Configurar EdgeRouter/Ubiquiti com ApexGuard
1. Obter as Credenciais IKEv2/IPsec do ApexGuard
- Inicie sessão na conta ApexGuard.
- Aceda a: Definições Avançadas → Configurar ApexGuard manualmente → Credenciais de Serviço / Credenciais IPsec.
- Localize ou crie a chave pré-partilhada IKEv2/IPsec (PSK), anote o servidor (ex.:
ikev2.apexguard.com) e os parâmetros de autenticação.
Certifique-se de que tem estas informações:
- Endereço do servidor (ex.:
ikev2.apexguard.comou IP) - Chave pré-partilhada (PSK) ou certificados, se usar certificado.
- Utilizador/Palavra-passe com EAP para IKEv2.
2. Confirme a Interface WAN do EdgeRouter
- Identifique a sua interface WAN (ex.:
eth0) que se liga à internet. - Verifique as interfaces LAN (ex.:
eth1,eth2ouswitch0). Precisa desta informação para regras NAT e firewall.
3. Ative o IPsec e Crie Grupos IKE/ESP
O EdgeOS usa “Grupos IKE” (Fase 1) e “Grupos ESP” (Fase 2) para definir propostas de segurança (algoritmos de encriptação e de hash). Abaixo está um exemplo com cifras modernas.
Ligue por SSH ao EdgeRouter
ssh ubnt@[router_ip_address]
Abra o modo de configuração
configure
Ative o processamento IPsec na interface WAN (se ainda não o fez):
set vpn ipsec ipsec-interfaces interface eth0
Substitua eth0 pelo nome real da sua interface WAN.
Criar/Modificar Grupo IKE (proposta da Fase 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Criar/Modificar Grupo ESP (proposta da Fase 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Confirme e guarde
commit
save
4. Configure o Par IPsec (Servidor ApexGuard)
Defina agora o par remoto (servidor IKEv2 do ApexGuard). Este exemplo usa uma chave pré-partilhada. Se usar autenticação por certificado ou EAP, ajuste em conformidade.
No modo de configuração:
configure
Defina o par remoto (substitua ikev2.apexguard.com pelo servidor ou IP real):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Especifique o seu IP local (IP público em eth0), se necessário
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Se o router obtiver o IP automaticamente (DHCP), pode omitir local-address ou defini-lo explicitamente se recomendado pelo ApexGuard.
Atribua o grupo ESP:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Defina as sub-redes local e remota a encriptar (site a site). Se quiser que todo o tráfego da sua LAN passe pela VPN, defina 0.0.0.0/0 no lado remoto, ou consulte a abordagem recomendada pela ApexGuard:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Confirme e guarde
commit
save
5. (Opcional) XAUTH/EAP para Autenticação de Utilizador IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Da mesma forma, se usar autenticação por certificado, terá de:
- Carregue a CA e certificados de cliente para
/config/auth/no router (via SCP ou cliente SFTP).
Referencie-os na configuração:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Configure Regras de NAT e Firewall
Se quiser encaminhar o tráfego da LAN (ex.: 192.168.1.0/24) pela VPN ApexGuard, normalmente precisa de uma regra NAT masquerade (NAT de saída via IPsec) e talvez ajustes de firewall. Pode também precisar de encaminhamento baseado em políticas. Exemplo:
Regra NAT (masquerade do tráfego LAN pelo túnel IPsec):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Importante: em algumas versões EdgeRouter/EdgeOS, pode ser necessário usar auto-firewall-nat-exclude ou encaminhamento baseado em políticas, conforme o fluxo de tráfego esperado pelo ApexGuard.
Firewall
Se tiver uma firewall local em eth0 (WAN), garanta que o tráfego IPsec (UDP/500, UDP/4500, ESP) é permitido:
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Nota: ajuste nomes da firewall, números de regra e referências de interface (ex.: WAN_IN, WAN_LOCAL) à sua configuração.
7. Verifique a Ligação
Ver estado do IPsec:
run show vpn ipsec sa
- Procure um estado ESTABLISHED ou “INSTALLED SA” para o par
ikev2.apexguard.com.
Abrir logs
run show log
Deverá ver linhas indicando uma negociação IKE bem-sucedida:
IPsec SA established tunnel mode ...
- Teste o tráfego:
- De um cliente LAN (ex.: um PC em 192.168.1.x), aceda a “What’s my IP” ou verifique a informação do seu IP no site da ApexGuard para confirmar que o seu tráfego está a passar pela VPN.
- Se configurado site a site, tente fazer ping a um IP remoto através do túnel.
8. Comandos Adicionais
Desativar o Túnel IPsec
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Isto impede o router de iniciar ou responder ao par IPsec especificado.
Reativar o Túnel de IPsec
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Mudar para Outro Servidor do ApexGuard
Edite a configuração do par para apontar para um novo servidor (ex.: ikev2-us.apexguard.com)
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Ou atualize apenas o par existente:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Este artigo foi útil?
Obrigado, está a ajudar-nos a melhorar!