Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: configurar VPN IPSec en alta disponibilidad activa/activa de múltiples nodos en firewalls de la serie SRX en una red de capa 3

En este ejemplo, se muestra cómo configurar y comprobar VPN IPsec para la configuración de alta disponibilidad multinodo activa-activa.

Descripción general

La alta disponibilidad de múltiples nodos admite VPN IPsec en modo activo/activo con varios SRG1 (SRG1+). Cada SRG sigue funcionando en modo de copia de seguridad activa entre los dos nodos, pero diferentes SRG pueden estar activos en diferentes nodos. Este modelo permite establecer múltiples túneles IPsec activos desde ambos nodos simultáneamente, lo que permite el cifrado y descifrado en ambos nodos y mejora la utilización del ancho de banda.

En este ejemplo, se configura la alta disponibilidad multinodo (MNHA) entre dos firewalls y se establecen túneles VPN IPsec de alta disponibilidad desde el par de firewalls MNHA a un dispositivo par. El objetivo es garantizar que los túneles IPsec se puedan establecer y mantener con éxito con una tolerancia a fallos fluida entre los firewalls en la configuración de MNHA.

Ejemplo de requisitos previos

Requisitos de software

  • Dispositivos de firewall compatibles con la versión 22.4R1 o posterior de Junos OS. Este ejemplo se prueba con la versión 25.4R1 de Junos OS.

  • Configure el filtrado del firewall y la calidad del servicio (QoS) según sus requisitos de red y tenga políticas de seguridad adecuadas para administrar el tráfico en su red.

  • En una configuración típica de alta disponibilidad, se utilizan varios enrutadores y conmutadores tanto en el lado norte como en el lado sur. En este ejemplo, utilice dos enrutadores a cada lado de los firewalls. Configure todos los enrutadores ascendentes y descendentes de acuerdo con sus requisitos de red

  • Instale el paquete IKE de Junos en sus dispositivos de seguridad mediante el request system software add optional://junos-ike.tgz comando. El junos-ike paquete se incluye en los paquetes de software de Junos (versión 20.4R1 de Junos OS en adelante).

Antes de empezar

Beneficios

La VPN IPsec activa/activa en una configuración de MNHA mejora la disponibilidad y el rendimiento al permitir que ambos nodos terminen y reenvíen simultáneamente el tráfico VPN, lo que permite compartir la carga, una convergencia más rápida y una interrupción mínima del tráfico durante las fallas.

Saber más

VPN IPsec en modo activo-activo en MNHA

Más información

Guía del usuario de VPN IPsec

Descripción general funcional

Tecnologías utilizadas

  • Alta disponibilidad de múltiples nodos
  • IPsec VPN
  • Opciones de monitoreo
  • Interfaces y zonas
  • Política de enrutamiento, protocolos y opciones de enrutamiento

Tareas de verificación primaria

  • Información de alta disponibilidad de ambos nodos
  • Conectividad VPN IPsec desde el dispositivo par a la configuración de MNHA

Descripción general de la topología

En la figura 1 , se muestra la topología utilizada en este ejemplo.

Figura 1: Alta disponibilidad de múltiples nodos activo/activo en el despliegue Active/Active Multinode High Availability in Layer 3 Deployment de capa 3

La topología demuestra un despliegue de VPN IPsec activo/activo que usa alta disponibilidad multinodo (MNHA) con dos firewalls que forman un clúster de MNHA y establecen túneles VPN IPsec a un firewall remoto (SRX-03).

El dispositivo SRX-03 actúa como un dispositivo par para la configuración de MNHA y establece túneles VPN IPsec individuales, cada uno con dispositivos SRX-01 y SRX-02. Desde la perspectiva de SRX-03, el par MNHA funciona como un único punto de conexión VPN lógico.

El tráfico desde el host interno fluye a través del enrutador 1 → la configuración de MNHA→ los túneles IPsec → el enrutador 2 → SRX-03 → el enrutador 3. El tráfico de retorno sigue las mismas rutas cifradas. En este ejemplo, se verifica la accesibilidad del tráfico desde el enrutador 3, donde SRX-03 (el dispositivo par) está conectado, al enrutador 1, que tiene una PC de host remoto conectada.

