100% encontró este documento útil (1 voto)
18 vistas8 páginas

Configuración de IPsec VPN en Cisco

IPsec VPN

Cargado por

Charley
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
100% encontró este documento útil (1 voto)
18 vistas8 páginas

Configuración de IPsec VPN en Cisco

IPsec VPN

Cargado por

Charley
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

IPsec VPN (Cisco Encor)

Site-to-site VPN using Crypto Map


GRE Tunnel over IPsec
VTI over IPsec

Pedro Lino Cáceres


Aprende Configurando
Objetivo de esta guía

En esta guía te muestro tres (03) escenarios de configuración de IPsec VPN Site-to-Site, con
los comandos y algunas explicaciones que facilitan la preparación para el Capítulo de
Tunneling del Examen Encor que es parte de la certificación CCNP Enterprise de Cisco.

Introducción IPsec (IKEv1)

IPsec es un conjunto de protocolos que proporciona servicios de seguridad para la


comunicación a través de redes IP, como confidencialidad, integridad de datos y
autenticación. Estos servicios se logran mediante el uso de dos protocolos principales: ESP
(Encapsulating Security Payload) y AH (Authentication Header).

ESP es el protocolo más utilizado y recomendado en la mayoría de los casos. Proporciona


confidencialidad (cifrado de datos), integridad de datos y autenticación, ofreciendo una
protección completa para el tráfico. Mientras que AH, solo proporciona integridad de datos y
autenticación, sin cifrado de datos.

Para establecer una conexión IPsec segura, se utiliza IKEv1 (Internet Key Exchange versión 1).
Este protocolo se encarga de negociar y establecer las Asociaciones de Seguridad (SA) entre
los dispositivos participantes, así como de intercambiar las claves criptográficas necesarias
para el cifrado y la autenticación.
El proceso de IKEv1 se divide en dos fases:

Fase 1: Se establece una Asociación de Seguridad IKE (ISAKMP SA) entre los dispositivos. En
esta fase, se autentica mutuamente a los dispositivos y se negocia un conjunto de parámetros
de seguridad, como el algoritmo de cifrado y de autenticación, el grupo Diffie-Hellman, y la
clave secreta compartida o los certificados utilizados.

Comando de verificación:

Router#show crypto isakmp sa

Fase 2: Una vez establecida la ISAKMP SA en la Fase 1, se pueden negociar múltiples


Asociaciones de Seguridad IPsec (IPsec SA) para proteger el tráfico real. En esta fase, se
definen los parámetros específicos de IPsec, como el protocolo (ESP o AH), los algoritmos de
cifrado y autenticación, y las redes o tráfico que se protegerá.

Comando de verificación:

Router#show crypto ipsec sa


Para el examen CCNP Encor (350-401) , uno de los temas importantes es la implementación
de túneles IPsec para proporcionar conectividad segura entre diferentes ubicaciones.
Existen tres enfoques principales que debes conocer:

1) Túneles IPsec:

Este es el enfoque más básico. Se crea un túnel punto a punto directamente entre dos
dispositivos Cisco, y se aplican las políticas de seguridad IPsec a ese túnel. Todo el tráfico
que viaja a través del túnel se cifra y autentica mediante IPsec, garantizando la
confidencialidad e integridad de los datos.

2) Túneles GRE sobre IPsec:

En este escenario, primero se configura un túnel GRE (Generic Routing Encapsulation) entre
dos dispositivos. Luego, se aplican las políticas de seguridad IPsec a ese túnel GRE. Esto
crea una doble capa de encapsulamiento: primero el paquete original se encapsula dentro
de GRE, y luego ese paquete GRE se encapsula dentro de IPsec.

3) Túneles VTI (Virtual Tunnel Interface) sobre IPsec:

VTI es una característica específica de Cisco que combina la funcionalidad de un túnel y la


seguridad IPsec en una sola interfaz lógica. En lugar de configurar un túnel GRE por
separado y luego aplicar IPsec, simplemente creas una interfaz VTI y le aplicas
directamente las políticas de seguridad IPsec. Todo el tráfico que pasa a través de la
interfaz VTI se cifra y autentica automáticamente con IPsec.

