Módulo 19: Implementar VPN
IPsec de sitio a sitio con CLI
Materiales del instructor
Seguridad de red v1.0
(NETSEC)
Materiales del instructor: guía de planificación del módulo 19
Esta plataforma de PowerPoint se divide en dos partes:
• Guía de planificación del instructor
• Información para ayudarle a familiarizarse con el módulo
• Material didáctico
• Presentación de la clase del instructor
• Diapositivas opcionales que puede usar en el salón de clases
• Comienza en la diapositiva # 10
Nota : elimine la Guía de planificación de esta presentación antes de compartirla con
nadie.
Para obtener ayuda y recursos adicionales, vaya a la página de inicio del instructor
y los recursos del curso para este curso. También puede visitar el sitio de
desarrollo profesional en [Link], la página oficial de Facebook de Cisco
Networking Academy o el grupo de FB solo para instructores.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 2
Verifica tu entendimiento
• Las actividades de Verifique su comprensión están diseñadas para permitir que los
estudiantes determinen rápidamente si entienden el contenido y pueden continuar, o si
necesitan revisarlo.
• Las actividades de Check Your Understanding no afectan las calificaciones de los
estudiantes.
• No hay diapositivas separadas para estas actividades en el PPT. Se enumeran en el área de
notas de la diapositiva que aparece antes de estas actividades.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 5
Módulo 19: Actividades
¿Qué actividades están asociadas con este módulo?
Página # Tipo de actividad Nombre de la actividad ¿Opcional?
19.1.6 Verifica tu entendimiento Ordene los pasos de negociación de IPsec Recomendado
19.2.5 Comprobador de sintaxis Configuración de una clave precompartida Recomendado
19.3.3 Comprobador de sintaxis Configurar conjunto de transformación IPsec Recomendado
19.4.4 Comprobador de sintaxis Aplicar el mapa criptográfico Recomendado
19.5.3 Comprobador de sintaxis Verifique los túneles ISAKMP e IPsec Recomendado
19.5.4 Video Configuración VPN IPsec de sitio a sitio Recomendado
19.5.5 Rastreador de paquetes Configurar y verificar una VPN IPsec de sitio a sitio Recomendado
19.5.6 Laboratorio Configurar una VPN de sitio a sitio Recomendado
19.6.2 Cuestionario del módulo Implementar VPN IPsec de sitio a sitio con CLI Recomendado
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 6
Módulo 19: Mejores prácticas
Antes de enseñar el Módulo 19, el instructor debe:
• Revise las actividades y evaluaciones de este módulo.
• Trate de incluir tantas preguntas como sea posible para mantener a los estudiantes
interesados durante la presentación en el aula.
Tema 19.1
• Dígale a la clase "IKE debe negociar los parámetros del túnel".
• Pregunte a la clase "¿Qué tipo de parámetros cree que negocia IKE?" Obtenga información
sobre cómo encapsular el paquete, el método de encriptación a usar, el método de autenticación
a usar, el secreto compartido, cuándo se debe establecer el túnel VPN, cuánto tiempo debe
permanecer inactiva la VPN antes de renegociar o terminar el enlace, qué interfaz debe ser
aplicado a.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 7
Módulo 19: Mejores Prácticas (Cont.)
Tema 19.2
• Dígale a la clase “IKE establece un túnel VPN en dos fases; Fase 1 y Fase 2.”
• Pregúntele a la clase "¿Qué cree que se negocia en IKE Fase 1?" Elicit IKE negocia los
parámetros iniciales del túnel mediante políticas ISAKMP.
• Pregúntele a la clase "¿Qué cree que se negocia en IKE Fase 2?" Elicit IKE fase 2 negocia los
detalles del túnel.
Tema 19.3
• Abra Site-to-Site VPN Lab 19.5.6 para mostrar la topología.
• Pregunte a la clase "¿Cuándo debe R1 establecer un túnel VPN con R3?" Indique que el túnel
debe implementarse cuando el tráfico de la LAN R1 se dirige a la LAN R3. La VPN no debe
establecerse si el tráfico tiene como destino cualquier otro destino.
• Dígale a la clase "Necesita identificar el tráfico interesante".
