0% encontró este documento útil (0 votos)
11 vistas15 páginas

Configuración SSTP VPN con Certificados

1. La guía explica cómo configurar un túnel VPN utilizando el protocolo SSTP y certificados entre un router MikroTik y clientes Windows. 2. Los pasos incluyen crear un pool de direcciones IP VPN, un perfil de usuario, una autoridad de certificación y certificados, y activar SSTP en el router. 3. También cubre importar certificados en los clientes y probar la conexión VPN.

Cargado por

portilme2021
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
11 vistas15 páginas

Configuración SSTP VPN con Certificados

1. La guía explica cómo configurar un túnel VPN utilizando el protocolo SSTP y certificados entre un router MikroTik y clientes Windows. 2. Los pasos incluyen crear un pool de direcciones IP VPN, un perfil de usuario, una autoridad de certificación y certificados, y activar SSTP en el router. 3. También cubre importar certificados en los clientes y probar la conexión VPN.

Cargado por

portilme2021
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Guía para configurar un Túnel VPN con SSTP usando certificados

GUÍA PARA CONFIGURAR UN TÚNEL VPN CON SSTP USANDO CERTIFICADOS ........................................................................................ 1
PRIMERA PARTE – DEFINICIÓN DEL ESCENARIO ....................................................................................................................................................... 2
SEGUNDA PARTE - SOLUCIÓN AL ESCENARIO........................................................................................................................................................... 3
Paso 1. Crear un pool de direcciones IPv4 ............................................................................................................................................... 3
Paso 2. Crear perfil de configuración para usuarios ................................................................................................................................ 4
Paso 3. Crear la Autoridad certificadora (CA).......................................................................................................................................... 4
Paso 4. Crear certificado para el equipo del cliente VPN ........................................................................................................................ 5
Paso 5. Exportar los certificados generados en formato PEM ................................................................................................................ 6
Paso 6. Activar el servidor SSTP ............................................................................................................................................................... 7
Paso 7 Creación de los usuarios de la conexión SSTP .............................................................................................................................. 8
Paso 8. Crear una regla en el firewall para permitir la salida a la Internet al red de la conexión VPN ................................................... 8
Paso 9. Habilitación de puertos de escucha en la interfaz WAN ............................................................................................................. 9
Paso 10. Importar certificados en formado PEM .................................................................................................................................. 11
Paso 11. Crear la conexión VPN en el cliente Windows 10 u 11 ............................................................................................................ 12
Paso 12. Conectarse a la VPN ................................................................................................................................................................ 13
Paso 13. Probar la salida a Internet ...................................................................................................................................................... 15
PROBLEMAS MÁS COMUNES EN LA GUÍA..............................................................................................................................................15

Página 1 de 15
Primera parte – Definición del escenario
En la EMPRESAY se desea implementar una VPN utilizando el protocolo SSTP y usando certificados

1. Se utilizará un router MikroTik (MV con RouterOS)


2. Se utilizará el protocolo SSTP crear el túnel
3. La encriptación se hará por medio del uso de certificados
4. Se crearán tres usuarios con credenciales de acceso
a. Usuario 01: usuariosstp / UsuarioSSTP01
b. Usuario 02: usuariosstp / UsuarioSSTP02
c. Usuario 03: usuariosstp / UsuarioSSTP03
5. El servidor VPN tendrá la dirección IPv4 [Link]
6. Se creará un pool de direcciones IPv4 (similar a un DHCP) con el rango [Link] – [Link]
7. Los clientes VPN tendrán salida a Internet

Para facilitar la configuración se ha planeado utilizar perfiles dentro de MiKroTik, es decir el concepto de perfiles
es una característica de RouterOS que facilita la creación de usuarios y no es un parámetro de SSTP

El escenario virtual de la EMPRESAY estará formado por las siguientes computadoras

