EdgeRouter en Ubiquiti instellen met ApexGuard
1. IKEv2/IPsec: gegevens van ApexGuard verzamelen
- Log in op je ApexGuard-account.
- Ga naar: Geavanceerde instellingen → ApexGuard handmatig instellen → Servicegegevens / IPsec-gegevens.
- Zoek op of maak je IKEv2/IPsec pre-shared key (PSK) en noteer het server-endpoint (bijv.
ikev2.apexguard.com) en de authenticatieparameters.
Zorg dat je deze informatie bij de hand hebt:
- Serveradres (bijv.
ikev2.apexguard.comof IP). - Pre-shared key (PSK) of certificaten (bij certificaatgebaseerde auth).
- Login en wachtwoord bij EAP voor IKEv2.
2. Controleer je EdgeRouter WAN-interface
- Bepaal je WAN-interface (bijv.
eth0) die verbinding maakt met internet. - Controleer je LAN-interface(s) (bijv.
eth1,eth2ofswitch0). Je hebt dit nodig voor NAT-regels en firewallinstellingen.
3. IPsec aanzetten en IKE/ESP-groepen maken
EdgeOS gebruikt “IKE-groepen” (fase 1) en “ESP-groepen” (fase 2) voor beveiligingsvoorstellen met versleutelings- en hash-algoritmen. Hieronder staat een voorbeeld met moderne ciphers.
SSH naar je EdgeRouter:
ssh ubnt@[router_ip_address]
Ga naar configuratiemodus:
configure
IPsec-verwerking op WAN-interface inschakelen (indien nodig):
set vpn ipsec ipsec-interfaces interface eth0
Vervang eth0 door de naam van je eigen WAN-interface.
IKE-groep aanmaken/wijzigen (fase 1-voorstel):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
ESP-groep aanmaken/wijzigen (fase 2-voorstel):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Commit & opslaan:
commit
save
4. Configureer de IPsec-peer (ApexGuard-server)
Definieer nu de remote peer (de IKEv2 server van ApexGuard). Dit voorbeeld gebruikt een pre-shared key. Pas dit aan bij certificaat- of EAP-gebaseerde authenticatie.
In configuratiemodus:
configure
Stel de remote peer in (vervang ikev2.apexguard.com door de server of het IP):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Geef je lokale IP op (het openbare IP op eth0), indien nodig:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Als de router zijn IP automatisch krijgt (DHCP), kun je local-address weglaten of expliciet instellen als ApexGuard dit aanbeveelt.
Wijs de ESP-groep toe:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Definieer de lokale en remote subnetten om te versleutelen (site-to-site). Wil je al LAN-verkeer via de VPN sturen, stel dan 0.0.0.0/0 in aan de remote kant of volg ApexGuards aanbevolen aanpak:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Commit & opslaan:
commit
save
5. (Optioneel) XAUTH/EAP voor IKEv2 gebruikersauthenticatie
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Als je certificaatgebaseerde authenticatie gebruikt, moet je ook:
- Upload je CA- en clientcertificaten naar
/config/auth/op de router (via SCP of een SFTP-client).
Verwijs ernaar in de config:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. NAT- en firewallregels configureren
Als je wilt dat verkeer van je LAN (bijv. 192.168.1.0/24) via de ApexGuard VPN wordt gerouteerd, heb je meestal een NAT-masquerade-regel nodig (uitgaande NAT via IPsec) en mogelijk firewallaanpassingen. Ook policy-based routing kan nodig zijn. Hieronder een voorbeeld:
NAT-regel (masquerade LAN-verkeer via de IPsec-tunnel):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Belangrijk: op sommige EdgeRouter/EdgeOS-builds moet je mogelijk auto-firewall-nat-exclude of policy-based routing gebruiken, afhankelijk van hoe ApexGuard verkeer verwacht.
Firewall
Als je een lokale firewall hebt op eth0 (WAN), zorg dat IPsec-verkeer (UDP/500, UDP/4500, ESP) is toegestaan:
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Let op: pas de exacte firewallnamen, regelnummers en interfaceverwijzingen (bijv. WAN_IN, WAN_LOCAL) aan je eigen configuratie aan.
7. Verbinding controleren
IPsec-status checken:
run show vpn ipsec sa
- Zoek naar een ESTABLISHED-status of “INSTALLED SA” voor de peer
ikev2.apexguard.com.
Logs tonen:
run show log
Je ziet regels die wijzen op een geslaagde IKE-onderhandeling:
IPsec SA established tunnel mode ...
- Verkeer testen:
- Ga vanaf een LAN-client (bijv. een pc op 192.168.1.x) naar “Wat is mijn IP” of controleer je IP-gegevens op de ApexGuard-website om te bevestigen dat je verkeer via de VPN loopt.
- Bij site-to-site-configuratie kun je een remote IP via de tunnel proberen te pingen.
8. Extra commando’s:
IPsec-tunnel uitschakelen
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Dit voorkomt dat de router de opgegeven peer initieert of erop reageert.
IPsec-tunnel weer aanzetten
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Naar andere ApexGuard-server schakelen
Bewerk de peerconfiguratie voor een nieuwe server (bijv. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Of werk de bestaande peer gewoon bij:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Was dit artikel nuttig?
Bedankt, je helpt ons verbeteren!