IPsec Fundamentals
Contenido complementario
Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Compáralo con lo que viste en la lección y corrígelo si difiere.
Resumen
Una VPN IPsec crea un túnel cifrado entre dos puntos (dos firewalls, o un firewall y un router de otro fabricante) para que dos redes privadas se comuniquen de forma segura a través de Internet, como si estuvieran conectadas directamente. Antes de configurar un túnel conviene entender de qué piezas se compone, porque cada pieza se configura por separado en el firewall y tiene que coincidir exactamente con el otro extremo.
El túnel se forma en dos fases. En la Fase 1 (IKE) los dos extremos se autentican entre sí (con una clave precompartida o con certificados) y acuerdan un canal seguro de control; esto es lo que configuras en el IKE Gateway y el IKE Crypto Profile. En la Fase 2 (IPsec) se negocia el cifrado del tráfico de datos real; esto se configura en el IPsec Tunnel y el IPsec Crypto Profile. En PAN-OS el túnel se asocia a una Tunnel Interface (una interfaz lógica con su zona), y el tráfico se dirige hacia el túnel con rutas (o con Proxy IDs para peers basados en políticas). Esta nota explica el modelo completo, qué parámetros deben coincidir y cómo leer el estado del túnel; las notas siguientes aplican esto a casos concretos.
Requisitos previos
- Conectividad IP entre los dos extremos (el peer debe ser alcanzable, normalmente por la IP pública de la interfaz outside) (ver Static Routing y Path Monitoring)
- Una interfaz de salida con IP fija o conocida (o un FQDN/identificador si es dinámica)
- Acuerdo con el otro extremo sobre: IP de cada peer, método de autenticación, algoritmos de cifrado y hash, grupo Diffie-Hellman, lifetimes y redes protegidas
- Una zona para el túnel (normalmente
vpn) y su Tunnel Interface (ver Zones, Zone Protection y DoS Protection) - Reglas de Security Policy que permitan el tráfico hacia y desde la zona del túnel, y una regla para permitir
ikeeipsec-esp/ipsec-esp-udphacia el firewall en la zona outside (ver Security Policy Fundamentals) - Reglas de NAT que excluyan el tráfico VPN de la traducción (NAT exemption) (ver Source NAT)
Cómo se forma un túnel
sequenceDiagram participant A as Firewall A participant B as Firewall B Note over A,B: Fase 1 (IKE): autenticación y canal seguro A->>B: Propuestas IKE (cifrado, hash, DH, autenticación) B-->>A: Propuesta aceptada A->>B: Intercambio de claves y autenticación (PSK o certificado) Note over A,B: IKE SA establecida Note over A,B: Fase 2 (IPsec): cifrado de los datos A->>B: Propuestas IPsec (ESP, cifrado, hash, PFS) B-->>A: Propuesta aceptada Note over A,B: IPsec SA establecida: el túnel está arriba A->>B: Tráfico de datos cifrado (ESP)
Las piezas en PAN-OS
| Pieza | Dónde se configura | Qué define |
|---|---|---|
| IKE Crypto Profile (Fase 1) | Network > Network Profiles > IKE Crypto | DH Group, Authentication (hash), Encryption, Key Lifetime |
| IKE Gateway | Network > Network Profiles > IKE Gateways | Interfaz local, IP del peer, autenticación (PSK o certificado), IKE version, identificadores, NAT-T, Dead Peer Detection |
| IPsec Crypto Profile (Fase 2) | Network > Network Profiles > IPSec Crypto | Protocolo (ESP), Encryption, Authentication, DH Group (PFS), Lifetime |
| IPsec Tunnel | Network > IPSec Tunnels | Une Tunnel Interface + IKE Gateway + IPsec Crypto Profile; Proxy IDs opcionales |
| Tunnel Interface | Network > Interfaces > Tunnel | Interfaz lógica del túnel con zona y Virtual Router |
| Ruta hacia el túnel | Network > Virtual Routers | Dirige el tráfico de la red remota a la Tunnel Interface |
Qué debe coincidir en ambos extremos:
| Fase | Debe coincidir |
|---|---|
| Fase 1 | Versión de IKE (v1 o v2), cifrado, hash, grupo DH, método de autenticación (PSK igual o certificados válidos), identificadores (Local/Peer ID) |
| Fase 2 | Cifrado, hash, PFS (grupo DH, si se usa), Proxy IDs o redes protegidas en espejo |
Los lifetimes pueden diferir (se usa el más corto), pero conviene alinearlos.
