Från 215.76 USD

2.99 USD mån.  + 3  Månader Gratis

enheter 1 konto

Se alla abonnemang

30 dagars pengarna-tillbaka-garanti

Få full återbetalning om ApexGuard inte uppfyller dina förväntningar.

Specialerbjudande | Spara 67%
SKAFFA APEX

Konfigurera EdgeRouter/Ubiquiti med ApexGuard

Lär dig använda ApexGuard

Kom igång och håll dig skyddad

1. Hämta uppgifter för IKEv2/IPsec från ApexGuard

  1. Logga in på ditt ApexGuard-konto.
  2. Gå till: Avancerade inställningarKonfigurera ApexGuard manuelltService Credentials / IPsec-uppgifter.
  3. Hitta eller skapa din delade nyckel (PSK) för IKEv2/IPsec och notera serverns adress (t.ex. ikev2.apexguard.com) samt autentiseringsparametrar.

Du behöver ha följande uppgifter till hands:

  • Serveradress (t.ex. ikev2.apexguard.com eller IP).
  • Delad nyckel (PSK) eller certifikat (vid certifikatautentisering).
  • Användarnamn/lösenord vid EAP för IKEv2.

2. Bekräfta ditt EdgeRouter-WAN-gränssnitt

  1. Identifiera ditt WAN-gränssnitt (t.ex. eth0) som ansluter till internet.
  2. Kontrollera LAN-gränssnitten (t.ex. eth1, eth2 eller switch0). Uppgifterna behövs för NAT-regler och brandväggsregler.

3. Aktivera IPsec och skapa IKE-/ESP-grupper

EdgeOS använder ”IKE-grupper” (fas 1) och ”ESP-grupper” (fas 2) för att definiera säkerhetsförslag (krypterings- och hashalgoritmer). Nedan visas ett exempel med moderna chiffer.

SSH-anslut till EdgeRouter:

ssh ubnt@[router_ip_address]

Gå in i konfigurationsläge:

configure

Aktivera IPsec på WAN-gränssnittet (om det inte redan är gjort):

set vpn ipsec ipsec-interfaces interface eth0

Ersätt eth0 med namnet på ditt WAN-gränssnitt.

Skapa/ändra IKE-grupp (förslag för fas 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Skapa/ändra ESP-grupp (förslag för fas 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Bekräfta, spara:

commit
save

4. Konfigurera IPsec-peer (ApexGuard-server)

Definiera fjärrparten (ApexGuards server för IKEv2). Exemplet använder en delad nyckel. Vid certifikatbaserad autentisering eller EAP, anpassa därefter.

I konfigurationsläge:

configure

Ange fjärrparten (ersätt ikev2.apexguard.com med rätt server eller IP-adress):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Ange din lokala IP (den publika IP:n på eth0), vid behov:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Om routern får sin IP-adress automatiskt (DHCP) kan du utelämna local-address eller ange den uttryckligen om ApexGuard rekommenderar det.

Tilldela ESP-gruppen:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Definiera lokala och fjärrsubnät som ska krypteras (site-to-site). Om du vill att all trafik från ditt LAN ska gå genom VPN:et, ange 0.0.0.0/0 på fjärrsidan, eller följ ApexGuards rekommenderade tillvägagångssätt:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Bekräfta, spara:

commit
save

5. (Valfritt) Konfigurera XAUTH/EAP för IKEv2-användarautentisering

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Om du använder certifikatbaserad autentisering behöver du också:

  1. Ladda upp ditt CA- och klientcertifikat till /config/auth/ på routern (via SCP eller en SFTP-klient).

Använd dem i konfigurationen:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Ställ in NAT- och brandväggsregler

Om du vill att trafik från ditt LAN (t.ex. 192.168.1.0/24) ska routas ut via ApexGuard VPN behöver du vanligtvis en NAT-masquerade-regel (utgående NAT via IPsec) och eventuellt brandväggsjusteringar. Du kan även behöva policybaserad routing. Nedan är ett exempel:

NAT-regel (maskera LAN-trafik ut genom IPsec-tunneln):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Viktigt: I vissa EdgeRouter/EdgeOS-versioner kan du behöva använda auto-firewall-nat-exclude eller policybaserad routing i stället, beroende på hur ApexGuard förväntar sig att trafiken ska flöda.

Brandvägg
Om du har en lokal brandväggeth0 (WAN), se till att IPsec-trafik (UDP/500, UDP/4500, ESP) tillåts:

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Obs: Justera exakta brandväggsnamn, regelnummer och gränssnittsreferenser (t.ex. WAN_IN, WAN_LOCAL) efter din befintliga konfiguration.

7. Verifiera anslutningen

Kontrollera IPsec:

run show vpn ipsec sa
  1. Sök efter statusen ESTABLISHED eller ”INSTALLED SA” för fjärrparten ikev2.apexguard.com.

Visa logg:

run show log

Du bör se rader som visar att IKE-förhandlingen lyckades:

IPsec SA established tunnel mode ...
  1. Testa trafiken:
    • Från en LAN-klient (t.ex. en dator på 192.168.1.x), gå till ”Vad är min IP” eller kontrollera din IP-information på ApexGuards webbplats för att bekräfta att trafiken går genom VPN:et.
    • Om det är konfigurerat som site-to-site, försök pinga en fjärr-IP genom tunneln.

8. Ytterligare kommandon

Inaktivera IPsec-tunneln

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Detta hindrar routern från att initiera eller svara den angivna fjärrparten.

Återaktivera IPsec-tunneln

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Byt till en annan server hos ApexGuard

Redigera fjärrparten så den pekar på en ny server (t.ex. ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Eller uppdatera befintlig fjärrpart:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Var den här artikeln till hjälp?

Tack, du hjälper oss att bli bättre!