Konfiguracja EdgeRouter i Ubiquiti z ApexGuard
1. Zbierz dane dostępowe IKEv2/IPsec z ApexGuard
- Zaloguj się do konta ApexGuard.
- Przejdź do: Ustawienia zaawansowane → Skonfiguruj ApexGuard ręcznie → Dane uwierzytelniające usługi / IPsec.
- Znajdź lub utwórz klucz współdzielony (PSK) IKEv2/IPsec i zanotuj adres serwera (np.
ikev2.apexguard.com) oraz parametry uwierzytelniania użytkownika.
Upewnij się, że masz pod ręką te informacje:
- Adres serwera (np.
ikev2.apexguard.comlub IP). - Klucz współdzielony (PSK) lub certyfikaty przy logowaniu certyfikatem.
- Nazwa użytkownika/hasło przy EAP IKEv2.
2. Potwierdź interfejs WAN w EdgeRouter
- Zidentyfikuj interfejs WAN (np.
eth0), który łączy się z internetem. - Sprawdź interfejsy LAN (np.
eth1,eth2lubswitch0). Ta informacja będzie potrzebna do reguł NAT i ustawień zapory.
3. Włącz IPsec i utwórz grupy IKE/ESP
EdgeOS używa „grup IKE” (faza 1) i „grup ESP” (faza 2) do definiowania propozycji zabezpieczeń (algorytmów szyfrowania i haszowania). Poniżej przykładowy zestaw z nowoczesnymi szyframi.
Połącz SSH z EdgeRouterem:
ssh ubnt@[router_ip_address]
Wejdź w tryb konfiguracji:
configure
Włącz teraz IPsec na interfejsie WAN (jeśli jeszcze nie włączono):
set vpn ipsec ipsec-interfaces interface eth0
Zastąp eth0 właściwą nazwą Twojego interfejsu WAN.
Utwórz/zmień grupę IKE (propozycja fazy 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Utwórz/zmień grupę ESP (propozycja fazy 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Zastosuj, zapisz:
commit
save
4. Skonfiguruj peera IPsec (serwer ApexGuard)
Teraz zdefiniuj zdalnego peera (serwer IKEv2 ApexGuard). Przykład używa klucza współdzielonego. Przy uwierzytelnianiu certyfikatem lub EAP odpowiednio zmień konfigurację.
W trybie konfiguracji:
configure
Ustaw zdalnego peera (zastąp ikev2.apexguard.com rzeczywistym adresem serwera lub IP):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Podaj lokalny adres IP (publiczny IP na eth0), jeśli trzeba:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Jeśli router automatycznie otrzymuje adres IP (DHCP), możesz pominąć local-address lub ustawić go jawnie, jeśli ApexGuard tak zaleca.
Przypisz grupę ESP:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Zdefiniuj lokalne i zdalne podsieci do szyfrowania (site-to-site). Jeśli chcesz, aby cały ruch z Twojej sieci LAN przechodził przez VPN, ustaw 0.0.0.0/0 po stronie zdalnej lub sprawdź zalecane podejście ApexGuard:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Zastosuj, zapisz:
commit
save
5. (Opcjonalnie) Skonfiguruj XAUTH/EAP dla użytkowników IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Podobnie, jeśli używasz uwierzytelniania certyfikatem, musisz:
- Wgraj certyfikat CA i certyfikaty klienta do
/config/auth/na routerze (przez SCP lub klienta SFTP).
Wskaż je w pliku konfiguracji:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Skonfiguruj reguły NAT i zapory
Jeśli chcesz, aby ruch z sieci LAN (np. 192.168.1.0/24) był kierowany przez VPN ApexGuard, zwykle potrzebna jest reguła maskarady NAT (wychodzący NAT przez IPsec) i ewentualne zmiany zapory. Może też być potrzebny routing oparty na politykach. Poniżej przykład:
Reguła NAT (maskarada ruchu LAN przez tunel IPsec):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Ważne: W niektórych wersjach EdgeRouter/EdgeOS może być konieczne użycie auto-firewall-nat-exclude lub routingu opartego na politykach, w zależności od tego, jak ApexGuard oczekuje przepływu ruchu.
Zapora
Jeśli masz lokalną zaporę na eth0 (WAN), upewnij się, że ruch IPsec (UDP/500, UDP/4500, ESP) jest dozwolony:
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Uwaga: Dostosuj dokładne nazwy zapory, numery reguł i odwołania do interfejsów (np. WAN_IN, WAN_LOCAL) do swojej konfiguracji.
7. Zweryfikuj połączenie
Sprawdź status IPsec:
run show vpn ipsec sa
- Poszukaj statusu ESTABLISHED lub „INSTALLED SA” dla peera
ikev2.apexguard.com.
Pokaż logi:
run show log
Powinieneś zobaczyć wpisy wskazujące na udaną negocjację IKE:
IPsec SA established tunnel mode ...
- Przetestuj ruch:
- Z klienta LAN (np. komputera 192.168.1.x) wejdź na „What’s my IP” lub sprawdź informacje o swoim IP na stronie ApexGuard, aby potwierdzić, że ruch przechodzi przez VPN.
- Jeśli skonfigurowano site-to-site, spróbuj wykonać ping zdalnego adresu IP przez tunel.
8. Dodatkowe polecenia
Wyłącz tunel IPsec VPN
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
To uniemożliwia routerowi inicjowanie lub odpowiadanie na żądania określonego peera.
Ponownie włącz tunel IPsec
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Przełącz się na inny serwer ApexGuard
Edytuj konfigurację peera, aby wskazywała na nowy serwer (np. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Lub po prostu zaktualizuj peera:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Czy ten artykuł był pomocny?
Dziękujemy, dzięki Tobie stajemy się lepsi!