Tecnologías que verás en los nombres
ESP es el protocolo que cifra los datos (protocolo IP 50). NAT-T encapsula ESP en UDP 4500 cuando hay NAT en el camino. DPD (Dead Peer Detection) detecta que el otro extremo cayó. PFS genera claves nuevas en cada renegociación de Fase 2 usando Diffie-Hellman otra vez. Proxy ID define qué redes viajan por el túnel; es obligatorio para interoperar con peers basados en políticas (por ejemplo, muchos Cisco ASA o routers) y opcional cuando ambos son basados en rutas.
Basada en rutas frente a basada en políticas
Palo Alto usa VPN basada en rutas: el tráfico entra al túnel porque la tabla de rutas lo apunta a la Tunnel Interface. Algunos equipos de otros fabricantes usan VPN basada en políticas (el tráfico interesante se define con ACL). Para que ambos se entiendan, configura Proxy IDs que reflejen esas redes.
Configuración (Esquema general)
Los pasos concretos por escenario están en Site-to-Site VPN Estático, Site-to-Site VPN con Certificados y IPsec PA a Cisco. El orden general es:
1. Zona y Tunnel Interface
- Network > Zones > Add > Name
vpn, TypeLayer3. - Network > Interfaces > Tunnel > Add > Interface Name
tunnel.1, Virtual Routerdefault, Security Zonevpn. - Opcional: IPv4 en la Tunnel Interface (necesario para enrutamiento dinámico por el túnel o monitoreo del túnel).
- OK.
2. IKE Crypto Profile
- Network > Network Profiles > IKE Crypto > Add. Name
IKE-AES256. - DH Group
group14, Encryptionaes-256-cbc, Authenticationsha256. - Key Lifetime
8horas. - OK.
3. IPsec Crypto Profile
- Network > Network Profiles > IPSec Crypto > Add. Name
IPsec-AES256. - IPsec Protocol
ESP, Encryptionaes-256-cbc, Authenticationsha256, DH Groupgroup14(PFS) ono-pfs. - Lifetime
1hora. - OK.
4. IKE Gateway
- Network > Network Profiles > IKE Gateways > Add.
- General: Name
GW-to-B, VersionIKEv2 only mode(oIKEv1), Interfaceethernet1/6, Local IP Address, Peer IP Address (la IP pública del otro extremo), AuthenticationPre-Shared Key(y la clave) oCertificate. - Advanced Options: IKE Crypto Profile
IKE-AES256, Enable Passive Mode (solo responder) opcional, Enable NAT Traversal si hay NAT, Liveness Check / Dead Peer Detection. - OK.
5. IPsec Tunnel
- Network > IPSec Tunnels > Add.
- Name
Tunnel-to-B, Tunnel Interfacetunnel.1, TypeAuto Key, IKE GatewayGW-to-B, IPsec Crypto ProfileIPsec-AES256. - Show Advanced Options: Tunnel Monitor (opcional), Proxy IDs si el peer lo requiere.
- OK.
6. Ruta, NAT y políticas
- Ruta estática hacia la red remota: Destination
192.168.50.0/24, Interfacetunnel.1, Next HopNone. - Regla de NAT que excluya el tráfico entre las redes del túnel (Source NAT con Translation Type
None(sin traducción) entreinsideyvpn, colocada antes de las demás). - Reglas de Security Policy:
insideavpnyvpnainside. - Commit.
