AsusWRT-Merlin Ürün Yazılımında ApexGuard Kurulumu
1. Gereklilikler
- Asus yönlendirici, AsusWRT-Merlin yazılımı yüklü (örn. 384.19 veya üstü).
- Yönlendiricide SSH/Komut satırı açık olmalı.
- Merlin’de:
- Administration → System‘e gidin.
- SSH‘ı açıp giriş bilgilerini ayarlayın.
- Merlin’de:
- ApexGuard IKEv2 kimlik bilgileri (sunucu adresi, PSK, kullanıcı bilgileri veya sertifikalar).
- Yönlendiricinizde Entware yüklü olmalı (strongSwan kurulumu için).
Entware’i henüz kurmadıysanız, talimatlar için AsusWRT-Merlin Entware wiki sayfasına bakın.
2. Entware ile strongSwan’ı Kurun
Bir terminalden (PuTTY, Terminal vb.) yönlendiriciye SSH ile bağlanın:
ssh admin@192.168.1.1
- Değiştiyse
adminve192.168.1.1yerine gerçek kullanıcı adı/IP’nizi yazın.
Entware paket listesini yenileyin
opkg update
strongSwan’ı kurun:
opkg install strongswan
- Bu, temel strongSwan IKEv2/IPsec ikili dosyalarını kurar.
ApexGuard gerektiriyorsa (İsteğe bağlı) ek eklentileri kurun (örn. strongswan-mod-eap-mschapv2, strongswan-mod-eap-tls veya diğerleri):
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
...
3. ApexGuard IKEv2 Bilgilerinizi Toplayın
- ApexGuard hesabınıza giriş yapın.
- Advanced Settings → Set up ApexGuard manually → Service Credentials / IPsec credentials bölümüne gidin.
- Not edin
- Sunucu adresi (örn.
ikev2.apexguard.comveya IP). - Önceden paylaşılan anahtar (PSK) (PSK tabanlı IKEv2 ise).
- Kullanıcı adı/Parola (EAP tabanlıysa).
- Sertifika dosyaları (sertifika tabanlıysa).
- Sunucu adresi (örn.
Bu örnek için şunu varsayacağız:
- Sunucu:
ikev2.apexguard.com - PSK:
YOUR_PSK_HERE - Yerel kullanıcı adı (EAP ise):
YOUR_USER_HERE - Temel PSK tabanlı örnek göstereceğiz.
4. strongSwan Yapılandırmasını Oluştur/Değiştir
strongSwan ana yapılandırması /opt/etc/strongswan.conf ve /opt/etc/ipsec.conf dosyalarındadır (bazen /opt/etc/ipsec.secrets). Aşağıda minimal bir PSK tabanlı “road warrior” örneği vardır. ApexGuard‘ın önerdiği aşama 1/aşama 2 tekliflerine göre uyarlayın.
4.1 strongswan.conf
/opt/etc/strongswan.conf oluşturun/düzenleyin:
# /opt/etc/strongswan.conf
charon {
# Plugins you need, e.g. for kernel-netlink, stroke
load_modular = yes
install_routes = no
# Logging, optional
filelog {
/opt/var/log/strongswan.log {
time_format = %b %e %T
append = no
default = 1
flush_line = yes
}
}
}
Bu temel yapılandırma charon’a (IKE hizmeti) modülleri yükletir ve bir günlük dosyası ayarlar.
4.2 ipsec.conf
/opt/etc/ipsec.conf oluşturun/düzenleyin:
# /opt/etc/ipsec.conf
config setup
uniqueids = never
conn apexguard-ikev2
# IKE settings
keyexchange = ikev2
ike = aes256-sha512-modp2048!
esp = aes256-sha512!
# Adjust proposals as needed
# Remote server
left=%defaultroute
leftid=%any
leftauth=psk
leftsourceip=%config # Request an internal IP if supported
# Right side: ApexGuard server
right=ikev2.apexguard.com
rightauth=psk
rightsubnet=0.0.0.0/0 # If you want to route all traffic
auto=add
Bilgi
ike = aes256-sha512-modp2048!veesp = aes256-sha512!yalnızca örnektir. ApexGuard’ın önerdiği şifreleri kullanın.auto=addbağlantıyı yalnızca ekler; manuel olarak veyaipsec up apexguard-ikev2komutuyla etkinleştirebilirsiniz. Tünelin açılışta otomatik başlaması içinauto=startkullanın.
