Aplicaciones de Encriptación y VPN
Aplicaciones de Encriptación y VPN
tecnología de encriptación
Introducción
2 Huawei Confidential
Objetivos
⚫ Una vez que finalice este curso, tendrá conocimientos sobre los siguientes temas:
Escenarios de aplicación de las tecnologías de encriptación
Métodos de configuración para diferentes tecnologías VPN
3 Huawei Confidential
Índice
1. Aplicación de la criptografía
3. Configuración de la VPN
4 Huawei Confidential
Aplicación de la criptografía (1/2)
⚫ En el ámbito de la seguridad de la información, se utilizan principalmente el sobre digital, la firma
digital y el certificado digital.
Elemento de seguridad de
Amenaza que tratar Tecnología criptográfica
la información
Espionaje Sobre digital
Confidencialidad
Violación de información sensible Encriptación simétrica y asimétrica
Manipulación Firma digital
Integridad
Sabotaje Función hash
Enmascaramiento Certificado digital y firma digital
Identificabilidad
Suplantación de identidad Contraseña y secreto compartido
Denegación de información enviada Certificado digital y firma digital
No repudio
Denegación de información recibida Almacenamiento de pruebas
Autorización y control de Acceso no autorizado Control de acceso
acceso Acceso ilegal a los datos Certificado de atributos
5 Huawei Confidential
Aplicación de la criptografía (2/2)
⚫ Sobre la base de los escenarios reales de aplicación de la red, los sobres digitales, las firmas digitales y
los certificados digitales pueden utilizarse en los siguientes escenarios:
VPN: Para garantizar la confidencialidad de datos, muchas tecnologías VPN, como VPN IPsec y VPN SSL,
necesitan utilizar tecnologías de encriptación y desencriptación.
IPv6: Para evitar la suplantación de identidad de dispositivos, se puede configurar en el dispositivo la autorización
del router de detección de vecinos segura (SEND). La tecnología de certificado digital se utiliza para seleccionar
los dispositivos de gateway autorizados.
Inicio de sesión HTTPS: El administrador puede utilizar HTTPS para iniciar sesión de forma segura en la interfaz
de usuario de la web del servidor HTTPS y gestionar los dispositivos de red. Para mejorar la seguridad de las
conexiones SSL, la CA en la que confía el navegador web está configurada para emitir certificados locales para
los clientes HTTPS. Así, el navegador web puede verificar los certificados locales, evitar ataques maliciosos y
garantizar un inicio de sesión seguro.
Autorización de inicio de sesión del sistema: Un algoritmo de reducción procesa la contraseña de usuario para
generar una síntesis, que se almacena y se compara con la contraseña proporcionada por el usuario la próxima
vez que este inicie sesión.
6 Huawei Confidential
Índice
1. Aplicación de la criptografía
▫ VPN GRE
▫ VPN IPsec
▫ VPN L2TP
▫ VPN SSL
3. Configuración de la VPN
7 Huawei Confidential
Antecedentes de la VPN
⚫ Sin la VPN, la transmisión de datos en Internet, que es una infraestructura física compartida, es insegura.
⚫ Como se muestra en la figura a continuación, la sede principal y la sucursal se encuentran ubicadas en lugares
diferentes (países o ciudades). Los empleados de la sucursal acceden a los servidores de la sede principal a través
de Internet. A causa de diversos riesgos de seguridad en Internet, cuando un empleado de una sucursal envía una
solicitud de acceso al servidor de la sede principal, un hacker puede interceptar o manipular dicha solicitud. Como
resultado, se pueden filtrar datos o dañar datos importantes.
Paquete
Espía
8 Huawei Confidential
Definición de VPN
⚫ La tecnología VPN se utiliza para construir una red virtual privada en una red pública y transmitir el tráfico de
red privada en la red virtual. Una VPN es una red lógica segura y fiable creada a partir de una red física, sin
cambiar el estado de la red.
⚫ La VPN tiene las siguientes características:
Privada: una VPN es una red dedicada a los usuarios de VPN. Para los usuarios de VPN, una VPN proporciona la misma
experiencia de servicio que una red privada tradicional. Una VPN ofrece garantías de seguridad para proteger la información
de la VPN contra amenazas externas. La VPN es independiente de su red portadora (por lo general, una red IP) para evitar
acceso no autorizado.
Virtual: los usuarios de la VPN se comunican entre sía través de redes públicas, utilizadas al mismo tiempo por usuarios que
no son de la VPN. Una VPN es solo una red privada lógica. La red pública que transporta una VPN se denomina red backbone
de VPN.
⚫ Las VPN encapsulan y cifran los datos para que los hackers no puedan descifrarlos aunque los hayan robado.
Esto garantiza la seguridad de datos. Además, las VPN no necesitan cambiar la topología de red existente y no
requieren ningún costo adicional.
9 Huawei Confidential
Principios de encapsulación de la VPN
⚫ La VPN utiliza tecnologías de túnel para establecer túneles privados en una red troncal de VPN para asegurar la
transmisión de datos.
⚫ Las tecnologías de túnel utilizan un protocolo para encapsular los paquetes de otro protocolo (por lo general,
paquetes IP), y también se pueden codificar con otro protocolo. Un túnel es un enlace lógico y tiene las mismas
ventajas que un enlace físico privado.
Sede principal
10 Huawei Confidential
Clasificación de VPN: Por escenario de aplicación
⚫ Las VPN se utilizan ampliamente en las redes empresariales en las que las sucursales y los empleados en viajes de
negocios se conectan a la red de la sede principal. A continuación, se describen los modos de clasificación de VPN
más frecuentes.