  • SRX-01 y SRX-02 funcionan como un par MNHA con múltiples SRG (SRG1+), lo que permite que el tráfico se procese activamente en ambos nodos.
  • Cada SRG se ejecuta internamente en modo activo-copia de respaldo, mientras que la solución general proporciona reenvío VPN activo-activo a través de SRG.
  • Los nodos se conectan a través de un vínculo entre chasis (ICL) enrutado y cifrado en la zona de vínculos de alta disponibilidad mediante direcciones IP flotantes de circuito cerrado para sincronizar el control y el estado de VPN. En este ejemplo, el vínculo utiliza la interfaz ge-0/0/2.0 directamente entre dispositivos en lugar de pasar a través de una red enrutada intermedia.
  • Las interfaces de zona de confianza conectan el clúster de MNHA hacia la red interna a través del enrutador 1 (AS 65030).
  • Las interfaces de zona de no confianza conectan SRX-01 y SRX-02 al enrutador 2 (AS 65035), que proporciona accesibilidad ascendente hacia el sitio de VPN remoto.
  • Interfaz de circuito cerrado (lo0.0) en cada host SRX Direcciones IP flotantes.
  • SRX-03 termina los túneles VPN IPsec del clúster MNHA y se conecta al enrutador 3.
  • El SRX remoto utiliza su propia interfaz de circuito cerrado como punto de conexión VPN, lo que garantiza la estabilidad del túnel independientemente del estado de la interfaz física.
  • Las interfaces VPN se colocan en la zona VPN, lo que separa el tráfico cifrado de las redes de tránsito que no son de confianza.
  • Se establecen varios túneles IPsec entre el clúster de MNHA y SRX-03, enlazados a diferentes SRG. Si se produce un error en un nodo o SRG, el tráfico se redirige al SRG activo restante sin renegociación de túnel, ya que los puntos de conexión VPN utilizan direcciones IP flotantes.

En la siguiente tabla, se muestran los detalles sobre la configuración de interfaces que se utilizan en este ejemplo.

Tabla 1: Configuración de interfaces y direcciones IP en dispositivos de seguridad
Dispositivo Interfaz Zona Dirección IP Configurado para
SRX-01 lo0.0

No confiar

10.11.0.1/32

Dirección IP flotante

Dirección de puerta de enlace IKE

10.12.0.1/32

Dirección de puerta de enlace IKE

GE-0/0/2.0

Enlace de alta disponibilidad

10.22.0.2/24

Conexión de ICL

GE-0/0/4.0

No confiar

10.5.0.1/24

Se conecta al enrutador R2

GE-0/0/3.0

Confianza

10.3.0.2/24

Se conecta al enrutador R1

SRX-02

lo0.0

No confiar

10.12.0.1/32

Dirección IP flotante

Dirección de puerta de enlace IKE

10.11.0.1/32

Dirección de puerta de enlace IKE

GE-0/0/2.0

Enlace de alta disponibilidad

10.22.0.1/24

Conexión de ICL

GE-0/0/3.0

Confianza

10.2.0.2/24

Se conecta al enrutador R1

GE-0/0/4.0

No confiar

10.4.0.1/24

Se conecta al enrutador R2

SRX-03 lo0.0

No confiar

10.112.0.1/32

Dirección de puerta de enlace IKE

10.112.0.5/32

Dirección de puerta de enlace IKE

GE-0/0/0.0

No confiar

10.7.0.1/24

Se conecta al enrutador R2

GE-0/0/1.0

Confianza

10.6.0.2/24

Conecta el enrutador

Tabla 2: Configuración de interfaces y direcciones IP en dispositivos de enrutamiento
Dispositivo Interfaz Dirección IP Configurado para
Enrutador 2 (R2) lo0

10.111.0.2/32

Dirección de interfaz de circuito cerrado de R2

GE-0/0/1

10.4.0.2/24

Se conecta a SRX-02

GE-0/0/0

10.5.0.2/24

Se conecta a SRX-01

GE-0/0/2

10.7.0.2/24

Se conecta a SRX-03 (dispositivo par VPN)

