IPsec Fundamentals

Contenido complementario

Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Compáralo con lo que viste en la lección y corrígelo si difiere.

Resumen

Una VPN IPsec crea un túnel cifrado entre dos puntos (dos firewalls, o un firewall y un router de otro fabricante) para que dos redes privadas se comuniquen de forma segura a través de Internet, como si estuvieran conectadas directamente. Antes de configurar un túnel conviene entender de qué piezas se compone, porque cada pieza se configura por separado en el firewall y tiene que coincidir exactamente con el otro extremo.
El túnel se forma en dos fases. En la Fase 1 (IKE) los dos extremos se autentican entre sí (con una clave precompartida o con certificados) y acuerdan un canal seguro de control; esto es lo que configuras en el IKE Gateway y el IKE Crypto Profile. En la Fase 2 (IPsec) se negocia el cifrado del tráfico de datos real; esto se configura en el IPsec Tunnel y el IPsec Crypto Profile. En PAN-OS el túnel se asocia a una Tunnel Interface (una interfaz lógica con su zona), y el tráfico se dirige hacia el túnel con rutas (o con Proxy IDs para peers basados en políticas). Esta nota explica el modelo completo, qué parámetros deben coincidir y cómo leer el estado del túnel; las notas siguientes aplican esto a casos concretos.

Requisitos previos

  • Conectividad IP entre los dos extremos (el peer debe ser alcanzable, normalmente por la IP pública de la interfaz outside) (ver Static Routing y Path Monitoring)
  • Una interfaz de salida con IP fija o conocida (o un FQDN/identificador si es dinámica)
  • Acuerdo con el otro extremo sobre: IP de cada peer, método de autenticación, algoritmos de cifrado y hash, grupo Diffie-Hellman, lifetimes y redes protegidas
  • Una zona para el túnel (normalmente vpn) y su Tunnel Interface (ver Zones, Zone Protection y DoS Protection)
  • Reglas de Security Policy que permitan el tráfico hacia y desde la zona del túnel, y una regla para permitir ike e ipsec-esp / ipsec-esp-udp hacia el firewall en la zona outside (ver Security Policy Fundamentals)
  • Reglas de NAT que excluyan el tráfico VPN de la traducción (NAT exemption) (ver Source NAT)

Cómo se forma un túnel

sequenceDiagram
    participant A as Firewall A
    participant B as Firewall B
    Note over A,B: Fase 1 (IKE): autenticación y canal seguro
    A->>B: Propuestas IKE (cifrado, hash, DH, autenticación)
    B-->>A: Propuesta aceptada
    A->>B: Intercambio de claves y autenticación (PSK o certificado)
    Note over A,B: IKE SA establecida
    Note over A,B: Fase 2 (IPsec): cifrado de los datos
    A->>B: Propuestas IPsec (ESP, cifrado, hash, PFS)
    B-->>A: Propuesta aceptada
    Note over A,B: IPsec SA establecida: el túnel está arriba
    A->>B: Tráfico de datos cifrado (ESP)

Las piezas en PAN-OS

PiezaDónde se configuraQué define
IKE Crypto Profile (Fase 1)Network > Network Profiles > IKE CryptoDH Group, Authentication (hash), Encryption, Key Lifetime
IKE GatewayNetwork > Network Profiles > IKE GatewaysInterfaz local, IP del peer, autenticación (PSK o certificado), IKE version, identificadores, NAT-T, Dead Peer Detection
IPsec Crypto Profile (Fase 2)Network > Network Profiles > IPSec CryptoProtocolo (ESP), Encryption, Authentication, DH Group (PFS), Lifetime
IPsec TunnelNetwork > IPSec TunnelsUne Tunnel Interface + IKE Gateway + IPsec Crypto Profile; Proxy IDs opcionales
Tunnel InterfaceNetwork > Interfaces > TunnelInterfaz lógica del túnel con zona y Virtual Router
Ruta hacia el túnelNetwork > Virtual RoutersDirige el tráfico de la red remota a la Tunnel Interface

Qué debe coincidir en ambos extremos:

FaseDebe coincidir
Fase 1Versión de IKE (v1 o v2), cifrado, hash, grupo DH, método de autenticación (PSK igual o certificados válidos), identificadores (Local/Peer ID)
Fase 2Cifrado, hash, PFS (grupo DH, si se usa), Proxy IDs o redes protegidas en espejo

Los lifetimes pueden diferir (se usa el más corto), pero conviene alinearlos.