⚫ Clasificación por escenario de aplicación:
VPN de cliente a sitio: El cliente se conecta a la intranet a través del túnel de VPN. El cliente puede ser un firewall, un router o
una PC. En este escenario, se pueden utilizar las siguientes tecnologías VPN: SSL, IPsec, L2TP y L2TP sobre IPsec.
VPN de sitio a sitio: Dos LAN están conectadas a través de un túnel de VPN. El dispositivo desplegado suele ser un router o un
firewall. En este escenario, se pueden utilizar las siguientes tecnologías VPN: IPsec, L2TP, L2TP sobre IPsec, GRE sobre IPSec e
IPSec sobre GRE.
Red 1 Red 2
11 Huawei Confidential
Clasificación de VPN: Por objeto de aplicación
⚫ Clasificación por objeto de aplicación:
VPN extranet: extiende la red empresarial a los socios a través de la VPN para que diferentes empresas puedan construir
las VPN a través de Internet.
VPN intranet: conecta las redes internas de una empresa a través de una red pública.
VPN de acceso: permite a los empleados en viajes de negocios acceder a distancia a la intranet corporativa a través de la
red pública.
VPN extranet
Socio
VPN intranet
Sucursal Sede principal
VPN de acceso
Empleados que
se desplazan
12 Huawei Confidential
Clasificación de VPN: Por jerarquía de implementación
de VPN
Capa de enlace
PPTP L2F L2TP L2VPN
de datos
13 Huawei Confidential
Tecnología VPN clave: Tecnología de túnel
⚫ La VPN utiliza tecnologías de túnel para establecer túneles privados en una red troncal de VPN para asegurar la
transmisión de datos.
⚫ Las tecnologías de túnel utilizan un protocolo para encapsular los paquetes de otro protocolo (por lo general,
paquetes IP), y también se pueden codificar con otro protocolo. Un túnel es un enlace lógico y tiene las mismas
ventajas que un enlace físico privado.
Paquete encapsulado
Paquete después de la
Paquete original
Túnel de VPN desencapsulación
14 Huawei Confidential
Tecnología VPN clave: Autenticación de identidad
⚫ La tecnología de autenticación de identidad se utiliza principalmente para el acceso remoto de los
usuarios de las oficinas móviles. La gateway VPN de la sede principal autentica a los usuarios para
garantizar que los usuarios que acceden a la intranet son usuarios autorizados. Las distintas tecnologías
VPN ofrecen diferentes métodos de autenticación de identidad de usuario:
GRE: no admite la autenticación de identidad de usuario.
L2TP: depende de la autenticación PPP. Un usuario de acceso puede ser autenticado de forma local o por un
servidor RADIUS de terceros. Una vez autenticado el usuario, se le asigna una dirección IP interna para su
autorización y gestión.
IPsec: admite la autenticación EAP cuando se utiliza IKEv2. El modo de autenticación es el mismo que el de L2TP.
Se asigna una dirección IP a un usuario después de que este se autentique. La dirección IP puede utilizarse para
autorizar y gestionar al usuario.
VPN SSL: admite la autenticación local, la autenticación de certificado y la autenticación del servidor para los
usuarios de acceso. Además, los usuarios de acceso pueden autenticar el servidor VPN SSL para comprobar la
vigencia del servidor VPN SSL.
15 Huawei Confidential
Tecnología VPN clave: Tecnología de encriptación
⚫ La tecnología de encriptación es un proceso de encriptación
de texto sin formato en texto encriptación. De este modo,
aunque un hacker intercepte un paquete, no podrá conocer Origen Destino
el contenido real de dicho paquete. Los objetos de
encriptación incluyen paquetes de datos y paquetes de Texto sin
formato
protocolo. Un protocolo que permite la encriptación tanto
los paquetes de protocolo como los de datos es más seguro.
Texto cifrado
Texto cifrado
Encriptado
⚫ GRE y L2TP no ofrecen tecnologías de encriptación. Por lo
tanto, GRE y L2TP se utilizan junto con IPsec y la tecnología
Descifrado
de encriptación IPsec proporciona la función de seguridad
para ellos.
Texto cifrado
⚫ IPsec: admite la encriptación de paquetes de datos y
paquetes de protocolo.
Texto sin
formato
⚫ VPN SSL: admite la encriptación de paquetes de datos y
paquetes de protocolo.
16 Huawei Confidential
Tecnología VPN clave: Tecnología de verificación de datos
⚫ La tecnología de verificación de datos se utiliza para comprobar la autenticidad de los paquetes y descartar los
paquetes falsificados y manipulados. La verificación se realiza mediante una técnica denominada "síntesis".
⚫ La técnica de síntesis utiliza la función hash para convertir un paquete largo en un paquete corto. Los paquetes se
autentican tanto en el extremo remitente como en el receptor. Solo se aceptan los paquetes con el mismo resumen.
Origen Destino
Texto sin
formato
Texto sin
Hash formato Síntesis Texto sin
Síntesis
formato
Síntesis Hash
¿Consistente?
Síntesis
17 Huawei Confidential
Comparación de tecnologías VPN
Escenario de Encriptación y
Tecnología Alcance de protección Autenticación de identidad
aplicación verificación
Admite la
verificación y
IP y datos de la capa
GRE VPN intranet No se admite autenticación de
superior
palabras clave
simples.
VPN de acceso Admite la autenticación mediante
IP y datos de la capa
IPsec VPN intranet clave compartida inicial o certificado Se admite
superior
VPN extranet y la autenticación EAP de IKEv2.
