Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

VPN IPsec segura cuántica

Aprenda a usar y configurar los mecanismos de recuperación de claves fuera de banda en el proceso iked para negociar con las SA de IKE e IPsec con seguridad cuántica.

Descripción general de la Seguridad cuántica

El canal de comunicación IPsec se basa en el protocolo de intercambio de claves por red (IKE). La IKE mantiene los parámetros de seguridad para proteger el tráfico de datos. Los parámetros de seguridad incluyen algoritmos de cifrado y autenticación, y claves asociadas.

Los protocolos de seguridad se basan en algoritmos criptográficos asimétricos, como Diffie Hellman (DH) o Diffie Hellman de curva elíptica (ECDH), para establecer que las claves son vulnerables a los ataques.

Para evitar ataques de seguridad, el RFC8784 presenta un método fuera de banda. El método fuera de banda agrega una clave secreta al iniciador y al respondedor. La clave secreta es la clave precompartida poscuántica (PPK).

  • Puede usar el PPK además del método de autenticación en IKEv2.

  • PPK proporciona resistencia cuántica a cualquier SA secundaria en las SA de IPsec negociadas iniciales y a cualquier SA de IPsec reiniciada y reiniciada.

  • Con PPK y la clave de autenticación par, el iniciador y el respondedor pueden detectar la discrepancia de claves.

Descripción general de Key Manager de Junos

Puede usar el Administrador de claves de Junos (JKM) para configurar las claves estáticas o dinámicas a fin de proteger el plano de datos y el plano de control.

El proceso JKM actúa como un almacén de claves y un proxy entre el cliente o la aplicación criptográfica. El cliente o la aplicación criptográfica requieren una clave para establecer una sesión segura cuántica cifrada y autenticada con el par o la aplicación. La caja fuerte cuántica utiliza el mecanismo de recuperación de claves fuera de banda que permite que dos pares tengan la clave. Los diferentes mecanismos fuera de banda tendrán diferentes protocolos o métodos para comunicarse. El JKM proporciona una interfaz uniforme común para que las aplicaciones cliente o criptográficas se comuniquen.

Mecanismo de recuperación de claves

Dos mecanismos de recuperación de claves fuera de banda en el proceso iked para negociar con las SA de IKE e IPsec con seguridad cuántica.

  • Clave estática: con los perfiles de clave estática, puede configurar un ID de clave estática y una clave correspondiente. El mismo ID y clave de clave estática se genera cada vez que una solicitud a JKM a través de un perfil de clave estática.

  • Quantum Key Manager: con los perfiles de claves del gestor de claves cuánticas, puede acceder a los dispositivos de distribución cuántica de claves (QKD) y a la red cuántica. La red cuántica genera e intercambia claves cuánticas entre pares. Genera un ID de clave y una clave diferentes cada vez que se solicita a JKM a través de un perfil de clave del gestor de claves cuánticas.

Utilice el perfil de clave para VPN IPsec segura cuántica

Con los perfiles de clave estática, puede configurar un ID de clave estática y una clave correspondiente. Para establecer las SA de IPsec seguras, utilice el perfil de clave estática como perfil de clave precompartida poscuántica (PPK) en la configuración de IPsec-VPN. Utiliza la misma clave e ID de clave para volver a autenticar la SA de IKE existente.

Con los perfiles de perfil de claves del gestor de claves cuánticas, para acceder a las redes cuánticas necesita acceso a los dispositivos QKD. La red cuántica genera e intercambia claves cuánticas entre pares. Puede configurar todos los parámetros necesarios, como el ID de SAE local, la URL del dispositivo QKD, etc. Para establecer SA de IPsec, utilice el perfil de claves del gestor de claves cuánticas como perfil de clave precompartida poscuántica (PPK) en la configuración VPN de IPsec. Utiliza una clave y un ID de clave diferentes para volver a autenticar la SA de IKE existente.

Distribución cuántica de claves

La distribución cuántica de claves (QKD) es un método seguro de distribución de claves que utiliza cuántica. Las redes utilizan canales cuánticos para generar la misma clave en ambos extremos y monitorean el canal cuántico entre los pares. Estas claves son dinámicas y protegen el plano de datos y el plano de control.

Entidad de gestión de claves (KME) es el término que utilizamos para referirnos a los dispositivos QKD en la capa de gestión o control. Los dispositivos de QKD se conectan entre sí a través de su red cuántica o QKD. El KMEs se conecta a través de la red pública a través de los canales seguros para intercambiar cualquier mensaje de control. Las aplicaciones, la entidad de aplicación segura (SAE) y los dispositivos interactúan con los KME a través de los canales seguros según la especificación ETSI. HTTPS se combina con la autenticación TLS mutua y permite operaciones seguras a través de la red de QKD.

Figura 1: Dos dispositivos que interactúan con sus dispositivos QKD correspondientes para establecer una sesión Key management process between Site A with SAE A and KME A, and Site B with SAE B and KME B, ensuring secure synchronization via cloud communication. cuánticamente protegida

En la figura 1 , se describe cómo interactúan los dos dispositivos con sus dispositivos QKD correspondientes para establecer una sesión protegida cuánticamente

  • SAE: El rol es primordial. SAE A actúa como iniciador para establecer una sesión cuánticamente protegida con SAE B.

  • El rol de SAE B es secundario. SAE B actúa como respondedor.

  • El SAE A solicita el KME A a través de la API Get key para generar y compartir una nueva clave cuántica con SAE B con el ID de SAE de destino.

  • El KME A realiza la operación y responde a SAE A con el ID de clave generado y el material de clave.

  • KME B recibe el material clave y la clave de identificación generada a través de la red de QKD.

  • El SAE A inicia una sesión segura con SAE B directamente utilizando la misma clave e ID de clave.

  • Un intercambio de mensajes establece una sesión segura con SAE B.

  • SAE A envía el ID de clave en texto sin formato o cifrado para la clave cuántica correspondiente que se utiliza para proteger la sesión con SAE B.

  • Una vez que SAE B recibe el ID de clave, el SAE B se comunica con KME B a través de la API Get key with IDs para obtener la clave cuántica correspondiente para el ID de clave dado y el ID SAE o SAE A de destino.

  • Después de que SAE B obtiene la clave, se establece una sesión completamente protegida cuánticamente entre SAE A y SAE B.

Configuración del perfil de claves estáticas para el gestor de claves de Junos

En este ejemplo, se muestra cómo configurar el perfil de clave estática para el gestor de claves de Junos. Configure las claves estáticas de las puertas de enlace correspondientes y no necesite compartir claves estáticas a través de Internet para establecer el túnel IPsec.

Requisitos

Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para características específicas.

  1. Requisitos de hardware: dispositivo compatible con la función.

  2. Requisitos de software: sistema operativo con paquetes de Junos IKE y Junos Key Manager que admita la función.

Descripción general

Con los perfiles basados en claves estáticas, debe configurar un ID de clave estática y una clave correspondiente. Si utiliza el perfil de clave estática en el objeto VPN IPsec, cuando se vuelva a autenticar para la SA de IKE existente, se utilizarán la misma clave e ID de clave.

Configuración

Configure el perfil de clave estática para el gestor de claves de Junos.

Verificación

Propósito

Compruebe el perfil y las claves estáticas.

Acción

Desde el modo operativo, escriba el request security key-manager profiles get profile-keys name km_profile_1 para ver el perfil y las claves de claves estáticas.

Desde el modo operativo, escriba el show security key-manager profiles name km_profile_1 detail para ver los detalles del perfil de clave estática.

Significado

Muestra request security key-manager profiles get profile-keys name km_profile_1 el estado, el nombre del perfil de clave estática, el tipo, el tamaño de la clave, el ID de la clave y las claves.

Muestra show security key-manager profiles name km_profile_1 detail el nombre, el tipo y el estado de la solicitud del perfil de clave estática.

Ejemplo: Configuración del perfil de claves estáticas para VPN de sitio a sitio

Utilice este ejemplo de configuración para configurar el perfil de clave estática. Puede utilizar el perfil de clave estática para proteger una infraestructura VPN de sitio a sitio IPsec.

Puede proteger una infraestructura VPN de sitio a sitio IPsec configurando el perfil de clave estática.

En este ejemplo de configuración, los dispositivos SRX1 y SRX2 utilizan el perfil de clave estática para recuperar las claves QKD en la VPN IPsec. Las claves QKD ayudan a enviar el tráfico de forma segura a través de Internet.

Propina:
Tabla 1: Temporizadores estimados

Tiempo de lectura

Menos de una hora

Tiempo de configuración

Menos de una hora

Ejemplo de requisitos previos

Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para características específicas.

