0% encontró este documento útil (0 votos)
4 vistas6 páginas

Configuración de VPN IPsec en Routers

El documento detalla el proceso de habilitación de características de seguridad y configuración de IPsec en routers R1, R2 y R3, incluyendo la activación del módulo securityk9 y la creación de rutas estáticas. Se describen los pasos para configurar las propiedades de ISAKMP y las asignaciones criptográficas para establecer una VPN entre los routers. Finalmente, se indican los procedimientos para verificar el funcionamiento del túnel VPN mediante comandos específicos y pruebas de conectividad.

Cargado por

mpgohuaman
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
4 vistas6 páginas

Configuración de VPN IPsec en Routers

El documento detalla el proceso de habilitación de características de seguridad y configuración de IPsec en routers R1, R2 y R3, incluyendo la activación del módulo securityk9 y la creación de rutas estáticas. Se describen los pasos para configurar las propiedades de ISAKMP y las asignaciones criptográficas para establecer una VPN entre los routers. Finalmente, se indican los procedimientos para verificar el funcionamiento del túnel VPN mediante comandos específicos y pruebas de conectividad.

Cargado por

mpgohuaman
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

P.

1 Habilitar las características de seguridad


Activar el módulo securityk9
Activar el módulo de securityk9 para el próximo arranque del router. Hay que
aceptar la licencia (al igual que en la imagen), guardar la configuración que ha
sido asignada, y posteriormente reiniciarlo.

Tras el reinicio hay que volver a escribir el comando show versión, con este
podremos verificar la activación de la licencia del paquete de seguridad

Hay que repetir los pasos con el R3


P2. Configurar los parámetros de IPsec en el R1
1. En primera instancia deberemos de probar la conectividad haciendo un ping
de la PC1 a la PC3

Como podemos observar no es posible la conexión, ya que falta por configurar


las rutas estáticas desde cada router.
En el R1 hemos configurado estas rutas estáticas, con el comando IP ROUTE:
En el R1, hemos creado las rutas estáticas, de las redes [Link] para que se
identifique con el R3, y con la [Link] para que identifique a los distintos
PC.
En el R2:

En el R2, hemos creado las rutas estáticas, la [Link] para que identifique
a los distintos PC del R1, y [Link] para identificar los PC del R3.

En el R3:
En el R3, hemos creado las rutas estáticas, de las redes [Link] para que se
identifique con el R1, y con la [Link] para que identifique a los distintos
PC.

2. Ahora debemos de identificar el tráfico interesante en el R1


Configuramos la ACL 110 para así poder identificar como interesante el tráfico
que provenga de la LAN en el R1 a la LAN en el R3.
Este tráfico hace que se active la VPN con IPsec para que se implemente cada
vez que haya tráfico entre las LAN de los Routers 1 y 3. El resto del tráfico (de
las LAN) no será cifrado.

3. Configuramos las propiedades de la fase 1 de ISAKMP en el R1

Hay que configurar la política de seguridad ISAKMP número 10 con la clave


compartida “cisco” en el router 1 (R1). Utilizamos la tabla de la fase 1 de
ISAKMP para así determinar qué parámetros específicos se necesitaran
configurar. Se necesitara configurar el tipo de cifrado, el método de intercambio
y el grupo Diffie-Hellman.
4. Configurar las propiedades para la 2 fase de ISAKMP en el R1

Creamos un conjunto de transformaciones llamado VPN-SET que utilice ESP-


3DES para cifrado y ESP-SHA-HMAC para autenticación. Posteriormente,
creamos una asignación criptográfica denominada como VPN-MAP, que
incluya todos los parámetros de la fase 2. Usamos el numero 10 de secuencia
y lo identificamos como una asignación IPSec-ISAKMP.

5. Configuración de la asignación criptográfica para la interfaz de salida

Finalizando, nos tocará vincular la asignación Criptográfica de VPN-MAP para


la interfaz serial de salida 0/0/0.

p.3 Configurar los parámetros de IPsec para el R3

1. Configuración del router R3 con el fin de admitir una VPN de sitio a sitio con
el R1

Debemos de configurar los parámetros recíprocos en el R3. Configuramos la


ACL 110 para así poder identificar el tráfico que provenga de la LAN que se
encuentra en el R3 a la LAN que se encuentre en el R1

2. Configuramos las propiedades que se encuentren en la fase 1 de ISAKMP


en el R3

Configuramos las propiedades criptográficas ISAKMP 10 para el R3 junto a la


clave criptográfica que es compartida con cisco

3. Configuramos las propiedades de la 2 fase de ISAKMP para el R1

Necesitamos crear las transformaciones VPN-SET para asi usar esp-3des y


esp-sha-hmac. Posteriormente, proseguimos con la configuración cripto de
VPN-MAP que se encargará de vincular todos los parámetros de la segunda
fase. Usamos el numero 10 de secuencia y lo identificamos como una
asignación para ipsec-isakmp

4. Configuramos la asignación cripto para la interfaz de salida

Para finalizar, nos encargamos de vincular la asignación criptográfica de VPN-


MAP a la interfaz del serial 0/0/1

P4. Verificar la VPN con IPsec

Debemos de verificar el túnel antes del tráfico

1. Escribimos el comando show crypto ipsec sa para el R1. Después de esto


deberemos de observar cual será la cantidad de paquetes que se encuentren
tanto encapsulados como des encapsulados y descifrados que se establece en
0.

2. Creamos el trafico mediante un ping que vaya de la PC1 a la PC3

3. Ahora se deberá de verificar el túnel después del trafico.


En el R1, volvemos a emitir el comando show crypto ipsec sa. Tras insertar
dicho comando debemos de observar que la cantidad de paquetes es superior
a 0, lo que indicará que el túnel VPN con IPsec es funcional

4. Creamos trafico entre el PC1 y el 2 haciendo un ping

5. Procedemos con la verificación del túnel.

Para el Router1, escribiríamos el comando show crypto ipsec sa.

Ya para finalizar, tocará observar la cantidad de paquetes, confirmando así que


esta no cambio, por lo tanto, verificaremos que el tráfico no estará cifrado

También podría gustarte