Admite la autenticación CHAP,
IP y datos de la capa VPN de acceso protocolo de autenticación de
L2TP No se admite
superior VPN extranet contraseñas (PAP) y EAP basada en
el protocolo punto a punto (PPP).
Datos específicos en la Admite autenticación de nombre de
VPN SSL VPN de acceso Se admite
capa de aplicación usuario/contraseña o de certificado.
18 Huawei Confidential
Índice
1. Aplicación de la criptografía
▫ VPN IPsec
▫ VPN L2TP
▫ VPN SSL
3. Configuración de la VPN
19 Huawei Confidential
Descripción general de VPN GRE
⚫ La encapsulación de enrutamiento genérico (GRE) es una tecnología de encapsulación L3VPN. GRE
encapsula los paquetes de una amplia variedad de protocolos de capa de red, como Internetwork
Packet Exchange (IPX), IP y AppleTalk, en paquetes de túnel IP, de modo que estos paquetes puedan
transmitirse por redes heterogéneas.
⚫ El canal de transmisión de paquetes a través de redes heterogéneas se denomina "túnel".
⚫ Generalmente, un túnel de GRE se establece sobre una red IPv4 para implementar la comunicación
entre dos redes IPv6.
Túnel de GRE
20 Huawei Confidential
Pila de protocolos GRE
⚫ Los elementos básicos de la tecnología de encapsulación de red pueden dividirse en tres partes: protocolo de
pasajeros, protocolo de encapsulación y protocolo de transporte. GRE no es una excepción. Para facilitar la
comprensión, utilizamos el sistema postal como ejemplo.
El protocolo de pasajeros puede verse como una carta escrita por nosotros mismos. La carta puede estar escrita en chino, inglés,
francés, etc. El escritor y el lector son responsables del contenido específico.
El protocolo de encapsulación puede considerarse como un sobre, que puede ser de correo ordinario, correo certificado o EMS.
Diferentes sobres corresponden a múltiples protocolos de encapsulación.
El protocolo de transporte es como el modo de transporte de la carta, que puede ser transporte terrestre, transporte marítimo o
transporte aéreo. A diferentes modos de transporte corresponden diferentes protocolos de transporte.
21 Huawei Confidential
Encapsulación GRE
⚫ GRE encapsula los paquetes capa por capa basándose en la pila de protocolos. El proceso de
encapsulación puede dividirse en dos pasos:
Paso 1: añadir un encabezado GRE al paquete original.
Paso 2: añadir un nuevo encabezado IP antes del encabezado GRE.
⚫ La encapsulación GRE se completa con una interfaz de túnel. La interfaz de túnel es una interfaz lógica
común. El protocolo de encapsulación debe estar configurado como GRE para la interfaz de túnel.
Encabezado
Nuevo encabezado Ethernet IP IP/IPX Carga útil
GRE
del protocolo de
transporte
22 Huawei Confidential
Proceso de gestión de paquete GRE
[Link]/24 IP pública: [Link] IP pública: [Link] [Link]/24
IP de túneles: [Link] IP de túneles: [Link]
Túnel de GRE
IP de destino: IP de destino:
GRE Datos
[Link] [Link]
23 Huawei Confidential
Política de seguridad de GRE
⚫ Cuando se envía un paquete original desde PC_A a la interfaz de túnel, el paquete se envía desde la
zona de confianza a la DMZ. Cuando el firewall A lo encapsula y lo reenvía, se envía desde la zona
local a la zona de no confianza.
⚫ Cuando el paquete llega al firewall B, este lo desencapsula. En este proceso, el paquete se envía desde
la zona de no confianza a la zona local. Cuando el firewall B desencapsula el paquete GRE y reenvía el
paquete original, el paquete se envía desde la DMZ a la zona de confianza.
Paquete original de
PC_A a PC_B
DMZ DMZ
Paquete GRE
Túnel Túnel
Confiable Confiable
Local Local
No No
GE1/0/1 GE1/0/2 confiable confiable GE1/0/1
PC_A GE1/0/2 PC_B
[Link]/24 Firewall A Túnel de GRE Firewall B [Link]/24
24 Huawei Confidential
Índice
1. Aplicación de la criptografía
▫ VPN GRE
◼ VPN IPsec
▫ VPN L2TP
▫ VPN SSL
3. Configuración de la VPN
25 Huawei Confidential
Descripción general de VPN IPsec
⚫ La suite de protocolos IPsec es una serie de protocolos de seguridad desarrollados por el IETF.
Proporciona un mecanismo de protección de seguridad basado en el cifrado, interoperable y de alta
calidad para el intercambio del paquete IP de extremo a extremo. Una VPN IPsec es una VPN de capa
de red establecida a través de un túnel IPsec.
⚫ Tanto la VPN L2TP como la VPN GRE transmiten los datos en texto sin formato, lo que no garantiza la
seguridad de los usuarios o de las empresas. El despliegue de IPsec para estas VPN protege los paquetes
IP transmitidos a través de una red insegura para reducir el riesgo de violación de la información.
26 Huawei Confidential
Arquitectura de la VPN IPsec
Algoritmo de autenticación
Gestión de claves
Política de
seguridad
27 Huawei Confidential
Marco del protocolo IPsec
⚫ IPsec protege los paquetes IP utilizando dos protocolos de seguridad: AH y ESP.
El AH proporciona autenticación del origen de datos, verificación de la integridad de los datos y protección
contra ataques de repetición, pero no proporciona encriptación.
La ESP proporciona encriptación, autenticación del origen de datos, verificación de la integridad de los datos y
protección contra ataques de repetición.