Cuadro 2: Requisitos

Requisitos de hardware

Dispositivos compatibles con la función.

Requisitos de software

SO compatible con la función.

Antes de empezar

Tabla 3: Beneficios, recursos e información adicional

Beneficios

  • Identificación de amenazas

    Mediante la configuración de claves cuánticas, puede establecer un canal cuántico seguro entre los dispositivos de QKD. La función mejora la identificación de amenazas y protege la red.

  • Extienda la seguridad

    Puede combinar las claves existentes con claves cuánticas y cifrar y descifrar las claves a través de túneles VPN existentes. La función mejora la seguridad de la infraestructura VPN IPsec.

  • Fortaleza criptográfica mejorada

    El cumplimiento de RFC 8784 le proporciona una manera fácil de evitar que los atacantes escuchen la conexión e intercepten las claves. La función también garantiza la interoperabilidad con otros dispositivos que se adhieren al estándar.

Recursos útiles

 

Saber más

Experiencia práctica

Sandbox de vLABs

Más información

RFC 8784 - Mezcla de claves previamente compartidas en el protocolo de intercambio de claves por red versión 2 (IKEv2) para la seguridad poscuántica

Descripción general funcional

Tabla 4: Descripción general funcional del administrador de claves estáticas
IPsec VPN

Implemente una topología VPN IPsec en la que los dispositivos estén conectados por túneles VPN que envían tráfico a través del túnel VPN IPsec. Posteriormente, los túneles VPN se configuran para usar claves cuánticas, lo que convierte a los túneles en túneles VPN con seguridad cuántica.

Puerta de enlace IKE

Para establecer una conexión segura, la puerta de enlace de IKE utiliza la política de IKE para limitarse al grupo configurado de entidades de certificación (perfiles de CA) mientras valida el certificado.

Propuestas
Propuesta de ICR

Defina los algoritmos y las claves usados para establecer la conexión IKE segura con la puerta de enlace de seguridad par.

IKE crea las SA dinámicas y las negocia para IPsec.

Propuesta de IPsec

Enumerar los protocolos, algoritmos y servicios de seguridad que se negociarán con el par IPsec remoto.

Políticas
Política de ICR

Defina una combinación de parámetros de seguridad (propuestas de IKE) que se utilizarán durante la negociación de IKE.

Política de IPsec

Contener reglas y políticas de seguridad para permitir el tráfico de VPN de grupo entre las zonas especificadas.

Política de seguridad

Le permite seleccionar el tipo de tráfico de datos que desea proteger a través de las SA de IPsec.

  • VPN-OUT: permite el tráfico desde la zona de confianza a la zona VPN, donde el criterio de coincidencia es:

    • dirección de origen: HOST-1-Net

    • dirección de destino: HOST-2-Net

    • Aplicación: Cualquiera

  • VPN-IN: permite el tráfico desde la zona VPN a la zona de confianza, donde el criterio de coincidencia es:

    • dirección de origen: HOST-2-Net

    • dirección de destino: HOST-1-Net

    • Aplicación: Cualquiera

Perfiles

Perfil clave

Defina cómo los dispositivos utilizan el perfil de clave estática para obtener las claves QKD en la VPN IPsec para enviar el tráfico de forma segura a través de Internet.

  • Perfil de clave: se configura un perfil km_profile_1 de clave estático para que las aplicaciones y los servicios recuperen el ID de clave configurado y la clave correspondiente.

  • Propuesta de IKE: una propuesta IKE_PROP de IKE con los algoritmos necesarios para establecer una SA de IKE.

  • Política de ICR: una política IKE_POL de IKE está configurada para establecer los atributos de negociación y autenticación en tiempo de ejecución.

  • Puerta de enlace IKE: una puerta de enlace IKE_GW IKE está configurada para administrar los túneles IPsec entre puntos de conexión. A ppk-profile indica qué perfil de clave se debe usar para establecer una IKE segura cuántica o una SA IPsec.

  • Propuesta de IPsec: una propuesta IPSEC_PROP de IPsec se configura con los algoritmos necesarios para establecer una SA de IPsec.

  • Política IPsec: se configura una política IPSEC_POL IPsec para establecer los atributos de negociación IPsec en tiempo de ejecución.

  • VPN IPsec: se configura una política IPSEC_VPN VPN IPsec para establecer el rango de subredes que se deben proteger.

  • Zona de seguridad: tres zonas trustuntrust de seguridad diferentes y vpn están configuradas para una mejor segregación del tráfico esperado dentro de cada una de estas zonas.

  • Política de seguridad: las políticas trust to vpn de seguridad se configuran entre las zonas de seguridad para vpn to trust filtrar qué tipo de tráfico de datos se protege a través de las SA de IPsec.

Perfil de PPK

Indique qué perfil de clave debe usarse para establecer las SA de IKE o IPsec con seguridad cuántica haciendo referencia al perfil de clave en la puerta de enlace de IKE.

Certificados
Certificado de AC Verifique la identidad de los dispositivos y autentique el vínculo de comunicación entre ellos.
Certificado local Genere PKI e inscríbase con el certificado de AC para su verificación.
Certificado KME Certificado de terceros generado por el proveedor
Zonas de Seguridad
confianza

Segmento de red en la zona host

no confiar

Segmento de red en la zona del servidor de destino

VPN

Segmento de red a través del cual interactúan los dispositivos SRX1 y SRX2.

Tareas de verificación primaria

Compruebe que las SA de IKE e IPsec establecidas son seguras para la computación cuántica.

Descripción general de la topología

En este ejemplo, SRX1 inicia la negociación de túneles IPsec seguros cuánticamente con SRX2 mediante la clave estática configurada por la CLI. SRX2 responde a esta solicitud verificando la identidad de SRX1 junto con la clave y estableciendo una VPN IPsec segura cuánticamente. Una vez que se establece el túnel, el tráfico de datos entre Host1 y Host2 se protege mediante el túnel IPsec establecido.

Tabla 5: Dispositivos, rol y funcionalidad utilizados en esta configuración

Nombre de host

Función

Función

SRX1

Un dispositivo capaz de establecer túneles IPsec

Inicia la negociación SA de IKE o IPsec y establece túneles IPsec con seguridad cuántica con SRX2 mediante la clave estática configurada en el SRX1.

SRX2 Un dispositivo capaz de establecer túneles IPsec Responde a la negociación de SA de IKE o IPsec iniciada por SRX1 y establece túneles IPsec con seguridad cuántica mediante la clave estática configurada en el SRX2.
Anfitrión1 Un host dentro de la zona de confianza o del lado de la LAN de SRX1 Inicia tráfico del lado del cliente hacia Host2
Anfitrión 2 Un host dentro de la zona de confianza o del lado de la LAN de SRX2 Responde al tráfico del lado del cliente desde Host1

Ilustración de topología

Figura 2: VPN Quantum Safe IPsec VPN Tunnel setup between SRX1 and SRX2 over the Internet, connecting Host 1 at 192.168.90.20 and Host 2 at 192.168.80.20. de sitio a sitio

Configuración paso a paso en dispositivos de firewall

Nota:

Para obtener configuraciones de ejemplo completas en el DUT, consulte:

Esta configuración solo se aplica a dispositivos SRX1 y SRX2. Debe realizar los cambios de configuración adecuados para cada dispositivo.

  1. Configure las interfaces.

  2. Configure un perfil de clave de tipo static con un ID de clave y una clave correspondiente.

  3. Configure las zonas de seguridad.

Verificación

En esta sección, se proporciona una lista de los comandos show que se pueden usar para comprobar la característica de este ejemplo.

Tabla 6: Mostrar comandos para verificar

Comando

Tarea de verificación

mostrar detalles de asociaciones de seguridad ike de seguridad

Compruebe que las SA de ICR estén establecidas.

mostrar detalles de asociaciones de seguridad de ipsec de seguridad

Compruebe que las SA de IPsec estén establecidas.

mostrar seguridad de estadísticas de ipsec

Compruebe las estadísticas de cifrado y descifrado de IPsec.

mostrar detalles de los perfiles de gestor de claves de seguridad

Verifique las estadísticas del perfil de claves.

ping 192.168.80.20 fuente 192.168.90.20 recuento 4

Haga ping de HOST1 a HOST2 o viceversa.

Verificar las SA de IKE

Propósito

Verifique las SA de ICR

Acción

Desde el modo operativo, escriba el show security ike security-associations detail comando para ver las SA de IKE.

Significado

Los Role: Initiator, State: UPcampos , PPK-profile: km_profile_1 Optional: No, IPSec security associations: 4 createdy Flags: IKE SA is created muestran que el dispositivo crea correctamente las SA de IKE.

