A partir de 215.76 USD

2.99 USD mês  + 3  Meses Grátis

dispositivos 1 conta

Ver todos os planos

Garantia de reembolso de 30 dias

Receba um reembolso total se o ApexGuard não corresponder às suas expectativas.

Oferta especial | Poupe 67%
OBTER A APEX

Configurar EdgeRouter/Ubiquiti com ApexGuard

Saiba como utilizar o ApexGuard

Comece e mantenha-se protegido

1. Obter as Credenciais IKEv2/IPsec do ApexGuard

  1. Inicie sessão na conta ApexGuard.
  2. Aceda a: Definições AvançadasConfigurar ApexGuard manualmenteCredenciais de Serviço / Credenciais IPsec.
  3. Localize ou crie a chave pré-partilhada IKEv2/IPsec (PSK), anote o servidor (ex.: ikev2.apexguard.com) e os parâmetros de autenticação.

Certifique-se de que tem estas informações:

  • Endereço do servidor (ex.: ikev2.apexguard.com ou IP)
  • Chave pré-partilhada (PSK) ou certificados, se usar certificado.
  • Utilizador/Palavra-passe com EAP para IKEv2.

2. Confirme a Interface WAN do EdgeRouter

  1. Identifique a sua interface WAN (ex.: eth0) que se liga à internet.
  2. Verifique as interfaces LAN (ex.: eth1, eth2 ou switch0). Precisa desta informação para regras NAT e firewall.

3. Ative o IPsec e Crie Grupos IKE/ESP

O EdgeOS usa “Grupos IKE” (Fase 1) e “Grupos ESP” (Fase 2) para definir propostas de segurança (algoritmos de encriptação e de hash). Abaixo está um exemplo com cifras modernas.

Ligue por SSH ao EdgeRouter

ssh ubnt@[router_ip_address]

Abra o modo de configuração

configure

Ative o processamento IPsec na interface WAN (se ainda não o fez):

set vpn ipsec ipsec-interfaces interface eth0

Substitua eth0 pelo nome real da sua interface WAN.

Criar/Modificar Grupo IKE (proposta da Fase 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Criar/Modificar Grupo ESP (proposta da Fase 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Confirme e guarde

commit
save

4. Configure o Par IPsec (Servidor ApexGuard)

Defina agora o par remoto (servidor IKEv2 do ApexGuard). Este exemplo usa uma chave pré-partilhada. Se usar autenticação por certificado ou EAP, ajuste em conformidade.

No modo de configuração:

configure

Defina o par remoto (substitua ikev2.apexguard.com pelo servidor ou IP real):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Especifique o seu IP local (IP público em eth0), se necessário

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Se o router obtiver o IP automaticamente (DHCP), pode omitir local-address ou defini-lo explicitamente se recomendado pelo ApexGuard.

Atribua o grupo ESP:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Defina as sub-redes local e remota a encriptar (site a site). Se quiser que todo o tráfego da sua LAN passe pela VPN, defina 0.0.0.0/0 no lado remoto, ou consulte a abordagem recomendada pela ApexGuard:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Confirme e guarde

commit
save

5. (Opcional) XAUTH/EAP para Autenticação de Utilizador IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Da mesma forma, se usar autenticação por certificado, terá de:

  1. Carregue a CA e certificados de cliente para /config/auth/ no router (via SCP ou cliente SFTP).

Referencie-os na configuração:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Configure Regras de NAT e Firewall

Se quiser encaminhar o tráfego da LAN (ex.: 192.168.1.0/24) pela VPN ApexGuard, normalmente precisa de uma regra NAT masquerade (NAT de saída via IPsec) e talvez ajustes de firewall. Pode também precisar de encaminhamento baseado em políticas. Exemplo:

Regra NAT (masquerade do tráfego LAN pelo túnel IPsec):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Importante: em algumas versões EdgeRouter/EdgeOS, pode ser necessário usar auto-firewall-nat-exclude ou encaminhamento baseado em políticas, conforme o fluxo de tráfego esperado pelo ApexGuard.

Firewall
Se tiver uma firewall local em eth0 (WAN), garanta que o tráfego IPsec (UDP/500, UDP/4500, ESP) é permitido:

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Nota: ajuste nomes da firewall, números de regra e referências de interface (ex.: WAN_IN, WAN_LOCAL) à sua configuração.

7. Verifique a Ligação

Ver estado do IPsec:

run show vpn ipsec sa
  1. Procure um estado ESTABLISHED ou “INSTALLED SA” para o par ikev2.apexguard.com.

Abrir logs

run show log

Deverá ver linhas indicando uma negociação IKE bem-sucedida:

IPsec SA established tunnel mode ...
  1. Teste o tráfego:
    • De um cliente LAN (ex.: um PC em 192.168.1.x), aceda a “What’s my IP” ou verifique a informação do seu IP no site da ApexGuard para confirmar que o seu tráfego está a passar pela VPN.
    • Se configurado site a site, tente fazer ping a um IP remoto através do túnel.

8. Comandos Adicionais

Desativar o Túnel IPsec

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Isto impede o router de iniciar ou responder ao par IPsec especificado.

Reativar o Túnel de IPsec

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Mudar para Outro Servidor do ApexGuard

Edite a configuração do par para apontar para um novo servidor (ex.: ikev2-us.apexguard.com)

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Ou atualize apenas o par existente:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Este artigo foi útil?

Obrigado, está a ajudar-nos a melhorar!