Site-to-Site VPN Estático
Contenido complementario
Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Los valores de IP y nombres son de ejemplo (no del laboratorio): cámbialos por los tuyos. Compáralo con lo que viste en la lección y corrígelo si difiere.
Resumen
Un Site-to-Site VPN conecta dos oficinas (dos firewalls) con un túnel IPsec permanente para que sus redes internas se vean entre sí. Se llama estático porque usa dos elementos fijos: una clave precompartida (Pre-Shared Key, PSK, una contraseña que ambos firewalls conocen) para autenticarse, y rutas estáticas que envían hacia el túnel el tráfico dirigido a la red remota. Es la forma más simple de armar una VPN entre dos firewalls Palo Alto y la mejor para empezar.
Esta nota arma un túnel completo paso a paso entre dos firewalls (PA-15yPA-16en el ejemplo): la Tunnel Interface, los perfiles de cifrado, el IKE Gateway, el IPsec Tunnel, las rutas, la exclusión de NAT y las reglas de seguridad, y explica cómo verificar cada fase. Antes de empezar, conviene haber leído IPsec Fundamentals para entender qué es cada pieza.
Requisitos previos
- Haber leído IPsec Fundamentals (fases, perfiles, qué debe coincidir)
- Los dos firewalls con conectividad entre sus IP públicas (en el ejemplo: PA-15
23.1.2.15y PA-1623.1.2.16; el peer debe responder a ping, o al menos a UDP 500/4500) - Redes internas distintas en cada lado (sin solapamiento): PA-15
10.10.0.0/24y PA-1610.16.0.0/24(ejemplo) - Una PSK fuerte acordada (por ejemplo una cadena larga de caracteres aleatorios)
- Zonas y rutas por defecto funcionando en ambos firewalls (ver L3 Interfaces, Subinterfaces y DHCP y Static Routing y Path Monitoring)
- Una regla de Security Policy que permita
ikeeipsechacia el firewall desde la zona outside (si no, no negocia)
Topología de ejemplo
graph LR LANA["LAN A<br/>10.10.0.0/24"] --- A["PA-15<br/>outside 23.1.2.15<br/>tunnel.1"] A == "Túnel IPsec (ESP)<br/>IKEv2, PSK" === B["PA-16<br/>outside 23.1.2.16<br/>tunnel.1"] B --- LANB["LAN B<br/>10.16.0.0/24"]
| Elemento | PA-15 | PA-16 |
|---|---|---|
| Interfaz outside | ethernet1/6, 23.1.2.15/24 | ethernet1/6, 23.1.2.16/24 |
| Red interna | 10.10.0.0/24 | 10.16.0.0/24 |
| Tunnel Interface | tunnel.1, zona vpn | tunnel.1, zona vpn |
| IP de la Tunnel Interface (opcional) | 172.16.0.1/30 | 172.16.0.2/30 |
| Ruta hacia la red remota | 10.16.0.0/24 por tunnel.1 | 10.10.0.0/24 por tunnel.1 |
Configuración
Haz lo mismo en ambos firewalls, con los valores del peer cruzados.
1. Zona y Tunnel Interface
- Network > Zones > Add > Name
vpn, TypeLayer3. OK. - Network > Interfaces > Tunnel > Add.
- Interface Name
tunnel.1, Config: Virtual Routerdefault, Security Zonevpn. - IPv4 > Add
172.16.0.1/30en PA-15 (y172.16.0.2/30en PA-16). Es opcional con rutas estáticas, pero obligatoria si usas Tunnel Monitor, y útil para depurar. - OK.
2. IKE Crypto Profile (Fase 1)
- Network > Network Profiles > IKE Crypto > Add. Name
IKE-AES256. - DH Group
group14, Encryptionaes-256-cbc, Authenticationsha256, Key Lifetime8horas. - OK.
3. IPsec Crypto Profile (Fase 2)
- Network > Network Profiles > IPSec Crypto > Add. Name
IPsec-AES256. - IPsec Protocol
ESP, Encryptionaes-256-cbc, Authenticationsha256, DH Groupgroup14, Lifetime1hora. - OK.
4. IKE Gateway
- Network > Network Profiles > IKE Gateways > Add.
- Pestaña General:
- Name
GW-PA16(en PA-16:GW-PA15). - Version
IKEv2 only mode. - Address Type
IPv4, Interfaceethernet1/6, Local IP Address23.1.2.15/24. - Peer IP Address Type
IP, Peer Address23.1.2.16(en PA-16:23.1.2.15). - Authentication
Pre-Shared Key, Pre-shared Key y Confirm (la misma en ambos).
- Name
- Pestaña Advanced Options: IKE Crypto Profile
IKE-AES256, y deja Liveness Check activado. - OK.
5. IPsec Tunnel
- Network > IPSec Tunnels > Add.
- Name
Tunnel-to-PA16(en PA-16:Tunnel-to-PA15). - Tunnel Interface
tunnel.1, TypeAuto Key, IKE GatewayGW-PA16, IPsec Crypto ProfileIPsec-AES256. - Show Advanced Options > Tunnel Monitor (opcional): Destination IP la IP de la Tunnel Interface del peer (
172.16.0.2), ActionFail OveroWait Recover. - OK.
set network ike gateway GW-PA16 protocol version ikev2 local-address interface ethernet1/6 peer-address ip 23.1.2.16 authentication pre-shared-key key <PSK>
set network tunnel ipsec Tunnel-to-PA16 auto-key ike-gateway GW-PA16 ipsec-crypto-profile IPsec-AES256 tunnel-interface tunnel.1
Si un comando no coincide con tu versión, usa Tab o ?.