Comprobar las SA de IPsec

Propósito

Compruebe las SA de IPsec

Acción

Desde el modo operativo, escriba el show security ipsec security-associations detail comando para ver las SA de IPsec.

Significado

Los Version: IKEv2 Quantum Secured: Yes campos y tunnel-establishment: establish-tunnels-immediately IKE SA Index: 1 muestran que el dispositivo crea correctamente las SA de IPsec.

El resultado de ejemplo confirma las SA de IPsec.

Verificar estadísticas de IPsec

Propósito

Compruebe las estadísticas de IPsec.

Acción

Desde el modo operativo, escriba el show security ipsec statistics comando para ver las estadísticas de IPsec.

Significado

Los ESP Statistics campos y AH Statistics muestran las estadísticas de IPsec.

Verificar el perfil del gestor de claves

Propósito

Compruebe el perfil del gestor de claves.

Acción

Desde el modo operativo, introduzca los show security key-manager profiles detalles para ver el perfil del gestor de claves.

Significado

Los Name: km_profile_1 campos y Type: Static muestran el perfil del administrador clave.

Ping del HOST 1 al HOST 2

Propósito

Compruebe la conectividad del HOST 1 al HOST 2.

Acción

Desde el modo operativo, ingrese el ping 192.168.80.20 source 192.168.90.20 count 4 para ver la conectividad del HOST 1 al HOST 2.

Significado

Confirma PING 192.168.80.20 (192.168.80.20): 56 data bytes la conectividad del HOST 1 al HOST 2.

Apéndice 1: Establecer comandos en todos los dispositivos

Establezca la salida del comando en todos los dispositivos.

Establecer comandos en SRX1
Establecer comandos en SRX2

Apéndice 2: Muestra la salida de la configuración en DUT

SRX1

En el modo de configuración, escriba los comandos , show security key-manager, show interfaces, show security zones, show security ike gateway IKE_GWshow security ike proposal IKE_PROPshow security ipsec policy IPSEC_POLshow security policiesshow security ike policy IKE_POLshow security ipsec proposal IPSEC_PROPy en el show security key-manager profilesmodo de show security ipsec vpn IPSEC_VPN configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

SRX2

En el modo de configuración, escriba los comandos , show security key-manager, show interfaces, show security zones, show security ike gateway IKE_GWshow security ike proposal IKE_PROPshow security ipsec policy IPSEC_POLshow security policiesshow security ike policy IKE_POLshow security ipsec proposal IPSEC_PROPy en el show security key-manager profilesmodo de show security ipsec vpn IPSEC_VPN configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Ejemplo: Configurar perfil de claves estáticas para AutoVPN

Utilice este ejemplo de configuración para proteger una infraestructura AutoVPN IPsec mediante la configuración del perfil de clave estática.

Puede proteger una infraestructura AutoVPN IPsec configurando el perfil de clave estática.

En este ejemplo de configuración, el concentrador, los radios 1 y 2 utilizan perfiles de claves estáticas para recuperar las claves QKD en la VPN IPsec. Las claves QKD ayudan a enviar el tráfico de forma segura a través de Internet.

Propina:
Tabla 7: Temporizadores estimados

Tiempo de lectura

Menos de una hora

Tiempo de configuración

Menos de una hora

Ejemplo de requisitos previos

Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para características específicas.

Cuadro 8: Requisitos

Requisitos de hardware

  • Dispositivos compatibles con la función.

  • Entidad de administración de claves de terceros (KME) o dispositivos de distribución cuántica de claves (QKD). Los parámetros KME son según la especificación ETSI GS QKD 014 .

Requisitos de software

SO compatible con la función.

Antes de empezar

Tabla 9: Beneficios, recursos e información adicional

Beneficios

  • Identificación de amenazas

    Mediante la configuración de claves cuánticas, puede establecer un canal cuántico seguro entre los dispositivos de QKD. Esto mejora la identificación de amenazas y protege la red.

  • Extienda la seguridad

    Puede combinar las claves existentes con claves cuánticas, y cifrarlas y descifrarlas a través de túneles VPN existentes. Esto mejora la seguridad de la infraestructura VPN IPsec.

  • Fortaleza criptográfica mejorada

    El cumplimiento de RFC 8784 le proporciona una manera fácil de evitar que los atacantes escuchen la conexión e intercepten las claves. Esto también garantiza la interoperabilidad con otros dispositivos que se adhieren al estándar.

Recursos útiles

 

Saber más

Experiencia práctica

Sandbox de vLABs

Más información

RFC 8784 - Mezcla de claves previamente compartidas en el protocolo de intercambio de claves por red versión 2 (IKEv2) para la seguridad poscuántica

Obtenga la dirección de la autoridad de certificación (AC) y la información que requieren (como la contraseña de seguridad) y, a continuación, enviará solicitudes de certificados locales. Consulte Descripción de solicitudes de certificado locales.

Registre los certificados digitales en cada dispositivo. Consulte Ejemplo: Carga manual de certificados locales y de AC.

Descripción general funcional

Tabla 10: Descripción general funcional del administrador de claves estáticas
IPsec VPN

Despliega una topología VPN IPsec radial en la que los radios se conectan mediante túneles VPN que envían tráfico a través del concentrador. Estos túneles VPN se configuran posteriormente para usar claves cuánticas, lo que los convierte en túneles VPN con seguridad cuántica.

Puerta de enlace IKE

Si establece una conexión segura, la puerta de enlace de IKE utiliza la política de IKE para limitarse al grupo configurado de entidades de certificación (perfiles de CA) mientras valida el certificado.

Propuestas
Propuesta de ICR

Define los algoritmos y las claves que se usan para establecer la conexión IKE segura con la puerta de enlace de seguridad par.

IKE crea las SA dinámicas y las negocia para IPsec.

Propuesta de IPsec

Enumera los protocolos, algoritmos y servicios de seguridad que se negociarán con el par IPsec remoto.

Políticas
Política de ICR

Define una combinación de parámetros de seguridad (propuestas de IKE) que se utilizarán durante la negociación de IKE.

Política de IPsec

Contiene reglas y políticas de seguridad para permitir el tráfico VPN de grupo entre las zonas especificadas.

Política de seguridad

Le permite seleccionar el tipo de tráfico de datos que desea proteger a través de las SA de IPsec.

  • VPN-OUT: permite el tráfico desde la zona de confianza a la zona VPN, donde el criterio de coincidencia es:

    • dirección de origen: HOST-1-Net

    • dirección de destino: HOST-2-Net

    • Aplicación: Cualquiera

  • VPN-IN: permite el tráfico desde la zona VPN a la zona de confianza, donde el criterio de coincidencia es:

    • dirección de origen: HOST-2-Net

    • dirección de destino: HOST-1-Net

    • Aplicación: Cualquiera

Perfiles

Perfil clave

Defina cómo se comunican los dispositivos con los dispositivos KME para recuperar las claves QKD del servidor KME externo. Los perfiles de claves se configuran en el concentrador (HUB_KM_PROFILE_1) y en los radios (SPOKE_1_KM_PROFILE_1 y SPOKE_2_KM_PROFILE_1) por separado.

  • Perfil de clave: perfiles HUB_KM_PROFILE_1SPOKE_1_KM_PROFILE_1 de clave estáticos y SPOKE_2_KM_PROFILE_1 se configuran en el HUB, SPOKE-1 y SPOKE-2, respectivamente, para que las aplicaciones o servicios recuperen un ID de clave configurado por la CLI y la clave correspondiente.

  • Propuesta de IKE: propuestas HUB_IKE_PROPSPOKE_1_IKE_PROP de IKE y SPOKE_2_IKE_PROP se configuran en el HUB, SPOKE-1 y SPOKE-2, respectivamente, con los algoritmos necesarios para establecer una asociación de seguridad de IKE.

  • Política de IKE: las políticas HUB_IKE_POLSPOKE_1_IKE_POL de IKE se SPOKE_3_IKE_POL configuran en el HUB, SPOKE-1 y SPOKE-2, respectivamente, para establecer los atributos de negociación/autenticación en tiempo de ejecución.

  • Puerta de enlace IKE: puertas HUB_IKE_GWSPOKE_1_IKE_GW de enlace IKE y SPOKE_2_IKE_GW se configuran en el HUB, SPOKE-1 y SPOKE-2, respectivamente, para establecer los puntos de conexión entre los que se deben establecer los túneles IPsec, hacen referencia a la política de IKE configurada, la versión de IKE que se debe utilizar y un perfil ppk para indicar qué perfil de clave se debe utilizar para establecer asociaciones de seguridad IKE/IPsec cuánticamente seguras.