• Pregúntele a la clase "¿Cómo podríamos identificar el tráfico interesante?" Obtener mediante
ACL.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 8
Módulo 19: Mejores Prácticas (Cont.)
Tema 19.4
• Dígale a la clase "Suponga que ha configurado los parámetros de fase IKE, la ACL criptográfica
y cómo encapsular el paquete usando un conjunto de transformación".
• Pregúntele a la clase "¿Qué cree que debe hacer IPsec a continuación?" Indique que necesita
unir esos elementos en un mapa criptográfico.
Tema 19.5
• Pregúntele a la clase: "¿Qué tipo de comandos show cree que serían útiles cuando se trata de
VPN?" Obtenga comandos show para verificar la fase 1 de IKE, la fase 2 de IKE, si la VPN está
operativa y más.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 9
Módulo 19: Implementar
VPN IPsec de sitio a sitio
con CLI
Seguridad de red v1.0
(NETSEC)
Objetivos del módulo
Título del módulo: Implementar VPN IPsec de sitio a sitio con CLI
Objetivo del módulo : configurar una VPN IPsec de sitio a sitio, con autenticación de clave
precompartida, mediante CLI.
Título del tema Objetivo del tema
Configurar una VPN IPsec de sitio a sitio Describir la negociación de IPsec y los cinco pasos de la configuración de IPsec.
Política ISAKMP Use los comandos correctos para configurar una política ISAKMP.
Política IPsec Utilice los comandos correctos para configurar la política IPsec.
Mapa criptográfico Utilice el comando correcto para configurar y aplicar un mapa criptográfico.
VPN IPsec Configure la VPN IPsec.
© 2021 Cisco y/o sus filiales. Reservados todos los derechos. Información
confidencial de Cisco 11
19.1 Configurar una VPN
IPsec de sitio a sitio
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 12
Configurar una VPN IPsec de sitio a sitio
Negociación IPsec
La negociación de IPsec para establecer una VPN implica cinco pasos, que incluyen IKE Fase
1 y Fase 2:
1. Un túnel ISAKMP se inicia cuando el host A envía tráfico "interesante" al host B. El tráfico
se considera interesante cuando viaja entre los pares y cumple con los criterios definidos
en una ACL.
2. Comienza la Fase 1 de IKE. Los pares negocian la política ISAKMP SA. Cuando los pares
están de acuerdo con la política y se autentican, se crea un túnel seguro.
3. Comienza la Fase 2 de IKE. Los pares de IPsec utilizan el túnel seguro autenticado para
negociar la política IPsec SA. La negociación de la política compartida determina cómo se
establece el túnel IPsec.
4. Se crea el túnel de IPsec y los datos se transfieren entre los pares de IPsec en función de
las SA de IPsec.
5. El túnel de IPsec finaliza cuando las SA de IPsec se eliminan manualmente o cuando vence
su vigencia.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 13
Configurar una VPN IPsec de sitio a sitio
Topología VPN IPsec de sitio a sitio
La implementación de una VPN de sitio a sitio requiere configurar los ajustes tanto para la
Fase 1 como para la Fase 2 de IKE. En la configuración de la fase 1, los dos sitios están
configurados con las asociaciones de seguridad ISAKMP necesarias para garantizar que se
pueda crear un túnel ISAKMP. En la configuración de la fase 2, los dos sitios se configuran
con las asociaciones de seguridad IPsec para garantizar que se cree un túnel IPsec dentro
del túnel ISAKMP. Ambos túneles se crearán solo cuando se detecte tráfico interesante.