Equipo Función Sistema operativo


srv01 Servidor web de la empresa Cualquiera
srv02 Servidor web de la empresa Cualquiera
pc01 Simula una estación de trabajo Cualquiera
pc02 Simula una estación de trabajo Cualquiera
pc03 Simula una estación de trabajo Cualquiera
Es el equipo que brinda los servicios de
router01 MikroTik
infraestructura (DHCP, DNS, Ruteo, NAT)
pcrem01 Simula la conexión remota de un teletrabajador Cualquiera
pcrem02 Simula la conexión remota de un teletrabajador Cualquiera
pcata Simula la conexión desde una máquina en la Internet Windows 10 u 11

En el siguiente cuadro se detallan las direcciones IPv4 de la red LAN

LAN WAN VPN


Equipo
Tipo [Link]/24 Tipo [Link]/24 Tipo [Link]/24
srv01 E [Link] --- ---
srv02 E [Link] --- ---
pc01 D [Link] --- ---
pc02 D [Link] --- ---
pc03 D [Link] --- ---
router01 E [Link] D [Link] E [Link]
pcrem01 D --- D [Link] E [Link]
pcrem02 D --- D [Link] E [Link]
pcata D --- D [Link]

Dónde E: Estática, D: Dinámica.


 Las direcciones de la red WAN dependerán de la red que se utilice en la conexión de la interfaz inalámbrica o
ethernet de la computadora de trabajo y podrá tener cualquier valor de IP

Página 2 de 15
Segunda parte - Solución al escenario
Resumen del protocolo SSTP
• Nombre: Secure Socket Tunneling Protocol
• Protocolo desarrollado por Microsft
• Basado en otro protocolo PPP y L2TP
• Protocolo IP: TDP 443
• Utiliza SSL/TLS
• Permite el protocolo de autenticación: MS CHAP versión 2
• Función de Ipsec: Cifrar cada paquete IP en la comunicación

Consideraciones en el router01
- Crear en el router una CA (autoridad certificadora)
- Crear un certificado para la conexión, se recomienda por seguridad un certificado por cliente
Consideraciones para el cliente una MV o equipo con Windows 10 u 11
- Importar el certificado del cliente y certificado de la CA y colocarlo en el almacén raíz del sistema operativo

Paso 1. Crear un pool de direcciones IPv4


a. Menú IP
b. Seleccionar Pool
c. Seleccionar ficha Pools
d. Clic en botón +
e. Llenar ficha New IP Pool
i. Name = pool_sstp
ii. Address = [Link] – [Link]
iii. Next Pool = none
f. Clic en botón Apply
g. Clic en botón OK

 Nota: La entrega de direcciones IPv4 a los clientes es similar a muchos equipos UNIX en dónde se entrega la
última dirección IP del grupo

Página 3 de 15
Paso 2. Crear perfil de configuración para usuarios
a. Menú PPP
b. Ficha Profiles
c. Botón +
d. Llenar ficha General
i. Name: peffil_l2tp
ii. Local Address = [Link]
iii. Remote Addres = pool_l2tp
e. Llenar ficha Protocols
i. Use encriptation = yes
f. Clic en botón Apply
g. Clic en botón OK

 Nota: En la ficha Limits se puede


• Limitar el tiempo de la sesión con Session Timeout
• Limitar el tiempo de inactividad con Idle Timeout
 Nota: En la ficha Queue se puede limitar el ancho de banda de los clientes

Paso 3. Crear la Autoridad certificadora (CA)


a. Menú System
b. Seleccionar Certificates
c. Ficha Certificates
d. Botón +
e. Llenar ficha General
I. Name = CA_empresay
II. Country = SV
III. State = SS
IV. Locality = San Salvador
V. Organization = empresay
Página 4 de 15
VI. Unit = ORG
VII. Common Name = [Link]
VIII. Subject Name = IP ::
IX. Key Type = RSA
X. Key Size = 2048
XI. Days Valid = 365
f. Llenar ficha Key Usage
XII. Crt sing = habilitado
XIII. Key cert. Sing = habilitado
g. Clic en botón Apply (no cerrar ventana)
h. Clic en botón Sign
i. Llenar ficha General
I. Certificate = CA_empresay
II. CA CRL Host = [Link]
III. Clic en botón Start
IV. Clic en botón Close
j. Clic botón OK