  • Propuesta de IPsec: propuestas HUB_IPSEC_PROPSPOKE_1_IPSEC_PROP de IPSEC y SPOKE_2_IPSEC_PROP se configuran en el HUB, SPOKE-1 y SPOKE-2, respectivamente, con los algoritmos necesarios para establecer una asociación de seguridad IPSEC.

  • Política de IPsec: las políticas HUB_IPSEC_POLSPOKE_1_IPSEC_POL de IPSEC se SPOKE_2_IPSEC_POL configuran en el HUB, SPOKE-1 y SPOKE-2, respectivamente, para establecer los atributos de negociación IPsec en tiempo de ejecución.

  • VPN IPsec: las VPN IPSEC HUB_IPSEC_VPNSPOKE_1_IPSEC_VPN y SPOKE_2_IPSEC_VPN se configuran en el HUB, SPOKE-1 y SPOKE-2, respectivamente. Para establecer el rango de subredes que se deben proteger, haga referencia a la política IPsec configurada y a la puerta de enlace de IKE.

  • Zona de seguridad: 3 zonas trustuntrust de seguridad diferentes y vpn están configuradas para una mejor segregación del tráfico esperado dentro de cada una de estas zonas.

  • Política de seguridad: las políticas trust to vpn de seguridad se configuran entre las zonas de seguridad para vpn to trust filtrar qué tipo de tráfico de datos se protege a través de las asociaciones de seguridad IPsec.

Perfil de PPK

Indica qué perfil de clave se debe utilizar para establecer las SA de IKE o IPsec con seguridad cuántica haciendo referencia al perfil de clave en la puerta de enlace de IKE.

Certificados
Certificado de AC Verifica la identidad de los dispositivos y autentica el vínculo de comunicación entre ellos.
Certificado local Genera PKI e inscríbela con el certificado de AC para su verificación.
Certificado KME Certificado de terceros generado por el proveedor.
Zonas de Seguridad
confianza

Segmento de red en la zona de host.

no confiar

Segmento de red en la zona del servidor de destino.

VPN

Segmento de red a través del cual interactúa el concentrador y radio.

Tareas de verificación primaria

Compruebe que las SA de IKE e IPsec establecidas son seguras para la computación cuántica.

Descripción general de la topología

En este ejemplo, los RADIOS 1 y 2 inician la negociación de túneles IPsec con seguridad cuántica con el concentrador mediante una clave estática configurada por la CLI. El Hub responde a las solicitudes verificando la identidad de los radios 1 y 2 junto con sus respectivas claves y establece una VPN IPsec con seguridad cuántica con ambos radios. Una vez que se establecen los túneles, el tráfico de datos entre el host 1 y el host 3 y entre el host 2 y el host 3 se protegen mediante los túneles IPsec establecidos.

Tabla 11: Dispositivos, rol y funcionalidad utilizados en esta configuración

Nombre de host

Función

Función

Centro Dispositivo capaz de establecer túneles IPsec Responde a la negociación de SA de IKE o IPsec iniciada por SPOKE 1 y SPOKE 2 y establece túneles IPsec con seguridad cuántica mediante la clave estática configurada en el dispositivo concentrador.
Radio 1 Dispositivo capaz de establecer túneles IPsec Inicia la negociación SA IKE/IPsec y establece túneles IPsec con seguridad cuántica con el hub mediante una clave estática configurada en el radio 1.
Radio 2 Dispositivo capaz de establecer túneles IPsec Inicia la negociación SA de IKE o IPsec y establece túneles IPsec con seguridad cuántica con el hub mediante una clave estática configurada en el radio 2.
Anfitrión 1 Host dentro de la zona de confianza o del lado de la LAN del radio 1 Inicia el tráfico del lado del cliente hacia el host 3.
Anfitrión 2 Host dentro de la zona de confianza o del lado de la LAN del radio 2 Inicia el tráfico del lado del cliente hacia el host 3.
Anfitrión 3 Realice el host dentro de la zona de confianza o del lado de la LAN del HUB Responde al tráfico del lado del cliente desde el host 1 y el host 2.

Ilustración de topología

Figura 3: Clave estática con VPN automática
Network topology diagram showing a secure communication setup using Quantum Safe IPsec VPN tunnels with a Hub, Spoke 1, and Spoke 2. Hosts connected to nodes use specific IPs for secure data transmission over the Internet.

Configuración paso a paso en el concentrador

Nota:

Para obtener configuraciones de ejemplo completas en el DUT, consulte:

Esta configuración solo se aplica a los dispositivos del concentrador. Debe realizar los cambios de configuración adecuados para cada dispositivo.

  1. Configure las interfaces del concentrador.

  2. Configure el perfil de AC y AC certificado.

  3. Desde el modo operativo, vincule el certificado de AC al perfil de AC.

  4. Configure el perfil estático del gestor de claves.

  5. Configure el hub-spoke en la VPN IPsec. Esto incluye configurar las zonas de seguridad, las políticas de seguridad y los certificados pertinentes para autenticar las identidades de los dispositivos y sus vínculos de comunicación.

Configuración paso a paso en dispositivos radiales

Nota:

Para obtener configuraciones de ejemplo completas en el DUT, consulte:

Esta configuración se aplica a dispositivos de radio 1 y radio 2. Para otros dispositivos, debe realizar los cambios de configuración adecuados específicos del dispositivo.

  1. Configure las interfaces radiales.

  2. Configure hub-spoke en la VPN IPsec. Esto incluye configurar las zonas de seguridad, las políticas de seguridad y los certificados pertinentes para autenticar las identidades de los dispositivos y sus vínculos de comunicación.

  3. Configure el perfil estático del gestor de claves.

Verificación

En esta sección, se proporciona una lista de los comandos show que se pueden usar para comprobar la característica de este ejemplo.

Comando Tarea de verificación

mostrar detalles de asociaciones de seguridad ike de seguridad

Compruebe que las SA de ICR estén establecidas.

mostrar detalles de asociaciones de seguridad de ipsec de seguridad

PropósitoVerifique que las SA de IPsec estén establecidas.

mostrar seguridad de estadísticas de ipsec

PropósitoVerificar las estadísticas de cifrado y descifrado de IPsec.

mostrar detalles de los perfiles de gestor de claves de seguridad

Verifique las estadísticas del perfil de claves.

ping 192.168.90.20 fuente 192.168.80.20 cuenta 4

Haga ping del host 1 al host 3 o viceversa.

Verificar las SA de IKE

Propósito

Compruebe las SA de IKE.

Acción

Desde el modo operativo, escriba el show security ike security-associations detail comando para ver las SA de IKE.

Significado

Los Role: Responder, State: UPcampos , PPK-profile: HUB_KM_PROFILE_1, IPSec security associations: 2 created, 0 deletedy Flags: IKE SA is created muestran que las SA de ICR se crearon correctamente.

Comprobar las SA de IPsec

Propósito

Compruebe las SA de IPsec.

Acción

Desde el modo operativo, escriba el show security ipsec security-associations detail comando para ver las SA de IPsec.

Significado

Los Quantum Secured: Yescampos , Passive mode tunneling: Disabled, Policy-name: HUB_IPSEC_POLy IPsec SA negotiation succeeds (1 times) muestra que las SA de IPsec se crearon correctamente.

Verificar estadísticas de IPsec

Propósito

Compruebe las estadísticas de IPsec.

Acción

Desde el modo operativo, escriba el show security ipsec statistics comando para ver las estadísticas de IPsec.

Significado

Los ESP Statistics campos y AH Statistics muestran las estadísticas de IPsec.

Verificar el perfil del gestor de claves

Propósito

Compruebe el perfil del gestor de claves.

Acción

Desde el modo operativo, escriba el show security key-manager profiles detail comando para ver el perfil del administrador de claves.

Significado

Los Name: HUB_KM_PROFILE_1 campos y Type: Static muestran el perfil del gestor clave

Haga ping del host 1 al host 3 o viceversa

Propósito

Compruebe la conectividad del host 1 al host 3.

Acción

Desde el modo operativo, escriba el ping 192.168.90.20 source 192.168.80.20 count 4 comando para ver la conectividad del host 1 al host 3.

Significado

Confirma PING 192.168.80.20 (192.168.80.20): 56 data bytes la conectividad del HOST 1 al HOST 3.

Haga ping del host 2 al host 3 o viceversa

Propósito

Compruebe la conectividad del host 2 al host 3.

Acción

Desde el modo operativo, escriba el ping 192.168.90.20 source 192.168.80.20 count 4 para ver la conectividad del host 2 al host 3.

