IPSEC Modo tunnel

 Son los mas requeridos y mas utilizados, mas utilizados, mas dificiles de configurar y mantener en el tiempo.

fase1: definimos el peer de conexión (extremo del tunel), (ip publica o ip de elace de empresa o edifico). y peer profile < seguridad de la fase 1.

fase 2: tenemos ipsec policy y tambien ipsec policy proposal(es la seguridad de la fase 2).


IP>IPSec>Peer Profiles. (Mientras mas seguro mas consumo de equipo.)

Conf.


Configuracion de PEER SITE-1.

En advance no se toca nada. Luego de aceptar sale una alerta que no hay que tomar en cuenta.


Configuracion de la fase 2. Policy Proposal.



Configuracion de Policies.

La regla que esta por defecto se utiliza por ejemplo cuando se creaba el servidor L2TP con IPSEC. Gracias a esta regla esto es posible, ya que es muy amplia y permtie todo. pero, para usar ipsec se deshabilita. no se puee borra.


En protocolo se puede colocar CUALQUIER tipo de protocolo, lo que hay que saber es el numero del protcolo. se deja en ALL. Y EL GRE ES 47<EJEMPLO.

Conf. DE Action.

siempre verificar la opcion PH2 STATE. Si dice established. esta funcionando si no nop.


--------------------------------------------------------------------------------------------------------------

Vamos al SITE-2.

CONF. DE PEER PROFILE.

CONF. DE PEER.

CONF. PROPOSALS.

CONF. POLICIES.



--


Se verifica que levanta.
--

Realizar regals de tipo source nat.

SITE-2.

PRACTICAMENTE ESTOS MISMOS VALORES PONERLOS EN LA REGLA DE NAT.

AQUI VA. 




---------------------------------------

SITE-1.



------------------------------------------------------------------------------------------------------------------

Ejemplos: Si necesitaras que a la red de VPN solo puedan ingresar ciertos equipos, desde aqui (imagen), no podemos hacer exepciones en la subred, es GENERAL a toda la red.







Solucion. Se hacen tres Policies distintas ó se filtran por firewaal.

reglas de forward. esta regla sirve solo para permitir conectividad desde un sitio remoto y no de viceversa.























Comentarios

Publicar un comentario

Entradas populares de este blog

Tunel EOIP

Tunel GRE

de terminal a mikrotik, SSTP.