6. Rutas estáticas
- Network > Virtual Routers >
default> Static Routes > Add. - En PA-15: Name
to-LAN-B, Destination10.16.0.0/24, Interfacetunnel.1, Next HopNone. - En PA-16: Name
to-LAN-A, Destination10.10.0.0/24, Interfacetunnel.1, Next HopNone. - OK.
7. NAT exemption (excluir el tráfico VPN del NAT)
- Policies > NAT > Add > Name
no-nat-vpn. - Original Packet: Source Zone
inside, Destination Zonevpn, Source Address10.10.0.0/24, Destination Address10.16.0.0/24(invertidas en PA-16). - Translated Packet: Source Address Translation
None. - Colócala por encima de la regla de NAT que da salida a Internet.
- OK.
Si el NAT de Internet ya filtra por zona de destino outside, el tráfico hacia vpn ya queda fuera; aun así, la regla explícita evita sorpresas.
8. Security Policy
- Para negociar el túnel, en la zona
outside: Policies > Security > Add > Nameallow-ike-ipsec, Source Zoneoutside, Source Address23.1.2.16(el peer), Destination Zoneoutside, Destination Address23.1.2.15(el propio firewall), Applicationike,ipsec(yipsec-esp-udpsi hay NAT-T), ActionAllow. - Tráfico de usuarios: Name
inside-to-vpn: Source Zoneinside> Destination Zonevpn, Source10.10.0.0/24, Destination10.16.0.0/24, Applicationany, ActionAllow. - Y el sentido contrario: Name
vpn-to-inside: Source Zonevpn> Destination Zoneinside. - Activa Log at Session End y aplica Security Profiles según tu política.
- Commit en ambos firewalls.
La regla
intrazone-defaulty el tráfico IKEEl tráfico IKE hacia el firewall tiene como destino una IP del propio firewall, en la zona de esa interfaz; por eso la regla usa
outsideaoutside. Si tu política general permite todo en esa zona, puede no hacer falta.
9. Iniciar y probar
- Network > IPSec Tunnels: revisa el Status (Phase 1 y Tunnel Info).
- Si no sube, genera tráfico (
ping source 172.16.0.1 host 172.16.0.2) o provoca la negociación contest vpn ike-sa gateway GW-PA16ytest vpn ipsec-sa tunnel Tunnel-to-PA16. - Desde un host de LAN A, haz ping a un host de LAN B.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Network > IPSec Tunnels | Phase 1 y Tunnel Info en verde | Phase 1 rojo: peer, PSK o propuestas; Tunnel Info rojo: Fase 2 o Proxy ID |
show vpn ike-sa | La IKE SA con el peer 23.1.2.16 en estado Established | Si no hay, lee less mp-log ikemgr.log |
show vpn ipsec-sa | La IPsec SA con SPI y bytes | Si no hay, falla la Fase 2 |
show vpn flow | Contadores encap y decap que aumentan | Si solo suben en un sentido, falta ruta/regla en un lado |
ping source 172.16.0.1 host 172.16.0.2 | Respuestas entre las Tunnel Interfaces | Si falla, el túnel no está pasando tráfico |
ping source 10.10.0.15 host 10.16.0.100 (verificar interfaz de origen) | Respuestas desde la LAN remota | Si falla, revisa rutas, NAT exemption y políticas |
show routing route destination 10.16.0.100 | Ruta por tunnel.1 | Si sale por otra interfaz, falta o es peor la ruta estática |
| Monitor > Logs > Traffic | Sesiones inside a vpn con aplicación y regla | Si no aparecen, el tráfico no entra al túnel |
Monitor > Logs > System (subtype eq vpn) | Eventos IKE e IPsec del establecimiento | Los errores explican la causa (autenticación, propuesta) |
Errores comunes
Phase 1 está en rojo
- Causa: PSK distinta, IP del peer incorrecta, IKE Crypto Profile o versión de IKE distintos, o una regla que bloquea
ike. - Revisa:
less mp-log ikemgr.logen ambos lados y Monitor > Logs > Traffic (tráficoikedenegado). - Solución: iguala parámetros, vuelve a escribir la PSK en ambos extremos y permite
ikeen la Security Policy.
Phase 1 verde y Tunnel Info rojo
- Causa: IPsec Crypto Profile distinto, PFS distinto (DH en un lado y no en el otro) o Proxy IDs no espejo.
- Solución: iguala el perfil y el grupo DH; revisa los Proxy IDs si los configuraste.
El túnel está verde pero no hay ping entre LAN
- Causa: falta la ruta hacia la red remota, falta regla de Security Policy en un sentido, o el NAT está traduciendo el tráfico.
- Revisa:
show routing route destination <IP-remota>, Monitor > Logs > Traffic y las reglas de NAT. - Solución: crea la ruta por
tunnel.1, las reglasinside/vpnen ambos sentidos y la NAT exemption arriba.
Solo funciona desde un lado
- Causa: configuración asimétrica (ruta, regla o NAT exemption solo en un firewall).
- Solución: replica la configuración en el otro extremo con valores cruzados.
Las redes se solapan
- Causa: ambos sitios usan la misma subred.
- Solución: cambia el direccionamiento de un sitio, o usa NAT sobre el túnel para presentar una red distinta (diseño más complejo).
El túnel se cae a ratos
- Causa: Liveness Check o DPD detectan pérdida; lifetimes distintos.
- Solución: estabiliza el enlace y alinea lifetimes; revisa los logs System del momento de la caída.
El tráfico entra al túnel pero el retorno sale por Internet
- Causa: la ruta de vuelta en el otro firewall no apunta a
tunnel.1. - Solución: asegúrate de que ambos lados tengan la ruta hacia la LAN del otro por el túnel.