7. Comandos útiles
show vpn ike-sa
show vpn ike-sa gateway GW-to-B
show vpn ipsec-sa
show vpn ipsec-sa tunnel Tunnel-to-B
show vpn flow
test vpn ike-sa gateway GW-to-B
test vpn ipsec-sa tunnel Tunnel-to-B
clear vpn ike-sa gateway GW-to-B
clear vpn ipsec-sa tunnel Tunnel-to-B
less mp-log ikemgr.log
Si un comando no coincide con tu versión, usa Tab o ?.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Network > IPSec Tunnels: columna Status | IKE Phase 1 y Tunnel Info en verde | Rojo en Phase 1: no hay IKE SA (peer, PSK, propuestas); rojo en Tunnel Info: falla Fase 2 |
show vpn ike-sa | Una IKE SA para el gateway, con el peer correcto | Si no hay, no se negoció la Fase 1 |
show vpn ipsec-sa | La IPsec SA del túnel con SPI y lifetime | Si no hay, falla la Fase 2 o no hay tráfico (según el modo) |
test vpn ike-sa gateway GW-to-B y test vpn ipsec-sa tunnel Tunnel-to-B | Inicia la negociación de forma manual | Úsalos para provocar la negociación y leer errores en el log |
less mp-log ikemgr.log (o System log) | Mensajes de la negociación, incluidos errores de propuestas | Busca “no proposal chosen” o “authentication failed” |
show vpn flow | El túnel con contadores de encapsulado y desencapsulado | Si solo suben en un sentido, falta ruta o regla en el otro extremo |
ping source <IP-tunnel-interface> host <IP-remota> | Respuestas a través del túnel | Si falla, revisa rutas, políticas y NAT exemption |
Monitor > Logs > System (filtro ( subtype eq vpn )) | Eventos de IKE e IPsec | Útil para ver el motivo exacto del fallo |
| Monitor > Logs > Traffic | Sesiones de inside a vpn con la regla que coincidió | Si no hay, el tráfico no entra al túnel (ruta) |
Errores comunes
Fase 1 no sube (IKE SA no se establece)
- Causa: IP del peer incorrecta, PSK distinta, versión de IKE distinta, propuestas incompatibles, identificadores (IDs) distintos, o el peer no recibe UDP 500/4500.
- Revisa:
less mp-log ikemgr.logy Monitor > Logs > System. - Solución: alinea ambos extremos parámetro por parámetro y permite
ike(UDP 500) eipsec-esp-udp(UDP 4500) hacia el firewall.
Fase 1 sube pero Fase 2 no
- Causa: IPsec Crypto Profile distinto, PFS distinto (un lado con DH, otro sin), o Proxy IDs que no son espejo.
- Solución: iguala el perfil de Fase 2, el PFS y los Proxy IDs.
El túnel está arriba pero no pasa tráfico
- Causa: falta la ruta hacia la red remota, falta regla de Security Policy, el NAT general (la regla de Source NAT de Internet) traduce el tráfico VPN porque coincide primero, o la Tunnel Interface está en otra zona.
- Revisa:
show routing route, Monitor > Logs > Traffic. - Solución: crea la ruta, las reglas de
inside/vpnen ambos sentidos y una regla de NAT con Translation TypeNonearriba, entreinsideyvpn, que excluya el tráfico VPN.
El túnel cae a intervalos regulares
- Causa: lifetimes distintos con renegociación fallida, o DPD que detecta pérdida de paquetes.
- Solución: alinea lifetimes y revisa estabilidad del enlace; ajusta DPD si es necesario.
Hay NAT entre los dos peers
- Causa: el peer está detrás de un NAT y los IDs o NAT-T no están configurados.
- Solución: activa NAT Traversal y configura Local/Peer Identification con valores explícitos (por ejemplo, IP o FQDN).
El tráfico solo funciona en un sentido
- Causa: asimetría: falta ruta o regla en un extremo, o Proxy ID solo en uno.
- Solución: revisa ambos extremos con
show vpn flow(contadores en ambos sentidos).
Cambié algo y el túnel no se renegocia
- Causa: la SA anterior sigue activa con los valores antiguos.
- Solución:
clear vpn ike-sa gateway <nombre>yclear vpn ipsec-sa tunnel <nombre>, luegotest vpn ...para reiniciar la negociación.