VPN de detección automática

Obtenga información sobre VPN de detección automática y cómo configurar la función en el firewall.

La VPN de detección automática (ADVPN) establece dinámicamente túneles VPN entre radios para evitar enrutar el tráfico a través del concentrador.

Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para características específicas.

Revise la sección Multidifusión específica de la plataforma en el comportamiento de ADVPN para obtener notas relacionadas con la plataforma.

Descripción de VPN de detección automática

La VPN de detección automática (ADVPN) es una tecnología que permite al concentrador central informar dinámicamente a los radios sobre una mejor ruta para el tráfico entre dos radios. Cuando ambos radios reconocen la información del concentrador, establecen un túnel de acceso directo y cambian la topología de enrutamiento para que el host llegue al otro lado sin enviar tráfico a través del concentrador.

Protocolo ADVPN

ADVPN utiliza una extensión del protocolo IKEv2 para intercambiar mensajes entre dos pares, lo que permite que los radios establezcan un túnel de acceso directo entre sí. Los dispositivos que admiten la extensión ADVPN envían una ADVPN_SUPPORTED notificación en la carga IKEv2 Notify , incluida su información de capacidad y el número de versión de ADVPN durante el intercambio inicial de IKE. Un dispositivo compatible con ADVPN puede actuar como un sugestor de accesos directos o como un compañero de accesos directos, pero no ambos.

Establecer un atajo

Una puerta de enlace VPN IPsec puede actuar como un recomendador de accesos directos cuando observa que el tráfico sale de un túnel con uno de sus pares y entra en un túnel con otro par. La figura 1 muestra el tráfico de radio 1 a radio 3 que pasa por el concentrador.

Figura 1: Tráfico de radio a radio que pasa por el concentrador Hub-and-Spoke network topology showing data flow between a central hub and three spokes via the internet.

Cuando ADVPN está configurado en los dispositivos, la información de capacidad de acceso directo de ADVPN se intercambia entre el concentrador y los radios. Siempre y cuando los radios 1 y 3 hayan anunciado previamente la capacidad de socio de acceso directo de ADVPN al Hub, el Hub puede sugerir que los radios 1 y 3 establezcan un acceso directo entre sí.

El sugeridor de accesos directos usa sus SA IKEv2 ya establecidas con los pares para comenzar un intercambio de accesos directos con uno de los dos pares. Si el par acepta el intercambio de atajos, el sugeridor de atajos comienza un intercambio de atajos con el otro par. El intercambio de accesos directos incluye información para permitir que los pares (denominados socios de acceso directo) establezcan asociaciones de seguridad ICR e IPsec entre sí. La creación del acceso directo entre los socios del acceso directo solo comienza después de que ambos pares acepten el intercambio de accesos directos.

La Figura 2 muestra el tráfico que pasa a través de un atajo entre los radios 1 y 3. El tráfico de radio 1 a radio 3 no necesita atravesar el concentrador.

Figura 2: Tráfico de radio a radio que pasa por un atajo Hub-and-Spoke network topology diagram showing a central hub connected to three spokes and the internet, indicating data flow.

Funciones de iniciador de acceso directo y respondedor

El sugeridor de atajos elige a uno de los compañeros del atajo para que actúe como iniciador del atajo; el otro miembro de la pareja actúa como respondedor. Si uno de los socios está detrás de un dispositivo TDR, se elige el socio detrás del dispositivo TDR como iniciador. Si ninguno de los socios está detrás de un dispositivo TDR, el sugestor elige aleatoriamente a uno de los socios como iniciador; el otro miembro de la pareja actúa como respondedor. Si ambos socios están detrás de dispositivos TDR, entonces no se puede crear un acceso directo entre ellos; El proveedor de sugerencias no envía un intercambio de accesos directos a ninguno de los pares.

El sugeridor de accesos directos comienza primero el intercambio de accesos directos con el respondedor. Si el respondedor acepta la sugerencia de acceso directo, el responsable de la sugerencia notifica al iniciador.

Con la información contenida en la notificación del sugeridor de accesos directos, el iniciador del acceso directo establece un intercambio IKEv2 con el respondedor y se establece una nueva SA IPsec entre los dos socios. En cada socio, la ruta a la red detrás de su compañero ahora apunta al acceso directo en lugar del túnel entre el compañero y el sugeridor. El tráfico que se origina detrás de uno de los socios que está destinado a una red detrás del otro socio de acceso directo fluye a través del acceso directo.

Si los socios rechazan la sugerencia de acceso directo, los socios notifican a la persona que sugiere el motivo del rechazo. En este caso, el tráfico entre los socios sigue fluyendo a través del sugeridor de acceso directo.