Paso 4. Crear certificado para el equipo del cliente VPN

a. Menú System
b. Seleccionar Certificates
c. Ficha Certificates
d. Botón +
e. Llenar ficha General
I. Name = certi01
II. Country = SV
III. State = SS
IV. Locality = San Salvador
Página 5 de 15
V. Organization = empresay
VI. Unit = ORG
VII. Common Name = [Link]
VIII. Subject Name = IP ::
IX. Key Type = RSA
X. Key Size = 2048
XI. Days Valid = 365
f. Llenar ficha Key Usage
XII. digital signatura = habilitado
XIII. key encipherment = habilitado
XIV. tls server = habilitado
g. Clic en botón Apply (no cerrar ventana)
h. Clic en botón Sign
i. Llenar ficha General
V. Certificate = certi01
VI. CA = CA_empresay
VII. Clic en botón Start
VIII. Clic en botón Close
j. Clic botón OK
 Nota: A veces si se ha estado modificando la información, creando y borrando es mejor reiniciar el router

Paso 5. Exportar los certificados generados en formato PEM


a. Menú System
b. Seleccionar Certificates
c. Ficha Certificates
d. Seleccionar el certificado de la Autoridad de certificación = CA_empresay
e. Clic derecho
f. Seleccionar Export
g. Llenar pantalla
I. Certificate = CA_empresay
II. Type = PEM
Página 6 de 15
III. File Name = certi_ca
IV. Clic en botón Export
h. Seleccionar el certificado certi01
i. Clic derecho
j. Seleccionar Export
k. Llenar pantalla
I. Certificate = certi01
II. Type = PEM
III. File Name = certi01
IV. Clic en botón Export
l. Abrir File List del menú principal
m. Seleccionar ambos archivos
n. Dar clic derecho
o. Seleccionar Download
p. Almacenar en un lugar determinado dentro del equipo de gestión

Paso 6. Activar el servidor SSTP


a. Menú PPP
b. Ficha Interface
c. Botón SSTP Server
d. Llenar ficha
I. Enabled = habilitar
II. Port = 443
III. Defaul profile = perfil_sstp
IV. Authentication = mschap2, chap
e. Cetifiate = certi01
f. TLS Version = only1.2
g. Clic botón Apply
h. Clic botón OK

Página 7 de 15
Paso 7 Creación de los usuarios de la conexión SSTP
a. Menú PPP
b. Ficha Secrets
c. Clic en botón +
d. Llenar ficha PPP Secret
i. Name: usuariosstp01
ii. Password: UsuarioSSTP01
iii. Service: l2tp
iv. Profile: perfil_sstp
e. Clic en botón Apply
f. Clic en Botón OK

Repetir el proceso para los otros dos usuarios

Paso 8. Crear una regla en el firewall para permitir la salida a la Internet al red de la conexión VPN
a. Menú IP
b. Seleccionar Firewall
c. Ficha NAT
d. Clic en botón +
e. Llenar ficha General
i. Chain = srcnat
ii. Src. Address = [Link]/24
f. Llenar ficha Action
iii. Action = masquerade
g. Clic en botón Apply
Página 8 de 15
h. Clic en Botón OK

Revisar que se haya creado la regla en el NAT

Paso 9. Habilitación de puertos de escucha en la interfaz WAN


Este paso es recomendado, la conexión VPN puede funcionar sin tener los puertos abiertos porque el router perite
la conexión, sin embargo se coloca porque en versiones previas había que colocarse

a. Menú IP
b. Seleccionar Firewall
c. Ficha Filter Rules
d. Clic en botón +
e. Llenar ficha General
i. Chain = input
ii. Protocol = 6 (tdp)
iii. Dst. Port = 443
f. Llenar ficha Action
iv. Action = accept
g. Clic en botón Apply
h. Clic en Botón OK