Significado

Confirma PING 192.168.80.20 (192.168.80.20): 56 data bytes la conectividad del HOST 2 al HOST 3.

Apéndice 1: Establecer comandos en todos los dispositivos

Establezca la salida del comando en todos los dispositivos.

Establecer comandos en el hub
Establecer comandos en el radio 1
Establecer comandos en el radio 2

Apéndice 2: Muestra la salida de la configuración en DUT

Centro

En el modo de configuración, escriba los comandos , show security ike policy HUB_IKE_POL, show security ike gateway HUB_IKE_GW, show security ipsec proposal HUB_IPSEC_PROP, show interfacesshow security ipsec vpn HUB_IPSEC_VPNshow security ipsec policy HUB_IPSEC_POLshow security zonesy show security policies para confirmar la show security ike proposal HUB_IKE_PROPconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Radio 1

Desde el modo de configuración, escriba los comandos , show security key-manager profiles SPOKE_1_KM_PROFILE_1, show security ike proposal SPOKE_1_IKE_PROP, show security ike policy SPOKE_1_IKE_POL, show security ipsec vpn SPOKE_1_IPSEC_VPNshow interfacesshow security policiesshow security ike gateway SPOKE_1_IKE_GWshow security ipsec proposal SPOKE_1_IPSEC_PROPshow security ipsec policy SPOKE_1_IPSEC_POLshow security zonesy show security pki para confirmar la show security pki ca-profile Root-CAconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Radio 2

En el modo de configuración, escriba los comandos , show security key-manager, show security ike proposal SPOKE_2_IKE_PROP, show security ike policy SPOKE_2_IKE_POL, show security ipsec vpn SPOKE_2_IPSEC_VPNshow security ike gateway SPOKE_2_IKE_GWshow security ipsec proposal SPOKE_2_IPSEC_PROPshow interfacesshow security zonesy , para show security policies confirmar la show security pkiconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Configurar el perfil de claves de Quantum Key Manager para Junos Key Manager

En este ejemplo, se muestra cómo configurar el perfil de claves cuánticas para el gestor de claves de Junos. Configure el perfil de claves del gestor de claves cuánticas para generar y enviar las claves generadas a fin de establecer un túnel VPN IPsec seguro cuántico.

Requisitos

Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para características específicas.

  1. Requisitos de hardware: dispositivo compatible con la función.

  2. Requisitos de software: SO con paquetes de Junos IKE y Junos Key Manager que admita la función.

  3. Utilice cualquier dispositivo QKD compatible con el estándar REST API de distribución cuántica de claves (QKD) de ETSI para la comunicación.

  4. Cargue los certificados locales en el dispositivo. Le recomendamos que proporcione la ruta completa al certificado.

Descripción general

Los dispositivos utilizan la VPN IPsec para enviar tráfico de forma segura a través de Internet. Configure el perfil de clave del gestor de claves cuánticas en la VPN IPsec para volver a autenticar la SA de IKE existente y una clave y clave nuevas.

El perfil de claves del gestor de claves cuánticas utiliza el método de distribución segura de claves basado en QKD para generar y distribuir claves que son cuánticamente seguras. Estas claves son dinámicas.

Configuración

  1. Configure el certificado de AC.

  2. Cargue el certificado de AC.

  3. Registre el certificado de AC.

  4. Configure el perfil del gestor de claves cuánticas.

Verificación

Propósito

Compruebe el perfil de claves y las claves del gestor de claves cuánticas.

Acción

Desde el modo operativo, escriba el show security pki ca-certificate ca-profile Root-CA para ver el perfil de AC y AC certificados.

Desde el modo operativo, escriba el show security pki local-certificate certificate-id SAE_A_CERT para ver los certificados locales de PKI.

Desde el modo operativo, escriba el para ver el perfil y las request security key-manager profiles get profile-keys name km_profile_1 peer-sae-id SAE_B claves del administrador de claves del dispositivo par.

Desde el modo operativo, escriba el para ver los detalles clave del show security key-manager profiles name KM_PROFILE_1 detail perfil del administrador.

Significado

Muestra el show security pki ca-certificate ca-profile Root-CA nombre del perfil de PKI AC, el identificador del certificado, la validez, el algoritmo de clave pública, etc.

Muestra show security pki local-certificate certificate-id SAE_A_CERT el nombre de perfil de la AC local, el identificador del certificado, la validez, el algoritmo de clave pública, etc.

Muestra request security key-manager profiles get profile-keys name km_profile_1 peer-sae-id SAE_B el perfil y las claves del administrador de claves del dispositivo par.

Muestra show security key-manager profiles name KM_PROFILE_1 detail el nombre del perfil del administrador de claves de seguridad, la dirección URL, las solicitudes, etc.

Ejemplo: Configuración del perfil de claves de Quantum Key Manager para VPN IPsec de sitio a sitio

Utilice este ejemplo de configuración para proteger una infraestructura VPN de sitio a sitio IPsec mediante la configuración del perfil de claves del gestor de claves cuánticas.

Puede proteger una infraestructura VPN de sitio a sitio IPsec configurando el perfil de claves del gestor de claves cuánticas.

En este ejemplo de configuración, los dispositivos SRX1 y SRX2 utilizan el perfil de gestor de claves cuánticas para recuperar las claves QKD en la VPN IPsec. Las claves QKD ayudan a enviar el tráfico de forma segura a través de Internet.

Propina:
Tabla 12: Temporizadores estimados

Tiempo de lectura

Menos de una hora

Tiempo de configuración

Menos de una hora

Ejemplo de requisitos previos

Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para características específicas.

Tabla 13: Requisitos de hardware y software

Requisitos de hardware

Dispositivo compatible con la función.

Requisitos de software

SO compatible con la función.

Antes de empezar

Tabla 14: Beneficios, recursos e información adicional

Beneficios

  • Identificación de amenazas

    Mediante la configuración de claves cuánticas, puede establecer un canal cuántico seguro entre los dispositivos de QKD. Esto mejora la identificación de amenazas y protege la red.

  • Seguridad extendida

    Puede combinar las claves existentes con claves cuánticas, y cifrarlas y descifrarlas a través de túneles VPN existentes. Esto mejora la seguridad de la infraestructura VPN IPsec.

  • Fortaleza criptográfica mejorada

    El cumplimiento de RFC 8784 le proporciona una manera fácil de evitar que los atacantes escuchen la conexión e intercepten las claves. Esto también garantiza la interoperabilidad con otros dispositivos que se adhieren al estándar.

Recursos útiles

 

Saber más

Experiencia práctica

Sandbox de vLABs

Más información

RFC 8784 - Mezcla de claves previamente compartidas en el protocolo de intercambio de claves por red versión 2 (IKEv2) para la seguridad poscuántica

REST API ETXI QKD

Descripción general funcional

Tabla 15: Descripción general funcional del perfil de claves de Quantum Key Manager
IPsec VPN

Despliega una topología VPN IPsec radial en la que los radios se conectan mediante túneles VPN que envían tráfico a través del concentrador. Estos túneles VPN se configuran posteriormente para usar claves cuánticas, lo que los convierte en túneles VPN con seguridad cuántica.

Puerta de enlace IKE

Establece una conexión segura. La puerta de enlace de IKE utiliza la política de IKE para limitarse al grupo configurado de perfiles de autoridad de certificación (AC) mientras valida el certificado.

Propuestas
Propuesta de ICR

Define los algoritmos y las claves que se usan para establecer la conexión IKE segura con la puerta de enlace de seguridad par.

IKE crea las asociaciones de seguridad dinámica (SA) y las negocia para IPsec.

Propuesta de IPsec

Enumera los protocolos, algoritmos y servicios de seguridad que se negociarán con el par IPsec remoto.

Políticas
Política de ICR

Define una combinación de parámetros de seguridad (propuestas de IKE) que se utilizarán durante la negociación de IKE.

Política de IPsec

Contiene reglas y políticas de seguridad para permitir el tráfico VPN de grupo entre las zonas especificadas.

Política de seguridad

Le permite seleccionar el tipo de tráfico de datos que desea proteger a través de las SA de IPsec.

  • VPN-OUT: permite el tráfico desde la zona de confianza a la zona VPN, donde el criterio de coincidencia es:

    • dirección de origen: HOST-1-Net

    • dirección de destino: HOST-2-Net

    • Aplicación: Cualquiera

  • VPN-IN: permite el tráfico desde la zona VPN a la zona de confianza, donde el criterio de coincidencia es:

    • dirección de origen: HOST-2-Net

    • dirección de destino: HOST-1-Net

    • Aplicación: Cualquiera

Perfiles

Perfil clave

Define cómo se comunican los dispositivos con los dispositivos KME para recuperar claves QKD del servidor KME externo. Los perfiles de claves se configuran en el concentrador (HUB_KM_PROFILE_1) y en los radios (SPOKE_1_KM_PROFILE_1 y SPOKE_2_KM_PROFILE_1) por separado.