Enrutador 1 (R1) lo0

10.111.0.1/32

Dirección de interfaz de circuito cerrado de R1

GE-0/0/0

10.3.0.1/24

Se conecta a SRX-01

GE-0/0/1

10.2.0.1/24

Se conecta a SRX-02

  • GE-0/0/2.100
  • GE-0/0/2.101
  • 10.1.0.1/24
  • 10.1.1.1/24
Se conecta a la red del host
Enrutador 3 (R3)

GE-0/0/0

10.6.0.1/24

Se conecta a SRX-03

lo0

10.6.255.1/32

Dirección de interfaz de circuito cerrado de R3

Configurar firewalls

  1. Configure interfaces para ICL, tráfico interno y externo, y configure la interfaz lo0.0 de circuito cerrado con una dirección IP flotante para comunicarse con la puerta de enlace par. Usaremos 10.11.0.1 como dirección IP flotante y 10.12.0.1 como dirección de puerta de enlace IKE.
    • Nodo 1
    • Nodo 2
  2. Configure las zonas de seguridad según sea necesario para su red y permita los servicios necesarios del sistema de entrada de host.
    • Nodo 1
    • Nodo 2
    PRECAUCIÓN:

    Los ejemplos de configuración proporcionados en este documento permiten todos los protocolos y servicios de entrada de host para simplificar. En una implementación de producción, debe restringir el acceso entrante solo a los protocolos y servicios necesarios para su entorno. Para una configuración de MNHA, esta configuración generalmente incluye permitir IKE, BGP y BFD. Adapte siempre las reglas de seguridad para que se ajusten a sus requisitos de red y seguridad.

  3. Configure la política de seguridad.
    PRECAUCIÓN:

    La política de seguridad que se muestra en este ejemplo es solo para demostración y pruebas. Debe configurar las políticas de seguridad según sus necesidades de red. Asegúrese de que sus políticas de seguridad solo permitan las aplicaciones, los usuarios y los dispositivos en los que confía.

    Nodo 1 y Nodo 2

  4. Configure los ID de nodo local y par en ambos dispositivos de seguridad. Asigne identificadores únicos para que cada dispositivo pueda determinar su papel en el par MNHA.
    • Nodo 1
    • Nodo 2
  5. Configure los grupos de redundancia de servicios SRG1 y SRG2. Use grupos de redundancia independientes según sea necesario para administrar la tolerancia a fallos para diferentes conjuntos de servicios.
    1. Nodo 1
      • SRG1
    2. SRG2

      Puede configurar hasta 64 direcciones IP para el monitoreo de IP y el sondeo de actividad. El total de 64 direcciones IP es la suma del número de direcciones IPv4 e IPv6.

    • Nodo 2
      • SRG1
      • SRG2
  6. Configure la política de enrutamiento y las opciones de enrutamiento. Defina preferencias de ruta y políticas que admitan la tolerancia a fallos y la dirección del tráfico de MNHA. En este paso, configurará:
    • Distribución del tráfico activo/activo en los nodos de MNHA
    • Anuncio de BGP controlado por políticas por SRG
    • Configure la supervisión de BFD. BFD proporciona una detección rápida de fallas para vínculos y rutas protegidos.
    • Reenvío de tráfico simétrico IPsec
    • Defina los prefijos SRG. La lista de prefijos define qué rutas (prefijos) están asociadas con SRG para que el tráfico de esos prefijos se dirija hacia y sea procesado por SRG.

      Nodo 1 Nodo 2
    • Cree listas de filtros de rutas para especificar rutas anunciables.

      Nodo 1 Nodo 2
    • Configure la política de exportación de rutas de MNHA. Esta configuración anuncia rutas con una métrica preferida (métrica 10) cuando está activa y una métrica menos preferida (métrica 20) cuando se realiza una copia de seguridad.

      Nodo 1 Nodo 2
    • Defina comprobaciones de estado condicionales. Esta configuración determina si el nodo está activo o respaldado para cada SRG en función de la presencia de ruta.