Protocolo de ESP AH
seguridad
SM1/
Encriptación DES 3DES AES
SM4
28 Huawei Confidential
Comparación entre AH y los formatos de paquetes ESP
Encabezado Longitud de
Reservado
siguiente la carga útil
SPI
Longitud de Encabezado
Datos de autenticación Número de secuencia la carga útil siguiente
ESP
Nuevo Encabezado Encabezado IP Encabezado IP ESP TCP ESP
Datos Datos Datos de
encabezado IP AH sin procesar TCP Encabezado Encabezado Encabezado Extremo
autorización
Autenticado Encriptado
Autenticado
29 Huawei Confidential
Modo de encapsulación: modo de transporte
⚫ En el modo de transporte, se añade un encabezado AH o encabezado ESP entre un encabezado IP y un encabezado
de protocolo de la capa de transporte (TCP, UDP o ICMP) para proteger la carga útil TCP, UDP o ICMP. El siguiente
ejemplo cifra un paquete TCP en modo de transporte. En la figura se muestra el formato de paquetes después de la
encapsulación.
Encabezado Encabezado Encabezado
AH IP AH TCP
Datos
Autenticado
ESP
Encabezado Encabezado Encabezado ESP
Datos Datos de
ESP IP ESP TCP Extremo
autorización
Encriptado
Autenticado
ESP
Encabezado Encabezado ESP Encabezado ESP
AH+ESP IP AH Encabezado TCP
Datos
Extremo
Datos de
autorización
Encriptado
ESP autenticado
AH autenticado (excepto los campos
variables del encabezado IP)
30 Huawei Confidential
Modo de encapsulación: modo túnel
⚫ En el modo túnel, se añade un encabezado AH o encabezado ESP antes del encabezado IP sin procesar y luego se
encapsula en un nuevo paquete IP con un nuevo encabezado IP para proteger el encabezado IP y la carga útil. En el
siguiente ejemplo se encapsula un paquete TCP en modo túnel. En la figura se muestra el formato de paquetes
después de la encapsulación.
Encabezado
Encabezado Encabezado Encabezado
AH IP AH
IP sin
TCP
Datos
procesar
Autenticado
Encabezado ESP
Encabezado ESP Encabezado ESP
IP sin Datos Datos de
ESP IP Encabezado
procesar
TCP Extremo
autorización
Encriptado
ESP autenticado
Encabezado ESP
Encabezado Encabezado ESP Encabezado ESP
IP sin Datos Datos de
AH+ESP IP AH Encabezado
procesar
TCP Extremo
autorización
Encriptado
ESP autenticado
AH autenticado (excepto los campos
variables del encabezado IP)
31 Huawei Confidential
Encriptación y autenticación de datos IPsec
⚫ IPsec proporciona dos mecanismos de seguridad: encriptación y autenticación.
IPsec utiliza algoritmos de encriptación simétrica para encriptar y desencriptar datos. Estos algoritmos requieren que el remitente y el receptor
utilicen la misma clave (una clave simétrica) para cifrar y descifrar los datos.
IPsec utiliza la función código de autenticación de mensaje basado en hash (HMAC) para comparar las firmas digitales y comprobar la integridad
y autenticidad de los datos.
Paquete IP Paquete IP
Paquete IP cifrado ICV1 Transmitir Paquete IP cifrado ICV1
Con coincidencia
ICV2 Caída
ICV1
32 Huawei Confidential
Relación entre IKE y AH/ESP
Negociación de
clave IKE
IKE IKE
Firewall Firewall
Clave Clave
TCP UDP TCP UDP
AH/ESP AH/ESP
IP
Paquete IP cifrado
33 Huawei Confidential
Fases de intercambio IKE
⚫ IKE pasa dos fases para negociar la clave y establecer SA para IPsec.
Fase 1: las partes de la comunicación establecen una SA IKE, que es un túnel autenticado y protegido. El modo de negociación
puede ser el modo principal o el modo agresivo. Los modos de autenticación incluyen la clave compartida inicial, la firma digital y
la encriptación de clave pública.
Fase 2: las partes de la comunicación utilizan la SA IKE para negociar los servicios IPsec y para establecer una SA IPsec. La SA
IPsec se utiliza para la transmisión de datos IP segura. El modo de negociación es rápido.
Negociación de
clave IKE
Firewall IKE IKE Firewall
Fase 1
Clave Clave
TCP UDP TCP UDP
Fase 2
AH/ESP AH/ESP
Paquete IP cifrado
34 Huawei Confidential
SA IPsec
⚫ Es necesario establecer una SA IPsec entre pares IPsec (dos puntos finales IPsec) antes de que IPsec transmita datos
de forma segura. Las SA ayudan a IPsec a definir elementos específicos, por ejemplo, DES como el algoritmo de
encriptación, MD5 como el algoritmo de autenticación y túnel como el modo de encapsulación.
⚫ Una SA IPsec se puede establecer de forma manual o a través de la negociación de IKE.
Política de Política de
Negociación de SA IKE
autenticación Módulo Módulo autenticación
2 IKE IKE 2
Política de Política de Política de Negociación de SA IPsec Política de
autenticación 1 autenticación 1 encriptación 2 encriptación 2
Política de Política de Clave 2 Elementos de
Configuración manual Clave 2
encriptación 1 encriptación 1 ... encriptación y
...
Clave 1 Clave 1 autenticación unificados
... ... tras la negociación
SA IPsec
Política de autenticación y
encriptación 1
Clave 1
...
35 Huawei Confidential
SA IKE
⚫ En la red en servicio, el protocolo IKE se utiliza por lo general para intercambiar claves simétricas.
