Site-to-Site VPN Estático

Contenido complementario

Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Los valores de IP y nombres son de ejemplo (no del laboratorio): cámbialos por los tuyos. Compáralo con lo que viste en la lección y corrígelo si difiere.

Resumen

Un Site-to-Site VPN conecta dos oficinas (dos firewalls) con un túnel IPsec permanente para que sus redes internas se vean entre sí. Se llama estático porque usa dos elementos fijos: una clave precompartida (Pre-Shared Key, PSK, una contraseña que ambos firewalls conocen) para autenticarse, y rutas estáticas que envían hacia el túnel el tráfico dirigido a la red remota. Es la forma más simple de armar una VPN entre dos firewalls Palo Alto y la mejor para empezar.
Esta nota arma un túnel completo paso a paso entre dos firewalls (PA-15 y PA-16 en el ejemplo): la Tunnel Interface, los perfiles de cifrado, el IKE Gateway, el IPsec Tunnel, las rutas, la exclusión de NAT y las reglas de seguridad, y explica cómo verificar cada fase. Antes de empezar, conviene haber leído IPsec Fundamentals para entender qué es cada pieza.

Requisitos previos

  • Haber leído IPsec Fundamentals (fases, perfiles, qué debe coincidir)
  • Los dos firewalls con conectividad entre sus IP públicas (en el ejemplo: PA-15 23.1.2.15 y PA-16 23.1.2.16; el peer debe responder a ping, o al menos a UDP 500/4500)
  • Redes internas distintas en cada lado (sin solapamiento): PA-15 10.10.0.0/24 y PA-16 10.16.0.0/24 (ejemplo)
  • Una PSK fuerte acordada (por ejemplo una cadena larga de caracteres aleatorios)
  • Zonas y rutas por defecto funcionando en ambos firewalls (ver L3 Interfaces, Subinterfaces y DHCP y Static Routing y Path Monitoring)
  • Una regla de Security Policy que permita ike e ipsec hacia el firewall desde la zona outside (si no, no negocia)

Topología de ejemplo

graph LR
    LANA["LAN A<br/>10.10.0.0/24"] --- A["PA-15<br/>outside 23.1.2.15<br/>tunnel.1"]
    A == "Túnel IPsec (ESP)<br/>IKEv2, PSK" === B["PA-16<br/>outside 23.1.2.16<br/>tunnel.1"]
    B --- LANB["LAN B<br/>10.16.0.0/24"]
ElementoPA-15PA-16
Interfaz outsideethernet1/6, 23.1.2.15/24ethernet1/6, 23.1.2.16/24
Red interna10.10.0.0/2410.16.0.0/24
Tunnel Interfacetunnel.1, zona vpntunnel.1, zona vpn
IP de la Tunnel Interface (opcional)172.16.0.1/30172.16.0.2/30
Ruta hacia la red remota10.16.0.0/24 por tunnel.110.10.0.0/24 por tunnel.1

Configuración

Haz lo mismo en ambos firewalls, con los valores del peer cruzados.

1. Zona y Tunnel Interface

  1. Network > Zones > Add > Name vpn, Type Layer3. OK.
  2. Network > Interfaces > Tunnel > Add.
  3. Interface Name tunnel .1, Config: Virtual Router default, Security Zone vpn.
  4. IPv4 > Add 172.16.0.1/30 en PA-15 (y 172.16.0.2/30 en PA-16). Es opcional con rutas estáticas, pero obligatoria si usas Tunnel Monitor, y útil para depurar.
  5. OK.

2. IKE Crypto Profile (Fase 1)

  1. Network > Network Profiles > IKE Crypto > Add. Name IKE-AES256.
  2. DH Group group14, Encryption aes-256-cbc, Authentication sha256, Key Lifetime 8 horas.
  3. OK.

3. IPsec Crypto Profile (Fase 2)

  1. Network > Network Profiles > IPSec Crypto > Add. Name IPsec-AES256.
  2. IPsec Protocol ESP, Encryption aes-256-cbc, Authentication sha256, DH Group group14, Lifetime 1 hora.
  3. OK.

4. IKE Gateway

  1. Network > Network Profiles > IKE Gateways > Add.
  2. Pestaña General:
    • Name GW-PA16 (en PA-16: GW-PA15).
    • Version IKEv2 only mode.
    • Address Type IPv4, Interface ethernet1/6, Local IP Address 23.1.2.15/24.
    • Peer IP Address Type IP, Peer Address 23.1.2.16 (en PA-16: 23.1.2.15).
    • Authentication Pre-Shared Key, Pre-shared Key y Confirm (la misma en ambos).
  3. Pestaña Advanced Options: IKE Crypto Profile IKE-AES256, y deja Liveness Check activado.
  4. OK.

5. IPsec Tunnel

  1. Network > IPSec Tunnels > Add.
  2. Name Tunnel-to-PA16 (en PA-16: Tunnel-to-PA15).
  3. Tunnel Interface tunnel.1, Type Auto Key, IKE Gateway GW-PA16, IPsec Crypto Profile IPsec-AES256.
  4. Show Advanced Options > Tunnel Monitor (opcional): Destination IP la IP de la Tunnel Interface del peer (172.16.0.2), Action Fail Over o Wait Recover.
  5. OK.
set network ike gateway GW-PA16 protocol version ikev2 local-address interface ethernet1/6 peer-address ip 23.1.2.16 authentication pre-shared-key key <PSK>
set network tunnel ipsec Tunnel-to-PA16 auto-key ike-gateway GW-PA16 ipsec-crypto-profile IPsec-AES256 tunnel-interface tunnel.1

Si un comando no coincide con tu versión, usa Tab o ?.

