Tecnologia y Redes
Synapex - Consultoria y Soluciones Tecnologicas
GNUTransfer GPL WebHosting

Regresar   Foros Tecnología&Redes > Guias y Noticias - Secciones Moderadas - > Tutoriales y Articulos > Cisco

Cisco Todo lo relacionado con Cisco Systems y sus carreras. (CCNA-CCNP-CCSP-etc).
ESTA SECCION ES MODERADA

Responder
 
Herramientas
Anterior 07-Aug-2009   #1
mariano
Administrador
Asiduo
Owner
 
Avatar de mariano
 
Registrado: October-2008
Ubicación: Argentina
Edad: 39
Posts: 348
Agradecimientos: 3
Agradecido 17 veces en 17 Posts
Reputación: 10
mariano Camino a la fama
Actividad Longevidad
3/20 20/20
Hoy Posts
ssssss348
Cisco Configurar una VPN Site to Site en PIX/ASA

VPN Site to Site


Primera parte:

Fase1: Determinar la Politica IKE


Parametro
Fuerte
Mas Fuerte
Encripcion
DES
3DES, AES
Hash
MD5
SHA-1
Autentucacion
Pre Shared Key
RSA Sign
Intercambio de Claves
Diffie Hellman Grupo 1
Diffie Hellman Grupos 2, 5, 7
Lifetiem – SA
86400 segundos
Menos de 86400 segundos


Fase2: Determinar la Politica IPSec


Politica
Site 1
Site 2
Transform Set
ESP – DES, Tunnel
ESP – DES, Tunnel
Pares
ASA A
ASA B
Direccionamiento
192.168.2.2
192.168.1.2
Red Protegida
10.10.10.11
10.0.0.11
Paquetes a encriptar
IP
IP
Establicimieno SA
IPSec-ISAKMP
IPSec-ISAKMP




Paso 2: Configurar IKE


Habilitar IKE sobre las interfaces a utilizar:
Código:
firewall(config)# isakmp enable outside
Configurar la politica IKE Fase1:
Código:
firewall(config)# isakmp policy 10 encription des
 firewall(config)# isakmp policy 10 hash sha
 firewall(config)# isakmp policy 10 authentication pre-share
 firewall(config)# isakmp policy 10 group 1
 firewall(config)# isakmp policy 10 lifetime 86400
Los parametros de una politica deben ser creados segun el numero de prioridad.

Para crear un administrar una conexion VPN se necesita usar el comando tunnel-group

tunnel-group nombre_tunnel type tipo

Código:
firewall(config)# tunnel-group my_tunnel type ipsec-l2l
Presenta los siguiente subcomandos:
  • tunnel-group general-attributes
  • tunnel-group ipsec-attributes

El submodo de configuracion general-attributes se usa para configurar parametros comunes a todos los protocolos de tunneling y presenta los siguientes subcomandos:
  • accounting-server-group
  • address-pool
  • authentication-server-group
  • authorization-server-group
  • default-group-policy
  • dhcp-server
  • strip-group
  • strip-realm

tunnel-group nombre_tunnel general-attributes

Código:
firewall(config)# tunnel-group my_tunnel general-attributes
 firewall(config-general)#
El submodo de configuracion ipsec-attributes se usa para configurar parametros que son especificos de IPSec y presenta los siguientes subcomandos:
  • authorization-dn-attributes
  • authorization-required
  • chain
  • client-update
  • isakmp keepalive
  • peer-id-validate
  • pre-shared-key
  • radius-with-expiry
  • trust-point

tunnel-group nombre_tunnel ipsec-attributes

Código:
firewall(config)# tunnel-group my_tunnel ipsec-attributes
 firewall(config-ipsec)#


Topologia
:





Configurar un tunnel-group:
Definir el tipo de conexion a establecer:
Código:
firewallA(config)# tunnel-group 192.168.6.2 type ipse-l2l


Configurar los atributos:

Código:
firewallA(config)# tunnel-group 192.168.6.2 ipsec-attributes
 firewallA(config)# pre-shared-key password
Para verificar la coinfiguracion de la politica de utiliza el comando show
Código:
firewallA(config)# show run crypto isakmp
 isamp identity address
 isakmp enable outside
 isakmp policy 10 authentication pre-share
 isakmp policy 10 encryption 3des
 isakmp policy 10 hash sha
 isakmp policy 10 group 2
 isakmp policy 10 lifetime 86400
Paso 3: Configurar IPSec

Para configurar el trafico intresante se utilizan ACLs permitiendo el trafico entre redes internas en cada peer.
El trafico que aplique con el permit de la ACL sera el trafico encriptado.
(Permitir en el firewallA el trafico hacia el B y desde el firewaalB hacia el A)

Código:
firewallA(config)# access-list 101 permit ip 10.0.1.10 255.255.255.0 10.0.6.0 255.255.255.0

En el mismo NAT se matchea el trafico interesante con la ACL con NAT 0 jsutamente para que no se nateen los paquetes.

