Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Cómo configurar un teletrabajador de Juniper Mist

Este capítulo proporciona información sobre la solución de teletrabajador de Juniper Mist™ para extender la red corporativa a los trabajadores de oficina remotos.

Descripción general del teletrabajador de Juniper Mist

La solución para teletrabajadores de Juniper Mist™ aprovecha la arquitectura de Juniper Mist Edge para extender la red corporativa a los trabajadores de oficina remotos. Juniper Mist extiende la red mediante un túnel L2TPv3 protegido por IPsec desde un punto de acceso remoto (AP). Además, Juniper Mist Edge ofrece un servicio adicional de RadSec para proxy de forma segura las solicitudes autenticadas desde puntos de acceso remotos. Esta función facilita la misma experiencia de usuario para los trabajadores remotos que otros tienen dentro de la oficina.

® Los servicios en la nube de Juniper, impulsados por Mist AI, proporcionan:

  • Un marco de expectativas de nivel de servicio (SLE) que ofrece una visibilidad sin precedentes de la experiencia del usuario.

  • El motor de Marvis basado en la IA, con procesamiento de lenguaje natural para la resolución de problemas y el análisis de la causa raíz.

  • Marvis Actions, que TI puede aprovechar para solucionar problemas de usuario de forma remota sin gastar recursos adicionales.

La siguiente imagen ilustra la solución para teletrabajadores de Juniper Mist:

Los componentes de la solución para teletrabajadores de Juniper Mist son:

  • Punto de acceso (AP) de Juniper Mist

  • Dispositivo Juniper Mist Edge

  • Suscripción a Juniper Mist Wireless Assurance (1 vez por AP). SUB-1S-<X>Y, donde X es uno, tres o cinco años de servicio.

  • Suscripción a Juniper Mist Edge (1 vez por AP). SUB-ME-1S-<X>Y, donde X es uno, tres o cinco años de servicio.

  • (Opcional) Suscripción a Juniper Mist y Marvis (1 vez por AP). SUB-1S-<X>Y, donde X es uno, tres o cinco años de servicio.

Beneficios de la solución para teletrabajadores de Mist

La solución para teletrabajadores de Juniper Mist ofrece los siguientes beneficios:

  • Agilidad

    • Aprovisionamiento sin intervención: elimina el requisito de preparación previa para los AP.

    • Administración de red con mínimo esfuerzo: aproveche Marvis® Virtual Network Assistant y administre el rendimiento de la red con análisis sobre las métricas de expectativa de nivel de servicio (SLE) de Juniper Mist.

    • Independencia del firmware: elimine la dependencia del firmware entre un AP y Juniper Mist Edge. Puede actualizar de forma independiente los servicios de Juniper Mist Edge en menos de 3 segundos.

  • Seguridad

    • Aislamiento de tráfico: el nivel de control de tráfico es similar al nivel de la arquitectura original del controlador de LAN inalámbrica. Habilite el movimiento transparente del tráfico de usuarios a una única ubicación central, aislándolo de sus conmutadores de acceso.

    • Seguridad automatizada: habilite el despliegue de sitios basados en máquinas sin ninguna exposición de credenciales.

    • Secure WebSocket para comunicarse con la nube.

    • Protección de endpoints: proteja los terminales inalámbricos y por cable mediante PoE-out.

  • Flexibilidad

    • Reutilice el hardware.

    • Respalde la cobertura flexible en todo el hogar con capacidades de malla segura.

    • Permita que los empleados autogestionen su SSID doméstico.

Configurar Juniper Mist Edge y configurar la plantilla de WLAN

Una vez completada la configuración inicial de Juniper Mist™, no es necesario preparar previamente el punto de acceso (AP). Puede enviar el AP directamente a la casa del empleado y estar listo para atender a los clientes en 20 segundos.

Juniper Mist Edge suele residir en la zona ZDM, donde un brazo se conecta a Internet y el otro se conecta a una red corporativa de confianza. Antes de configurar las plantillas de WLAN para habilitar el SSID corporativo, debe realizar algunas tareas de configuración iniciales, que se describen a continuación.