Atributos de acceso directo

El acceso directo recibe algunos de sus atributos del proveedor de sugerencias de accesos directos, mientras que otros atributos se heredan de la configuración del túnel VPN del socio de sugerencias. En la Tabla 1 se muestran los parámetros del acceso directo.

Tabla 1: Parámetros de acceso directo

Atributos

Recibido/heredado de

ADVPN

Configuración

Antirrepetición

Configuración

Algoritmo de autenticación

Configuración

Detección de pares inactivos

Configuración

Bit DF

Configuración

Algoritmo de cifrado

Configuración

Establecer túneles

Sugerencia

Interfaz externa

Configuración

Política de puerta de enlace

Configuración

General IKE ID

Configuración

Versión de IKE

Configuración

Intervalo de instalación

Configuración

Dirección local

Configuración

Identidad local

Sugerencia

Recorrido TDR

Configuración

Confidencialidad directa perfecta

Configuración

Protocolo

Configuración

Proxy ID

No aplica

Dirección remota

Sugerencia

Identidad remota

Sugerencia

Responda a un SPI incorrecto

Configuración

Selector de tráfico

No aplica

Terminación de acceso directo

De forma predeterminada, el atajo dura indefinidamente. Los socios de acceso directo terminan el acceso directo si el tráfico cae por debajo de una velocidad especificada durante un tiempo específico. De forma predeterminada, el acceso directo se termina si el tráfico cae por debajo de 5 paquetes por segundo durante 300 segundos; Los socios pueden configurar los valores de tiempo de inactividad y umbral de inactividad. Puede eliminar manualmente el acceso directo en cualquiera de los accesos directos asociados con los clear security ike security-association comandos o clear security ipsec security-association para borrar la SA de IKE o IPsec correspondiente. Cualquiera de los socios de acceso directo puede finalizar el acceso directo en cualquier momento enviando una carga de eliminación de IKEv2 al otro socio de acceso directo.

Cuando finaliza el acceso directo, se eliminan la SA de ICR correspondiente y todas las SA de IPsec secundarias. Una vez finalizado el acceso directo, la ruta correspondiente se elimina en ambos socios del acceso directo y el tráfico entre los dos pares vuelve a fluir a través del sugeridor. La información de terminación del acceso directo se envía desde un compañero al sugeridor.

La duración de un acceso directo es independiente del túnel entre el sugeridor de acceso directo y el compañero del acceso directo. El acceso directo no se termina simplemente porque se termina el túnel entre la persona que sugiere y el socio.

Soporte de multidifusión usando PIM

Los firewalls admiten la multidifusión independiente del protocolo (PIM) en modo punto a multipunto (P2MP) en la infraestructura ADVPN. Puede activar PIM en la interfaz de túnel seguro del firewall, st0, con el modo P2MP. La compatibilidad con el tráfico de multidifusión mediante PIM en ADVPN es similar a la compatibilidad proporcionada en AutoVPN. ADVPN sigue las mismas consideraciones que AutoVPN al configurar la compatibilidad con la multidifusión. Para obtener más información sobre cómo entender la compatibilidad de multidifusión mediante PIM en infraestructura P2MP, consulte Descripción de AutoVPN. Para activar PIM en la interfaz st0 P2MP:

Uno de los firewalls es un sugeridor de accesos directos y el resto de los firewalls son socios de accesos directos. Normalmente, el remitente de multidifusión reside detrás del sugeridor de acceso directo, mientras que los receptores de multidifusión están detrás de los socios de acceso directo. Para el soporte de multidifusión, la interfaz de túnel seguro, st0, en el suggester y los dispositivos asociados se configuran con el modo PIM P2MP. En cada uno de estos dispositivos, la interfaz st0 P2MP realiza un seguimiento de todas las uniones PIM por vecino para garantizar que el reenvío o la replicación de multidifusión se produzca solo a los vecinos que están en estado de unión.

Los firewalls admiten el tráfico de multidifusión IP en modo disperso de PIM a través de la interfaz st0 P2MP. El sugeridor actúa como el enrutador de primer salto (FHR) o el punto de encuentro (RP). Los socios pueden actuar como enrutadores de último salto (LHR) en la red P2MP. Los dispositivos en la red replican los paquetes de datos de multidifusión a los vecinos que se unen al grupo de multidifusión.

Para obtener más información sobre cómo configurar PIM en una infraestructura P2MP, consulte Configurar la compatibilidad con multidifusión en una infraestructura P2MP.

Limitaciones de la configuración de ADVPN

Tenga en cuenta las siguientes limitaciones al configurar ADVPN:

  • ADVPN solo se admite para comunicaciones de sitio a sitio. La configuración de un sugeridor de ADVPN solo se permite en concentradores AutoVPN.

  • No puede configurar las funciones de sugerencia y de socio. Cuando ADVPN está habilitado en una puerta de enlace, no puede deshabilitar los roles de sugerencia y de socio en la puerta de enlace.