  • Perfil de claves: se configura un perfil km_profile_1 de gestor de claves cuánticas para que las aplicaciones y los servicios recuperen claves de QKD de un servidor externo.

  • Propuesta de IKE: una propuesta IKE_PROP de IKE se configura con los algoritmos necesarios para establecer una SA de IKE.

  • Política de ICR: una política IKE_POL de IKE está configurada para establecer los atributos de negociación y autenticación en tiempo de ejecución.

  • Puerta de enlace IKE: una puerta de enlace IKE_GW IKE está configurada para administrar los túneles IPsec entre puntos de conexión. A ppk-profile indica qué perfil de clave se debe usar para establecer una IKE segura cuántica o una SA IPsec.

  • Propuesta de IPsec: una propuesta IPSEC_PROP de IPsec se configura con los algoritmos necesarios para establecer una SA de IPsec.

  • Política IPsec: se configura una política IPSEC_POL IPsec para establecer los atributos de negociación IPsec en tiempo de ejecución.

  • VPN IPsec: se configura una política IPSEC_VPN VPN IPsec para establecer el rango de subredes que se deben proteger.

  • Zona de seguridad: tres zonas trustuntrust de seguridad diferentes y vpn están configuradas para una mejor segregación del tráfico esperado dentro de cada una de estas zonas.

  • Política de seguridad: las políticas trust to vpn de seguridad se configuran entre las zonas de seguridad para vpn to trust filtrar qué tipo de tráfico de datos se protege a través de las SA de IPsec.

Perfil de PPK

Indica qué perfil de clave se debe utilizar para establecer las SA de IKE o IPsec con seguridad cuántica haciendo referencia al perfil de clave en la puerta de enlace de IKE.

Certificados
Certificado de AC Verifica la identidad de los dispositivos y autentica el vínculo de comunicación.
Certificado local Genera PKI e inscríbela con el certificado de AC para su verificación.
Certificado KME Certificado de terceros generado por el proveedor.
Zonas de Seguridad
confianza

Segmento de red en la zona de host.

no confiar

Segmento de red en la zona del servidor de destino.

VPN

Segmento de red a través del cual interactúan el concentrador y los radios.

Tareas de verificación primaria

Compruebe que las SA de IKE e IPsec establecidas son seguras para la computación cuántica.

Descripción general de la topología

En este ejemplo, protegemos los túneles VPN IPsec SRX1 y SRX2 mediante el uso de claves cuánticas generadas por dispositivos KME de terceros. Los dispositivos KME (KME-A y KME-B) están conectados entre sí a través de un canal cuántico que es altamente seguro y capaz de identificar amenazas. Con este canal, los dispositivos SRX1 y SRX2 recuperan claves cuánticas de su dispositivo KME correspondiente y las fusionan con las claves existentes para hacer que los túneles VPN sean seguros cuánticamente.

Tabla 16: Dispositivos, rol y funcionalidad utilizados en esta configuración

Nombre de host

Función

Función

SRX1 Un dispositivo capaz de establecer túneles IPsec Inicia la negociación de SA de IKE o IPsec y establece túneles IPsec con seguridad cuántica con SRX2 mediante la clave QKD obtenida de un dispositivo QKD de KME-A.
SRX2 Un dispositivo capaz de establecer túneles IPsec Responde a la negociación de SA de IKE o IPsec y establece túneles IPsec con seguridad cuántica mediante la clave QKD del dispositivo QKD KME-B.
ANFITRIÓN1 Host dentro de la zona de confianza o del lado de la LAN de SRX1 Inicia tráfico del lado del cliente hacia el HOST 2
ANFITRIÓN2 Host dentro de la zona de confianza o del lado de la LAN de SRX2 Responde al tráfico del lado del cliente desde el HOST 1.
KME-A Dispositivo QKD de proveedor externo Proporciona claves QKD en respuesta a solicitudes de claves de SRX1.
KME-B Dispositivo QKD de proveedor externo Proporciona claves QKD en respuesta a solicitudes de claves de SRX2.

Ilustración de topología

Figura 4: VPN de sitio a sitio
Quantum-safe IPsec VPN tunnel setup with SRX1 and SRX2 connected via the internet. Hosts linked via Ethernet. KME or QKD keys used.

Configuración paso a paso en dispositivos

Nota:

Para obtener configuraciones de ejemplo completas en el DUT, consulte:

Esta configuración se aplica a dispositivos SRX1 y SRX2. Para otros dispositivos, debe realizar los cambios de configuración adecuados específicos del dispositivo.

  1. Configure las interfaces.

  2. Configure un perfil de claves de tipo quantum-key-manager con los parámetros must o recomendados.

    Defina el certificado AC, configure la URL del servidor KME, configure el SAE-ID que utilizará el extremo local, configure el certificado correspondiente para el SAE-ID local y configure el certificado AC previamente definido.

  3. Configure VPN IPsec de sitio a sitio. Esto incluye configurar las zonas de seguridad, las políticas de seguridad y los certificados pertinentes para autenticar las identidades de los dispositivos y sus vínculos de comunicación.

Verificación

En esta sección, se proporciona una lista de los comandos show que se pueden usar para comprobar la característica de este ejemplo.

Comando Tarea de verificación

mostrar detalles de asociaciones de seguridad ike de seguridad

PropósitoVerifique que las SA de ICR estén establecidas.

mostrar detalles de asociaciones de seguridad de ipsec de seguridad

Compruebe que las SA de IPsec estén establecidas.

mostrar seguridad de estadísticas de ipsec

Compruebe las estadísticas de cifrado y descifrado de IPsec.

mostrar detalles de los perfiles de gestor de claves de seguridad

Verifique las estadísticas del perfil de claves.

ping 192.168.80.20 source 192.168.90.20 count 5

Haga ping del HOST 1 al HOST 2 o viceversa.

Verificar las SA de IKE

Propósito

Compruebe las SA de IKE.

Acción

Desde el modo operativo, escriba el show security ike security-associations detail comando para ver las SA de IKE.

Significado

Los Role: Initiator, State: UPcampos , PPK-profile: km_profile_1, IPSec security associations: 2 created, 0 deleted Phase 2 negotiations in progress: 1y Flags: IKE SA is created muestran que las SA de ICR se crearon correctamente.

Comprobar las SA de IPsec

Propósito

Compruebe las SA de IPsec.

Acción

Desde el modo operativo, escriba el show security ipsec security-associations detail comando para ver las SA de IPsec.

Significado

Los Quantum Secured: Yescampos , Policy-name: IPSEC_POL, IPsec SA negotiation succeeds (1 times)y tunnel-establishment: establish-tunnels-immediately IKE SA Index: 21 muestra que las SA de IPsec se crearon correctamente.

Verificar estadísticas de IPsec

Propósito

Compruebe las estadísticas de IPsec.

Acción

Desde el modo operativo, escriba el show security ipsec statistics comando para ver las estadísticas de IPsec.

Significado

Los ESP Statistics campos y AH Statistics muestran las estadísticas de IPsec.

Verificar el perfil del gestor de claves

Propósito

Compruebe el perfil del gestor de claves.

Acción

Desde el modo operativo, escriba el show security key-manager profiles detail comando para ver el perfil del administrador de claves.

Significado

Los Name: km_profile_1 campos y Quantum-key-manager muestran el perfil del administrador clave.

Haga ping del HOST 1 al HOST 2 o viceversa

Propósito

Compruebe la conectividad del HOST 1 al HOST 2.

Acción

Desde el modo operativo, escriba el recuento 5 ping 192.168.80.20 source 192.168.90.20 para ver la conectividad del HOST 1 al HOST 2.

Significado

Confirma PING 192.168.80.20 (192.168.80.20): 56 data bytes count 5 la conectividad del HOST 1 al HOST 2.

Apéndice 1: Establecer comandos en todos los dispositivos

Establezca la salida del comando en todos los dispositivos.

Establecer comandos en SRX1
Establecer comandos en SRX2

Apéndice 2: Muestra la salida de la configuración en DUT

Muestra la salida del comando en el DUT.

