Guía para configurar un Túnel VPN con SSTP usando certificados
GUÍA PARA CONFIGURAR UN TÚNEL VPN CON SSTP USANDO CERTIFICADOS ........................................................................................ 1
PRIMERA PARTE – DEFINICIÓN DEL ESCENARIO ....................................................................................................................................................... 2
SEGUNDA PARTE - SOLUCIÓN AL ESCENARIO........................................................................................................................................................... 3
Paso 1. Crear un pool de direcciones IPv4 ............................................................................................................................................... 3
Paso 2. Crear perfil de configuración para usuarios ................................................................................................................................ 4
Paso 3. Crear la Autoridad certificadora (CA).......................................................................................................................................... 4
Paso 4. Crear certificado para el equipo del cliente VPN ........................................................................................................................ 5
Paso 5. Exportar los certificados generados en formato PEM ................................................................................................................ 6
Paso 6. Activar el servidor SSTP ............................................................................................................................................................... 7
Paso 7 Creación de los usuarios de la conexión SSTP .............................................................................................................................. 8
Paso 8. Crear una regla en el firewall para permitir la salida a la Internet al red de la conexión VPN ................................................... 8
Paso 9. Habilitación de puertos de escucha en la interfaz WAN ............................................................................................................. 9
Paso 10. Importar certificados en formado PEM .................................................................................................................................. 11
Paso 11. Crear la conexión VPN en el cliente Windows 10 u 11 ............................................................................................................ 12
Paso 12. Conectarse a la VPN ................................................................................................................................................................ 13
Paso 13. Probar la salida a Internet ...................................................................................................................................................... 15
PROBLEMAS MÁS COMUNES EN LA GUÍA..............................................................................................................................................15
Página 1 de 15
Primera parte – Definición del escenario
En la EMPRESAY se desea implementar una VPN utilizando el protocolo SSTP y usando certificados
1. Se utilizará un router MikroTik (MV con RouterOS)
2. Se utilizará el protocolo SSTP crear el túnel
3. La encriptación se hará por medio del uso de certificados
4. Se crearán tres usuarios con credenciales de acceso
a. Usuario 01: usuariosstp / UsuarioSSTP01
b. Usuario 02: usuariosstp / UsuarioSSTP02
c. Usuario 03: usuariosstp / UsuarioSSTP03
5. El servidor VPN tendrá la dirección IPv4 [Link]
6. Se creará un pool de direcciones IPv4 (similar a un DHCP) con el rango [Link] – [Link]
7. Los clientes VPN tendrán salida a Internet
Para facilitar la configuración se ha planeado utilizar perfiles dentro de MiKroTik, es decir el concepto de perfiles
es una característica de RouterOS que facilita la creación de usuarios y no es un parámetro de SSTP
El escenario virtual de la EMPRESAY estará formado por las siguientes computadoras
Equipo Función Sistema operativo
srv01 Servidor web de la empresa Cualquiera
srv02 Servidor web de la empresa Cualquiera
pc01 Simula una estación de trabajo Cualquiera
pc02 Simula una estación de trabajo Cualquiera
pc03 Simula una estación de trabajo Cualquiera
Es el equipo que brinda los servicios de
router01 MikroTik
infraestructura (DHCP, DNS, Ruteo, NAT)
pcrem01 Simula la conexión remota de un teletrabajador Cualquiera
pcrem02 Simula la conexión remota de un teletrabajador Cualquiera
pcata Simula la conexión desde una máquina en la Internet Windows 10 u 11
En el siguiente cuadro se detallan las direcciones IPv4 de la red LAN
LAN WAN VPN
Equipo
Tipo [Link]/24 Tipo [Link]/24 Tipo [Link]/24
srv01 E [Link] --- ---
srv02 E [Link] --- ---
pc01 D [Link] --- ---
pc02 D [Link] --- ---
pc03 D [Link] --- ---
router01 E [Link] D [Link] E [Link]
pcrem01 D --- D [Link] E [Link]
pcrem02 D --- D [Link] E [Link]
pcata D --- D [Link]
Dónde E: Estática, D: Dinámica.