  • No puede crear un acceso directo entre socios que estén ambos detrás de dispositivos TDR. El sugeridor puede iniciar un intercambio de accesos directos solo si uno de los socios está detrás de un dispositivo TDR o si ningún socio está detrás de los dispositivos TDR.

  • Para usar una dirección IPv6 para ADVPN:
    • Debe configurar la interfaz st0 con compatibilidad con P2MP en todos los dispositivos radiales.

    • Debe ejecutar protocolos de enrutamiento dinámico (DRP) como OSPFv3 para actualizar la preferencia de enrutamiento a túnel de acceso directo a través de un túnel estático.

    • Tenga en cuenta que no puede configurar la función de supervisión de VPN con ADVPN basada en interfaz st0 P2MP IPv6.

  • Puede ejecutar el servicio ADVPN con un DRP que admita la dirección IPv6 o la dirección IPv4, pero no ambas al mismo tiempo.

  • Para los cambios de configuración en el socio, como habilitar, deshabilitar o cambiar de rol, el iked:

    1. Desmonta y renegocia la SA de IKE estática y la SA de IPsec para intercambiar la nueva capacidad.

    2. Limpia los accesos directos de SA de IKE y SA de IPsec, al igual que la información de sugerencia existente.

  • Para cambios de configuración que no sean de ADVPN, como:

    1. El cambio de configuración del túnel estático que conduce a la eliminación de SA de IKE estática y SA de IPsec, el iked elimina el acceso directo de SA de IKE y de SA IPsec. El iked limpia la información de sugerencia. El túnel de acceso directo no vuelve a negociar hasta que recibe la sugerencia de acceso directo del proveedor de sugerencias.

    2. El cambio de configuración del túnel estático que lleva al borrado del túnel estático IPsec SA solamente, el iked desactiva el acceso directo IKE SA y IPsec SA. El iked limpia la información de sugerencia. El túnel de acceso directo no vuelve a negociar hasta que recibe la sugerencia de acceso directo del proveedor de sugerencias.

No se admiten las siguientes configuraciones con ADVPN con los procesos kmd e iked:

  • IKEv1

  • VPN basada en políticas

  • Carga de configuración de IKEv2

  • Selectores de tráfico

  • Interfaces de túnel seguro punto a punto

  • Clave precompartida sembrada

  • Clave precompartida compartida: no hay compatibilidad con el proceso kmd

Descripción del enrutamiento del tráfico con túneles de acceso directo

Las oscilaciones de túnel o los cambios catastróficos pueden hacer que tanto los túneles estáticos como los túneles de acceso directo se caigan. Cuando esto sucede, el tráfico a un destino específico puede enrutarse a través de un túnel de acceso directo inesperado en lugar de a través de un túnel estático esperado.

En la Figura 3, existen túneles estáticos entre el concentrador y cada uno de los radios. Las adyacencias de OSPF se establecen entre el hub y los radios. El radio A también tiene un túnel de acceso directo con el radio B y se establecen adyacencias OSPF entre los radios. El concentrador (el sugeridor de acceso directo) reconoce que si la conectividad entre el concentrador y el radio A se cae, se puede llegar a la red del radio A a través del túnel de acceso directo entre el radio B y el radio A.

Figura 3: Túneles estáticos y túnel de acceso directo establecidos en la red Network diagram with Juniper SRX devices in hub-and-spoke topology; Hub connected to Spokes A, B, C; Shortcut tunnel links Spokes A and B. radial

En la Figura 4, el túnel estático entre el concentrador y el radio A está inactivo. Si hay tráfico nuevo de los radios C a los radios A, el radio C reenvía el tráfico al concentrador porque no tiene un túnel de acceso directo con el radio A. El concentrador no tiene un túnel estático activo con radio A, pero reconoce que hay un túnel de acceso directo entre los radios A y B, por lo que reenvía el tráfico de los radios C a B.

Figura 4: Ruta de tráfico del radio C al radio A Network topology with Juniper SRX devices in a hub-and-spoke setup. Hub suggests shortcut tunnels; Spoke A and B have a direct tunnel.

Siempre y cuando los radios B y C admitan la capacidad del socio VPN de detección automática (ADVPN), el concentrador puede sugerir que los radios establezcan un acceso directo entre sí. Esto ocurre aunque no haya tráfico directo entre los dos radios. El tráfico de los radios C y A viaja a través del túnel de acceso directo entre los radios C y B y, a continuación, a través del túnel de acceso directo entre los radios B y A (consulte la Figura 5).