4.3 ipsec.secrets
PSK’nizi saklamak için /opt/etc/ipsec.secrets oluşturun/düzenleyin:
# /opt/etc/ipsec.secrets
: PSK "YOUR_PSK_HERE"
Farklı bir kimlik veya EAP tabanlı kullanıcı bilgileri gerekiyorsa sözdizimi değişir. Örneğin:
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
5. strongSwan’ı Başlatıp Açılışa Ekleyin
strongSwan’ı elle başlatın:
ipsec start
Ayarı test edin:
ipsec up apexguard-ikev2
- Her şey doğruysa müzakere mesajlarının sonunda
connection 'apexguard-ikev2' established successfullybenzeri bir sonuç mesajı görmeniz gerekir. - Hatalar için
/opt/var/log/strongswan.logdosyasına bakın.
/jffs/scripts/post-mount dosyasını oluşturun veya düzenleyin (yoksa chmod +x /jffs/scripts/post-mount ile oluşturun):
#!/bin/sh
if [ -x /opt/sbin/ipsec ]; then
ipsec start
fi
- Alternatif olarak komutları
/jffs/scripts/services-startveya benzer bir başlangıç betiğine ekleyin. strongSwan başlamadan önce Entware’in bağlı olduğundan emin olun.
6. Politika Yönlendirme veya NAT (İsteğe Bağlı)
6.1 Politika Rotası
Tüm LAN cihazlarını IKEv2 tünelinden yönlendirmek istiyorsanız politika tabanlı yönlendirme kurabilir veya rotaları elle ekleyebilirsiniz. Örneğin Merlin arayüzünde:
- LAN → Route‘a gidin (politika tabanlı için Firewall → Routing rules).
- LAN alt ağı IPsec tünel arayüzünden geçsin diye statik rotalar veya kurallar ekleyin.
Ancak leftsourceip=%config ve install_routes=yes (strongswan.conf içinde) kullanılırsa strongSwan varsayılan olarak rota kurar. ApexGuard sunucusu NAT’lı trafik bekliyorsa bir NAT kuralı da gerekebilir.
6.2 Yönlendiricide NAT
/jffs/scripts/firewall-start oluşturun/düzenleyin
#!/bin/sh
iptables -t nat -A POSTROUTING -o ipsec0 -j MASQUERADE
ipsec0yerine strongSwan’ın kullandığı gerçek arabirim adını yazın (kurulumunuza bağlı olarak bazenip_vti0,vti1vb. olabilir).
Yürütülebilir yapın:
chmod +x /jffs/scripts/firewall-start
IPsec arayüz adını doğrulamak için ipsec statusall veya ip a kontrol edin.
7. (İsteğe Bağlı) IKEv2’de Sertifika/EAP Kullanın
- CA’nız, istemci sertifikanız, anahtarınız
/opt/etc/ipsec.d/içine yüklenmeli (ör.cacerts/,certs/,private/).
/opt/etc/ipsec.conf düzenleyin:
ini
leftauth=pubkey
leftcert=clientCert.pem
leftfirewall=yes
rightauth=pubkey
...
- Parola korumalıysa özel anahtar için
/opt/etc/ipsec.secretsdosyasını düzenleyin.
EAP modüllerini kurun:
opkg install strongswan-mod-eap-mschapv2
opkg install strongswan-mod-eap-identity
ipsec.conf için:
ini
leftauth=eap-mschapv2
leftid=YOUR_USER_HERE
rightauth=psk # or rightauth=eap, depending on apexguard requirements
ipsec.secrets‘te:
ini
YOUR_USER_HERE : EAP "YOUR_PASSWORD_HERE"
: PSK "YOUR_PSK_HERE"
8. Tüneli Doğrulayın
Durumu denetleyin:
ipsec status
ipsec statusall
apexguard-ikev2bağlantısını “ESTABLISHED” veya “INSTALLED” olarak görmelisiniz.- Trafiği test edin:
- Bir LAN cihazında “IP adresim nedir” sitesi veya ApexGuard panosuyla genel IP’nizin VPN’i yansıttığını doğrulayın.
- Yalnız ISS IP’nizi görürseniz politika yönlendirmesi veya NAT gerekebilir; tünelin açık olduğunu kontrol edin.
9. İsteğe Bağlı: Kill Switch/Fail-Safe
OpenVPN için Merlin’deki yerleşik Kill Switch’in aksine, IPsec için bunu elle betiklemeniz gerekir:
- iptables kurallarını
firewall-startiçine ekleyin;ipsec0kapanırsa giden trafiği engellesin.
Örnek olarak:
#!/bin/sh
# Block all traffic if ipsec0 is NOT available
iptables -I FORWARD -s 192.168.1.0/24 -o $(nvram get wan0_ifname) -j DROP
# Then allow traffic if ipsec0 is up
iptables -I FORWARD -s 192.168.1.0/24 -o ipsec0 -j ACCEPT
- Arabirim, alt ağ ve zincir sırasını gerektiği gibi ayarlayın.
Bu makale yardımcı oldu mu?
Teşekkürler, bizi daha iyi yapıyorsunuz!