SRX1

SRX 2

Ejemplo: Configuración de la topología AutoVPN de IPsec con seguridad cuántica mediante el perfil de claves de Quantum Key Manager

Utilice este ejemplo de configuración para proteger una infraestructura AutoVPN IPsec mediante la configuración del perfil de claves del gestor de claves cuánticas.

El concentrador, los radios 1 y 2 utilizan los perfiles de claves del gestor de claves cuánticas para comunicarse con el concentrador KME, los radios KME 1 y KME 2 para obtener las claves QKD y establecer los túneles VPN IPsec.

Propina:
Tabla 17: Temporizadores estimados

Tiempo de lectura

Menos de una hora.

Tiempo de configuración

Menos de una hora.

Ejemplo de requisitos previos

Use el Explorador de características para confirmar la compatibilidad de plataforma y versión para características específicas.

Tabla 18: Requisitos de hardware y software

Requisitos de hardware

  • Dispositivo compatible con la función.

  • Entidad de administración de claves de terceros (KME) o dispositivos de distribución cuántica de claves (QKD). Los parámetros KME son según la especificación ETSI GS QKD 014 .

Requisitos de software

SO compatible con la función.

Antes de empezar

Tabla 19: Beneficios, recursos e información adicional

Beneficios

  • Identificación de amenazas

    Establezca un canal cuántico seguro entre los dispositivos QKD que garantice la identificación de amenazas con la ayuda de claves cuánticas.

  • Extienda la seguridad

    Combine claves existentes con claves cuánticas, y cifre y descifre a través de túneles VPN existentes, ampliando así la seguridad de la infraestructura VPN IPsec.

  • Cumple con RFC 8784

    Amplíe el procedimiento RFC 8784 ya estandarizado.

Recursos útiles

 

Saber más

Experiencia práctica

Sandbox de vLab: VPN IPsec: basada en políticas

Más información

Descripción general funcional

En la tabla 20 se proporciona un resumen rápido de los componentes de configuración implementados en este ejemplo.

Tabla 20: Descripción general funcional de Quantum Key Manager
IPsec VPN

Implemente una topología VPN IPsec radial en la que los radios estén conectados por túneles VPN que envían tráfico a través del concentrador. Estos túneles VPN se configuran posteriormente para usar claves cuánticas, lo que los convierte en túneles VPN con seguridad cuántica.

Puerta de enlace IKE

Para establecer una conexión segura, la puerta de enlace de IKE utiliza la política de IKE para limitarse al grupo configurado de entidades de certificación (perfiles de CA) mientras valida el certificado.

Propuestas
Propuesta de ICR

Defina los algoritmos y las claves usados para establecer la conexión IKE segura con la puerta de enlace de seguridad par.

IKE crea las SA dinámicas y las negocia para IPsec.

Propuesta de IPsec

Enumerar los protocolos, algoritmos y servicios de seguridad que se negociarán con el par IPsec remoto.

Políticas
Política de ICR

Defina una combinación de parámetros de seguridad (propuestas de IKE) que se utilizarán durante la negociación de IKE.

Política de IPsec

Contener reglas y políticas de seguridad para permitir el tráfico de VPN de grupo entre las zonas especificadas.

Política de seguridad

Le permite seleccionar el tipo de tráfico de datos que desea proteger a través de las SA de IPsec.

  • VPN-OUT: permite el tráfico desde la zona de confianza a la zona VPN, donde el criterio de coincidencia es:

    • dirección de origen: HOST-1-Net

    • dirección de destino: HOST-2-Net

    • Aplicación: Cualquiera

  • VPN-IN: permite el tráfico desde la zona VPN a la zona de confianza, donde el criterio de coincidencia es:

    • dirección de origen: HOST-2-Net

    • dirección de destino: HOST-1-Net

    • Aplicación: Cualquiera

Perfiles

Perfil clave

Defina cómo se comunican los dispositivos SRX con los dispositivos KME para recuperar las claves QKD del servidor KME externo. Los perfiles de claves se configuran en el concentrador (HUB_KM_PROFILE_1) y en los radios (SPOKE_1_KM_PROFILE_1 y SPOKE_2_KM_PROFILE_1) por separado.

Configure SPOKE-1 y SPOKE-2 para que las aplicaciones y servicios recuperen claves QKD del servidor externo.

  • Perfil de clave: configure los siguientes perfiles de clave del gestor de claves cuánticas en el Hub.

    • HUB_KM_PROFILE_1

    • SPOKE_1_KM_PROFILE_1

    • SPOKE_2_KM_PROFILE_1

  • Configure SPOKE-1 y SPOKE-2 con los algoritmos necesarios para establecer una SA de IKE.

    Propuesta de ICR: configure las siguientes propuestas de IKE en el Hub.

    • HUB_IKE_PROP

    • SPOKE_1_IKE_PROP

    • SPOKE_2_IKE_PROP

  • Configure SPOKE-1 y SPOKE-2 establezca los atributos de negociación y autenticación en tiempo de ejecución.

    Política de ICR: configure las siguientes políticas de IKE en el Hub.

    • HUB_IKE_POL

    • SPOKE_1_IKE_POL

    • SPOKE_3_IKE_POL

  • Configure SPOKE-1 y SPOKE-2 establezca los puntos de conexión entre los túneles IPsec.

    Puerta de enlace de IKE: configure las siguientes puertas de enlace de IKE en el Hub.

    A ppk-profile indica qué perfil de clave se debe utilizar para establecer una IKE o una SA IPsec con seguridad cuántica.

    • HUB_IKE_GW

    • SPOKE_1_IKE_GW

    • SPOKE_2_IKE_GW

  • Configure SPOKE-1 y SPOKE-2 con los algoritmos necesarios para establecer una SA IPsec.

    Propuesta de IPsec: configure las siguientes propuestas de IPsec en el Hub.

    • HUB_IPSEC_PROP

    • SPOKE_1_IPSEC_PROP

    • SPOKE_2_IPSEC_PROP

  • Configure SPOKE-1 y SPOKE-2 establezca los atributos de negociación IPsec en tiempo de ejecución.

    Política de IPsec: configure las siguientes políticas de IPsec en el Hub.

    • HUB_IPSEC_POL

    • SPOKE_1_IPSEC_POL

    • SPOKE_2_IPSEC_POL

  • Configure SPOKE-1 y SPOKE-2 establezca el rango de subredes que se deben proteger.

    VPN IPsec: configure las siguientes VPN IPsec en el Hub.

    • HUB_IPSEC_VPN

    • SPOKE_1_IPSEC_VPN

    • SPOKE_2_IPSEC_VPN

  • Zona de seguridad: configure tres zonas de seguridad diferentes para segregar el tráfico.

    • trust

    • untrust

    • vpn

  • Política de seguridad: configure las políticas trust to vpn de seguridad y vpn to trust seleccione el tipo de tráfico de datos que se protege a través de las SA de IPsec.

Perfil de PPK

Indique qué perfil de clave debe usarse para establecer las SA de IKE o IPsec con seguridad cuántica haciendo referencia al perfil de clave en la puerta de enlace de IKE.

Certificados
Certificado de AC Verifique la identidad de los dispositivos y autentique el vínculo de comunicación entre ellos.
Certificado local Genere PKI e inscríbase con el certificado de AC para su verificación.
Certificado KME Certificado de terceros generado por el proveedor.
Zonas de Seguridad
confianza

Segmento de red en la zona de host.

no confiar

Segmento de red en la zona del servidor de destino.

VPN

Segmento de red a través del cual interactúan el concentrador y los radios.

Tareas de verificación primaria

Compruebe que las SA de IKE e IPsec establecidas son seguras para la computación cuántica.

Descripción general de la topología

En este ejemplo, protegemos los túneles VPN IPsec radiales mediante claves cuánticas generadas por dispositivos KME de terceros. Los dispositivos KME (KME-Hub, KME-Spoke 1 y KME-Spoke 2) están conectados entre sí a través de un canal cuántico que es altamente seguro y capaz de identificar amenazas. Con este canal, los dispositivos radiales recuperan claves cuánticas de su dispositivo KME correspondiente y las fusionan con las claves existentes para hacer que los túneles VPN sean seguros cuánticamente.

