Od 185.76 EUR

2.58 EUR mies.  + 3  Miesiące Bezpłatnie

urządzenia 1 konto

Zobacz wszystkie plany

30-dniowa gwarancja zwrotu pieniędzy

Otrzymaj pełny zwrot, jeśli ApexGuard nie spełni Twoich oczekiwań.

Oferta specjalna | Oszczędź 67%
ZDOBĄDŹ APEX

Konfiguracja EdgeRouter i Ubiquiti z ApexGuard

Dowiedz się, jak korzystać z ApexGuard

Zacznij i zachowaj ochronę

1. Zbierz dane dostępowe IKEv2/IPsec z ApexGuard

  1. Zaloguj się do konta ApexGuard.
  2. Przejdź do: Ustawienia zaawansowaneSkonfiguruj ApexGuard ręcznieDane uwierzytelniające usługi / IPsec.
  3. Znajdź lub utwórz klucz współdzielony (PSK) IKEv2/IPsec i zanotuj adres serwera (np. ikev2.apexguard.com) oraz parametry uwierzytelniania użytkownika.

Upewnij się, że masz pod ręką te informacje:

  • Adres serwera (np. ikev2.apexguard.com lub IP).
  • Klucz współdzielony (PSK) lub certyfikaty przy logowaniu certyfikatem.
  • Nazwa użytkownika/hasło przy EAP IKEv2.

2. Potwierdź interfejs WAN w EdgeRouter

  1. Zidentyfikuj interfejs WAN (np. eth0), który łączy się z internetem.
  2. Sprawdź interfejsy LAN (np. eth1, eth2 lub switch0). Ta informacja będzie potrzebna do reguł NAT i ustawień zapory.

3. Włącz IPsec i utwórz grupy IKE/ESP

EdgeOS używa „grup IKE” (faza 1) i „grup ESP” (faza 2) do definiowania propozycji zabezpieczeń (algorytmów szyfrowania i haszowania). Poniżej przykładowy zestaw z nowoczesnymi szyframi.

Połącz SSH z EdgeRouterem:

ssh ubnt@[router_ip_address]

Wejdź w tryb konfiguracji:

configure

Włącz teraz IPsec na interfejsie WAN (jeśli jeszcze nie włączono):

set vpn ipsec ipsec-interfaces interface eth0

Zastąp eth0 właściwą nazwą Twojego interfejsu WAN.

Utwórz/zmień grupę IKE (propozycja fazy 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Utwórz/zmień grupę ESP (propozycja fazy 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Zastosuj, zapisz:

commit
save

4. Skonfiguruj peera IPsec (serwer ApexGuard)

Teraz zdefiniuj zdalnego peera (serwer IKEv2 ApexGuard). Przykład używa klucza współdzielonego. Przy uwierzytelnianiu certyfikatem lub EAP odpowiednio zmień konfigurację.

W trybie konfiguracji:

configure

Ustaw zdalnego peera (zastąp ikev2.apexguard.com rzeczywistym adresem serwera lub IP):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Podaj lokalny adres IP (publiczny IP na eth0), jeśli trzeba:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Jeśli router automatycznie otrzymuje adres IP (DHCP), możesz pominąć local-address lub ustawić go jawnie, jeśli ApexGuard tak zaleca.

Przypisz grupę ESP:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Zdefiniuj lokalne i zdalne podsieci do szyfrowania (site-to-site). Jeśli chcesz, aby cały ruch z Twojej sieci LAN przechodził przez VPN, ustaw 0.0.0.0/0 po stronie zdalnej lub sprawdź zalecane podejście ApexGuard:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Zastosuj, zapisz:

commit
save

5. (Opcjonalnie) Skonfiguruj XAUTH/EAP dla użytkowników IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Podobnie, jeśli używasz uwierzytelniania certyfikatem, musisz:

  1. Wgraj certyfikat CA i certyfikaty klienta do /config/auth/ na routerze (przez SCP lub klienta SFTP).

Wskaż je w pliku konfiguracji:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Skonfiguruj reguły NAT i zapory

Jeśli chcesz, aby ruch z sieci LAN (np. 192.168.1.0/24) był kierowany przez VPN ApexGuard, zwykle potrzebna jest reguła maskarady NAT (wychodzący NAT przez IPsec) i ewentualne zmiany zapory. Może też być potrzebny routing oparty na politykach. Poniżej przykład:

Reguła NAT (maskarada ruchu LAN przez tunel IPsec):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Ważne: W niektórych wersjach EdgeRouter/EdgeOS może być konieczne użycie auto-firewall-nat-exclude lub routingu opartego na politykach, w zależności od tego, jak ApexGuard oczekuje przepływu ruchu.

Zapora
Jeśli masz lokalną zaporę na eth0 (WAN), upewnij się, że ruch IPsec (UDP/500, UDP/4500, ESP) jest dozwolony:

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Uwaga: Dostosuj dokładne nazwy zapory, numery reguł i odwołania do interfejsów (np. WAN_IN, WAN_LOCAL) do swojej konfiguracji.

7. Zweryfikuj połączenie

Sprawdź status IPsec:

run show vpn ipsec sa
  1. Poszukaj statusu ESTABLISHED lub „INSTALLED SA” dla peera ikev2.apexguard.com.

Pokaż logi:

run show log

Powinieneś zobaczyć wpisy wskazujące na udaną negocjację IKE:

IPsec SA established tunnel mode ...
  1. Przetestuj ruch:
    • Z klienta LAN (np. komputera 192.168.1.x) wejdź na „What’s my IP” lub sprawdź informacje o swoim IP na stronie ApexGuard, aby potwierdzić, że ruch przechodzi przez VPN.
    • Jeśli skonfigurowano site-to-site, spróbuj wykonać ping zdalnego adresu IP przez tunel.

8. Dodatkowe polecenia

Wyłącz tunel IPsec VPN

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

To uniemożliwia routerowi inicjowanie lub odpowiadanie na żądania określonego peera.

Ponownie włącz tunel IPsec

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Przełącz się na inny serwer ApexGuard

Edytuj konfigurację peera, aby wskazywała na nowy serwer (np. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Lub po prostu zaktualizuj peera:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Czy ten artykuł był pomocny?

Dziękujemy, dzięki Tobie stajemy się lepsi!