Página 9 de 15
Página 10 de 15
Paso 10. Importar certificados en formado PEM
Dado que el certificado para el

a. Abrir explorador de archivos en Windows (Win + e)


b. Seleccionar archivo certi_ca.crt
c. Clic derecho
d. Seleccionar instalar certificado
a. Seleccionar Equipo local / clic en botón siguiente
b. Autorizar el proceso con permisos de administrador
c. Definir ubicación del almacén de certificados, seleccionar “Colocar todos los certificados en el
siguiente almacén”, clic en botón Examinar…
d. Seleccionar Entidad de certificación raíz de confianza
e. Confirmar la importación de los certificados
e. Verificar que la ventana de importación indique que no hay problemas

Página 11 de 15
 Nota: Para verificar los certificados instalados en servidores y estaciones de trabajo Windows se puede utilizar
el siguiente comando: [Link]

Paso 11. Crear la conexión VPN en el cliente Windows 10 u 11


f. Configuración de Windows (Win + i)
g. Seleccionar Red e Internet
h. Seleccionar VPN
i. Clic en botón + Agregar una conexión VPN
j. Llenar formaulario
i. VPN provider: Windows (built-in)
ii. Nombre de la conexión: conex_sstp
iii. Nombre del servidor o la dirección: [Link] (la que tenga el router MikroTik)
iv. Tipo de VPN: L2TP/IPsec con clave previamente compartida
v. Tipo de información de inicio de sesión: Nombre de usuario y contraseña
vi. Nombre de usuario: usuariosstp01
vii. Contraseña: UsuarioSSTP01
viii. Recordar información de inicio de sesión: Habilitado
k. Clic en botón Guardar

Página 12 de 15
Paso 12. Conectarse a la VPN

Establecer la conexión a la VPN

Visualizar las interfaces de red


Win + r
[Link]

Página 13 de 15
Ver las direcciones IPv4

C:> ipconfig

Configuración IP de Windows

Adaptador PPP conex_sstp:

Sufijo DNS específico para la conexión. . :


Dirección IPv4. . . . . . . . . . . . . . : [Link]
Máscara de subred . . . . . . . . . . . . : [Link]
Puerta de enlace predeterminada . . . . . : [Link]

Adaptador de Ethernet KM-TEST:

Página 14 de 15
Sufijo DNS específico para la conexión. . :
Dirección IPv4. . . . . . . . . . . . . . : [Link]
Máscara de subred . . . . . . . . . . . . : [Link]
Puerta de enlace predeterminada . . . . . :

Adaptador de LAN inalámbrica vcWiFi:

Sufijo DNS específico para la conexión. . :


Dirección IPv4. . . . . . . . . . . . . . : [Link]
Máscara de subred . . . . . . . . . . . . : [Link]
Puerta de enlace predeterminada . . . . . : [Link]

En el cliente se puede digitar en la consola de comandos

netsh interface show interface

No aparece la conexión porque es una interfaz temporal, no es una loopback sino una conexión

Paso 13. Probar la salida a Internet


Desde el cliente remoto navegar en Internet

Problemas más comunes en la guía


Los problemas más comunes:
1. Los certificados que se utilizan no están autofirmados o existe problemas en la configuración de la autoridad
certificadora
2. La configuración del tipo de protocolo para la autenticación de contraseñas, PAP, CHAP, MS-CHAP, MS-
CHAP 2, En Windows 10, 11, Windows Server 2019, usar solo MS-CHAPv2, si es necesario cambiar el
protocolo se puede modificar las propiedades de la conexión.
3. La mala digitación de las contraseñas de los usuarios.
4. Configuración de SSTP en Microtik: [Link]
mikrotik/

Pantallas de configuración para L2TP-Connection ([Link]), si hay problemas con el cliente VPN
integrado de Windows (se puede usasr para PPTP, L2TP, L2TP/Ipsec, S

Página 15 de 15

También podría gustarte