Tabla 21: Componentes de topología del gestor de claves cuánticas

Componentes de topología

Función

Función

Hub Un dispositivo capaz de establecer túneles IPsec Responde a la negociación de SA de IKE o IPsec y establece túneles IPsec con seguridad cuántica mediante la clave QKD del dispositivo QKD de KME-HUB en SPOKE-1 y SPOKE-2.
SPOKE-1 Un dispositivo capaz de establecer túneles IPsec Inicia la negociación SA de IKE o IPsec y establece túneles IPsec resistentes a la computación cuántica con el hub mediante la clave QKD del KME-SPOKE-1 dispositivo QKD.
SPOKE-2 Un dispositivo capaz de establecer túneles IPsec Inicia la negociación SA de IKE o IPsec y establece túneles IPsec resistentes a la computación cuántica con el hub mediante la clave QKD del KME-SPOKE-2 dispositivo QKD.
HOST-1 El host dentro de la zona de confianza o el lado de la LAN de SPOKE 1. Host 1 está protegido por SPOKE 1. Inicia el tráfico del lado del cliente hacia HOST-3
HOST-2 El host dentro de la zona de confianza o el lado de la LAN de SPOKE 2. Host 2 está protegido por SPOKE 2. Inicia el tráfico del lado del cliente hacia HOST-3
HOST- 3 Aloje dentro de la zona de confianza o del lado de la LAN del concentrador. Host 3 está asegurado por Hub. Responde al tráfico del lado del cliente desde HOST-1 y HOST-2
KME-HUB Dispositivo QKD de terceros Proporciona claves QKD en respuesta a solicitudes de claves de HUB
KME-SPOKE-1 Dispositivo QKD de terceros Proporciona claves QKD en respuesta a solicitudes de claves de SPOKE-1
KME-SPOKE-2 Dispositivo QKD de terceros Proporciona claves QKD en respuesta a solicitudes de claves de SPOKE-2

Ilustración de topología

Figura 5: Administrador de claves cuánticas con AutoVPN Error analyzing image

Configuración paso a paso en el concentrador

Nota:

Para ver configuraciones de ejemplo completas en los dispositivos radiales, consulte:

  1. Configure las interfaces del concentrador.

  2. Configure la VPN IPsec radial. Esto incluye configurar las zonas de seguridad, las políticas de seguridad y los certificados pertinentes para autenticar las identidades de los dispositivos y sus vínculos de comunicación.

    Configure el concentrador para obtener el certificado de AC del servidor de AC o cargue un certificado de AC disponible localmente desde el dispositivo.

    Nota:

    Los certificados KME deben configurarse según las instrucciones del proveedor externo.

    Configure la propuesta y la política de IPsec. Configure la política de ICR, la propuesta y la puerta de enlace para la VPN IPsec.

  3. Configure el perfil de claves del gestor de claves cuánticas para recuperar las claves cuánticas del dispositivo KME-Hub correspondiente.

  4. Vincule el perfil de clave del gestor de claves cuánticas como el perfil ppk de la puerta de enlace de IKE para que los túneles VPN sean resistentes a la computación cuántica.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Configuración paso a paso en dispositivos radiales

Nota:

Para ver configuraciones de ejemplo completas en los dispositivos, consulte:

Esta configuración es aplicable para dispositivos de radio 1 y radio 2, debe realizar los cambios de configuración adecuados específicos del dispositivo.

  1. Configure las interfaces radiales.

  2. Configure la VPN IPsec radial. Esto incluye configurar las zonas de seguridad, las políticas de seguridad y los certificados pertinentes para autenticar las identidades de los dispositivos y sus vínculos de comunicación.

    Configure el concentrador para obtener el certificado de AC del servidor de AC o cargue un certificado de AC disponible localmente desde el dispositivo.

    Nota:

    Los certificados KME deben configurarse según las instrucciones del proveedor externo.

    Configure la propuesta y la política de IPsec. Configure la política de ICR, la propuesta y la puerta de enlace para la VPN IPsec.

  3. Configure el perfil de claves del gestor de claves cuánticas para recuperar las claves cuánticas del dispositivo radial correspondiente.

  4. Vincule el perfil de clave del gestor de claves cuánticas como el perfil ppk de la puerta de enlace de IKE para que los túneles VPN sean resistentes a la computación cuántica.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

En esta sección, se proporciona una lista de los comandos show que se pueden usar para comprobar la característica de este ejemplo.

Cuadro 22: Tareas de verificación
Comando Tarea de verificación

mostrar detalles de asociaciones de seguridad ike de seguridad

Compruebe las SA de IKE.

mostrar detalles de asociaciones de seguridad de ipsec de seguridad

Compruebe las SA de IPsec.

mostrar seguridad de estadísticas de ipsec

Compruebe las estadísticas de cifrado y descifrado de IPsec.

mostrar detalles de los perfiles de gestor de claves de seguridad

Verifique las estadísticas del perfil de claves.

ping 192.168.90.20 fuente 192.168.80.20 cuenta 4

Haga ping del host 1 al host 3.

ping 192.168.90.20 source 192.168.70.20 count 4

Haga ping del host 2 al host 3.

Verificar las SA de IKE

Propósito

Compruebe las SA de IKE.

Acción

Desde el modo operativo, escriba el show security ike security-associations detail comando para ver las SA de IKE.

Significado

La salida de ejemplo confirma las SA de IKE.

Comprobar las SA de IPsec

Propósito

Compruebe las SA de IPsec.

Acción

Desde el modo operativo, escriba el show security ipsec security-associations detail comando para ver las SA de IPsec.

Significado

El resultado de ejemplo confirma las SA de IPsec.

Verificar estadísticas de IPsec

Propósito

Compruebe las estadísticas de IPsec.

Acción

Desde el modo operativo, escriba el show security ipsec statistics comando para ver las estadísticas de IPsec.

Significado

El resultado de ejemplo confirma las estadísticas de IPsec.

Verificar el perfil del gestor de claves

Propósito

Compruebe el perfil del gestor de claves.

Acción

Desde el modo operativo, ingrese el show security key-manager profiles detail comando y verifique el Success campo en la Request stats opción.

Significado

La salida de ejemplo confirma el perfil del gestor de claves cuánticas.

Ping del host 1 al host 3

Propósito

Compruebe la conectividad del host 1 al host 3.

Acción

Desde el modo operativo, escriba el ping 192.168.90.20 source 192.168.80.20 count 5 comando para ver la conectividad del host 1 al host 3.

Significado

La salida de ejemplo confirma la conectividad del host 1 al host 3.

Ping del host 2 al host 3

Propósito

Compruebe la conectividad del host 2 al host 3.

Acción

Desde el modo operativo, ingrese el ping 192.168.90.20 source 192.168.80.20 count 5 comando para ver la conectividad del host 2 al host 3.

Significado

La salida de ejemplo confirma la conectividad del host 2 al host 3.

Apéndice 1: Establecer comandos en todos los dispositivos

Establezca la salida del comando en todos los dispositivos.

Establecer comandos en el hub
Establecer comandos en el radio 1
Establecer comandos en el radio 2

Apéndice 2: Muestra la salida de la configuración en DUT

Muestra la salida del comando en el DUT.

Centro

En el modo de configuración, escriba los comandos , show security key-manager, show security ike proposal HUB_IKE_PROP, show security ike policy HUB_IKE_POL, show security ipsec policy HUB_IPSEC_POLshow security ike gateway HUB_IKE_GWshow security zones security-zone trustshow security policies from-zone vpn to-zone trustshow security ipsec proposal HUB_IPSEC_PROPshow security ipsec vpn HUB_IPSEC_VPNshow security zones security-zone untrustshow security policies from-zone trust to-zone vpny show interfaces para confirmar la show security pki ca-profile Root-CAconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Radio 1

En el modo de configuración, escriba los comandos , show security key-manager profiles SPOKE_1_KM_PROFILE_1, show security ike proposal SPOKE_1_IKE_PROP, show security ike policy SPOKE_1_IKE_POL, show security ipsec policy SPOKE_1_IPSEC_POLshow security ike gateway SPOKE_1_IKE_GWshow security zones security-zone untrustshow security policies from-zone trust to-zone vpnshow security ipsec proposal SPOKE_1_IPSEC_PROPshow security ipsec vpn SPOKE_1_IPSEC_VPNshow interfacesshow security zones security-zone trusty show security policies from-zone vpn to-zone trust para confirmar la show security pki ca-profile Root-CAconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Radio 2

En el modo de configuración, escriba los comandos , show security key-manager profiles SPOKE_1_KM_PROFILE_1, show security ike proposal SPOKE_1_IKE_PROP, show security ike policy SPOKE_1_IKE_POL, show security ipsec policy SPOKE_1_IPSEC_POLshow security ike gateway SPOKE_1_IKE_GWshow security zones security-zone untrustshow security policies from-zone trust to-zone vpnshow security ipsec proposal SPOKE_1_IPSEC_PROPshow security ipsec vpn SPOKE_1_IPSEC_VPNshow interfacesshow security zones security-zone trusty show security policies from-zone vpn to-zone trust para confirmar la show security pki ca-profile Root-CAconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.