6. Rutas estáticas

  1. Network > Virtual Routers > default > Static Routes > Add.
  2. En PA-15: Name to-LAN-B, Destination 10.16.0.0/24, Interface tunnel.1, Next Hop None.
  3. En PA-16: Name to-LAN-A, Destination 10.10.0.0/24, Interface tunnel.1, Next Hop None.
  4. OK.

7. NAT exemption (excluir el tráfico VPN del NAT)

  1. Policies > NAT > Add > Name no-nat-vpn.
  2. Original Packet: Source Zone inside, Destination Zone vpn, Source Address 10.10.0.0/24, Destination Address 10.16.0.0/24 (invertidas en PA-16).
  3. Translated Packet: Source Address Translation None.
  4. Colócala por encima de la regla de NAT que da salida a Internet.
  5. OK.

Si el NAT de Internet ya filtra por zona de destino outside, el tráfico hacia vpn ya queda fuera; aun así, la regla explícita evita sorpresas.

8. Security Policy

  1. Para negociar el túnel, en la zona outside: Policies > Security > Add > Name allow-ike-ipsec, Source Zone outside, Source Address 23.1.2.16 (el peer), Destination Zone outside, Destination Address 23.1.2.15 (el propio firewall), Application ike, ipsec (y ipsec-esp-udp si hay NAT-T), Action Allow.
  2. Tráfico de usuarios: Name inside-to-vpn: Source Zone inside > Destination Zone vpn, Source 10.10.0.0/24, Destination 10.16.0.0/24, Application any, Action Allow.
  3. Y el sentido contrario: Name vpn-to-inside: Source Zone vpn > Destination Zone inside.
  4. Activa Log at Session End y aplica Security Profiles según tu política.
  5. Commit en ambos firewalls.

La regla intrazone-default y el tráfico IKE

El tráfico IKE hacia el firewall tiene como destino una IP del propio firewall, en la zona de esa interfaz; por eso la regla usa outside a outside. Si tu política general permite todo en esa zona, puede no hacer falta.

9. Iniciar y probar

  1. Network > IPSec Tunnels: revisa el Status (Phase 1 y Tunnel Info).
  2. Si no sube, genera tráfico (ping source 172.16.0.1 host 172.16.0.2) o provoca la negociación con test vpn ike-sa gateway GW-PA16 y test vpn ipsec-sa tunnel Tunnel-to-PA16.
  3. Desde un host de LAN A, haz ping a un host de LAN B.

Verificación

Comando o lugarQué debes verSi no lo ves
Network > IPSec TunnelsPhase 1 y Tunnel Info en verdePhase 1 rojo: peer, PSK o propuestas; Tunnel Info rojo: Fase 2 o Proxy ID
show vpn ike-saLa IKE SA con el peer 23.1.2.16 en estado EstablishedSi no hay, lee less mp-log ikemgr.log
show vpn ipsec-saLa IPsec SA con SPI y bytesSi no hay, falla la Fase 2
show vpn flowContadores encap y decap que aumentanSi solo suben en un sentido, falta ruta/regla en un lado
ping source 172.16.0.1 host 172.16.0.2Respuestas entre las Tunnel InterfacesSi falla, el túnel no está pasando tráfico
ping source 10.10.0.15 host 10.16.0.100 (verificar interfaz de origen)Respuestas desde la LAN remotaSi falla, revisa rutas, NAT exemption y políticas
show routing route destination 10.16.0.100Ruta por tunnel.1Si sale por otra interfaz, falta o es peor la ruta estática
Monitor > Logs > TrafficSesiones inside a vpn con aplicación y reglaSi no aparecen, el tráfico no entra al túnel
Monitor > Logs > System (subtype eq vpn)Eventos IKE e IPsec del establecimientoLos errores explican la causa (autenticación, propuesta)

Errores comunes

Phase 1 está en rojo

  • Causa: PSK distinta, IP del peer incorrecta, IKE Crypto Profile o versión de IKE distintos, o una regla que bloquea ike.
  • Revisa: less mp-log ikemgr.log en ambos lados y Monitor > Logs > Traffic (tráfico ike denegado).
  • Solución: iguala parámetros, vuelve a escribir la PSK en ambos extremos y permite ike en la Security Policy.

Phase 1 verde y Tunnel Info rojo

  • Causa: IPsec Crypto Profile distinto, PFS distinto (DH en un lado y no en el otro) o Proxy IDs no espejo.
  • Solución: iguala el perfil y el grupo DH; revisa los Proxy IDs si los configuraste.

El túnel está verde pero no hay ping entre LAN

  • Causa: falta la ruta hacia la red remota, falta regla de Security Policy en un sentido, o el NAT está traduciendo el tráfico.
  • Revisa: show routing route destination <IP-remota>, Monitor > Logs > Traffic y las reglas de NAT.
  • Solución: crea la ruta por tunnel.1, las reglas inside/vpn en ambos sentidos y la NAT exemption arriba.

Solo funciona desde un lado

  • Causa: configuración asimétrica (ruta, regla o NAT exemption solo en un firewall).
  • Solución: replica la configuración en el otro extremo con valores cruzados.

Las redes se solapan

  • Causa: ambos sitios usan la misma subred.
  • Solución: cambia el direccionamiento de un sitio, o usa NAT sobre el túnel para presentar una red distinta (diseño más complejo).

El túnel se cae a ratos

  • Causa: Liveness Check o DPD detectan pérdida; lifetimes distintos.
  • Solución: estabiliza el enlace y alinea lifetimes; revisa los logs System del momento de la caída.

El tráfico entra al túnel pero el retorno sale por Internet

  • Causa: la ruta de vuelta en el otro firewall no apunta a tunnel.1.
  • Solución: asegúrate de que ambos lados tengan la ruta hacia la LAN del otro por el túnel.