Red Hat Training
A Red Hat training course is available for RHEL 8
Capítulo 14. Configurar una conexión VPN
Esta sección explica cómo configurar una conexión de red privada virtual (VPN).
Una VPN es una forma de conectarse a una red local a través de Internet. IPsec
proporcionada por Libreswan
es el método preferido para crear una VPN. Libreswan
es una implementación de espacio de usuario IPsec
para VPN. Una VPN permite la comunicación entre su LAN y otra LAN remota mediante la creación de un túnel a través de una red intermedia como Internet. Por razones de seguridad, un túnel VPN siempre utiliza autenticación y encriptación. Para las operaciones criptográficas, Libreswan
utiliza la biblioteca NSS
.
14.1. Configuración de una conexión VPN con el centro de control
Este procedimiento describe cómo configurar una conexión VPN utilizando control-center
.
Requisitos previos
-
El paquete
NetworkManager-libreswan-gnome
está instalado.
Procedimiento
-
Pulse la tecla Super, escriba
Settings
, y pulse Enter para abrir la aplicacióncontrol-center
. -
Seleccione la entrada
Network
de la izquierda. - Haga clic en el icono .
-
Seleccione
VPN
. Seleccione la entrada del menú
Identity
para ver las opciones básicas de configuración:General
Gateway
- El nombre o la direcciónIP
de la pasarela VPN remota.Authentication
Type
-
IKEv2 (Certificate)
- el cliente se autentifica mediante un certificado. Es más seguro (por defecto). IKEv1 (XAUTH)
- el cliente se autentifica mediante un nombre de usuario y una contraseña, o una clave precompartida (PSK).Los siguientes ajustes de configuración están disponibles en la sección
Advanced
:Figura 14.1. Opciones avanzadas de una conexión VPN
AvisoCuando se configura una conexión VPN basada en IPsec utilizando la aplicación
gnome-control-center
, el diálogoAdvanced
muestra la configuración, pero no permite ningún cambio. Como consecuencia, los usuarios no pueden cambiar ninguna opción avanzada de IPsec. Utilice en su lugar las herramientasnm-connection-editor
onmcli
para realizar la configuración de las propiedades avanzadas.Identification
Domain
- Si es necesario, introduzca el nombre de dominio.Security
-
Phase1 Algorithms
- corresponde al parámetroike
Libreswan - introduzca los algoritmos que se utilizarán para autenticar y establecer un canal cifrado. Phase2 Algorithms
- corresponde al parámetroesp
Libreswan - introduzca los algoritmos que se utilizarán para las negociacionesIPsec
.Marque el campo
Disable PFS
para desactivar el Perfect Forward Secrecy (PFS) para asegurar la compatibilidad con servidores antiguos que no soportan PFS.-
Phase1 Lifetime
- corresponde al parámetroikelifetime
Libreswan - cuánto tiempo será válida la clave utilizada para cifrar el tráfico. Phase2 Lifetime
- corresponde al parámetrosalifetime
Libreswan - cuánto tiempo debe durar una instancia particular de una conexión antes de expirar.Tenga en cuenta que la clave de cifrado debe cambiarse de vez en cuando por razones de seguridad.
Remote network
- corresponde al parámetrorightsubnet
Libreswan - la red privada remota de destino a la que se debe llegar a través de la VPN.Marque el campo
narrowing
para habilitar el estrechamiento. Tenga en cuenta que sólo es efectivo en la negociación IKEv2.-
Enable fragmentation
- corresponde al parámetrofragmentation
Libreswan - permite o no la fragmentación de IKE. Los valores válidos sonyes
(por defecto) ono
. -
Enable Mobike
- corresponde al parámetromobike
Libreswan - si se permite el Protocolo de Movilidad y Multihoming (MOBIKE, RFC 4555) para permitir que una conexión migre su punto final sin necesidad de reiniciar la conexión desde cero. Esto se utiliza en dispositivos móviles que cambian entre conexiones de datos por cable, inalámbricas o móviles. Los valores sonno
(por defecto) oyes
.
-
Seleccione la entrada del menú IPv4:
IPv4 Method
-
Automatic (DHCP)
- Elija esta opción si la red a la que se conecta utiliza anuncios de router (RA) o un servidorDHCP
para asignar direcciones dinámicasIP
. -
Link-Local Only
- Elija esta opción si la red a la que se conecta no tiene un servidorDHCP
y no desea asignar manualmente las direccionesIP
. Se asignarán direcciones aleatorias según RFC 3927 con el prefijo169.254/16
. -
Manual
- Elija esta opción si desea asignar manualmente las direcciones deIP
. Disable
-IPv4
está desactivado para esta conexión.DNS
En la sección
DNS
, cuandoAutomatic
esON
, cámbialo porOFF
para introducir la dirección IP de un servidor DNS que quieras utilizar separando las IPs por comas.Routes
Tenga en cuenta que en la sección
Routes
, cuandoAutomatic
esON
, se utilizan las rutas de DHCP, pero también puede añadir rutas estáticas adicionales. CuandoOFF
, sólo se utilizan rutas estáticas.-
Address
- Introduzca la direcciónIP
de una red o host remoto. -
Netmask
- La máscara de red o la longitud del prefijo de la direcciónIP
introducida anteriormente. -
Gateway
- La direcciónIP
de la puerta de enlace que conduce a la red remota o al host introducido anteriormente. Metric
- Un coste de red, un valor de preferencia para dar a esta ruta. Los valores más bajos serán preferidos sobre los valores más altos.Use this connection only for resources on its network
Seleccione esta casilla para evitar que la conexión se convierta en la ruta por defecto. La selección de esta opción significa que sólo el tráfico destinado específicamente a las rutas aprendidas automáticamente a través de la conexión o introducidas aquí manualmente se enruta a través de la conexión.
-
Para configurar
IPv6
en una conexiónVPN
, seleccione la entrada del menú IPv6:IPv6 Method
-
Automatic
- Elija esta opción para utilizarIPv6
Stateless Address AutoConfiguration (SLAAC) para crear una configuración automática y sin estado basada en la dirección del hardware y en los anuncios del router (RA). -
Automatic, DHCP only
- Elija esta opción para no utilizar RA, sino solicitar información aDHCPv6
directamente para crear una configuración con estado. -
Link-Local Only
- Elija esta opción si la red a la que se conecta no tiene un servidorDHCP
y no desea asignar manualmente las direccionesIP
. Se asignarán direcciones aleatorias según RFC 4862 con el prefijoFE80::0
. -
Manual
- Elija esta opción si desea asignar manualmente las direcciones deIP
. Disable
-IPv6
está desactivado para esta conexión.Tenga en cuenta que
DNS
,Routes
,Use this connection only for resources on its network
son comunes a los ajustes deIPv4
.
-
-
Una vez que haya terminado de editar la conexión
VPN
, haga clic en el botón Añadir para personalizar la configuración o en el botón Aplicar para guardarla para la existente. -
Cambie el perfil a
ON
para activar la conexiónVPN
.
Recursos adicionales
-
Para más detalles sobre los parámetros soportados en
Libreswan
, consulte la página mannm-settings-libreswan(5)
.