⚫ IKE se basa en el protocolo de asociación de seguridad de Internet y administración de claves (ISAKMP) y es un
protocolo de capa de aplicación basado en UDP. IPsec utiliza IKE para la negociación automática de claves y el
establecimiento de SA IPsec, simplificando la configuración y el mantenimiento de IPsec.
Dispositivo Dispositivo
IPsec IPsec
Túnel IPsec
Datos
Encabezado IP UDP: 500
ISAKMP
36 Huawei Confidential
Fase 1 de negociación de IKEv1: negociación de clave
compartida inicial en modo principal
Iniciador Receptor
37 Huawei Confidential
Fase 1 de negociación de IKEv1: negociación de clave
compartida inicial en modo agresivo
⚫ En el modo agresivo, es necesario intercambiar tres mensajes:
El mensaje 1 intercambia la carga útil SA, los materiales de clave y la información de identidad.
El mensaje 2 añade la carga útil de autenticación hash mientras se intercambia el contenido del mensaje 1.
El mensaje 3 es utilizado por el respondedor para autenticar al iniciador.
Par 1 Par 2
Remitente
Receptor
39 Huawei Confidential
Diferencias entre el modo principal de IKEv1 y el
modo agresivo
⚫ Intercambio de mensajes:
Seis para el modo principal y tres para el modo agresivo.
⚫ Protección de la identidad:
Los dos últimos mensajes en el modo principal están cifrados para proporcionar protección de la identidad. Los
mensajes del modo agresivo están muy integrados y, por lo tanto, no brindan protección de la identidad.
⚫ ID de pares:
En el modo principal, solo se pueden utilizar las direcciones IP para identificar a los pares IPsec. En el modo
agresivo, se pueden utilizar tanto direcciones IP como nombres para identificar a los pares IPsec.
40 Huawei Confidential
Negociación de IKEv1 en la fase 2: modo rápido
⚫ En el modo rápido, es necesario intercambiar tres mensajes:
En los mensajes 1 y 2 se intercambian la SA, la clave, el nonce y el ID, para negociar los algoritmos,
asegurar el PFS y proporcionar la "evidencia de presencia".
El mensaje 3 se utiliza para verificar si el respondedor puede comunicarse y equivale a la información de
acuse de recibo.
Par 1 Par 2
Remitente
Receptor
41 Huawei Confidential
Negociación de IKEv2: intercambios iniciales
⚫ IKEv2 define tres intercambios: Intercambios iniciales, intercambio CREATE_CHILD_SA e intercambio informativo.
⚫ En casos normales, IKEv2 puede establecer el primer par de SA IPsec a través de intercambios iniciales.
Correspondiente a la fase 1 de IKEv1, los intercambios iniciales implican cuatro mensajes en dos intercambios, como
se muestra a continuación.
Iniciador Respondedor
43 Huawei Confidential
Negociación de IKEv2: intercambio de notificaciones
⚫ Los pares de IKEv2 realizan el intercambio informativo para intercambiar información de control,
incluida la información de errores y notificaciones, como se muestra en la siguiente figura.
⚫ El intercambio informativo debe realizarse bajo la protección de una SA IKE. En específico, el
intercambio informativo se realiza después de que los intercambios iniciales se hayan completado. La
información de control puede pertenecer a una SA IKE o a una SA menor. Por lo tanto, el Intercambio
Informativo debe ser protegido por la SA IKE o por la SA IKE en base a la cual se establece la SA menor
en consecuencia.
Iniciador Respondedor
2 Responde a la información
Acepta parámetros
de control
45 Huawei Confidential
Índice
1. Aplicación de la criptografía
▫ VPN GRE
▫ VPN IPsec
◼ VPN L2TP
▫ VPN SSL
3. Configuración de la VPN
46 Huawei Confidential
Descripción general VPN L2TP
⚫ El protocolo de túnel de nivel dos (L2TP) es otro de los protocolos VPN más comunes.
L2TP es un protocolo de túnel de la red privada virtual de acceso telefónico (VPDN) y amplía el protocolo punto a punto (PPP).
Una VPN L2TP es una VPN que proporciona servicios de acceso a los empleados en viajes de negocios o a las sucursales de la
empresa para acceder de forma remota a los recursos de la intranet en escenarios de oficinas remotas.
⚫ La VPN L2TP se aplica a los siguientes escenarios:
VPN iniciada por NAS: Un usuario remoto de marcación inicia una conexión VPN y el sistema remoto se conecta al LAC a través
de la PSTN/ISDN. El LAC envía una solicitud para establecer un túnel al LNS a través de Internet. El LNS asigna una dirección IP al
usuario de marcación. La autenticación y la contabilidad de los usuarios de marcación remota se pueden realizar a través del LAC
o el LNS.
Llamada-LNS: Además de brindar servicios de acceso remoto para los empleados en viajes de negocios, L2TP también puede
utilizarse para la interconexión entre las sucursales de la empresa y las intranets de la sede principal, de modo que los usuarios de
las sucursales y los de la sede principal puedan comunicarse entre sí.
Cliente-Iniciado: Los clientes LAC (terminales de usuario con capacidad L2TP) inician directamente las solicitudes de configuración
del túnel. El cliente necesita conocer la dirección IP del LNS. El cliente LAC puede iniciar directamente una solicitud para
establecer un túnel al LNS y la solicitud no necesita pasar por un LAC independiente. Tras recibir la solicitud del cliente de LAC, el
LNS autentifica el nombre de usuario y la contraseña y asigna una dirección IP privada al cliente.
