Configurarea EdgeRouter și Ubiquiti cu ApexGuard
1. Obțineți datele IKEv2/IPsec din ApexGuard
- Conectați-vă la contul ApexGuard.
- Navigați la: Advanced Settings → Set up ApexGuard manually → Service Credentials / IPsec credentials.
- Localizați sau creați cheia pre-partajată IKEv2/IPsec (PSK), notați serverul (de ex.
ikev2.apexguard.com) și parametrii de autentificare.
Aveți pregătite toate informațiile următoare:
- Adresa serverului (ex.
ikev2.apexguard.comsau IP). - Cheie pre-partajată (PSK) sau certificate (dacă folosiți certificate).
- Nume/Parolă dacă folosiți EAP cu IKEv2.
2. Confirmați interfața WAN a EdgeRouter
- Identificați interfața WAN (de ex.,
eth0) care se conectează la internet. - Verificați interfețele LAN (ex.
eth1,eth2sauswitch0). Acestea sunt necesare pentru regulile NAT și setările firewall.
3. Activați IPsec și creați grupuri IKE/ESP
EdgeOS folosește grupuri IKE (faza 1) și ESP (faza 2) pentru propuneri de securitate (algoritmi de criptare și hashing). Mai jos este un exemplu cu cifruri moderne.
Conectare SSH EdgeRouter:
ssh ubnt@[router_ip_address]
Intrați în mod configurare:
configure
Activați procesarea IPsec pe interfața WAN (dacă nu a fost deja făcut):
set vpn ipsec ipsec-interfaces interface eth0
Înlocuiți eth0 cu numele real al interfeței WAN.
Creați/Modificați grup IKE (propunere faza 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Creați/Modificați grup ESP (propunere faza 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Aplicați/salvați:
commit
save
4. Configurați peer-ul IPsec (server ApexGuard)
Definiți peer-ul la distanță (serverul IKEv2 ApexGuard). Exemplul folosește o cheie PSK; pentru autentificare cu certificat sau EAP, adaptați setările.
În modul de configurare:
configure
Setați peer-ul la distanță (înlocuiți ikev2.apexguard.com cu serverul/IP-ul real):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Specificați IP local (IP-ul public pe eth0), dacă e necesar:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Dacă routerul obține IP-ul automat (DHCP), puteți omite local-address sau îl puteți seta explicit dacă este recomandat de ApexGuard.
Atribuiți grupul ESP:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Definiți subrețelele locale și la distanță de criptat (site-to-site). Dacă doriți ca tot traficul din LAN să treacă prin VPN, setați 0.0.0.0/0 pe partea la distanță, sau consultați abordarea recomandată de ApexGuard:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Aplicați/salvați:
commit
save
5. (Opțional) Configurați XAUTH/EAP pentru autentificare IKEv2
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Similar, pentru autentificare pe bază de certificat, trebuie să:
- Încărcați certificatele CA și client în
/config/auth/pe router (prin SCP sau un client SFTP).
Folosiți-le în configurație:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Configurați reguli NAT și firewall
Dacă doriți ca traficul din LAN (ex. 192.168.1.0/24) să iasă prin VPN-ul ApexGuard, de obicei aveți nevoie de o regulă NAT masquerade (NAT de ieșire prin IPsec), eventual ajustări firewall și rutare bazată pe politici, în funcție de configurație. Exemplu:
Regulă NAT (masquerade trafic LAN prin tunel IPsec):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Important: Unele versiuni EdgeRouter/EdgeOS pot necesita în schimb auto-firewall-nat-exclude sau rutare bazată pe politici, în funcție de fluxul de trafic cerut de ApexGuard.
Firewall
Dacă aveți un firewall local pe eth0 (WAN), asigurați-vă că traficul IPsec (UDP/500, UDP/4500, ESP) este permis:
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Notă: Ajustați numele firewall-ului, numerele regulilor și interfețele (ex. WAN_IN, WAN_LOCAL) conform configurației existente.
7. Verificați conexiunea
Stare tunel IPsec:
run show vpn ipsec sa
- Căutați o stare ESTABLISHED sau „INSTALLED SA” pentru partenerul
ikev2.apexguard.com.
Jurnale VPN
run show log
Ar trebui să vedeți linii care indică o negociere IKE reușită:
IPsec SA established tunnel mode ...
- Testați traficul:
- De pe un client LAN (de ex., un PC pe 192.168.1.x), navigați la „What’s my IP” sau verificați informațiile despre IP pe site-ul ApexGuard pentru a confirma traficul prin VPN.
- Dacă este configurat site-to-site, faceți ping către un IP la distanță prin tunel.
8. Comenzi suplimentare
Dezactivați tunelul IPsec
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Aceasta împiedică routerul să inițieze sau să răspundă partenerului specificat.
Reactivați tunelul IPsec
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Comutați la un alt server ApexGuard
Editați configurația peer-ului și indicați un server nou (ex. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Sau actualizați peer-ul existent:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
A fost util acest articol?
Îți mulțumim, ne ajuți să devenim mai buni!