      Nodo 1 Nodo 2
      Nota: Debe especificar la ruta de señal activa junto con la política route-exists en la instrucción policy-options. Cuando configure la active-signal-route condición with if-route-exists, el módulo de alta disponibilidad agrega esta ruta a la tabla de enrutamiento.
      Nota:

      Configure las rutas de señal activas 10.39.1.1 (SRG1) y 10.49.1.1 (SRG2) con la condición de if-route-exists coincidencia. MNHA agrega estas rutas cuando un nodo se activa y el nodo anuncia las rutas con mayor preferencia. Configure las rutas de señal de respaldo 10.39.1.2 y 10.49.1.2 con prioridad media para el nodo en espera. En caso de falla, el vínculo de alta disponibilidad deja de funcionar, el nodo activo elimina su función principal y elimina la ruta de señal activa. El nodo de respaldo detecta esto a través de sondeos, se activa y su preferencia de ruta aumenta para tomar todo el tráfico.

    • Configure BGP.

      Nodo 1 Nodo 2
  7. Configure la accesibilidad base requerida para las condiciones del BGP.
    • Nodo 1
    • Nodo 2
  8. Cifre la ICL. Configure un perfil VPN para el tráfico de alta disponibilidad de ICL mediante IKEv2 y defina parámetros IKE e IPsec que protejan el control de MNHA y la sincronización de estado a través de ICL.
    • Nodo 1 y Nodo 2

      Nota:
      • Al especificar la opción, ha-link-encryption se cifra la ICL para garantizar un flujo de tráfico de alta disponibilidad entre los nodos.

      • Se debe mencionar el mismo nombre de VPN ICL_IPSEC_VPN vpn_profile en la set chassis high-availability peer-id <id> vpn-profile vpn_profile configuración.

      • Para la función de alta disponibilidad multinodo, debe configurar la versión de IKE como v2-only

  9. Configure las opciones de VPN IPsec para establecer túneles con SRX-03 y habilite la sincronización de la configuración de VPN IPsec en ambos dispositivos mediante la opción groups.
    Nodo 1 y Nodo 2
    • Configuración de VPN IPSec para SRG1 y SRG2.

      En la configuración anterior, las VPN SRG1 (SRG1_IPSEC_VPN1) se basan en el reenvío basado en rutas sin selectores de tráfico explícitos, mientras que SRG2 (SRG2_IPSEC_VPN500) usa selectores de tráfico. Los selectores de tráfico definen las direcciones IP locales y remotas exactas cuyo tráfico se debe cifrar y enviar a través del túnel IPsec. Una ruta estática hacia la interfaz st0 garantiza que el tráfico coincidente se reenvíe al túnel VPN en lugar de a la ruta de reenvío predeterminada. Se pueden utilizar ambos enfoques, dependiendo del despliegue.

Configuración en dispositivo par VPN

Configure el dispositivo par VPN SRX-03 con las opciones de VPN IPsec correspondientes. Asegúrese de que los parámetros IKE e IPsec (pares, propuestas y políticas) coincidan con esas opciones en SRX-01 y SRX-02 para que los túneles funcionen correctamente.

  1. Configure las interfaces para establecer conectividad de confianza, no confianza y VPN, con direcciones de circuito cerrado utilizadas como puntos de conexión IKE.
  2. Defina zonas de seguridad.
  3. Cree la propuesta de ICR.
  4. Defina las políticas de ICR.
  5. Cree una puerta de enlace ICR, defina la dirección, especifique las interfaces externas y la versión.
  6. Cree propuestas IPsec.
  7. Cree políticas IPsec.
  8. Cree puertas de enlace IKE independientes y VPN IPsec para SRG1 y SRG2.

    En este paso, utilice los mismos enfoques de configuración (rutas estáticas para VPN SRG1 (SRG1_IPSEC_VPN1) y selectores de tráfico para SRG2 (SRG2_IPSEC_VPN500) para alinearse con la configuración de VPN IPsec en la configuración de MNHA.

