LSVPN

Contenido complementario

Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Los valores de IP, nombres y zonas son de ejemplo. Compáralo con lo que viste en la lección y corrígelo si difiere.

Resumen

LSVPN (Large Scale VPN) es la función de GlobalProtect para conectar muchas sucursales a una oficina central sin tener que configurar un túnel IPsec a mano en cada una. Funciona con un modelo de “estrella” (hub and spoke): un firewall central actúa como Portal y Gateway, y cada firewall de sucursal es un Satellite. El satélite se conecta al portal, se autentica (con su número de serie o con un certificado), recibe su configuración y la lista de gateways, y levanta solo el túnel IPsec hacia el gateway.
La ventaja es de operación: agregar una sucursal nueva no obliga a tocar el firewall central con un túnel nuevo; solo hay que dar de alta el satélite y dejar que se registre. Los túneles usan certificados (no PSK) y el enrutamiento entre sitios suele hacerse con un protocolo dinámico (OSPF o BGP) a través de los túneles, o con rutas estáticas. Esta nota explica cómo montar un portal/gateway central y un satélite, qué certificados hacen falta y cómo comprobar que el satélite se registró.

Requisitos previos

  • Un firewall central con IP pública fija y FQDN, y los firewalls de sucursal con salida a Internet (ver L3 Interfaces, Subinterfaces y DHCP)
  • La infraestructura de certificados: una CA raíz (puede ser el propio firewall central como CA), un certificado del servidor para el portal/gateway, y el modo de que cada satélite obtenga el suyo (ver Certificates y PKI)
  • Un SSL/TLS Service Profile y un Certificate Profile para validar a los satélites
  • Un Authentication Profile para los satélites o la autenticación por número de serie
  • Una Tunnel Interface y una zona para los túneles en el firewall central y en cada satélite
  • Un plan de direccionamiento: LAN de cada sucursal distinta y, si usas direcciones en la Tunnel Interface, un pool para los satélites
  • Una decisión de enrutamiento entre sitios: rutas estáticas o OSPF/BGP (ver Dynamic Routing, ECMP y PBF)
  • Las versiones de PAN-OS y de GlobalProtect compatibles en ambos extremos, y la licencia de GlobalProtect si tu versión la exige (ver Licensing y Subscriptions)

Cómo funciona

graph TD
    HUB["Firewall central<br/>Portal + Gateway<br/>vpn.ogit.local"]
    S1["Satélite Sucursal 1<br/>LAN 10.11.0.0/24"]
    S2["Satélite Sucursal 2<br/>LAN 10.12.0.0/24"]
    S3["Satélite Sucursal 3<br/>LAN 10.13.0.0/24"]
    S1 -- "1) Conecta al portal<br/>2) Recibe config y certificado" --> HUB
    S2 --> HUB
    S3 --> HUB
    S1 == "Túnel IPsec" === HUB
    S2 == "Túnel IPsec" === HUB
    S3 == "Túnel IPsec" === HUB
ElementoFunción
PortalAutentica al satélite y le entrega la configuración y la lista de gateways
GatewayTermina los túneles IPsec de los satélites
SatelliteEl firewall de sucursal que se conecta al portal y al gateway
GlobalProtect SatelliteConfiguración en el satélite: dirección del portal y credenciales
Certificado del satéliteCon el que el gateway valida al satélite

Satélite frente a GlobalProtect de usuario

Ambos usan portal y gateway, pero el cliente de GlobalProtect Remote Access es un equipo de usuario con un agente (ver GlobalProtect Remote Access). En LSVPN el cliente es un firewall que enlaza dos redes completas.

Configuración (Ejemplo)

Central: PA-15 (23.1.2.15, FQDN vpn.ogit.local, LAN 10.10.0.0/24). Satélite: PA-SAT1 (LAN 10.11.0.0/24).

1. Certificados en el firewall central

  1. Crea una CA raíz si no existe: Device > Certificate Management > Certificates > Generate, Name LSVPN-CA, Common Name LSVPN-CA, marca Certificate Authority, sin firmante.
  2. Genera el certificado del servidor (portal/gateway) firmado por LSVPN-CA: Name LSVPN-Server, Common Name vpn.ogit.local, Signed By LSVPN-CA, atributo Hostname vpn.ogit.local.
  3. Device > Certificate Management > SSL/TLS Service Profile > Add: Name LSVPN-SSL, Certificate LSVPN-Server.
  4. Device > Certificate Management > Certificate Profile > Add: Name LSVPN-CP, CA Certificates LSVPN-CA.

Con el firewall como CA, el portal puede emitir automáticamente un certificado a cada satélite. Con una CA externa, deberás distribuir los certificados de cada satélite por otro medio.

2. Zona y Tunnel Interface en el central

  1. Network > Zones > Add > Name lsvpn, Type Layer3.
  2. Network > Interfaces > Tunnel > Add > tunnel .20, Virtual Router default, Security Zone lsvpn.
  3. Si usarás enrutamiento dinámico: asigna una IP a la Tunnel Interface.

3. Gateway (central)

  1. Network > GlobalProtect > Gateways > Add > Name LSVPN-GW.
  2. General: Interface ethernet1/6, IPv4 23.1.2.15/24.
  3. Authentication: SSL/TLS Service Profile LSVPN-SSL, Certificate Profile LSVPN-CP.
  4. Satellite > Tunnel Settings: marca Tunnel Configuration, Tunnel Interface tunnel.20, Replay Protection, y el perfil IPsec Crypto de GlobalProtect.
  5. Satellite > Network Settings: IP Pool (si asignas IP a los satélites) y Access Routes (las redes que el satélite debe enviar por el túnel, por ejemplo 10.10.0.0/24).
  6. Satellite > Route Filter (opcional): qué rutas puede anunciar cada satélite.
  7. OK.