47 Huawei Confidential
Principios de la VPN L2TP en el escenario iniciado por el
cliente (1/3)
⚫ En esta sección se describe el mecanismo de la VPN L2TP en el escenario iniciado por el cliente en términos de negociación del túnel,
encapsulación de paquetes y política de seguridad.
⚫ Negociación del túnel: Antes de que un usuario móvil acceda al servidor en la sede principal, el usuario necesita utilizar el software
VPN L2TP para establecer un túnel de VPN L2TP con el LNS. En la figura se muestra cómo el usuario móvil establece un túnel de
VPN L2TP con el LNS y accede a los recursos de la intranet.
Cliente de L2TP LNS Servidor intranet
48 Huawei Confidential
Principios de la VPN L2TP en el escenario iniciado por el
cliente (2/3)
⚫ Encapsulación de paquetes: En la figura siguiente se muestran los procesos de encapsulación y
desencapsulación de paquetes.
49 Huawei Confidential
Principios de la VPN L2TP en el escenario iniciado por el
cliente (3/3)
⚫ Política de seguridad: En la figura siguiente se muestran las zonas internas por las que pasan los paquetes en el LNS
y las condiciones de coincidencia de la política de seguridad en el LNS.
DMZ
Interfaz de túnel
Túnel de VPN L2TP [Link]/24
Confiable Confiable
Local
GE1/0/2
Empleado móvil GE1/0/1
IP pública: [Link]/32 [Link]/32 Servidor de la sede principal
LNS
IP privada: [Link]/24 [Link]/24
Zona de
Zona de seguridad
Dirección del servicio Dispositivo seguridad de Dirección de origen Dirección de destino Aplicación
de destino
origen
Paquete enviado por el No confiable Local Cualquiera [Link]/32 L2TP
empleado móvil para [Link]/24 a
LNS
acceder al servidor en la DMZ Confiable [Link]/24 (direcciones [Link]/24 /
sede principal en el grupo de direcciones)
Paquete enviado por el [Link] a [Link]/24
servidor de la sede principal LNS Confiable DMZ [Link]/24 (direcciones en el grupo de /
al PC del empleado móvil direcciones)
50 Huawei Confidential
Índice
1. Aplicación de la criptografía
▫ VPN GRE
▫ VPN IPsec
▫ VPN L2TP
◼ VPN SSL
3. Configuración de la VPN
51 Huawei Confidential
Descripción general de VPN SSL
⚫ Las primeras tecnologías VPN, como IPsec y L2TP, admiten el acceso remoto, pero presentan los siguientes
problemas:
Los empleados móviles tienen que instalar un software cliente específico.
El despliegue y el mantenimiento de la red son complejos.
No se puede implementar un control refinado de los derechos de acceso de los empleados móviles.
⚫ Como nueva solución de acceso remoto ligero, VPN SSL puede resolver los problemas anteriores de manera eficaz.
VPN SSL es una tecnología VPN que implementa el acceso remoto seguro a través del protocolo SSL. Garantiza que
los empleados móviles puedan acceder de forma segura y eficaz a los recursos de la intranet desde la red externa.
Servidor Servidor de
web archivos
Empleado Firewall Servidor de correo
móvil electrónico
Intranet corporativa
52 Huawei Confidential
Encapsulación de VPN SSL
⚫ La encapsulación SSL se sitúa entre la capa de transporte y los protocolos de la capa de aplicación para
proporcionar soporte de seguridad a la comunicación de datos. Se establece sobre la base de protocolos de
transporte fiables (como TCP) y proporciona funciones básicas como la encapsulación, la compresión y la
encriptación de datos para los protocolos de la capa superior.
No seguro Seguro
HTTP
HTTP SSL
TCP TCP
IP IP
53 Huawei Confidential
Gateway virtual VPN SSL
⚫ El firewall proporciona servicios de acceso VPN SSL para empleados móviles a través de gateways virtuales, que
ofrecen un portal unificado para que dichos empleados accedan a los recursos de la intranet corporativa. En la
figura siguiente se muestra cómo un empleado móvil inicia sesión en la gateway virtual VPN SSL y accede a los
recursos de la intranet. El administrador del sistema crea gateways virtuales VPN SSL en el firewall y las gateways
virtuales proporcionan servicios de acceso VPN SSL.
rol1
Autenticación Usuarios |
Recursos web
local Recursos
Autenticación rol2
Autenticación Recursos de
de certificado del servidor archivo
local Usuarios |
Empleado Recursos Servidor
Autenticación
móvil con certificado Recursos del TCP de correo
rol3
y desafío
Autenticación Usuarios |
anónima con Recursos Recursos del IP
certificado
Gateway virtual
54 Huawei Confidential
Servicio VPN SSL: proxy web
⚫ Los empleados móviles acceden a los recursos web de la intranet a través del servicio de proxy web.
⚫ La implementación del proxy web se clasifica en reescritura web y enlace web.
55 Huawei Confidential
Servicio VPN SSL: compartir archivos
⚫ Los usuarios remotos acceden al servidor de archivos de la intranet (que ejecuta el sistema operativo Windows con
capacidad SMB o el sistema operativo Linux con capacidad NFS) mediante el servicio de compartir archivos.
⚫ Los usuarios remotos pueden utilizar los navegadores web para crear y ver carpetas, asícomo para cargar,
descargar, renombrar y eliminar archivos, al igual que lo hacen en los sistemas de archivos locales.
Servidor de
Usuario remoto Firewall
archivos
57 Huawei Confidential
Servicio VPN SSL: reenvío de puertos
⚫ El servicio de reenvío de puertos se utiliza cuando los usuarios remotos acceden a los recursos del TCP de la
intranet. El reenvío de puertos se aplica a los servicios TCP, como Telnet, escritorio remoto, FTP y correo electrónico.