La topología de la figura para XYZCORP se usará en esta sección para demostrar una
implementación de VPN IPsec de sitio a sitio.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 14
Configurar una VPN IPsec de sitio a sitio
Topología VPN IPsec de sitio a sitio (continuación)
Ambos enrutadores están configurados con direccionamiento IP y enrutamiento estático. Un ping extendido
en el R1 verifica que el enrutamiento entre las LAN esté operativo.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 15
Configurar una VPN IPsec de sitio a sitio
Tareas de configuración de IPsec VPN
Requisitos de la política de Tareas de configuración:
seguridad
Las tareas de configuración requeridas para
Todas las VPN de XYZCORP deben cumplir con esta política son:
implementarse utilizando la siguiente
política de seguridad: Tarea 1: configurar la política ISAKMP para la
fase 1 de IKE
• Cifre el tráfico con AES 256 y SHA. Tarea 2: configurar la política de IPsec para la
• Autenticarse con PSK. fase 2 de IPsec
• Intercambio de llaves con grupo DH Tarea 3: configurar un mapa criptográfico para
14. la política IPsec
• La vida útil del túnel ISAKMP es de Tarea 4: aplicar la política IPsec
1 hora. Tarea 5: verificar que el túnel IPsec esté
• El túnel IPsec usa ESP con una operativo
vida útil de 15 minutos.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 16
Configurar una VPN IPsec de sitio a sitio
Configuraciones de ACL existentes
Antes de implementar una VPN de IPsec de sitio a sitio, asegúrese de que las ACL existentes no
bloqueen el tráfico necesario para las negociaciones de IPsec. Aquí se muestra la sintaxis del
comando ACL para permitir el tráfico ISAKMP, ESP y AH.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 17
Configurar una VPN IPsec de sitio a sitio
Manejo del tráfico de difusión y multidifusión
La topología XYZCORP utiliza
enrutamiento estático, por lo que no
hay tráfico de difusión o multidifusión
que deba enrutarse a través del
túnel. Pero, ¿y si XYZCORP
decidiera implementar EIGRP u
OSPF? Para habilitar el tráfico del
protocolo de enrutamiento, los pares
en una implementación de VPN
IPsec de sitio a sitio deberían
configurarse con un túnel de
encapsulación de enrutamiento
genérico (GRE) para el tráfico de
multidifusión.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 18
19.2 Política ISAKMP
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 19
Política ISAKMP
Las Políticas ISAKMP Predeterminadas
Cisco IOS viene con políticas ISAKMP predeterminadas ya implementadas. Para ver las
políticas predeterminadas, ingrese el comando show crypto isakmp default policy .
R1 tiene siete políticas ISAKMP predeterminadas que van desde la más segura (política 65507)
hasta la menos segura (política 65514). Si el administrador no ha definido ninguna otra política,
el R1 intentará utilizar la política predeterminada más segura. Si R2 tiene una política
coincidente, entonces R1 y R2 pueden negociar con éxito el túnel ISAKMP de fase 1 de IKE sin
ninguna configuración por parte del administrador.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 20
Política ISAKMP
Las Políticas ISAKMP Predeterminadas (Cont.)
En este ejemplo, ninguna de las políticas predeterminadas coincide con la política de seguridad de XYZCORP.
Se deberá configurar una nueva política ISAKMP.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 21
Política ISAKMP
Sintaxis para configurar una nueva política ISAKMP
Para configurar una nueva política ISAKMP, use
el comando de política crypto isakmp . El único
argumento para el comando es establecer una
prioridad para la política (de 1 a 10000). Los
pares intentarán negociar usando la política con
el número más bajo (prioridad más alta).
Cuando se encuentra en el modo de
configuración de políticas ISAKMP, se pueden
configurar las SA para el túnel IKE Fase 1. Use el
mnemotécnico HAGLE para recordar las cinco
SA para configurar:
• ceniza _
• autenticación _
• G rupo
• por vida
• Cifrado _ © 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 22
Política ISAKMP
Configuración de políticas ISAKMP
Para cumplir con los requisitos de la
política de seguridad para XYZCORP,
configure la política ISAKMP con las
siguientes SA:
• Hachís es SHA
• La autenticación es una clave
precompartida
• grupo es 14
• La vida útil es de 3600 segundos.
• El cifrado es AES
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 23
Política ISAKMP
Configuración de una clave precompartida
La sintaxis del comando de clave previamente compartida es la siguiente:
XYZCORP usa la frase clave cisco12345 y la dirección IP del par :
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 24
19.3 Política IPsec
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 25
Política IPsec
Definir tráfico interesante
Aunque la política ISAKMP para el túnel
IKE Fase 1 está configurada, el túnel aún
no existe. Esto se verifica con el
comando show crypto isakmp sa .