  9. Cree una política de seguridad.

    En este ejemplo, hemos configurado una política para permitir todo el tráfico. Le recomendamos encarecidamente que cree políticas de seguridad según los requisitos de su red para permitir el tráfico permitido por la política de su organización y denegar el resto del tráfico. Hemos usado la directiva predeterminada para el propósito de demostración solo en este ejemplo.

  10. Configure las rutas estáticas.

Verificación

Utilice los comandos show para confirmar que la configuración funciona correctamente.

Tabla 3: Mostrar comandos para la verificación
Comando Tarea de verificación

show chassis high-availability information

Muestra detalles del estado de MNHA en su dispositivo de seguridad, incluido el estado de salud del nodo par.

show security ike security-associationsshow securiti ipsec security-associations

Muestra el estado de las conexiones VPN IPsec

Compruebe la configuración de alta disponibilidad de múltiples nodos

Propósito

Vea y verifique los detalles de la configuración de alta disponibilidad multinodo configurada en su dispositivo de seguridad.

Acción

Desde el modo operativo, ejecute el siguiente comando:

SRX-01

SRX-02

Significado

Compruebe estos detalles en el resultado del comando:

  • Detalles del nodo local y del nodo par, como la dirección IP y el ID.

  • El campo Encrypted: YES indica que el tráfico está protegido.

  • El campo Deployment Type: ROUTING indica una configuración de modo de capa 3, es decir, la red tiene enrutadores en ambos lados.

  • El campo Services Redundancy Group: 1 e Services Redundancy Group: 2 indicar el estado de SRG1 y SRG2 (activo o de respaldo) en ese nodo.

Comprobar grupos de redundancia del servicio de alta disponibilidad multinodo

Propósito

Compruebe que los SRG estén configurados y funcionen correctamente.

Acción

Desde el modo operativo, ejecute el siguiente comando:

Significado

Compruebe estos detalles en el resultado del comando:

  • Detalles del nodo emparejado, como el tipo de despliegue, el estado, las rutas de señal activas y de respaldo.

  • Sonda de prevención de cerebro dividido, monitoreo de IP y estado de monitoreo de BFD.

  • Tabla de prefijos IP asociada.

Comprobar el estado de VPN IPsec

Propósito

Confirme el estado de VPN comprobando el estado de cualquier asociación de seguridad de IKE en el nivel de SRG.

Acción

Ejecute los siguientes comandos en SRX-01, SRX-02 y SRX-03 (dispositivo par VPN):

SRX-01

SRX-02

SRX-03

Significado

Compruebe estos detalles en el resultado del comando:

  • Direcciones IP de los pares remotos.
  • El estado que aparece ACTIVO para ambos pares remotos indica la asociación correcta del establecimiento de la fase 1 y la fase 2.
  • La dirección IP del par remoto, la política de IKE y las interfaces externas son correctas.
  • Los túneles IPsec están activos, pasan tráfico activamente y funcionan sin errores

Probar el flujo de tráfico a través de la VPN

Propósito

Compruebe el flujo de tráfico a través de la VPN.

Acción

Use el ping comando del enrutador 3, que está conectado al firewall VPN par (SRX-03), para probar el flujo de tráfico al enrutador 1, donde está conectado el host.

Desde el modo operativo, introduzca el ping comando.

Significado

Este resultado de ping confirma la conectividad correcta de extremo a extremo a través de la VPN IPsec entre el sitio remoto y la red interna.

Si se produce un error en el ping comando, es posible que exista un problema con el enrutamiento, las políticas de seguridad, el host final o el cifrado y descifrado de los paquetes ESP

Establecer comandos en todos los dispositivos

Firewall virtual vSRX (SRX-01)

Firewall virtual vSRX (SRX-02)

Firewall virtual vSRX (SRX-03)

Enrutador 1

Enrutador 2

Enrutador 3

mostrar salida de configuración

Desde el modo de configuración, ingrese los comandos , y show interfaces para confirmar la show high availabilityshow security zonesconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Firewall virtual vSRX (SRX-01)

Firewall virtual vSRX (SRX-02)

Firewall virtual vSRX (SRX-03)