El reenvío de puertos es un mecanismo de seguridad a nivel de puerto para acceder a los recursos de una intranet
desde Internet.
Servidor de
Usuario remoto Firewall
El usuario descarga e instala el control ActiveX archivos
en la página de inicio de sesión y la gateway
virtual ofrece recursos de reenvío de puertos.
El usuario inicia una solicitud de Telnet. El SPI del sistema
operativo captura la solicitud, se establece una conexión de
bucle de retorno local y [Link]:1047 se pone en estado
de escucha.
El cliente construye un paquete de solicitud de conexión privada
La gateway virtual obtiene la información de
y lo envía a la gateway virtual tras la encriptación SSL.
conexión mediante el descifrado SSL y establece
El cliente devuelve los datos personales, añade un una conexión con el servidor intranet.
encabezado privado a los datos, cifra los datos
utilizando SSL y envía los datos a la gateway virtual. La gateway virtual obtiene la información de
conexión a través del descifrado SSL e
La gateway virtual añade un encabezado del paquete intercambia datos con el servidor intranet.
privado a la respuesta del servidor intranet, cifra el
paquete mediante SSL y lo envía al cliente.
58 Huawei Confidential
Servicio VPN SSL: extensión de la red (1/2)
⚫ Los usuarios remotos utilizan el servicio de extensión de la red para acceder a los recursos del IP de la intranet. Los
recursos web, los recursos de archivos y los recursos del TCP son recursos del IP.
⚫ Por lo general, el servicio de extensión de la red está habilitado para los usuarios, independientemente de los tipos
de recursos a los que accedan los usuarios.
Grupo de direcciones
Comenzar IP [Link]
IP de finalización [Link]
Usuario remoto Firewall (gateway virtual) Servidor intranet
IP pública: [Link] [Link] | [Link] [Link]
59 Huawei Confidential
Servicio VPN SSL: extensión de la red (2/2)
3 Paquete de solicitud de servicio (encapsulación SSL) 4 Paquete de solicitud de servicio (descifrado SSL)
IP de
UDP IP IP de
origen UDP IP
origen
Puerto de origen: 5800
Solicitud de Origen: [Link] Solicitud Puerto de origen: 5800 Origen: [Link]
Puerto de destino:
datos Destino: [Link] de datos Puerto de destino: 5060 Destino: [Link]
5060
SSL TCP IP
Puerto de origen:
Origen: [Link]
Encriptación 6293
Destino: [Link]
Puerto de origen: 443
6 Paquete de respuesta de servicio (encapsulación SSL) 5 Paquete de respuesta de servicio (desencapsulación SSL)
IP UDP IP de origen
IP UDP IP de origen
Origen: [Link]
Puerto de origen: 5060 Datos de
Destino: Origen: [Link]
Puerto de destino: 5880 respuesta Puerto de origen: 5060 Datos de
[Link] Destino:
Puerto de destino: 5880 respuesta
[Link]
SSL TCP IP
Puerto de origen: 6293 Origen: [Link]
Encriptación
Puerto de origen: 443 Destino: [Link]
60 Huawei Confidential
Índice
1. Aplicación de la criptografía
3. Configuración de la VPN
61 Huawei Confidential
Ejemplo de configuración de la VPN IPsec (1/6)
⚫ Descripción del requisito:
Las dos gateways negocian un túnel de VPN IPsec en modo IKE (mediante autenticación de clave compartida
inicial) para implementar el acceso seguro entre las LAN.
La red A y la red B están interconectadas a través de un túnel IPsec establecido entre el firewall A y el firewall B.
La red A pertenece a la subred [Link]/24 y está conectada al firewall A a través de GE0/0/3.
La red B pertenece a la subred [Link]/24 y está conectada al firewall B a través de GE0/0/3.
El firewall A y el firewall B son accesibles entre sí.
62 Huawei Confidential
Ejemplo de configuración de la VPN IPsec (2/6)
⚫ Guía de la configuración:
Comenzar
Realizar las configuraciones básicas de las
interfaces. Ajustar la configuración básica Configurar las direcciones IP
de la interfaz
Configuración de las políticas de seguridad
Definir los flujos de datos que Asignar las interfaces a las
para permitir que los dispositivos de los proteger zonas de seguridad
segmentos de red privada especificados Configurar política de
Configurar una propuesta IPsec seguridad de interzonas
intercambien paquetes.
Configurar una ruta estática a
Crear una ruta hacia la intranet de pares. Configurar una propuesta IKE
la red de pares
63 Huawei Confidential
Ejemplo de configuración de la VPN IPsec (3/6)
⚫ Definir los flujos de datos que proteger.
Firewall A: Configurar la ACL 3000 avanzada para permitir que los usuarios del segmento de red [Link]/24
accedan al segmento de red [Link]/24.
Firewall B: Configurar la ACL 3000 avanzada para permitir que los usuarios del segmento de red [Link]/24
accedan al segmento de red [Link]/24.
64 Huawei Confidential
Ejemplo de configuración de la VPN IPsec (4/6)
⚫ Configurar una propuesta IPSec. (La configuración en el firewall A es la misma que en el firewall B. No
es necesario establecer parámetros por defecto).
⚫ Configurar una propuesta IKE. (La configuración en el firewall A es la misma que en el firewall B).
65 Huawei Confidential
Ejemplo de configuración de la VPN IPsec (5/6)
⚫ Configurar una propuesta IKE de pares. ⚫ Configurar las políticas de IPsec.
66 Huawei Confidential
Ejemplo de configuración de la VPN IPsec (6/6)
⚫ Referencia al map1 de política IPsec.
