmaken/wijzigen (fase 1-voorstel):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

ESP-groep aanmaken/wijzigen (fase 2-voorstel):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Commit & opslaan:

commit
save

4. Configureer de IPsec-peer (ApexGuard-server)

Definieer nu de remote peer (de IKEv2 server van ApexGuard). Dit voorbeeld gebruikt een pre-shared key. Pas dit aan bij certificaat- of EAP-gebaseerde authenticatie.

In configuratiemodus:

configure

Stel de remote peer in (vervang ikev2.apexguard.com door de server of het IP):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Geef je lokale IP op (het openbare IP op eth0), indien nodig:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Als de router zijn IP automatisch krijgt (DHCP), kun je local-address weglaten of expliciet instellen als ApexGuard dit aanbeveelt.

Wijs de ESP-groep toe:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Definieer de lokale en remote subnetten om te versleutelen (site-to-site). Wil je al LAN-verkeer via de VPN sturen, stel dan 0.0.0.0/0 in aan de remote kant of volg ApexGuards aanbevolen aanpak:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Commit & opslaan:

commit
save

5. (Optioneel) XAUTH/EAP voor IKEv2 gebruikersauthenticatie

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Als je certificaatgebaseerde authenticatie gebruikt, moet je ook:

  1. Upload je CA- en clientcertificaten naar /config/auth/ op de router (via SCP of een SFTP-client).

Verwijs ernaar in de config:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. NAT- en firewallregels configureren

Als je wilt dat verkeer van je LAN (bijv. 192.168.1.0/24) via de ApexGuard VPN wordt gerouteerd, heb je meestal een NAT-masquerade-regel nodig (uitgaande NAT via IPsec) en mogelijk firewallaanpassingen. Ook policy-based routing kan nodig zijn. Hieronder een voorbeeld:

NAT-regel (masquerade LAN-verkeer via de IPsec-tunnel):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Belangrijk: op sommige EdgeRouter/EdgeOS-builds moet je mogelijk auto-firewall-nat-exclude of policy-based routing gebruiken, afhankelijk van hoe ApexGuard verkeer verwacht.

Firewall
Als je een lokale firewall hebt op eth0 (WAN), zorg dat IPsec-verkeer (UDP/500, UDP/4500, ESP) is toegestaan:

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Let op: pas de exacte firewallnamen, regelnummers en interfaceverwijzingen (bijv. WAN_IN, WAN_LOCAL) aan je eigen configuratie aan.

7. Verbinding controleren

IPsec-status checken:

run show vpn ipsec sa
  1. Zoek naar een ESTABLISHED-status of “INSTALLED SA” voor de peer ikev2.apexguard.com.

Logs tonen:

run show log

Je ziet regels die wijzen op een geslaagde IKE-onderhandeling:

IPsec SA established tunnel mode ...
  1. Verkeer testen:
    • Ga vanaf een LAN-client (bijv. een pc op 192.168.1.x) naar “Wat is mijn IP” of controleer je IP-gegevens op de ApexGuard-website om te bevestigen dat je verkeer via de VPN loopt.
    • Bij site-to-site-configuratie kun je een remote IP via de tunnel proberen te pingen.

8. Extra commando’s:

IPsec-tunnel uitschakelen

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Dit voorkomt dat de router de opgegeven peer initieert of erop reageert.

IPsec-tunnel weer aanzetten

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Naar andere ApexGuard-server schakelen

Bewerk de peerconfiguratie voor een nieuwe server (bijv. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Of werk de bestaande peer gewoon bij:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Was dit artikel nuttig?

Bedankt, je helpt ons verbeteren!