Figura 5: Ruta de tráfico del radio C al radio A a través de túneles de Juniper SRX Series hub-and-spoke network topology with shortcut tunnels for optimized data transfer between spokes. acceso directo

Cuando se restablece el túnel estático entre el concentrador y el radio A, el túnel se anuncia en todos los radios. El radio C se entera de que hay una mejor ruta para llegar al radio A; en lugar de pasar el tráfico por el radio B, reenvía el tráfico por el radio A al concentrador. El concentrador sugiere que se establezca un túnel de acceso directo entre los radios C y A. Cuando el túnel de acceso directo se establece entre los radios C y A, el tráfico fluye a través del túnel de acceso directo (consulte la Figura 6). El tráfico entre los radios C y A ya no pasa por el radio B, y el túnel de acceso directo entre los radios B y C desaparece finalmente.

Figura 6: Ruta de tráfico del radio C al radio A a través del túnel Network topology with Juniper SRX Series in hub-and-spoke architecture. Hub suggests shortcut tunnels. Direct tunnel between Spoke A and Spoke C for optimized data transfer. de acceso directo

Puede utilizar la connection-limit opción en el nivel de jerarquía [edit security ike gateway gateway-name advpn partner] para establecer el número máximo de túneles de acceso directo que se pueden crear con diferentes socios de acceso directo mediante una puerta de enlace determinada. El número máximo, que también es el predeterminado, depende de la plataforma.

Ejemplo: Mejora de la utilización de recursos de red con túneles dinámicos VPN de detección automática

Si va a desplegar una red AutoVPN, es posible que pueda aumentar el uso de los recursos de red configurando VPN de detección automática (ADVPN). En las redes AutoVPN, el tráfico VPN fluye a través del concentrador incluso cuando el tráfico viaja de un radio a otro. ADVPN permite que los túneles VPN se establezcan dinámicamente entre radios, lo que puede dar lugar a una mejor utilización de los recursos de red. Utilice este ejemplo para configurar ADVPN a fin de habilitar túneles VPN dinámicos de radio a radio en su red AutoVPN.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Tres firewalls compatibles como concentrador y radios AutoVPN.

  • Versión de Junos OS compatible con ADVPN.

  • Certificados digitales inscritos en el concentrador y radiales que permiten que los dispositivos se autentiquen entre sí.

Antes de empezar:

  1. Obtenga la dirección de la autoridad de certificación (AC) y la información que necesitan (como la contraseña de seguridad) cuando envíe solicitudes de certificados locales.

  2. Registre los certificados digitales en cada dispositivo.

  3. Consulte Certificado de inscripción.

En este ejemplo, se utiliza el protocolo de enrutamiento dinámico OSPF, así como configuraciones de rutas estáticas para reenviar paquetes a través de túneles VPN. Debe estar familiarizado con el protocolo de enrutamiento dinámico OSPF que se utiliza para reenviar paquetes a través de los túneles VPN.

Descripción general

En este ejemplo, se muestran las configuraciones de un concentrador AutoVPN y dos radios para ADVPN. Los radios establecen conexiones VPN IPsec con el concentrador, lo que les permite comunicarse entre sí, así como acceder a los recursos del concentrador. Aunque el tráfico pasa inicialmente de un radio a otro a través del concentrador, ADVPN permite que los radios establezcan una asociación de seguridad directa entre sí. El hub actúa como el sugerente de acceso directo. En el concentrador, la configuración de ADVPN deshabilita la partner función. En los radios, la configuración de ADVPN deshabilita la suggester función.

Ciertas opciones de túnel IKE de fase 1 y fase 2 configuradas en el concentrador y los radios AutoVPN deben tener los mismos valores. En la tabla 2 se muestran los valores utilizados en este ejemplo.

Tabla 2: Opciones de fase 1 y fase 2 para AutoVPN Hub y radios para ADVPN Ejemplo

Opción

Valor

Propuesta de ICR:

Método de autenticación

Firmas RSA

Grupo Diffie-Hellman (DH)

grupo5

Algoritmo de autenticación

sha1

Algoritmo de cifrado

AES-256-CBC

Política de ICR:

Certificado

certificado-local

Puerta de enlace IKE:

Versión

Solo v2

Propuesta de IPsec:

Protocolo

esp

Algoritmo de autenticación

hmac-sha1-96

Algoritmo de cifrado

AES-256-CBC

Política de IPsec:

Grupo de confidencialidad directa perfecta (PFS)

grupo5

La configuración de la puerta de enlace de IKE en el concentrador y los radios incluye valores remotos y locales que identifican los pares VPN. En la tabla 3 , se muestra la configuración de puerta de enlace IKE para el concentrador y los radios en este ejemplo.