Tabla 1: Tareas de configuración inicial
Tarea Consultar

Configure las conexiones de puertos y configure Juniper Mist Edge

Introducción

Cree el grupo de Juniper Mist Edge

Crear un clúster de Mist

Crear un túnel de Mist

Crear túnel de Mist (nivel de organización)

Activar el servicio de proxy de RADIUS

Configurar un servidor RADIUS a nivel de organización

Para configurar la plantilla de WLAN:

  1. Configure la plantilla WLAN para habilitar un identificador de conjunto de servicios (SSID) corporativo.
  2. En el menú de la izquierda del portal de Juniper Mist, seleccione Plantillas de WLAN > de la organización.
  3. En la ventana Plantillas de WLAN, haga clic en Crear plantilla.
  4. En la ventana Nueva plantilla, escriba Name y asigne la plantilla a Entire Org o Site and Site groups.
    Cada sitio de oficina remota en casa se coloca en un grupo de sitios llamado Remote Teleworker. Si lo prefiere, puede colocar toda la organización en el grupo de sitios y agregar sitios de oficina físicos agregados como excepciones. Por ejemplo, la siguiente plantilla se asigna a todos los sitios excepto a los sitios "SucursalA" y "SucursalB".
  5. Especifique la configuración de seguridad.

    La configuración de SSID depende de los requisitos de su organización. La siguiente imagen ilustra la configuración de la WLAN segura 802.1X.

  6. Especifique el número de VLAN que se tunelizarán a través del dispositivo Edge.
    Un punto de acceso Mist (AP) Juniper no túnel un WLAN configurado con una VLAN sin etiqueta.
  7. Para una implementación a nivel de organización, especifique Reenvío personalizado y seleccione un perfil de túnel en Mist el menú desplegable Túnel. El túnel de Mist debe especificar las mismas VLAN que desea crear un túnel.
  8. Para la implementación a nivel de sitio, especifique Reenvío personalizado a Site Edge. El túnel del sitio debe especificar las mismas VLAN que desea crear un túnel.

Conexión de cliente por cable a través de ETH1 o el puerto de módulo del AP

Además de extender una red corporativa de Juniper Mist a los trabajadores de oficina remotos, también debe conectar dispositivos por cable a la red corporativa. Por ejemplo, dispositivos como una cámara de seguridad y un teléfono IP requieren una estricta vigilancia de seguridad en el firewall, después de la incorporación. Por lo tanto, debe colocar estos dispositivos en una VLAN única. Puede configurar los dispositivos punto de acceso (AP) mediante AP o mediante anulaciones de AP. Si lo prefiere, puede crear perfiles de dispositivos y asignarlos a los dispositivos. En cualquier caso, la configuración es exactamente la misma.

Para configurar puertos por cable (Eth1+) en AP de Mist, puede crear perfiles de dispositivos y configurar las propiedades de Ethernet en el portal de Mist. Puede habilitar funciones como el paso a través de PoE y configurar VLAN para cada puerto (Eth1, Eth2, etc.).

Configurar opciones de Ethernet en un perfil de dispositivo

Para configurar los puertos Ethernet para los AP conectados a un perfil de dispositivo:

  1. En el portal de Mist, haga clic en Perfiles de organización > dispositivo y desplácese hacia abajo hasta la sección Propiedades de Ethernet .

    Nota:

    También puede configurar las opciones para un AP individual. Desde el portal de Mist, haga clic en Puntos de acceso, haga clic en un AP y desplácese hacia abajo hasta la sección Propiedades de Ethernet en la página de configuración de AP.

  2. Habilite el paso de PoE si desea extender la energía desde un AP a sus puertos Ethernet habilitados.
  3. Configure los puertos Ethernet. Tenga en cuenta que la configuración de VLAN configurada aquí tiene prioridad sobre la realizada en la sección Dirección IP para ID de VLAN, tanto en el perfil del dispositivo como en el nivel de AP individual.

    • Lista de ID de VLAN (puerto Eth0): especifique las VLAN a las que se puede conectar el AP mediante su conexión Eth0 al conmutador. El tráfico Eth0 se compone de paquetes de administración de AP y paquetes de datos de clientes inalámbricos. Utilice esta configuración cuando desee controlar explícitamente las VLAN activas en el puerto del conmutador AP. Por ejemplo, si va a agregar VLAN adicionales para los puertos cableados en un AP12 que no están incluidos en las VLAN de WLAN.
    • ID de VLAN de puerto: esta es la VLAN sin etiquetar en el puerto. Normalmente, debe introducir VLAN 1, a menos que especifique VLAN de administración en la sección Dirección IP.