Tecnologías que verás en los nombres

ESP es el protocolo que cifra los datos (protocolo IP 50). NAT-T encapsula ESP en UDP 4500 cuando hay NAT en el camino. DPD (Dead Peer Detection) detecta que el otro extremo cayó. PFS genera claves nuevas en cada renegociación de Fase 2 usando Diffie-Hellman otra vez. Proxy ID define qué redes viajan por el túnel; es obligatorio para interoperar con peers basados en políticas (por ejemplo, muchos Cisco ASA o routers) y opcional cuando ambos son basados en rutas.

Basada en rutas frente a basada en políticas

Palo Alto usa VPN basada en rutas: el tráfico entra al túnel porque la tabla de rutas lo apunta a la Tunnel Interface. Algunos equipos de otros fabricantes usan VPN basada en políticas (el tráfico interesante se define con ACL). Para que ambos se entiendan, configura Proxy IDs que reflejen esas redes.

Configuración (Esquema general)

Los pasos concretos por escenario están en Site-to-Site VPN Estático, Site-to-Site VPN con Certificados y IPsec PA a Cisco. El orden general es:

1. Zona y Tunnel Interface

  1. Network > Zones > Add > Name vpn, Type Layer3.
  2. Network > Interfaces > Tunnel > Add > Interface Name tunnel .1, Virtual Router default, Security Zone vpn.
  3. Opcional: IPv4 en la Tunnel Interface (necesario para enrutamiento dinámico por el túnel o monitoreo del túnel).
  4. OK.

2. IKE Crypto Profile

  1. Network > Network Profiles > IKE Crypto > Add. Name IKE-AES256.
  2. DH Group group14, Encryption aes-256-cbc, Authentication sha256.
  3. Key Lifetime 8 horas.
  4. OK.

3. IPsec Crypto Profile

  1. Network > Network Profiles > IPSec Crypto > Add. Name IPsec-AES256.
  2. IPsec Protocol ESP, Encryption aes-256-cbc, Authentication sha256, DH Group group14 (PFS) o no-pfs.
  3. Lifetime 1 hora.
  4. OK.

4. IKE Gateway

  1. Network > Network Profiles > IKE Gateways > Add.
  2. General: Name GW-to-B, Version IKEv2 only mode (o IKEv1), Interface ethernet1/6, Local IP Address, Peer IP Address (la IP pública del otro extremo), Authentication Pre-Shared Key (y la clave) o Certificate.
  3. Advanced Options: IKE Crypto Profile IKE-AES256, Enable Passive Mode (solo responder) opcional, Enable NAT Traversal si hay NAT, Liveness Check / Dead Peer Detection.
  4. OK.

5. IPsec Tunnel

  1. Network > IPSec Tunnels > Add.
  2. Name Tunnel-to-B, Tunnel Interface tunnel.1, Type Auto Key, IKE Gateway GW-to-B, IPsec Crypto Profile IPsec-AES256.
  3. Show Advanced Options: Tunnel Monitor (opcional), Proxy IDs si el peer lo requiere.
  4. OK.

6. Ruta, NAT y políticas

  1. Ruta estática hacia la red remota: Destination 192.168.50.0/24, Interface tunnel.1, Next Hop None.
  2. Regla de NAT que excluya el tráfico entre las redes del túnel (Source NAT con Translation Type None (sin traducción) entre inside y vpn, colocada antes de las demás).
  3. Reglas de Security Policy: inside a vpn y vpn a inside.
  4. Commit.

