LSVPN
Contenido complementario
Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Los valores de IP, nombres y zonas son de ejemplo. Compáralo con lo que viste en la lección y corrígelo si difiere.
Resumen
LSVPN (Large Scale VPN) es la función de GlobalProtect para conectar muchas sucursales a una oficina central sin tener que configurar un túnel IPsec a mano en cada una. Funciona con un modelo de “estrella” (hub and spoke): un firewall central actúa como Portal y Gateway, y cada firewall de sucursal es un Satellite. El satélite se conecta al portal, se autentica (con su número de serie o con un certificado), recibe su configuración y la lista de gateways, y levanta solo el túnel IPsec hacia el gateway.
La ventaja es de operación: agregar una sucursal nueva no obliga a tocar el firewall central con un túnel nuevo; solo hay que dar de alta el satélite y dejar que se registre. Los túneles usan certificados (no PSK) y el enrutamiento entre sitios suele hacerse con un protocolo dinámico (OSPF o BGP) a través de los túneles, o con rutas estáticas. Esta nota explica cómo montar un portal/gateway central y un satélite, qué certificados hacen falta y cómo comprobar que el satélite se registró.
Requisitos previos
- Un firewall central con IP pública fija y FQDN, y los firewalls de sucursal con salida a Internet (ver L3 Interfaces, Subinterfaces y DHCP)
- La infraestructura de certificados: una CA raíz (puede ser el propio firewall central como CA), un certificado del servidor para el portal/gateway, y el modo de que cada satélite obtenga el suyo (ver Certificates y PKI)
- Un SSL/TLS Service Profile y un Certificate Profile para validar a los satélites
- Un Authentication Profile para los satélites o la autenticación por número de serie
- Una Tunnel Interface y una zona para los túneles en el firewall central y en cada satélite
- Un plan de direccionamiento: LAN de cada sucursal distinta y, si usas direcciones en la Tunnel Interface, un pool para los satélites
- Una decisión de enrutamiento entre sitios: rutas estáticas o OSPF/BGP (ver Dynamic Routing, ECMP y PBF)
- Las versiones de PAN-OS y de GlobalProtect compatibles en ambos extremos, y la licencia de GlobalProtect si tu versión la exige (ver Licensing y Subscriptions)
Cómo funciona
graph TD HUB["Firewall central<br/>Portal + Gateway<br/>vpn.ogit.local"] S1["Satélite Sucursal 1<br/>LAN 10.11.0.0/24"] S2["Satélite Sucursal 2<br/>LAN 10.12.0.0/24"] S3["Satélite Sucursal 3<br/>LAN 10.13.0.0/24"] S1 -- "1) Conecta al portal<br/>2) Recibe config y certificado" --> HUB S2 --> HUB S3 --> HUB S1 == "Túnel IPsec" === HUB S2 == "Túnel IPsec" === HUB S3 == "Túnel IPsec" === HUB
| Elemento | Función |
|---|---|
| Portal | Autentica al satélite y le entrega la configuración y la lista de gateways |
| Gateway | Termina los túneles IPsec de los satélites |
| Satellite | El firewall de sucursal que se conecta al portal y al gateway |
| GlobalProtect Satellite | Configuración en el satélite: dirección del portal y credenciales |
| Certificado del satélite | Con el que el gateway valida al satélite |
Satélite frente a GlobalProtect de usuario
Ambos usan portal y gateway, pero el cliente de GlobalProtect Remote Access es un equipo de usuario con un agente (ver GlobalProtect Remote Access). En LSVPN el cliente es un firewall que enlaza dos redes completas.
Configuración (Ejemplo)
Central: PA-15 (23.1.2.15, FQDN vpn.ogit.local, LAN 10.10.0.0/24). Satélite: PA-SAT1 (LAN 10.11.0.0/24).
1. Certificados en el firewall central
- Crea una CA raíz si no existe: Device > Certificate Management > Certificates > Generate, Name
LSVPN-CA, Common NameLSVPN-CA, marca Certificate Authority, sin firmante. - Genera el certificado del servidor (portal/gateway) firmado por
LSVPN-CA: NameLSVPN-Server, Common Namevpn.ogit.local, Signed ByLSVPN-CA, atributoHostnamevpn.ogit.local. - Device > Certificate Management > SSL/TLS Service Profile > Add: Name
LSVPN-SSL, CertificateLSVPN-Server. - Device > Certificate Management > Certificate Profile > Add: Name
LSVPN-CP, CA CertificatesLSVPN-CA.
Con el firewall como CA, el portal puede emitir automáticamente un certificado a cada satélite. Con una CA externa, deberás distribuir los certificados de cada satélite por otro medio.
2. Zona y Tunnel Interface en el central
- Network > Zones > Add > Name
lsvpn, TypeLayer3. - Network > Interfaces > Tunnel > Add >
tunnel.20, Virtual Routerdefault, Security Zonelsvpn. - Si usarás enrutamiento dinámico: asigna una IP a la Tunnel Interface.
3. Gateway (central)
- Network > GlobalProtect > Gateways > Add > Name
LSVPN-GW. - General: Interface
ethernet1/6, IPv423.1.2.15/24. - Authentication: SSL/TLS Service Profile
LSVPN-SSL, Certificate ProfileLSVPN-CP. - Satellite > Tunnel Settings: marca Tunnel Configuration, Tunnel Interface
tunnel.20, Replay Protection, y el perfil IPsec Crypto de GlobalProtect. - Satellite > Network Settings: IP Pool (si asignas IP a los satélites) y Access Routes (las redes que el satélite debe enviar por el túnel, por ejemplo
10.10.0.0/24). - Satellite > Route Filter (opcional): qué rutas puede anunciar cada satélite.
