Від 185.76 EUR

2.58 EUR міс.  + 3  Міс. даром

пристроїв 1 акаунт

Переглянути всі плани

30-денна гарантія повернення коштів

Отримайте повне повернення коштів, якщо ApexGuard не виправдає ваших очікувань.

Спецпропозиція | Заощадьте 67%
ОТРИМАТИ APEX

Налаштування EdgeRouter та Ubiquiti з ApexGuard

Дізнайтеся, як користуватися ApexGuard

Почніть і залишайтеся захищеними

1. Отримайте дані IKEv2/IPsec для ApexGuard VPN

  1. Увійдіть у свій акаунт ApexGuard.
  2. Перейдіть до: Розширені налаштуванняНалаштувати ApexGuard вручнуДані для входу / Дані IPsec.
  3. Знайдіть або створіть ключ PSK для IKEv2/IPsec та занотуйте адресу сервера (наприклад, ikev2.apexguard.com) і дані автентифікації користувача.

Підготуйте таку потрібну вам інформацію:

  • Адреса сервера (напр., ikev2.apexguard.com або IP).
  • Спільний ключ (PSK) або сертифікати для потрібної автентифікації.
  • Ім’я користувача/пароль для EAP з IKEv2.

2. Підтвердьте WAN-інтерфейс EdgeRouter

  1. Визначте свій WAN-інтерфейс (наприклад, eth0), який підключається до інтернету.
  2. Перевірте LAN-інтерфейси (наприклад, eth1, eth2 або switch0). Ці дані потрібні для правил NAT і брандмауера.

3. Увімкніть IPsec і створіть групи IKE/ESP

EdgeOS використовує «групи IKE» (фаза 1) та «групи ESP» (фаза 2) для визначення пропозицій безпеки (алгоритми шифрування та хешування). Нижче наведено приклад набору з сучасними шифрами.

SSH-доступ до EdgeRouter:

ssh ubnt@[router_ip_address]

Вхід у режим конфігурації:

configure

Увімкніть обробку IPsec на WAN-інтерфейсі (якщо ще не зроблено):

set vpn ipsec ipsec-interfaces interface eth0

Замініть eth0 на назву вашого WAN-інтерфейсу.

Створіть/змініть групу IKE (для фази 1):

set vpn ipsec ike-group IKEV2 proposal 1 encryption aes256
set vpn ipsec ike-group IKEV2 proposal 1 hash sha512
set vpn ipsec ike-group IKEV2 lifetime 28800
set vpn ipsec ike-group IKEV2 ike-version 2

Створіть/змініть групу ESP (для фази 2):

set vpn ipsec esp-group ESPV2 proposal 1 encryption aes256
set vpn ipsec esp-group ESPV2 proposal 1 hash sha512
set vpn ipsec esp-group ESPV2 lifetime 3600

Застосувати зміни

commit
save

4. Налаштуйте вузол IPsec (сервер ApexGuard)

Тепер задайте віддалений вузол — сервер IKEv2 ApexGuard. У прикладі використано спільний ключ. Для автентифікації за сертифікатом або EAP змініть налаштування відповідно.

У режимі конфігурації:

configure

Задайте віддалений вузол (замініть ikev2.apexguard.com на реальний сервер або IP):

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode pre-shared-secret
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "YOUR_PSK_HERE"
set vpn ipsec site-to-site peer ikev2.apexguard.com ike-group IKEV2

Вкажіть локальну IP-адресу (публічну IP на eth0), за потреби:

set vpn ipsec site-to-site peer ikev2.apexguard.com local-address <your_public_ip_here>

Якщо маршрутизатор отримує IP-адресу автоматично (DHCP), можна пропустити local-address або задати її явно, якщо це рекомендує ApexGuard.

