Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Interfaz de túnel seguro en un enrutador virtual

Una interfaz de túnel seguro (st0) es una interfaz interna que utilizan las VPN basadas en rutas para enrutar el tráfico de texto sin cifrar a un túnel VPN IPsec.

Descripción de la compatibilidad del enrutador virtual con VPN basadas en rutas

Esta característica incluye compatibilidad con instancias de enrutamiento para VPN basadas en rutas. En versiones anteriores, cuando se colocaba una interfaz st0 en una instancia de enrutamiento no predeterminada, los túneles VPN de esta interfaz no funcionaban correctamente. En la versión 10.4 de Junos OS, la compatibilidad está habilitada para colocar interfaces st0 en una instancia de enrutamiento, donde cada unidad está configurada en modo punto a punto o modo multipunto. Por lo tanto, el tráfico VPN ahora funciona correctamente en un VR no predeterminado. Ahora puede configurar diferentes subunidades de la interfaz st0 en distintas instancias de enrutamiento. Se admiten las siguientes funciones para las instancias de enrutamiento no predeterminadas:

  • Administración manual de claves

  • Tráfico de tránsito

  • Autotráfico

  • Monitoreo de VPN

  • VPN de Hub-and-spoke

  • Protocolo de carga de seguridad de encapsulación (ESP)

  • Protocolo de encabezado de autenticación (AH)

  • Modo agresivo o modo principal

  • st0 anclado en la interfaz de circuito cerrado (lo0)

  • Número máximo de enrutadores virtuales (VR) admitidos en un firewall de la serie SRX

  • Aplicaciones como Application Layer Gateway (ALG), detección y prevención de intrusiones (IDP) y Content Security

  • Detección de pares muertos (DPD)

  • Clúster de chasis activo/de copia de seguridad

  • Abrir primero la ruta más corta (OSPF) sobre st0

  • Protocolo de información de enrutamiento (RIP) sobre st0

  • VPN basada en políticas dentro de VR

Descripción de las limitaciones del enrutador virtual

Cuando se configura VPN en firewalls de la serie SRX, se admite la superposición de direcciones IP entre enrutadores virtuales con las siguientes limitaciones:

  • Una dirección de interfaz externa IKE no puede superponerse con ningún otro enrutador virtual.

  • Una dirección de interfaz interna o de confianza puede superponerse en cualquier otro enrutador virtual.

  • Una dirección de interfaz st0 no puede superponerse en una VPN basada en ruta en túneles de punto a multipunto, como NHTB.

  • Una dirección de interfaz st0 puede superponerse en una VPN basada en ruta en túneles punto a punto.

Ejemplo: Configuración de una interfaz st0 en un enrutador virtual

En este ejemplo se muestra cómo configurar una interfaz st0 en un enrutador virtual.

Requisitos

Antes de comenzar, configure las interfaces y asígnelas a zonas de seguridad. Consulte "Descripción general de las zonas de seguridad".

Descripción general

En este ejemplo, se realizan las operaciones siguientes:

  • Configure las interfaces.

  • Configure las propuestas de fase 1 de IKE.

  • Configure las políticas de IKE y haga referencia a las propuestas.

  • Configure una puerta de enlace IKE y haga referencia a la política.

  • Configure las propuestas de fase 2.

  • Configure políticas y haga referencia a las propuestas.

  • Configure IKE de clave automática y haga referencia a la política y la puerta de enlace.

  • Configure la directiva de seguridad.

  • Configure la instancia de enrutamiento.

  • Configure el enlace VPN a la interfaz de túnel.

  • Configure las opciones de enrutamiento.

Figura 1muestra la topología utilizada en este ejemplo.

Figura 1: Interfaz de túnel seguro en un enrutador virtual

En las tablas siguientes se muestran los parámetros de configuración.

Tabla 1: Información de interfaz, instancia de enrutamiento, ruta estática y zona de seguridad para SRX1

Característica

Nombre

Parámetros de configuración

Interfaces

ge-0/0/0.0

10.1.1.2/30

 

ge-0/0/1.0

10.2.2.2/30

 

st0.0 (interfaz de túnelización)

10.3.3.2/30

Instancia de enrutamiento (enrutador virtual)

VR1

ge-0/0/1.0

st0.0

Rutas estáticas

10.6.6.0/24

El siguiente salto es st0.0.

Zonas de seguridad

confiar

  • La interfaz ge-0/0/1 está enlazada a esta zona.

 

no confiar

  • La interfaz ge-0/0/0 está enlazada a esta zona.

  • La interfaz st0.0 está vinculada a esta zona.

Tabla 2: Parámetros de configuración ICR

Característica

Nombre

Parámetros de configuración

Propuesta

first_ikeprop

  • Método de autenticación: claves precompartidas

Política

first_ikepol

  • Modo: principal

  • Referencia de propuesta: first_ikeprop

  • Método de autenticación de política de ICR: claves precompartidas

Puerta de enlace

Primero

  • Referencia de política ICR: first_ikepol

  • Interfaz externa: ge-0/0/0.0

  • Dirección de puerta de enlace: 10.4.4.2

Tabla 3: Parámetros de configuración IPsec

Característica

Nombre

Parámetros de configuración

Propuesta

first_ipsecprop

  • Protocolo: esp

  • algoritmo de autenticación: HMAC-MD5-96

  • algoritmo de cifrado: 3des-cbc

Política

first_ipsecpol

  • Referencia de propuesta IPsec: first_ipsecprop

VPN

first_vpn

  • Referencia de puerta de enlace ICR: Primero

  • Referencia de política IPsec: first_ipsecpol

  • Enlazar a interfaz: st0.0

  • establecer túneles inmediatamente

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit] y, luego, ingrese commit desde el modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en modo de configuración en la Guía del usuario de CLI de Junos OS.Usar el editor de CLI en el modo de configuraciónhttps://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/junos-cli/junos-cli.html

Para configurar un st0 en una realidad virtual:

  1. Configure las interfaces.

  2. Configure zonas de seguridad.

  3. Configure la fase 1 del túnel IPsec.

  4. Configure las políticas de IKE y haga referencia a las propuestas.

  5. Configure la puerta de enlace de IKE y haga referencia a la política.

  6. Configure la fase 2 del túnel IPsec.

  7. Configure las políticas y haga referencia a las propuestas.

  8. Configure IKE de clave automática y haga referencia a la política y la puerta de enlace.

  9. Configure el enlace VPN a la interfaz de túnel.

  10. Configure la directiva de seguridad.

  11. Configure st0 en la instancia de enrutamiento.

  12. Configure las opciones de enrutamiento.

Resultados

Desde el modo de configuración, escriba los comandos show security y show routing-instances para confirmar la configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit en el modo de configuración.

Verificación

Para confirmar que la configuración funciona correctamente, realice esta tarea:

Verificación de una interfaz st0 en el enrutador virtual

Propósito

Compruebe la interfaz st0 en el enrutador virtual.

Acción

Desde el modo operativo, ingrese el comando show interfaces st0.0 detail . El número que aparece para la tabla de enrutamiento corresponde al orden en que las tablas de enrutamiento del comando.show route all