Las direcciones de la red WAN dependerán de la red que se utilice en la conexión de la interfaz inalámbrica o
ethernet de la computadora de trabajo y podrá tener cualquier valor de IP
Página 2 de 15
Segunda parte - Solución al escenario
Resumen del protocolo SSTP
• Nombre: Secure Socket Tunneling Protocol
• Protocolo desarrollado por Microsft
• Basado en otro protocolo PPP y L2TP
• Protocolo IP: TDP 443
• Utiliza SSL/TLS
• Permite el protocolo de autenticación: MS CHAP versión 2
• Función de Ipsec: Cifrar cada paquete IP en la comunicación
Consideraciones en el router01
- Crear en el router una CA (autoridad certificadora)
- Crear un certificado para la conexión, se recomienda por seguridad un certificado por cliente
Consideraciones para el cliente una MV o equipo con Windows 10 u 11
- Importar el certificado del cliente y certificado de la CA y colocarlo en el almacén raíz del sistema operativo
Paso 1. Crear un pool de direcciones IPv4
a. Menú IP
b. Seleccionar Pool
c. Seleccionar ficha Pools
d. Clic en botón +
e. Llenar ficha New IP Pool
i. Name = pool_sstp
ii. Address = [Link] – [Link]
iii. Next Pool = none
f. Clic en botón Apply
g. Clic en botón OK
Nota: La entrega de direcciones IPv4 a los clientes es similar a muchos equipos UNIX en dónde se entrega la
última dirección IP del grupo
Página 3 de 15
Paso 2. Crear perfil de configuración para usuarios
a. Menú PPP
b. Ficha Profiles
c. Botón +
d. Llenar ficha General
i. Name: peffil_l2tp
ii. Local Address = [Link]
iii. Remote Addres = pool_l2tp
e. Llenar ficha Protocols
i. Use encriptation = yes
f. Clic en botón Apply
g. Clic en botón OK
Nota: En la ficha Limits se puede
• Limitar el tiempo de la sesión con Session Timeout
• Limitar el tiempo de inactividad con Idle Timeout
Nota: En la ficha Queue se puede limitar el ancho de banda de los clientes
Paso 3. Crear la Autoridad certificadora (CA)
a. Menú System
b. Seleccionar Certificates
c. Ficha Certificates
d. Botón +
e. Llenar ficha General
I. Name = CA_empresay
II. Country = SV
III. State = SS
IV. Locality = San Salvador
V. Organization = empresay
Página 4 de 15
VI. Unit = ORG
VII. Common Name = [Link]
VIII. Subject Name = IP ::
IX. Key Type = RSA
X. Key Size = 2048
XI. Days Valid = 365
f. Llenar ficha Key Usage
XII. Crt sing = habilitado
XIII. Key cert. Sing = habilitado
g. Clic en botón Apply (no cerrar ventana)
h. Clic en botón Sign
i. Llenar ficha General
I. Certificate = CA_empresay
II. CA CRL Host = [Link]
III. Clic en botón Start
IV. Clic en botón Close
j. Clic botón OK
Paso 4. Crear certificado para el equipo del cliente VPN
a. Menú System
b. Seleccionar Certificates
c. Ficha Certificates
d. Botón +
e. Llenar ficha General
I. Name = certi01
II. Country = SV
III. State = SS
IV. Locality = San Salvador
Página 5 de 15
V. Organization = empresay
VI. Unit = ORG
VII. Common Name = [Link]
VIII. Subject Name = IP ::
IX. Key Type = RSA
X. Key Size = 2048
XI. Days Valid = 365
f. Llenar ficha Key Usage
XII. digital signatura = habilitado
XIII. key encipherment = habilitado
XIV. tls server = habilitado
g. Clic en botón Apply (no cerrar ventana)
h. Clic en botón Sign
i. Llenar ficha General
V. Certificate = certi01
VI. CA = CA_empresay
VII. Clic en botón Start
VIII. Clic en botón Close
j. Clic botón OK
Nota: A veces si se ha estado modificando la información, creando y borrando es mejor reiniciar el router
Paso 5. Exportar los certificados generados en formato PEM
a. Menú System
b. Seleccionar Certificates
c. Ficha Certificates
d. Seleccionar el certificado de la Autoridad de certificación = CA_empresay
e. Clic derecho
f. Seleccionar Export
g. Llenar pantalla
I. Certificate = CA_empresay
II. Type = PEM
Página 6 de 15
III. File Name = certi_ca
IV. Clic en botón Export
h. Seleccionar el certificado certi01
i. Clic derecho
j. Seleccionar Export
k. Llenar pantalla
I. Certificate = certi01
II. Type = PEM
III. File Name = certi01
IV. Clic en botón Export
l. Abrir File List del menú principal
m. Seleccionar ambos archivos
n. Dar clic derecho
o. Seleccionar Download
p. Almacenar en un lugar determinado dentro del equipo de gestión
Paso 6. Activar el servidor SSTP
a. Menú PPP
b. Ficha Interface
c. Botón SSTP Server
d. Llenar ficha
I. Enabled = habilitar
II. Port = 443
III. Defaul profile = perfil_sstp
IV. Authentication = mschap2, chap
e. Cetifiate = certi01
f. TLS Version = only1.2
g. Clic botón Apply
h. Clic botón OK
Página 7 de 15
Paso 7 Creación de los usuarios de la conexión SSTP
a. Menú PPP
b. Ficha Secrets
c. Clic en botón +