Призначте групу ESP:

set vpn ipsec site-to-site peer ikev2.apexguard.com esp-group ESPV2

Визначте локальну й віддалену підмережі для шифрування (site-to-site). Щоб увесь трафік LAN ішов через VPN, задайте 0.0.0.0/0 на віддаленій стороні або використайте рекомендації ApexGuard:

set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 local subnet 192.168.1.0/24
set vpn ipsec site-to-site peer ikev2.apexguard.com tunnel 1 remote subnet 0.0.0.0/0

Застосувати зміни

commit
save

5. (Необов’язково) Налаштуйте XAUTH/EAP для автентифікації IKEv2

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'xauth'   # or eap
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication id 'YOUR_USERNAME'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication remote-id 'SERVER_ID'
# ... Additional lines depending on ApexGuard’s EAP config requirements

Якщо використовується автентифікація за сертифікатом, потрібно:

  1. Завантажте CA й клієнтські сертифікати в /config/auth/ на роутері через SCP або SFTP.

Вкажіть їх у цій конфігурації:

set vpn ipsec site-to-site peer ikev2.apexguard.com authentication mode 'rsa'
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication certificate <client_cert_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication private-key <client_key_file>
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication ca-certificate <ca_cert_file>

6. Налаштуйте NAT та брандмауери

Щоб трафік із вашої LAN (наприклад, 192.168.1.0/24) виходив через VPN ApexGuard, зазвичай потрібне правило NAT masquerade для IPsec і, можливо, зміни брандмауера. Також може знадобитися маршрутизація за політиками. Нижче приклад:

Правило NAT (маскування трафіку LAN через тунель IPsec):

configure
set service nat rule 5000 description 'IPsec outbound NAT for LAN'
set service nat rule 5000 outbound-interface eth0
set service nat rule 5000 source address 192.168.1.0/24
set service nat rule 5000 translation address masquerade
commit
save

Важливо: у деяких збірках EdgeRouter/EdgeOS може знадобитися використати auto-firewall-nat-exclude або маршрутизацію на основі політик, залежно від того, як ApexGuard очікує проходження трафіку.

Брандмауер
Якщо на локальному брандмауері для eth0 (WAN) є правила, дозвольте трафік IPsec (UDP/500, UDP/4500, ESP):

set firewall name WAN_LOCAL rule 10 action accept
set firewall name WAN_LOCAL rule 10 description 'Allow IPsec IKEv2'
set firewall name WAN_LOCAL rule 10 destination port 500,4500
set firewall name WAN_LOCAL rule 10 protocol udp
set firewall name WAN_LOCAL rule 20 action accept
set firewall name WAN_LOCAL rule 20 description 'Allow IPsec ESP'
set firewall name WAN_LOCAL rule 20 protocol esp
commit
save

Примітка: скоригуйте назви брандмауера, номери правил та інтерфейси (наприклад, WAN_IN, WAN_LOCAL) відповідно до своєї конфігурації.

7. Перевірте з’єднання

Перевірте стан IPsec:

run show vpn ipsec sa
  1. Знайдіть статус ESTABLISHED або «INSTALLED SA» для вузла ikev2.apexguard.com.

Журнал VPN:

run show log

Ви маєте побачити рядки, що вказують на успішне узгодження IKE:

IPsec SA established tunnel mode ...
  1. Перевірте трафік:
    • З LAN-клієнта (наприклад, ПК 192.168.1.x) відкрийте «What’s my IP» або перевірте свою IP-адресу на сайті ApexGuard, щоб упевнитися, що трафік іде через VPN.
    • Для site-to-site спробуйте пінг віддаленої IP-адреси через тунель.

8. Додаткові команди

Вимкнення тунелю IPsec

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Це запобігає ініціюванню або відповіді маршрутизатора на зазначений вузол.

Увімкнення IPsec-тунелю.

configure
delete vpn ipsec site-to-site peer ikev2.apexguard.com disable
commit
save

Перехід на інший VPN-сервер ApexGuard

Змініть конфігурацію вузла на новий сервер (наприклад, ikev2-us.apexguard.com):

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com disable  # (optional) temporarily disable old server
delete vpn ipsec site-to-site peer ikev2.apexguard.com
set vpn ipsec site-to-site peer ikev2-us.apexguard.com ...
commit
save

Або просто оновіть наявний вузол:

configure
set vpn ipsec site-to-site peer ikev2.apexguard.com authentication pre-shared-secret "NEW_PSK"
# And so on
commit
save

Ця стаття була корисною?

Дякуємо, ви допомагаєте нам ставати кращими!