Tabla 3: Ejemplo de configuración de puerta de enlace IKE para ADVPN

Opción

Centro

Radios

Dirección IP remota

Dinámico

Radio 1: 11.1.1.1

Radio 2: 11.1.1.1

Dirección IP local

11.1.1.1

Radio 1: 21.1.1.2

Radio 2: 31.1.1.2

ID de IKE remoto

Nombre distintivo (DN) con la cadena "XYZ" en el campo de organización (O) y "Ventas" en el campo de unidad organizativa (OU) de los certificados de radio

DN con la cadena "Ventas" en el campo OU del certificado del hub

Local IKE ID

DN en el certificado del concentrador

DN en el certificado de radios

El hub autentica el ID de IKE de los radios si los campos de asunto de los certificados de los radios contienen la cadena "XYZ" en el campo O y "Ventas" en el campo OU.

En este ejemplo, la política de seguridad predeterminada que permite todo el tráfico se utiliza para todos los dispositivos. Se deben configurar políticas de seguridad más restrictivas para los entornos de producción.

Topología

En la Figura 7 , se muestran los firewalls que se deben configurar para este ejemplo.

Figura 7: Despliegue de AutoVPN con ADVPNNetwork topology with Juniper SRX Series in hub-and-spoke architecture. Hub at top connects via Internet to Spoke 1 and Spoke 2. Hub links to subnets 10.1.1.0/24 and 11.1.1.0/24. Spoke 1 links to subnets 21.1.1.0/24 and 25.1.1.0/24. Spoke 2 links to subnets 31.1.1.0/24 and 36.1.1.0/24. Hub facilitates secure communication between spokes.

Configuración

Configuración del sugeridor (concentrador)

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte la Guía del usuario de la CLI.

Para configurar el sugeridor:

  1. Configure interfaces.

  2. Configure el protocolo de enrutamiento y las rutas estáticas.

  3. Configure las opciones de fase 1.

  4. Configure las opciones de fase 2.

  5. Configure la información del certificado.

  6. Configure zonas.

  7. Configure la política de seguridad predeterminada.

Resultados

Desde el modo de configuración, ingrese los comandos , show protocols, show routing-options, show security ike, show security zonesshow security ipsecshow security pki, y show security policies para confirmar la show interfacesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Configuración del socio (radio 1)

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte la Guía del usuario de la CLI.

Para configurar el radio 1:

  1. Configure interfaces.

  2. Configure el protocolo de enrutamiento y las rutas estáticas.

  3. Configure las opciones de fase 1.

  4. Configure las opciones de fase 2.

  5. Configure la información del certificado.

  6. Configure zonas.

  7. Configure la política de seguridad predeterminada.

Resultados

Desde el modo de configuración, ingrese los comandos , show protocols, show routing-options, show security ike, show security zonesshow security ipsecshow security pki, y show security policies para confirmar la show interfacesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Configuración del socio (radio 2)

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte la Guía del usuario de la CLI.

Para configurar el radio 2:

  1. Configure interfaces.

  2. Configure el protocolo de enrutamiento y las rutas estáticas.

  3. Configure las opciones de fase 1.

  4. Configure las opciones de fase 2.

  5. Configure la información del certificado.

  6. Configure zonas.

  7. Configure la política de seguridad predeterminada.

Resultados

Desde el modo de configuración, ingrese los comandos , show protocols, show routing-options, show security ike, show security zonesshow security ipsecshow security pki, y show security policies para confirmar la show interfacesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Confirme que la configuración funcione correctamente. Primero, verifique que se hayan establecido túneles entre el concentrador AutoVPN y los radios. Cuando el tráfico pasa de un radio a otro a través del concentrador, se puede establecer un atajo entre los radios. Compruebe que los socios del acceso directo hayan establecido un túnel entre ellos y que haya instalado una ruta al par en los socios.

Comprobación de túneles entre el concentrador y los radios

Propósito

Compruebe que se han establecido túneles entre el concentrador y los radios de AutoVPN. El tráfico inicial de un radio a otro debe pasar por el centro.

Acción

Desde el modo operativo, escriba los show security ike security-associations comandos y show security ipsec security-associations en el concentrador y los radios.

Los siguientes comandos se introducen en el concentrador:

Los siguientes comandos se introducen en el radio 1:

Los siguientes comandos se introducen en el radio 2:

Significado

El show security ike security-associations comando enumera todas las SA de fase 1 de IKE activas. El show security ipsec security-associations comando enumera todas las SA de fase 2 de IKE activas. El concentrador muestra dos túneles activos, uno para cada radio. Cada radio muestra un túnel activo al concentrador.

Si no se enumera ninguna SA para la fase 1 de IKE, entonces hubo un problema con el establecimiento de la fase 1. Compruebe los parámetros de política de ICR y la configuración de interfaz externa en su configuración. Los parámetros de la propuesta de fase 1 deben coincidir en el concentrador y en los radios.

Si no se enumera ninguna SA para la fase 2 de IKE, entonces hubo un problema con el establecimiento de la fase 2. Compruebe los parámetros de política de ICR y la configuración de interfaz externa en su configuración. Los parámetros de la propuesta de fase 2 deben coincidir en el concentrador y en los radios.