Para definir el tráfico interesante, configure cada enrutador con una ACL para permitir el tráfico
desde la LAN local a la LAN remota. La ACL se utilizará en la configuración del mapa criptográfico
para especificar qué tráfico activará el inicio de la Fase 1 de IKE.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 26
Política IPsec
Configurar conjunto de transformación IPsec
El siguiente paso es configurar el conjunto de
transformación, un conjunto de algoritmos de cifrado y hash
que se utilizará para transformar los datos enviados a través
del túnel IPsec.
Configure un conjunto de transformación con el comando
crypto ipsec transform-set . Primero, especifique un
nombre para el conjunto de transformación (R1-R2, en el
ejemplo). El algoritmo de cifrado y hash se puede configurar
en cualquier orden.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 27
19.4 Mapa criptográfico
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 28
Mapa criptográfico
Sintaxis para configurar un mapa criptográfico
Ahora que se ha definido el tráfico interesante y se ha configurado un conjunto de transformación de IPsec,
es el momento de vincular esas configuraciones con el resto de la política de IPsec en un mapa
criptográfico. Las configuraciones disponibles para una entrada de mapa criptográfico cuando se encuentra
en el modo de configuración de mapa criptográfico se muestran a continuación. Aunque se muestra la
opción ipsec-manual , su uso está más allá del alcance de este curso.
Parámetro Descripción
nombre-mapa Identifica el conjunto de mapas criptográficos.
seq-num Número de secuencia que asigna a la entrada del mapa criptográfico. Usa
la criptografía mapa nombre-mapa seq-num comando sin ninguna
palabra clave para modificar la entrada o el perfil del mapa criptográfico
existente.
ipsec-isakmp Indica que se usará IKE para establecer el IPsec para proteger el tráfico
especificado por esta entrada de mapa criptográfico.
ipsec-manual Indica que IKE no se usará para establecer las SA IPsec para proteger el
tráfico especificado por esta entrada de mapa criptográfico.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 29
Mapa criptográfico
Sintaxis para configurar un mapa criptográfico (Cont.)
Las configuraciones disponibles para una entrada de mapa criptográfico cuando se encuentra
en el modo de configuración de mapa criptográfico se muestran a continuación. El nombre del
mapa es R1-R2_MAP y el número de secuencia es 10 .
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 30
Mapa criptográfico
Configuración del mapa criptográfico
Para finalizar la configuración para
cumplir con la política de seguridad
de IPsec para XYZCORP, complete
lo siguiente:
Paso 1. Enlace la ACL y el conjunto
de transformación al mapa.
Paso 2. Especifique la dirección IP
del par.
Paso 3. Configure el grupo DH.
Paso 4. Configure la vida útil del
túnel IPsec.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 31
Mapa criptográfico
Configuración del mapa criptográfico (continuación)
Utilice el comando show crypto map para verificar la configuración del mapa criptográfico,
como se muestra aquí. Todas las SA requeridas deben estar en su lugar.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 32
Mapa criptográfico
Aplicar y verificar el mapa criptográfico
Para aplicar el mapa
criptográfico, utilice el comando
de configuración de interfaz
map-name de mapa
criptográfico para aplicar el
mapa criptográfico.
Utilice show crypto map para
verificar que el mapa
criptográfico no se aplique a la
interfaz.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 33
19.5 IPsec VPN
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 34
VPN IPsec
Enviar tráfico interesante
El tráfico de la interfaz LAN en R1 destinado a la interfaz LAN en R2 se considera tráfico
interesante porque coincide con las ACL configuradas en ambos routers. Un ping extendido
desde R1 probará efectivamente la configuración de VPN.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 35
VPN IPsec
Verifique los túneles ISAKMP e IPsec
Para verificar que se hayan establecido los túneles, use show crypto isakmp sa y show
crypto ipsec sa (siguiente diapositiva) comandos
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 36
VPN IPsec
Verificar los túneles ISAKMP e
IPsec (Cont.)
La salida para el túnel ISAKMP se
muestra a continuación. Observe que
el túnel está activo entre los dos
pares, [Link] y [Link].