    • Lista de ID de VLAN (puertos Eth1, Eth2, Eth3 y de módulo): habilite o deshabilite puertos Ethernet individuales en el AP, según estén disponibles. Puede especificar cualquier ID de VLAN necesario para la conexión.

      • Cuando se configura un identificador VLAN tanto en la troncal Eth0 como en cualquiera de los puertos Eth1–Eth3, el punto de acceso (AP) reenvía el tráfico de Eth1–Eth3 a Eth0, lo que permite el reenvío local.
      • Si los ID de VLAN en los puertos Eth1–Eth3 coinciden con los especificados en un túnel de Mist en un dispositivo de Mist Edge, el tráfico de Eth1–Eth3 pasará por el túnel. En este caso, estas VLAN no deben configurarse en Eth0.

    • Suplicante 802.1X: habilite esta opción para admitir la autenticación 802.1X existente en la red a la que se conecta el AP. El método de autenticación utilizado es EAP-TLS. Los AP deben tener la versión de firmware 0.14 o posterior para utilizar esta función. Para obtener más información, consulte Configurar los puntos de acceso como suplicantes de IEEE 802.1X

  4. Haga clic en Guardar en la esquina superior derecha de la pantalla.

Ejemplo: Configuración de puerto cableado AP12 para tunelización

Cuando varios puntos de acceso de usuario remoto requieren la misma configuración de puerto, puede crear un perfil de dispositivo y asignar el perfil de dispositivo a los puntos de acceso. También puede configurar AP individuales.

Example: AP12 Wired Port Configuration for Tunneling

La configuración de puertos es la siguiente:

Puerto 0: el tráfico de administración de AP se envía sin etiquetar. Todas las WLAN y VLAN locales se etiquetan automáticamente en . Eth0 Por lo tanto, puede configurar Eth0 con List of VLAN ID(s) y establecerlo Port VLAN ID en 1.

Otros puertos: asigne otros puertos a una VLAN o a varias VLAN, como se muestra en la ilustración. Si asigna otro puerto a una sola VLAN, el host por cable recibe la dirección IP de esa VLAN. Si configura otros puertos como un tronco con varias VLAN permitidas y uno de ellos como VLAN nativa, se comportará como un puerto troncal.

Utilice los puertos por cable adicionales para extender una VLAN en túnel a un puerto por cable.

Example: AP12 Wired Port Configuration for Tunneling
Nota:

Nota: Un puerto por cable no admite la tunelización dividida. Por lo tanto, omita la VLAN 1726 de la configuración. Si VLAN110 es una VLAN en túnel y desea configurar un puerto Ethernet por cable en túnel (Eth1/Eth2/Eth3), incluya VLAN110 junto con las VLAN con puente local en el puerto Ethernet requerido. Sin embargo, no incluya VLAN110 en Eth0, ya que este es el enlace ascendente que contiene solo VLAN con puente local.

La siguiente imagen ilustra el puerto Eth0+PoE y los puertos de paso a través (Pass Thru).

Figura 1: Panel Front Panel frontal
Figura 2: Panel Rear Panel trasero

Puede conectar el puerto Eth0+PoE al conmutador PoE o al bloque PoE para encender el AP12. El puerto utiliza una dirección IP DHCP para la administración. Los puertos de paso marcados como Pass Thru actúan como un parche desde el puerto posterior hacia el lateral. Puede usar un puerto de paso en los casos en que necesite conectar un dispositivo detrás de un soporte de pared, como un televisor en un hotel.

Puede configurar los puertos Eth1, Eth2 y Eth3 en la página Detalles de AP o Perfil del dispositivo en el portal de Juniper Mist. Puede asignar los puertos a una VLAN de administración o a una VLAN de túnel.

Ejemplo: Configuración de segundo puerto para AP41

En la siguiente imagen, se muestra la configuración del segundo puerto para AP41.

Example: Second Port Configuration for AP41

En el ejemplo, Port VLAN ID es lo mismo que Native VLAN ID o Untagged VLAN. Tenga en cuenta que solo el puerto del módulo es capaz de proporcionar alimentación a través de Ethernet (PoE) para alimentar un dispositivo de baja potencia, como un teléfono IP. POE Passthrough solo se admite si un inyector de PoE, no una fuente de alimentación de CC, alimenta un AP.