El show route protocol ospf comando muestra las entradas de la tabla de enrutamiento que se aprendieron del protocolo OSPF. El show ospf neighbor comando muestra información sobre los vecinos de OSPF.

Verificar el túnel de acceso directo entre socios

Propósito

El concentrador AutoVPN puede actuar como un sugerencia de acceso directo cuando observa que el tráfico sale de un túnel con uno de sus radios y entra en un túnel con otro radio. Se establece una nueva SA o acceso directo IPsec entre los dos socios de acceso directo. En cada socio, la ruta a la red detrás de su socio ahora apunta al túnel de acceso directo en lugar del túnel entre el socio y el proponente (centro).

Acción

Desde el modo operativo, escriba los show security ike security-associationscomandos , show security ipsec security-associations, show route protocol ospfy show ospf neighbor en los radios.

Los siguientes comandos se introducen en el concentrador:

Los siguientes comandos se introducen en el radio 1:

Los siguientes comandos se introducen en el radio 2:

Significado

El show security ike security-associations comando enumera todas las SA de fase 1 de IKE activas. El show security ipsec security-associations comando enumera todas las SA de fase 2 de IKE activas. El concentrador sigue mostrando dos túneles activos, uno a cada radio. Cada radio muestra dos túneles activos, uno al concentrador y otro a su compañero de acceso directo.

El show route protocol ospf comando muestra la adición de rutas al socio y al concentrador.

Ejemplo: Configurar ADVPN con OSPFv3 para tráfico IPv6

En este ejemplo, se muestra cómo configurar un concentrador ADVPN y dos radios para crear un túnel de acceso directo y cambiar la topología de enrutamiento para que el host llegue al otro lado sin enviar tráfico a través del concentrador. En este ejemplo, se configura ADVPN para un entorno IPv6 mediante OSPFv3 para reenviar paquetes a través de los túneles VPN.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Tres firewalls compatibles como concentrador y radios ADVPN

  • Versión de Junos OS compatible para el firewall que ejecuta el proceso kmd.

  • Versión de Junos OS compatible para el firewall que ejecuta el proceso iked.

Antes de empezar:

  • Obtenga la dirección de la autoridad de certificación (AC) y la información que necesitan (como la contraseña de seguridad) cuando envíe solicitudes de certificados locales.

Debe familiarizarse con el protocolo de enrutamiento dinámico que se utiliza para reenviar paquetes a través de los túneles VPN.

Descripción general

En este ejemplo se muestra la configuración de un concentrador ADVPN y las configuraciones posteriores de dos radios.

En este ejemplo, el primer paso es inscribir certificados digitales en cada dispositivo mediante el Protocolo simple de inscripción de certificados (SCEP). Los certificados de los radios contienen el valor de unidad organizativa (OU) "SLT" en el campo de asunto; el concentrador está configurado con un ID de IKE de grupo para que coincida con el valor "SLT" en el campo OU.

Los radios establecen conexiones VPN IPsec con el concentrador, lo que les permite comunicarse entre sí, así como acceder a los recursos del concentrador. Las opciones de túnel IKE de fase 1 y fase 2 configuradas en el concentrador ADVPN y en todos los radios deben tener los mismos valores. En la Tabla 4 se muestran las opciones utilizadas en este ejemplo.

Tabla 4: Opciones de fase 1 y fase 2 para configuraciones OSPFv3 básicas de concentrador y radio de ADPN

Opción

Valor

Propuesta de ICR:

Método de autenticación

Certificados digitales RSA

Grupo Diffie-Hellman (DH)

19

Algoritmo de autenticación

SHA-384

Algoritmo de cifrado

AES 256 CBC

Política de ICR:

Modo

Principal

Propuesta de IPsec:

Protocolo

ESP

Segundos de vida útil

3000

Algoritmo de cifrado

AES 256 GCM

Política de IPsec:

Grupo de confidencialidad directa perfecta (PFS)

19

La misma autoridad de certificación (AC) está configurada en todos los dispositivos.

En la tabla 5 se muestran las opciones configuradas en el concentrador y en todos los radios.

Tabla 5: Configuración de OSPFv3 de ADVPN para el concentrador y todos los radios

Opción

Centro

Todos los radios

Puerta de enlace IKE:

Dirección IP remota

Dinámico

2001: DB8: 2000 :: 1

ID de IKE remoto

Nombre distintivo (DN) en el certificado del radio con la cadena SLT en el campo de unidad organizativa (OU)

DN en el certificado del concentrador

Local IKE ID

DN en el certificado del concentrador

DN en el certificado del radio

Interfaz externa

reth1

Radio 1: ge-0/0/0.0

Radio 2: ge-0/0/0.0

VPN:

Interfaz de enlace

st0.1

st0.1

Establecer túneles

(no configurado)

establecer túneles inmediatamente

En la tabla 6 se muestran las opciones de configuración diferentes en cada radio.