7. Comandos útiles

show vpn ike-sa
show vpn ike-sa gateway GW-to-B
show vpn ipsec-sa
show vpn ipsec-sa tunnel Tunnel-to-B
show vpn flow
test vpn ike-sa gateway GW-to-B
test vpn ipsec-sa tunnel Tunnel-to-B
clear vpn ike-sa gateway GW-to-B
clear vpn ipsec-sa tunnel Tunnel-to-B
less mp-log ikemgr.log

Si un comando no coincide con tu versión, usa Tab o ?.

Verificación

Comando o lugarQué debes verSi no lo ves
Network > IPSec Tunnels: columna StatusIKE Phase 1 y Tunnel Info en verdeRojo en Phase 1: no hay IKE SA (peer, PSK, propuestas); rojo en Tunnel Info: falla Fase 2
show vpn ike-saUna IKE SA para el gateway, con el peer correctoSi no hay, no se negoció la Fase 1
show vpn ipsec-saLa IPsec SA del túnel con SPI y lifetimeSi no hay, falla la Fase 2 o no hay tráfico (según el modo)
test vpn ike-sa gateway GW-to-B y test vpn ipsec-sa tunnel Tunnel-to-BInicia la negociación de forma manualÚsalos para provocar la negociación y leer errores en el log
less mp-log ikemgr.log (o System log)Mensajes de la negociación, incluidos errores de propuestasBusca “no proposal chosen” o “authentication failed”
show vpn flowEl túnel con contadores de encapsulado y desencapsuladoSi solo suben en un sentido, falta ruta o regla en el otro extremo
ping source <IP-tunnel-interface> host <IP-remota>Respuestas a través del túnelSi falla, revisa rutas, políticas y NAT exemption
Monitor > Logs > System (filtro ( subtype eq vpn ))Eventos de IKE e IPsecÚtil para ver el motivo exacto del fallo
Monitor > Logs > TrafficSesiones de inside a vpn con la regla que coincidióSi no hay, el tráfico no entra al túnel (ruta)

Errores comunes

Fase 1 no sube (IKE SA no se establece)

  • Causa: IP del peer incorrecta, PSK distinta, versión de IKE distinta, propuestas incompatibles, identificadores (IDs) distintos, o el peer no recibe UDP 500/4500.
  • Revisa: less mp-log ikemgr.log y Monitor > Logs > System.
  • Solución: alinea ambos extremos parámetro por parámetro y permite ike (UDP 500) e ipsec-esp-udp (UDP 4500) hacia el firewall.

Fase 1 sube pero Fase 2 no

  • Causa: IPsec Crypto Profile distinto, PFS distinto (un lado con DH, otro sin), o Proxy IDs que no son espejo.
  • Solución: iguala el perfil de Fase 2, el PFS y los Proxy IDs.

El túnel está arriba pero no pasa tráfico

  • Causa: falta la ruta hacia la red remota, falta regla de Security Policy, el NAT general (la regla de Source NAT de Internet) traduce el tráfico VPN porque coincide primero, o la Tunnel Interface está en otra zona.
  • Revisa: show routing route, Monitor > Logs > Traffic.
  • Solución: crea la ruta, las reglas de inside/vpn en ambos sentidos y una regla de NAT con Translation Type None arriba, entre inside y vpn, que excluya el tráfico VPN.

El túnel cae a intervalos regulares

  • Causa: lifetimes distintos con renegociación fallida, o DPD que detecta pérdida de paquetes.
  • Solución: alinea lifetimes y revisa estabilidad del enlace; ajusta DPD si es necesario.

Hay NAT entre los dos peers

  • Causa: el peer está detrás de un NAT y los IDs o NAT-T no están configurados.
  • Solución: activa NAT Traversal y configura Local/Peer Identification con valores explícitos (por ejemplo, IP o FQDN).

El tráfico solo funciona en un sentido

  • Causa: asimetría: falta ruta o regla en un extremo, o Proxy ID solo en uno.
  • Solución: revisa ambos extremos con show vpn flow (contadores en ambos sentidos).

Cambié algo y el túnel no se renegocia

  • Causa: la SA anterior sigue activa con los valores antiguos.
  • Solución: clear vpn ike-sa gateway <nombre> y clear vpn ipsec-sa tunnel <nombre>, luego test vpn ... para reiniciar la negociación.