d. Llenar ficha PPP Secret
i. Name: usuariosstp01
ii. Password: UsuarioSSTP01
iii. Service: l2tp
iv. Profile: perfil_sstp
e. Clic en botón Apply
f. Clic en Botón OK
Repetir el proceso para los otros dos usuarios
Paso 8. Crear una regla en el firewall para permitir la salida a la Internet al red de la conexión VPN
a. Menú IP
b. Seleccionar Firewall
c. Ficha NAT
d. Clic en botón +
e. Llenar ficha General
i. Chain = srcnat
ii. Src. Address = [Link]/24
f. Llenar ficha Action
iii. Action = masquerade
g. Clic en botón Apply
Página 8 de 15
h. Clic en Botón OK
Revisar que se haya creado la regla en el NAT
Paso 9. Habilitación de puertos de escucha en la interfaz WAN
Este paso es recomendado, la conexión VPN puede funcionar sin tener los puertos abiertos porque el router perite
la conexión, sin embargo se coloca porque en versiones previas había que colocarse
a. Menú IP
b. Seleccionar Firewall
c. Ficha Filter Rules
d. Clic en botón +
e. Llenar ficha General
i. Chain = input
ii. Protocol = 6 (tdp)
iii. Dst. Port = 443
f. Llenar ficha Action
iv. Action = accept
g. Clic en botón Apply
h. Clic en Botón OK
Página 9 de 15
Página 10 de 15
Paso 10. Importar certificados en formado PEM
Dado que el certificado para el
a. Abrir explorador de archivos en Windows (Win + e)
b. Seleccionar archivo certi_ca.crt
c. Clic derecho
d. Seleccionar instalar certificado
a. Seleccionar Equipo local / clic en botón siguiente
b. Autorizar el proceso con permisos de administrador
c. Definir ubicación del almacén de certificados, seleccionar “Colocar todos los certificados en el
siguiente almacén”, clic en botón Examinar…
d. Seleccionar Entidad de certificación raíz de confianza
e. Confirmar la importación de los certificados
e. Verificar que la ventana de importación indique que no hay problemas
Página 11 de 15
Nota: Para verificar los certificados instalados en servidores y estaciones de trabajo Windows se puede utilizar
el siguiente comando: [Link]
Paso 11. Crear la conexión VPN en el cliente Windows 10 u 11
f. Configuración de Windows (Win + i)
g. Seleccionar Red e Internet
h. Seleccionar VPN
i. Clic en botón + Agregar una conexión VPN
j. Llenar formaulario
i. VPN provider: Windows (built-in)
ii. Nombre de la conexión: conex_sstp
iii. Nombre del servidor o la dirección: [Link] (la que tenga el router MikroTik)
iv. Tipo de VPN: L2TP/IPsec con clave previamente compartida
v. Tipo de información de inicio de sesión: Nombre de usuario y contraseña
vi. Nombre de usuario: usuariosstp01
vii. Contraseña: UsuarioSSTP01
viii. Recordar información de inicio de sesión: Habilitado
k. Clic en botón Guardar
Página 12 de 15
Paso 12. Conectarse a la VPN
Establecer la conexión a la VPN
Visualizar las interfaces de red
Win + r
[Link]
Página 13 de 15
Ver las direcciones IPv4
C:> ipconfig
Configuración IP de Windows
Adaptador PPP conex_sstp:
Sufijo DNS específico para la conexión. . :
Dirección IPv4. . . . . . . . . . . . . . : [Link]
Máscara de subred . . . . . . . . . . . . : [Link]
Puerta de enlace predeterminada . . . . . : [Link]
Adaptador de Ethernet KM-TEST:
Página 14 de 15
Sufijo DNS específico para la conexión. . :
Dirección IPv4. . . . . . . . . . . . . . : [Link]
Máscara de subred . . . . . . . . . . . . : [Link]
Puerta de enlace predeterminada . . . . . :
Adaptador de LAN inalámbrica vcWiFi:
Sufijo DNS específico para la conexión. . :
Dirección IPv4. . . . . . . . . . . . . . : [Link]
Máscara de subred . . . . . . . . . . . . : [Link]
Puerta de enlace predeterminada . . . . . : [Link]
En el cliente se puede digitar en la consola de comandos
netsh interface show interface
No aparece la conexión porque es una interfaz temporal, no es una loopback sino una conexión
Paso 13. Probar la salida a Internet
Desde el cliente remoto navegar en Internet
Problemas más comunes en la guía
Los problemas más comunes:
1. Los certificados que se utilizan no están autofirmados o existe problemas en la configuración de la autoridad
certificadora
2. La configuración del tipo de protocolo para la autenticación de contraseñas, PAP, CHAP, MS-CHAP, MS-
CHAP 2, En Windows 10, 11, Windows Server 2019, usar solo MS-CHAPv2, si es necesario cambiar el
protocolo se puede modificar las propiedades de la conexión.
3. La mala digitación de las contraseñas de los usuarios.
4. Configuración de SSTP en Microtik: [Link]
mikrotik/
Pantallas de configuración para L2TP-Connection ([Link]), si hay problemas con el cliente VPN
integrado de Windows (se puede usasr para PPTP, L2TP, L2TP/Ipsec, S
Página 15 de 15