Tabla 6: Comparación entre las configuraciones de radio OSPFv3

Opción

Radio 1

Radio 2

Interfaz st0.1

2001: db8: 9000: : 2 / 64

2001: db8: 9000: : 3 / 64

Interfaz a la red interna

(ge-0/0/1.0) 2001:db8:4000::1/64

(ge-0/0/1.0) 2001:db8:6000::1/64

Interfaz con Internet

(ge-0/0/0.0) 2001:db8:3000::2/64

(ge-0/0/0.0) 2001:db8:5000::2/64

La información de enrutamiento de todos los dispositivos se intercambia a través de los túneles VPN.

En este ejemplo, la política de seguridad predeterminada que permite todo el tráfico se utiliza para todos los dispositivos. Se deben configurar políticas de seguridad más restrictivas para los entornos de producción. .

Topología

En la figura 8 , se muestran los firewalls que se configurarán para ADVPN en este ejemplo.

Figura 8: Implementación de ADVPN con OSPFv3 Network topology diagram showing trust zones as blue clouds with IPv6 ranges and an untrust zone as a green cloud labeled INTERNET. A hub connects the zones with interfaces reth0, reth1, and st0.1. Two spoke devices connect to the hub and untrust zone, each with specific interfaces and IPv6 addresses.

Configuración

Para configurar ADVPN, realice estas tareas:

En la primera sección se describe cómo obtener certificados locales y de AC en línea mediante el Protocolo simple de inscripción de certificados (SCEP) en los dispositivos radiales.

Inscribir certificados de dispositivos con SCEP

Procedimiento paso a paso

Para inscribir certificados digitales con SCEP en el hub:

  1. Configure la AC.

  2. Registre el certificado de AC.

    Escriba yes en el indicador para cargar el certificado de AC.

  3. Genere un par de claves.

  4. Registre el certificado local.

  5. Compruebe el certificado local.

Procedimiento paso a paso

Para inscribir certificados digitales con SCEP en el radio 1:

  1. Configure la AC.

  2. Registre el certificado de AC.

    Escriba yes en el indicador para cargar el certificado de AC.

  3. Genere un par de claves.

  4. Registre el certificado local.

  5. Compruebe el certificado local.

    La unidad organizativa (OU) que se muestra en el campo de asunto es SLT. La configuración de IKE en el concentrador incluye ou=SLT para identificar el radio.

Procedimiento paso a paso

Para inscribir certificados digitales con SCEP en el radio 2:

  1. Configure la AC.

  2. Registre el certificado de AC.

    Escriba yes en el indicador para cargar el certificado de AC.

  3. Genere un par de claves.

  4. Registre el certificado local.

  5. Compruebe el certificado local.

    La unidad organizativa (OU) que se muestra en el campo de asunto es SLT. La configuración de IKE en el concentrador incluye ou=SLT para identificar el radio.

Configuración del concentrador

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración.

Para configurar el concentrador:

  1. Configure las interfaces.

  2. Configure el protocolo de enrutamiento.

  3. Configure las opciones de fase 1.

  4. Configure las opciones de fase 2.

  5. Configure zonas.

  6. Configure la política de seguridad predeterminada.

  7. Configure el perfil de AC.

  8. Configurar clúster de chasis

Resultados

Desde el modo de configuración, ingrese los comandos , show protocols, show routing-options, show security ike, show security zonesshow security ipsecshow security policies, y show chassis cluster show security pki para confirmar la show interfacesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Configuración del radio 1

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración.

Para configurar el radio 1:

  1. Configure interfaces.

  2. Configure el protocolo de enrutamiento.

  3. Configure las opciones de fase 1.

  4. Configure las opciones de fase 2.

  5. Configure zonas.

  6. Configure la política de seguridad predeterminada.

  7. Configure el perfil de AC.

Resultados

Desde el modo de configuración, ingrese los comandos , show protocols, show routing-options, show security ike, show security policiesshow security ipsecshow security zones, y show security pki para confirmar la show interfacesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Configuración del radio 2

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración.

Para configurar el radio 2:

  1. Configure interfaces.

  2. Configure el protocolo de enrutamiento.

  3. Configure las opciones de fase 1.

  4. Configure las opciones de fase 2.

  5. Configure zonas.

  6. Configure la política de seguridad predeterminada.

  7. Configure el perfil de AC.

Resultados

Desde el modo de configuración, ingrese los comandos , show protocols, show routing-options, show security ike, show security policiesshow security ipsecshow security zones, y show security pki para confirmar la show interfacesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Confirme que la configuración funcione correctamente.

