Konfigurera EdgeRouter/Ubiquiti med ApexGuard
1. Hämta uppgifter för IKEv2/IPsec från ApexGuard
- Logga in på ditt ApexGuard-konto.
- Gå till: Avancerade inställningar → Konfigurera ApexGuard manuellt → Service Credentials / IPsec-uppgifter.
- Hitta eller skapa din delade nyckel (PSK) för IKEv2/IPsec och notera serverns adress (t.ex.
ikev2.apexguard.com) samt autentiseringsparametrar.
Du behöver ha följande uppgifter till hands:
- Serveradress (t.ex.
ikev2.apexguard.comeller IP). - Delad nyckel (PSK) eller certifikat (vid certifikatautentisering).
- Användarnamn/lösenord vid EAP för IKEv2.
2. Bekräfta ditt EdgeRouter-WAN-gränssnitt
- Identifiera ditt WAN-gränssnitt (t.ex.
eth0) som ansluter till internet. - Kontrollera LAN-gränssnitten (t.ex.
eth1,eth2ellerswitch0). Uppgifterna behövs för NAT-regler och brandväggsregler.
3. Aktivera IPsec och skapa IKE-/ESP-grupper
EdgeOS använder ”IKE-grupper” (fas 1) och ”ESP-grupper” (fas 2) för att definiera säkerhetsförslag (krypterings- och hashalgoritmer). Nedan visas ett exempel med moderna chiffer.
SSH-anslut till EdgeRouter:
ssh ubnt@[router_ip_address]
Gå in i konfigurationsläge:
configure
Aktivera IPsec på WAN-gränssnittet (om det inte redan är gjort):
set vpn ipsec ipsec-interfaces interface eth0
Ersätt eth0 med namnet på ditt WAN-gränssnitt.
Skapa/ändra IKE-grupp (förslag för fas 1):
set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2
Skapa/ändra ESP-grupp (förslag för fas 2):
set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600
Bekräfta, spara:
commit
save
4. Konfigurera IPsec-peer (ApexGuard-server)
Definiera fjärrparten (ApexGuards server för IKEv2). Exemplet använder en delad nyckel. Vid certifikatbaserad autentisering eller EAP, anpassa därefter.
I konfigurationsläge:
configure
Ange fjärrparten (ersätt ikev2.apexguard.com med rätt server eller IP-adress):
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2
Ange din lokala IP (den publika IP:n på eth0), vid behov:
set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>
Om routern får sin IP-adress automatiskt (DHCP) kan du utelämna local-address eller ange den uttryckligen om ApexGuard rekommenderar det.
Tilldela ESP-gruppen:
set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2
Definiera lokala och fjärrsubnät som ska krypteras (site-to-site). Om du vill att all trafik från ditt LAN ska gå genom VPN:et, ange 0.0.0.0/0 på fjärrsidan, eller följ ApexGuards rekommenderade tillvägagångssätt:
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0
Bekräfta, spara:
commit
save
5. (Valfritt) Konfigurera XAUTH/EAP för IKEv2-användarautentisering
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth' # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements
Om du använder certifikatbaserad autentisering behöver du också:
- Ladda upp ditt CA- och klientcertifikat till
/config/auth/på routern (via SCP eller en SFTP-klient).
Använd dem i konfigurationen:
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>
6. Ställ in NAT- och brandväggsregler
Om du vill att trafik från ditt LAN (t.ex. 192.168.1.0/24) ska routas ut via ApexGuard VPN behöver du vanligtvis en NAT-masquerade-regel (utgående NAT via IPsec) och eventuellt brandväggsjusteringar. Du kan även behöva policybaserad routing. Nedan är ett exempel:
NAT-regel (maskera LAN-trafik ut genom IPsec-tunneln):
configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save
Viktigt: I vissa EdgeRouter/EdgeOS-versioner kan du behöva använda auto-firewall-nat-exclude eller policybaserad routing i stället, beroende på hur ApexGuard förväntar sig att trafiken ska flöda.
Brandvägg
Om du har en lokal brandvägg på eth0 (WAN), se till att IPsec-trafik (UDP/500, UDP/4500, ESP) tillåts:
set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save
Obs: Justera exakta brandväggsnamn, regelnummer och gränssnittsreferenser (t.ex. WAN_IN, WAN_LOCAL) efter din befintliga konfiguration.
7. Verifiera anslutningen
Kontrollera IPsec:
run show vpn ipsec sa
- Sök efter statusen ESTABLISHED eller ”INSTALLED SA” för fjärrparten
ikev2.apexguard.com.
Visa logg:
run show log
Du bör se rader som visar att IKE-förhandlingen lyckades:
IPsec SA established tunnel mode ...
- Testa trafiken:
- Från en LAN-klient (t.ex. en dator på 192.168.1.x), gå till ”Vad är min IP” eller kontrollera din IP-information på ApexGuards webbplats för att bekräfta att trafiken går genom VPN:et.
- Om det är konfigurerat som site-to-site, försök pinga en fjärr-IP genom tunneln.
8. Ytterligare kommandon
Inaktivera IPsec-tunneln
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Detta hindrar routern från att initiera eller svara den angivna fjärrparten.
Återaktivera IPsec-tunneln
configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save
Byt till en annan server hos ApexGuard
Redigera fjärrparten så den pekar på en ny server (t.ex. ikev2-us.apexguard.com):
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save
Eller uppdatera befintlig fjärrpart:
configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save
Var den här artikeln till hjälp?
Tack, du hjälper oss att bli bättre!