En resumen, mientras que los túneles IPsec y GRE sobre IPsec son enfoques válidos, VTI es
generalmente el método recomendado por Cisco debido a su simplicidad de configuración
y potencial mejora de rendimiento. Pero debes estar familiarizado con los tres enfoques
para el examen CCNP Encor.
Escenario 1: IPsec Site to Site

Configuración de R1: Configuración de R3:


ip route [Link] [Link] [Link] ip route [Link] [Link] [Link]
crypto isakmp policy 10 crypto isakmp policy 10
encr aes 256 encr aes 256
hash sha256 hash sha256
authentication pre-share authentication pre-share
group 14 group 14
lifetime 3600 lifetime 3600

crypto isakmp key cisco123 address [Link] crypto isakmp key cisco123 address [Link]

crypto ipsec transform-set VPN esp-aes 256 esp-sha256-hmac crypto ipsec transform-set VPN esp-aes 256 esp-sha256-hmac
ip access-list extended VPN ip access-list extended VPN
permit ip [Link] [Link] [Link] [Link] permit ip [Link] [Link] [Link] [Link]

crypto map CMAP 10 ipsec-isakmp crypto map CMAP 10 ipsec-isakmp


set peer [Link] set peer [Link]
set transform-set VPN set transform-set VPN
match address VPN match address VPN

interface g0/0 interface g0/0


ip address [Link] [Link] ip address [Link] [Link]
crypto map CMAP crypto map CMAP

interface g1/0 interface g1/0


ip address [Link] [Link] ip address [Link] [Link]
Escenario 2: GRE Tunnel over IPsec VPN

R1: R3:

ip route [Link] [Link] [Link] ip route [Link] [Link] [Link]


crypto isakmp policy 10 crypto isakmp policy 10
encr aes 256 encr aes 256
hash sha256 hash sha256
authentication pre-share authentication pre-share
group 14 group 14
lifetime 3600 lifetime 3600
crypto isakmp key cisco123 address [Link] crypto isakmp key cisco123 address [Link]
! !
crypto ipsec transform-set VPN esp-aes 256 esp-sha256-hmac crypto ipsec transform-set VPN esp-aes 256 esp-sha256-hmac
mode tunnel mode tunnel
! !
crypto ipsec profile GRE crypto ipsec profile GRE
set transform-set VPN set transform-set VPN
! !
interface Tunnel0 interface Tunnel0
ip address [Link] [Link] ip address [Link] [Link]
ip mtu 1400 ip mtu 1400
tunnel source [Link] tunnel source [Link]
tunnel destination [Link] tunnel destination [Link]
tunnel protection ipsec profile GRE tunnel protection ipsec profile GRE
! !
router ospf 123 router ospf 123
network [Link] [Link] area 0 network [Link] [Link] area 0
network [Link] [Link] area 0 network [Link] [Link] area 0
Escenario 3: VTI over IPsec VPN

R3:
R1:

ip route [Link] [Link] [Link]


ip route [Link] [Link] [Link]
crypto isakmp policy 10
crypto isakmp policy 10
encr aes 256
encr aes 256
hash sha256
hash sha256
authentication pre-share
authentication pre-share
group 14
group 14
lifetime 3600
lifetime 3600
crypto isakmp key cisco123 address [Link]
crypto isakmp key cisco123 address [Link]
!
!
crypto ipsec transform-set VPN esp-aes 256 esp-sha256-hmac
crypto ipsec transform-set VPN esp-aes 256 esp-sha256-hmac
mode tunnel
mode tunnel
!
!
crypto ipsec profile VTI
crypto ipsec profile VTI
set transform-set VPN
set transform-set VPN
!
!
interface Tunnel0
interface Tunnel0
ip address [Link] [Link]
ip address [Link] [Link]
ip mtu 1400
ip mtu 1400
tunnel source [Link]
tunnel source [Link]
tunnel destination [Link]
tunnel destination [Link]
tunnel mode ipsec ipv4
tunnel mode ipsec ipv4
tunnel protection ipsec profile VTI
tunnel protection ipsec profile VTI
!
!
router ospf 123
router ospf 123
network [Link] [Link] area 0
network [Link] [Link] area 0
network [Link] [Link] area 0
network [Link] [Link] area 0
Si te gustó la guía por favor darle like y compartirlo con todos los que
consideres le puede servir.

Sígueme para más contenido de este tipo. Y si aún no estás suscrito a


mi canal de Youtube te invito a que lo hagas, escaneando el siguiente
código QR:

Aprende Configurando

Pedro Lino Cáceres

También podría gustarte