Verificación del estado de ICR

Propósito

Verifique el estado de ICR.

Acción

Desde el modo operativo, introduzca el show security ike sa comando.

Significado

El show security ike sa comando enumera todas las SA de fase 1 de IKE activas. Si no se enumera ninguna SA, hubo un problema con el establecimiento de la fase 1. Compruebe los parámetros de política de ICR y la configuración de interfaz externa en su configuración. Los parámetros de la propuesta de fase 1 deben coincidir en el concentrador y en los radios.

Verificación del estado de IPsec

Propósito

Verifique el estado de IPsec.

Acción

Desde el modo operativo, introduzca el show security ipsec sa comando.

Significado

El show security ipsec sa comando enumera todas las SA de fase 2 de IKE activas. Si no se enumera ninguna SA, hubo un problema con el establecimiento de la fase 2. Compruebe los parámetros de política de ICR y la configuración de interfaz externa en su configuración. Los parámetros de la propuesta de fase 2 deben coincidir en el concentrador y en los radios.

Verificar túneles de salto siguiente de IPsec

Propósito

Compruebe los túneles del próximo salto de IPsec.

Acción

Desde el modo operativo, introduzca el show security ipsec next-hop-tunnels comando.

Significado

Las puertas de enlace del siguiente salto son las direcciones IP de las st0 interfaces de los radios. El siguiente salto debe asociarse con el nombre de VPN IPsec correcto.

Verificación de OSPFv3

Propósito

Compruebe que OSPFv3 hace referencia a las direcciones IP de las st0 interfaces de los radios.

Acción

Desde el modo operativo, introduzca el show ospf3 neighbor interface comando.

Habilitación de OSPF para que actualice las rutas rápidamente después de que se establezcan los túneles de acceso directo de ADVPN

Problema

Descripción

OSPF puede tardar hasta 9 segundos en actualizar una ruta de acceso directo en la tabla de enrutamiento. El tráfico puede tardar hasta 10 segundos en reenviarse al túnel de acceso directo.

Síntomas

Cuando se establece un túnel de acceso directo entre dos socios de acceso directo, OSPF inicia un paquete de saludo de OSPF. Debido al tiempo del establecimiento del túnel de acceso directo y la instalación del vecino de OSPF, es posible que se descarte el primer paquete del túnel. Esto puede hacer que la OSPF vuelva a intentar establecer una adyacencia de la OSPF.

De forma predeterminada, el intervalo en el que el OSPF vuelve a intentar establecer una adyacencia es de 10 segundos. Después de establecer un túnel de acceso directo, el OSPF puede tardar más de 10 segundos en establecer una adyacencia entre los socios.

Solución

La configuración de un intervalo de reintento más pequeño, como 1 o 2 segundos, puede permitir que el OSPF establezca adyacencias más rápido a través del túnel de acceso directo. Por ejemplo, use las siguientes configuraciones:

Multidifusión específica de la plataforma en el comportamiento de ADVPN

Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para características específicas.

Utilice la siguiente tabla para revisar los comportamientos específicos de la plataforma para su plataforma.

Tabla 7: Comportamiento específico de la plataforma

Plataforma

Diferencia

serie SRX

  • En los dispositivos SRX300, SRX320, SRX340, SRX345, SRX1500 y vSRX 3.0 compatibles con la multidifusión, para activar PIM en la interfaz st0 p2mp , debe ejecutar el servicio VPN IPsec con el proceso kmd.

  • En dispositivos SRX1500, SRX1600, SRX2300, SRX4100, SRX4120, SRX4200, SRX4300, SRX4600, SRX4700 y vSRX 3.0 compatibles con multidifusión, puede habilitar PIM en la interfaz st0 p2mp cuando el servicio VPN IPsec se ejecute con el proceso iked.

  • SRX400, SRX440 y SRX440-2AC no admiten la multidifusión.

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
24.2R1
La compatibilidad con dirección IPv6 con ADVPN para firewalls que ejecutan el proceso iked se agrega en la versión 24.2R1 de Junos OS.
24.2R1
La compatibilidad con tráfico de multidifusión (dirección IPv4) con ADVPN para firewalls que ejecutan el proceso iked se agrega en la versión 24.2R1 de Junos OS.
23.4R1
La compatibilidad con ADVPN con firewalls que ejecutan el proceso iked se agrega en la versión 23.4R1 de Junos OS.
19.2R1
A partir de la versión 19.2R1 de Junos OS, el PIM que utiliza el modo P2MP admite ADVPN en el que se introduce un nuevo p2mp tipo de interfaz para PIM para VPN IPsec con el proceso kmd.
18.1R1
A partir de Junos OS versión 18.1R1, ADVPN admite IPv6 con el proceso kmd.