Firewall A: Aplicar el map1 de política IPsec a GE0/0/1.
67 Huawei Confidential
Ejemplo de configuración de la VPN SSL (1/7)
⚫ Descripción del requisito:
Como se muestra en la figura, la empresa requiere que los empleados móviles accedan al servidor web de la
empresa (enlace web) a través del proxy web.
La empresa autentifica a los empleados de cada departamento mediante la autenticación local en el firewall. Los
usuarios autenticados pueden acceder a la intranet corporativa.
GE1/0/1 GE1/0/2
[Link]/24 [Link]/24
Servidor web de
Empleado Firewall la sede principal
móvil [Link]/24
68 Huawei Confidential
Ejemplo de configuración de la VPN SSL (2/7)
⚫ Guía de la configuración:
Comenzar
Realizar las configuraciones básicas de las interfaces.
Configurar los usuarios y la autenticación: Configurar
Ajustar la configuración básica Configurar las direcciones IP
un dominio de autenticación y crear un grupo de
de la interfaz
usuarios y usuarios.
Configurar los usuarios y la Asignar las interfaces a las
Configurar una gateway VPN SSL. autenticación zonas de seguridad
Configurar la función de enlace web: Habilitar la
función de enlace web y configurar los recursos de Configurar una gateway VPN
SSL
enlace web.
Configurar la autorización de roles: Añadir el grupo de
Activar el enlace web
usuarios a la gateway virtual, crear un rol, vincular el
rol al grupo de usuarios y habilitar la función de
enlace web. Configurar la autorización de
roles
Configurar las políticas de seguridad para permitir que
los empleados móviles inicien sesión en la gateway Configuración de las políticas de
VPN SSL y que los empleados en viajes de negocios seguridad
puedan acceder a los recursos del proxy web.
Fin
69 Huawei Confidential
Ejemplo de configuración de la VPN SSL (3/7)
⚫ Configurar los usuarios y la autenticación. Seleccionar Object > User > default, configurar los parámetros como se
indica a continuación y hacer clic en Apply.
70 Huawei Confidential
Ejemplo de configuración de la VPN SSL (4/7)
⚫ Configurar una gateway VPN SSL. Seleccionar Network > SSL VPN > SSL VPN > Add y configurar los
parámetros como se indica a continuación:
71 Huawei Confidential
Ejemplo de configuración de la VPN SSL (5/7)
⚫ Configurar la versión SSL, el conjunto de cifrado, el tiempo de espera de la sesión y el ciclo de vida de
la sesión. Puede utilizar la configuración predeterminada. Seleccionar Web Proxy y hacer clic en Next.
72 Huawei Confidential
Ejemplo de configuración de la VPN SSL (6/7)
⚫ Configurar el proxy web. Seleccionar Web Proxy Resource List >Add y crear un proxy web como se indica
a continuación.
73 Huawei Confidential
Ejemplo de configuración de la VPN SSL (7/7)
⚫ Configurar la autorización de roles para VPN SSL. Seleccionar Authorized Role List > Add y establecer los
parámetros de autorización de los roles, como se muestra en la siguiente figura.
74 Huawei Confidential
Cuestionario
1. (Verdadero o falso) IPsec utiliza algoritmos de encriptación asimétrica para encriptar los datos
del usuario y garantizar la confidencialidad de la transmisión de la información. ( )
A. Verdadero
B. Falso
2. (Pregunta de respuesta múltiple) ¿Cuáles de las siguientes son las principales funciones de
VPN SSL del firewall? ( )
A. Reenvío de puertos
B. Extensión de la red
C. Compartir archivos
D. Proxy web
75 Huawei Confidential
Resumen
⚫ En este curso se describen los escenarios de aplicación de las diferentes tecnologías de
encriptación, los antecedentes de la tecnología VPN, las implementaciones de encriptación y
desencriptación, asícomo los métodos de configuración y los casos típicos de las diferentes
tecnologías VPN.
⚫ Al finalizar este curso, podrá configurar de forma independiente múltiples tecnologías VPN,
como VPN IPsec y VPN SSL.
76 Huawei Confidential
Recomendaciones
⚫ Sitios web oficiales de Huawei
Servicio para empresas: [Link]
Soporte técnico: [Link]
Aprendizaje en línea: [Link]
77 Huawei Confidential
Acrónimos y abreviaturas (1/2)
Acrónimos/Abreviaturas Significado
CHAP Protocolo de autenticación por desafío mutuo
EAP Protocolo de autenticación extensible
EMS Servicio de correo urgente
ICV Valor de verificación de la integridad
IPv4 Protocolo de Internet, versión 4
IPv6 Protocolo de Internet, versión 6
IPX Protocolo de intercambio de paquetes de red
Protocolo de administración de claves de la Asociación de Seguridad
ISAKMP
de Internet
ISDN Red digital de servicios integrados
L2F Reenvío de capa 2
78 Huawei Confidential
Acrónimos y abreviaturas (2/2)
Acrónimos/Abreviaturas Significado
LAC Concentrador de acceso L2TP
LNS Servidor de red L2TP
PAP Protocolo de autenticación de contraseñas
PFS Perfect Forward Secrecy
PPTP Protocolo de túnel punto a punto
PSTN Red de telefonía pública conmutada
SA Asociación de seguridad
SEND Detección de vecinos segura
SPI Índice de parámetros de seguridad
79 Huawei Confidential
Thank you. 把数字世界带入每个人、每个家庭、
每个组织,构建万物互联的智能世界。
Bring digital to every person, home, and
organization for a fully connected,
intelligent world.