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 37
VPN IPsec
Video: configuración de VPN IPsec de sitio a sitio
Este video demostrará la configuración de un túnel VPN IPsec de sitio a sitio.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 38
VPN IPsec
Packet Tracer: configurar y verificar una VPN IPsec de sitio a sitio
En este Packet Tracer, completará los siguientes objetivos:
• Verificar la conectividad en toda la red
• Configure el enrutador R1 para admitir VPN IPsec de sitio a sitio con R3
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 39
VPN IPsec
Práctica de laboratorio: configuración de una VPN de sitio a sitio
En esta práctica de laboratorio, completará los siguientes objetivos:
• Configure los ajustes básicos del dispositivo.
• Configure una VPN de sitio a sitio mediante Cisco IOS.
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 40
19.6 Implementar VPN IPsec
de sitio a sitio con CLI
Resumen
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 41
Implementar VPN IPsec de sitio a sitio con resumen de CLI
¿Qué aprendí en este módulo?
• La negociación de IPsec para establecer una VPN implica cinco pasos, que incluyen IKE Fase 1
y Fase 2.
• Un túnel ISAKMP se inicia cuando el host A envía tráfico "interesante", definido por una ACL, al
host B.
• Entonces comienza la Fase 1 de IKE y los pares negocian la política ISAKMP SA.
• Comienza la Fase 2 de IKE y los pares de IPsec utilizan el túnel seguro autenticado para
negociar la política IPsec SA.
• Se crea el túnel de IPsec y los datos se transfieren entre los pares de IPsec en función de las SA
de IPsec.
• La implementación de una VPN de sitio a sitio requiere configurar los ajustes tanto para la Fase 1
como para la Fase 2 de IKE.
• Para habilitar el tráfico del protocolo de enrutamiento de multidifusión, los pares deben
configurarse con un túnel GRE.
• La política ISAKMP enumera las SA que el enrutador está dispuesto a usar para establecer el
túnel IKE Fase 1. © 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 42
• Utilice el comando show crypto isakmp default policy para ver las políticas predeterminadas.
Implementar VPN IPsec de sitio a sitio con resumen de CLI
¿Qué aprendí en este módulo?
• Para configurar una nueva política ISAKMP, use el comando de política crypto isakmp . Las cinco SA
para configurar son hash, autenticación, grupo, duración y cifrado (HAGLE).
• Configure una ACL para definir el tráfico interesante.
• Utilice el comando crypto ipsec transform-set para configurar el conjunto de algoritmos de cifrado y
hash que se utilizarán para transformar los datos que se envían a través del túnel IPsec.
• Para finalizar la configuración para cumplir con la política de seguridad de IPsec, debe vincular la ACL y
el conjunto de transformación al mapa, especificar la dirección IP del par, configurar el grupo DH y
configurar la duración del túnel IPsec.
• Utilice el comando show crypto map para verificar la configuración del mapa criptográfico.
• Para aplicar el mapa criptográfico, ingrese al modo de configuración de interfaz para la interfaz de
salida y configure el comando map-name del mapa criptográfico .
• Pruebe los dos túneles enviando tráfico interesante a través del enlace.
• Para verificar que se hayan establecido los túneles, utilice los comandos show crypto isakmp sa y
show crypto ipsec sa .
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 43
Implementar VPN IPsec de sitio a sitio con CLI
Nuevos Términos y Comandos
• nombre extendido de la lista de acceso IP
• permiso udp fuente comodín destino comodín eq isakmp
• permiso esp comodín de origen comodín de destino
• permiso ahp comodín de origen comodín de destino
• mostrar la política predeterminada de crypto isakmp
• prioridad de política isakmp crypto
• cifrado tipo de cifrado
• algoritmo hash hash
• autenticación tipo de autenticación
• grupo 24 dh- grupo p
• segundos de por vida
• crypto isakmp key cadena de claves dirección peer -address
• crypto isakmp key keystring nombre de host peer-hostname
• mostrar crypto isakmp sa
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 44
Implementar VPN IPsec de sitio a sitio con CLI
Nuevos Términos y Comandos (Cont.)
• nombre del conjunto de transformación crypto ipsec cifrado algoritmo
• mapa criptográfico nombre-mapa seq-num { ipsec-isakmp | ipsec-manual }
• mostrar mapa criptográfico
• interfaz si-nombre
• mapa criptográfico nombre-mapa
• mostrar crypto ipsec sa
© 2021 Cisco and/or its affiliates. All rights reserved. Cisco Confidential 45