Nota:

AP12, AP41, AP43 y AP45 pueden ofrecer salida de PoE. Los siguientes puertos proporcionan alimentación por Ethernet (PoE) en diferentes AP:

  • Puerto del módulo en AP41

  • ETH1 en AP41 y AP43

  • Puerto de paso en AP12

Tunelización dividida para un SSID corporativo

Juniper Mist Edge ofrece capacidad de túnel dividido. Esta capacidad permite a los clientes corporativos conectarse a dispositivos domésticos locales (como impresoras y sistemas de medios) mientras están conectados a la red corporativa. Puede habilitar esta función en la configuración de Mist Tunnel.

Nota:

La capacidad de túnel dividido se aplica a un único AP remoto en un sitio.

Después de habilitar la tunelización dividida, las direcciones IP enumeradas en el campo Subred de destino se tunelizan de vuelta a Juniper Mist Edge. El resto de las direcciones IP se conectan localmente. Además, el campo Servidores DNS , cuando está configurado, proporciona una manera de usar los servidores DNS corporativos para resolver direcciones URL o FQDN para el tráfico en túnel y en puente local.

Cuando se habilita la tunelización dividida, el AP sirve la dirección IP 192.168.157.X/27 desde una subred privada que ejecuta para los clientes. El tráfico destinado a la oficina corporativa, definida en Subred de destino, se traduce a la IP corporativa. La IP corporativa es la IP que el AP recibe de la VLAN de la WLAN corporativa. El resto del tráfico del cliente inalámbrico se traduce a la dirección IP de la VLAN de administración del AP.

Configure la opción Puerta de enlace de túnel con la puerta de enlace de subred del cliente. Esta es la puerta de enlace para la VLAN asignada a la WLAN. Tenga en cuenta que puede configurar varias subredes de destino. También puede agregar las direcciones IP y separarlas con comas.

Haga que los servidores DNS corporativos formen parte de la subred de destino o agregue los servidores como una entrada /32.

Crear un sitio para trabajadores de oficina remotos

Al usar Juniper Mist para apoyar a los trabajadores remotos, los clientes pueden extender su WLAN corporativa a los hogares de los empleados siempre que los empleados trabajen de forma remota.

Puede crear sitios en el portal de Mist de Juniper desde el menú Configuración de la organización>sitio .

Nota:
  • Para AP41 y AP43, la versión de firmware de AP mínima requerida para admitir IPsec y la tunelización dividida es 0.7.20289.

  • Para AP32/33 y AP12, la versión mínima de firmware de AP requerida para admitir IPsec con túnel dividido es 0.8.21022.

Reclamar y enviar un AP a una ubicación de empleado

Puede usar la aplicación Juniper Mist™ IA para reclamar un AP antes de enviarlo a la ubicación remota de la oficina en casa de un empleado. Consulte Administración de dispositivos con la aplicación móvil Juniper Mist AI.

En la aplicación Mist AI, seleccione el sitio y reclame un AP a ese sitio usando el código QR en la parte posterior del AP. Luego, aún desde la aplicación, envíe el AP a la ubicación del empleado. ¡No es necesario conectarlo a la red antes del envío!

Para la solución de teletrabajador remoto, asegúrese de que el firewall esté configurado para permitir la conexión desde un AP remoto. Tenga en cuenta las siguientes directrices:

  • Permita los puertos 500/4500 para IPsec y el puerto 2083 para RadSec desde puntos de acceso remotos

  • El firewall debe traducir la IP de destino de los paquetes desde el AP remoto a la IP del túnel

  • Obtenga la IP externa para la IP del túnel de Mist Edge donde se conecta un AP remoto (generalmente una IP de firewall), Anexe esa IP al nombre o direcciones IP de host en los servicios de terminación de túnel.

No se requiere ninguna configuración adicional en Mist Edge o AP, aparte de seleccionar el tipo de túnel como IPsec y Radius para proxy a través de Mist Edge

Al recibir el AP, el empleado ahora puede conectarlo a cualquiera de los puertos Ethernet en el enrutador doméstico local (usando un inyector PoE o alimentación de CC). El AP está listo para servir a la nueva oficina remota en menos de 20 segundos.