De la 215.76 USD

2.99 USD lun.  + 3  Luni Gratuit

dispozitive 1 cont

Vezi toate planurile

Garanție de rambursare de 30 de zile

Primești o rambursare integrală dacă ApexGuard nu îți îndeplinește așteptările.

Ofertă specială | Economisește 67%
OBȚINEȚI APEX

Configurarea EdgeRouter și Ubiquiti cu ApexGuard

Află cum să folosești ApexGuard

Începe și rămâi protejat

1. Obțineți datele IKEv2/IPsec din ApexGuard

  1. Conectați-vă la contul ApexGuard.
  2. Navigați la: Advanced SettingsSet up ApexGuard manuallyService Credentials / IPsec credentials.
  3. Localizați sau creați cheia pre-partajată IKEv2/IPsec (PSK), notați serverul (de ex. ikev2.apexguard.com) și parametrii de autentificare.

Aveți pregătite toate informațiile următoare:

  • Adresa serverului (ex. ikev2.apexguard.com sau IP).
  • Cheie pre-partajată (PSK) sau certificate (dacă folosiți certificate).
  • Nume/Parolă dacă folosiți EAP cu IKEv2.

2. Confirmați interfața WAN a EdgeRouter

  1. Identificați interfața WAN (de ex., eth0) care se conectează la internet.
  2. Verificați interfețele LAN (ex. eth1, eth2 sau switch0). Acestea sunt necesare pentru regulile NAT și setările firewall.

3. Activați IPsec și creați grupuri IKE/ESP

EdgeOS folosește grupuri IKE (faza 1) și ESP (faza 2) pentru propuneri de securitate (algoritmi de criptare și hashing). Mai jos este un exemplu cu cifruri moderne.

Conectare SSH EdgeRouter:

ssh ubnt@[router_ip_address]

Intrați în mod configurare:

configure

Activați procesarea IPsec pe interfața WAN (dacă nu a fost deja făcut):

set vpn ipsec ipsec-interfaces interface eth0

Înlocuiți eth0 cu numele real al interfeței WAN.

Creați/Modificați grup IKE (propunere faza 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Creați/Modificați grup ESP (propunere faza 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Aplicați/salvați:

commit
save

4. Configurați peer-ul IPsec (server ApexGuard)

Definiți peer-ul la distanță (serverul IKEv2 ApexGuard). Exemplul folosește o cheie PSK; pentru autentificare cu certificat sau EAP, adaptați setările.

În modul de configurare:

configure

Setați peer-ul la distanță (înlocuiți ikev2.apexguard.com cu serverul/IP-ul real):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Specificați IP local (IP-ul public pe eth0), dacă e necesar:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Dacă routerul obține IP-ul automat (DHCP), puteți omite local-address sau îl puteți seta explicit dacă este recomandat de ApexGuard.

Atribuiți grupul ESP:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Definiți subrețelele locale și la distanță de criptat (site-to-site). Dacă doriți ca tot traficul din LAN să treacă prin VPN, setați 0.0.0.0/0 pe partea la distanță, sau consultați abordarea recomandată de ApexGuard:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Aplicați/salvați:

commit
save

5. (Opțional) Configurați XAUTH/EAP pentru autentificare IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Similar, pentru autentificare pe bază de certificat, trebuie să:

  1. Încărcați certificatele CA și client în /config/auth/ pe router (prin SCP sau un client SFTP).

Folosiți-le în configurație:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Configurați reguli NAT și firewall

Dacă doriți ca traficul din LAN (ex. 192.168.1.0/24) să iasă prin VPN-ul ApexGuard, de obicei aveți nevoie de o regulă NAT masquerade (NAT de ieșire prin IPsec), eventual ajustări firewall și rutare bazată pe politici, în funcție de configurație. Exemplu:

Regulă NAT (masquerade trafic LAN prin tunel IPsec):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Important: Unele versiuni EdgeRouter/EdgeOS pot necesita în schimb auto-firewall-nat-exclude sau rutare bazată pe politici, în funcție de fluxul de trafic cerut de ApexGuard.

Firewall
Dacă aveți un firewall local pe eth0 (WAN), asigurați-vă că traficul IPsec (UDP/500, UDP/4500, ESP) este permis:

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Notă: Ajustați numele firewall-ului, numerele regulilor și interfețele (ex. WAN_IN, WAN_LOCAL) conform configurației existente.

7. Verificați conexiunea

Stare tunel IPsec:

run show vpn ipsec sa
  1. Căutați o stare ESTABLISHED sau „INSTALLED SA” pentru partenerul ikev2.apexguard.com.

Jurnale VPN

run show log

Ar trebui să vedeți linii care indică o negociere IKE reușită:

IPsec SA established tunnel mode ...
  1. Testați traficul:
    • De pe un client LAN (de ex., un PC pe 192.168.1.x), navigați la „What’s my IP” sau verificați informațiile despre IP pe site-ul ApexGuard pentru a confirma traficul prin VPN.
    • Dacă este configurat site-to-site, faceți ping către un IP la distanță prin tunel.

8. Comenzi suplimentare

Dezactivați tunelul IPsec

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Aceasta împiedică routerul să inițieze sau să răspundă partenerului specificat.

Reactivați tunelul IPsec

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Comutați la un alt server ApexGuard

Editați configurația peer-ului și indicați un server nou (ex. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Sau actualizați peer-ul existent:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

A fost util acest articol?

Îți mulțumim, ne ajuți să devenim mai buni!