- OK.
4. Portal (central)
- Network > GlobalProtect > Portals > Add > Name
LSVPN-Portal. - General: Interface
ethernet1/6, IPv423.1.2.15/24. - Authentication: SSL/TLS Service Profile
LSVPN-SSL, Client Authentication (perfil de autenticación para los satélites, si lo usas). - Satellite > General: Name
Sat-Config, Devices > Add el número de serie de cada satélite y su Name; es la forma de identificar quién puede registrarse. - Satellite > Gateways > Add: Gateway
LSVPN-GW, Addressvpn.ogit.local. - Satellite > Trusted Root CA:
LSVPN-CA. Issuing Certificate:LSVPN-CA(para que el portal emita certificados a los satélites). - OK y Commit.
5. Seguridad y rutas en el central
- Policies > Security:
lsvpnainsideyinsidealsvpn, con las redes de las sucursales. - En
outside: permitirssl,web-browsing,panos-global-protect,ikeeipsec-esp-udp(yipsec-espsi no hay NAT) hacia el portal/gateway. - Rutas hacia las LAN de las sucursales por
tunnel.20(estáticas) o con OSPF/BGP activo sobre la Tunnel Interface. - Commit.
6. Configuración del satélite
- En el satélite: exporta
LSVPN-CAdel firewall central (sin clave privada) e impórtala en Device > Certificate Management > Certificates > Import; ábrela y marca Trusted Root CA. Sin esto el satélite no confía en el certificado del portal y no puede hacer el registro inicial. - Network > Interfaces > Tunnel > Add >
tunnel.20, zonalsvpn, Virtual Routerdefault. - Network > IPSec Tunnels > pestaña GlobalProtect Satellite > Add.
- Name
LSVPN-Sat, Tunnel Interfacetunnel.20, Portal Addressvpn.ogit.local, Interfaceethernet1/6(la de salida del satélite), Local IP Address. - Si se usa autenticación por serie, deja los campos de usuario/clave vacíos; con perfil de autenticación, escribe credenciales. Para el registro inicial el satélite suele presentar usuario/contraseña además de su serial; confirma qué espera tu portal.
- Publish all static and connected routes to Gateway (opcional): para anunciar la LAN de la sucursal al central.
- OK y Commit.
- Crea las reglas de Security Policy entre
insideylsvpndel satélite.
7. Comprobar
- En el satélite: Network > IPSec Tunnels > GlobalProtect Satellite: el estado de la conexión;
show global-protect-satellite(verificar con Tab o?). - En el central: Network > GlobalProtect > Gateways > Remote Users / Satellites (el satélite conectado).
- Prueba un ping entre la LAN central y la LAN de la sucursal.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Satélite: Network > IPSec Tunnels > GlobalProtect Satellite | Estado Connected y el gateway al que se unió | Si no conecta, revisa la dirección del portal, DNS y el certificado |
show global-protect-satellite summary (verificar con Tab o ?) | Estado del satélite y del túnel | Si indica error, revisa el registro del satélite |
Central: show global-protect-gateway gateway | Gateway con satélites conectados | Si no hay, el túnel no se formó |
| Central: Network > GlobalProtect > Gateways: Satellite Info | Lista de satélites con IP y serial | Si falta uno, el serial no está en el portal o falló la autenticación |
show vpn ipsec-sa | IPsec SA entre central y satélite | Si no hay, falla la Fase 2 |
show routing route | Rutas de las otras LAN por tunnel.20 | Si faltan, no se publicaron o hay filtro de rutas |
| Monitor > Logs > GlobalProtect | Registro y conexión del satélite, con errores | El mensaje indica el motivo (serial, certificado, autenticación) |
| Ping LAN central a LAN de la sucursal | Respuestas | Si falla, revisa rutas, reglas y NAT |
Errores comunes
El satélite no se registra en el portal
- Causa: el número de serie del satélite no está en la lista del portal, el FQDN no resuelve o el certificado del portal no es de confianza para el satélite.
- Revisa: Monitor > Logs > GlobalProtect y la lista de Devices del portal.
- Solución: agrega el serial, corrige DNS y confirma el Trusted Root CA.
El satélite se registra pero no sube el túnel
- Causa: UDP 500/4500 bloqueados, perfil de IPsec Crypto distinto, o certificado no válido.
- Solución: abre los puertos y revisa el perfil del gateway y los certificados.
El túnel está arriba pero no hay comunicación entre sitios
- Causa: faltan rutas, Access Routes, reglas de Security Policy o la zona
lsvpnno permite el tráfico. - Solución: crea las rutas (o activa el enrutamiento dinámico), agrega Access Routes y reglas.
Rutas de sucursales se solapan
- Causa: dos sucursales usan la misma LAN.
- Solución: asigna LAN únicas por sucursal.
Problemas de certificados al sustituir la CA
- Causa: los satélites tienen certificados emitidos por una CA anterior.
- Solución: vuelve a registrar los satélites con el nuevo certificado, o mantén ambas CA en el Certificate Profile mientras migras.
El satélite pierde conexión y no se recupera
- Causa: DPD o el enlace de Internet cayó y el portal no está accesible para reconectar.
- Solución: verifica la salida a Internet y los logs del satélite; el túnel se reconstruye al recuperar acceso al portal.