4. Portal (central)

  1. Network > GlobalProtect > Portals > Add > Name LSVPN-Portal.
  2. General: Interface ethernet1/6, IPv4 23.1.2.15/24.
  3. Authentication: SSL/TLS Service Profile LSVPN-SSL, Client Authentication (perfil de autenticación para los satélites, si lo usas).
  4. Satellite > General: Name Sat-Config, Devices > Add el número de serie de cada satélite y su Name; es la forma de identificar quién puede registrarse.
  5. Satellite > Gateways > Add: Gateway LSVPN-GW, Address vpn.ogit.local.
  6. Satellite > Trusted Root CA: LSVPN-CA. Issuing Certificate: LSVPN-CA (para que el portal emita certificados a los satélites).
  7. OK y Commit.

5. Seguridad y rutas en el central

  1. Policies > Security: lsvpn a inside y inside a lsvpn, con las redes de las sucursales.
  2. En outside: permitir ssl, web-browsing, panos-global-protect, ike e ipsec-esp-udp (y ipsec-esp si no hay NAT) hacia el portal/gateway.
  3. Rutas hacia las LAN de las sucursales por tunnel.20 (estáticas) o con OSPF/BGP activo sobre la Tunnel Interface.
  4. Commit.

6. Configuración del satélite

  1. En el satélite: exporta LSVPN-CA del firewall central (sin clave privada) e impórtala en Device > Certificate Management > Certificates > Import; ábrela y marca Trusted Root CA. Sin esto el satélite no confía en el certificado del portal y no puede hacer el registro inicial.
  2. Network > Interfaces > Tunnel > Add > tunnel .20, zona lsvpn, Virtual Router default.
  3. Network > IPSec Tunnels > pestaña GlobalProtect Satellite > Add.
  4. Name LSVPN-Sat, Tunnel Interface tunnel.20, Portal Address vpn.ogit.local, Interface ethernet1/6 (la de salida del satélite), Local IP Address.
  5. Si se usa autenticación por serie, deja los campos de usuario/clave vacíos; con perfil de autenticación, escribe credenciales. Para el registro inicial el satélite suele presentar usuario/contraseña además de su serial; confirma qué espera tu portal.
  6. Publish all static and connected routes to Gateway (opcional): para anunciar la LAN de la sucursal al central.
  7. OK y Commit.
  8. Crea las reglas de Security Policy entre inside y lsvpn del satélite.

7. Comprobar

  1. En el satélite: Network > IPSec Tunnels > GlobalProtect Satellite: el estado de la conexión; show global-protect-satellite (verificar con Tab o ?).
  2. En el central: Network > GlobalProtect > Gateways > Remote Users / Satellites (el satélite conectado).
  3. Prueba un ping entre la LAN central y la LAN de la sucursal.

Verificación

Comando o lugarQué debes verSi no lo ves
Satélite: Network > IPSec Tunnels > GlobalProtect SatelliteEstado Connected y el gateway al que se unióSi no conecta, revisa la dirección del portal, DNS y el certificado
show global-protect-satellite summary (verificar con Tab o ?)Estado del satélite y del túnelSi indica error, revisa el registro del satélite
Central: show global-protect-gateway gatewayGateway con satélites conectadosSi no hay, el túnel no se formó
Central: Network > GlobalProtect > Gateways: Satellite InfoLista de satélites con IP y serialSi falta uno, el serial no está en el portal o falló la autenticación
show vpn ipsec-saIPsec SA entre central y satéliteSi no hay, falla la Fase 2
show routing routeRutas de las otras LAN por tunnel.20Si faltan, no se publicaron o hay filtro de rutas
Monitor > Logs > GlobalProtectRegistro y conexión del satélite, con erroresEl mensaje indica el motivo (serial, certificado, autenticación)
Ping LAN central a LAN de la sucursalRespuestasSi falla, revisa rutas, reglas y NAT

Errores comunes

El satélite no se registra en el portal

  • Causa: el número de serie del satélite no está en la lista del portal, el FQDN no resuelve o el certificado del portal no es de confianza para el satélite.
  • Revisa: Monitor > Logs > GlobalProtect y la lista de Devices del portal.
  • Solución: agrega el serial, corrige DNS y confirma el Trusted Root CA.

El satélite se registra pero no sube el túnel

  • Causa: UDP 500/4500 bloqueados, perfil de IPsec Crypto distinto, o certificado no válido.
  • Solución: abre los puertos y revisa el perfil del gateway y los certificados.

El túnel está arriba pero no hay comunicación entre sitios

  • Causa: faltan rutas, Access Routes, reglas de Security Policy o la zona lsvpn no permite el tráfico.
  • Solución: crea las rutas (o activa el enrutamiento dinámico), agrega Access Routes y reglas.

Rutas de sucursales se solapan

  • Causa: dos sucursales usan la misma LAN.
  • Solución: asigna LAN únicas por sucursal.

Problemas de certificados al sustituir la CA

  • Causa: los satélites tienen certificados emitidos por una CA anterior.
  • Solución: vuelve a registrar los satélites con el nuevo certificado, o mantén ambas CA en el Certificate Profile mientras migras.

El satélite pierde conexión y no se recupera

  • Causa: DPD o el enlace de Internet cayó y el portal no está accesible para reconectar.
  • Solución: verifica la salida a Internet y los logs del satélite; el túnel se reconstruye al recuperar acceso al portal.