Código:
firewallA(config)#  nat (inside) 0 access-list 101


Configurar un Transform Set:
El modo por default es tunnel

crypto ipsec transform-set nombre_transform-set transform1 [transform2]

Código:
firewallA(config)# crypto ipsec transform-set firewallB esp-des es—md5-hmac

Los transform sets disponibles son:
esp-des DES 56bits
esp-3des 3DES 168bits
esp-aes AES-128
esp-aes-192 AES-192
esp-aes-256 AES-256
esp-md5-hmac HMAC-MD5 Auth
esp-sha-hmac HMAC-SHA Auth
esp-none Sin autenticacion
esp-null Sin encripcion

Configurar CryptoMap

Código:
firewallA(config)# crypto map my_map 10 match address 101
firewallA(config)# crypto map my_map 10 set peer 192.168.6.2 firewallA(config)# crypto map my_map 10 set transform-set firewallB firewallA(config)# crypto map my_map 10 set security-association lifetime seconds 86400



Aplicar el crypto a una interdace y activarlo:
Código:
firewallA(config)# crypto map my_map interface outside


Comandos de verificacion:

Código:
firewallA(config)# show run access-list
firewallA(config)# show run isakmp firewallA(config)# sh run tunnel-group firewallA(config)# show run ipsec firewallA(config)# show run crypto map firewallA(config)# debug crypto ipsec firewallA(config)# debug crypto isakmp



Borrar las SA
Código:
firewallA(config)# clear crypto ipsec sa
firewallA(config)# clear crypto isakmp sa




Conceptos Basicos VPN
__________________
"…y sobre todo, sean siempre capaces de sentir en lo más hondo cualquier injusticia cometida contra cualquiera en cualquier parte del mundo."...El Che
___________

Telecentro...El peor ISP del mundo. Pero no el unico malo.
mariano está desconectado   Citar y responder
Anterior 07-Aug-2009   #2
Alehawk
Chamuyo Senior
Participante
Admin
 
Avatar de Alehawk
 
Registrado: December-2008
Ubicación: Argentina
Posts: 129
Agradecimientos: 12
Agradecido 2 veces en 2 Posts
Reputación: 10
Alehawk Por el buen camino
Actividad Longevidad
0/20 19/20
Hoy Posts
ssssss129
Predeterminado

Cita:
Originalmente publicado por mariano Ver post
En el mismo NAT se matchea el trafico interesante con la ACL con NAT 0 jsutamente para que no se nateen los paquetes.
Como hay gente de diferentes lugares que pueden no entender lo que significa matchea, lo que quiere decir que en el mismo NAT se busca que el trafico coincida con la ACL con NAT 0.
__________________
Un abrazo

Mis Webs
AstroDestino - Astrología Gratis para Todos
TodoWebmasters.com.ar - Recursos para Webmasters
ChamuyAle - Web de Opinión
Mi Cocina, Mis Recetas:
Sitio para amantes de la cocina. Compartir y descargar recetas de cocina.
FilosofAle -
Filosofemos un Rato (Publicaciones Bienvenidas así que si te gusta filosofar tenes donde escribir)
Alehawk está desconectado   Citar y responder
Anterior 08-Mar-2012   #3
wecmas
Novato
Debutante
Junior Member
 
Registrado: March-2012
Posts: 2
Agradecimientos: 0
Agradecido 0 veces en 0 Posts
Reputación: 0
wecmas Por el buen camino
Actividad Longevidad
0/20 1/20
Hoy Posts
ssssssss2
Predeterminado

Ya verifique este tutorial, pero tengo entendido que no todos los comandos son iguales para un firewall PIX, o si? porque algunas de estas instrucciones las trato de aplicar y me dice que no se reconoce el comando.
wecmas está desconectado   Citar y responder
Anterior 16-Mar-2012   #4
rand125jhw
Novato
Debutante
Junior Member
 
Registrado: March-2012
Posts: 1
Agradecimientos: 0
Agradecido 0 veces en 0 Posts
Reputación: 0
rand125jhw Por el buen camino
Actividad Longevidad
0/20 1/20
Hoy Posts
ssssssss1
Predeterminado

Una consulta si yo tengo implementada de una VPN site to site entre los ciscos 5505, ya funcionando. Pero el Proveedor de interntet cambio el tipo de servicio y por tanto la Dirección IP, por lo que ahora no se comunica, entonces queria saber qué debo de hacer para que vuelva a funcionar el VPN.

Gracias.
rand125jhw está desconectado   Citar y responder
Anterior 16-Mar-2012   #5
mariano
Administrador
Asiduo
Owner
 
Avatar de mariano
 
Registrado: October-2008
Ubicación: Argentina
Edad: 39
Posts: 348
Agradecimientos: 3
Agradecido 17 veces en 17 Posts
Reputación: 10
mariano Camino a la fama
Actividad Longevidad
3/20 20/20
Hoy Posts
ssssss348
Predeterminado

Hola Rand.
Si te cambian una IP, en el otro extremo tenes que cambiar el peer.
por ejemplo:
RtrA => IP 1.1.1.1 => Peer 2.2.2.2
RtrB => IP 2.2.2.2 => Peer 1.1.1.1

Si a RTRB le ponen de IP 3.3.3.3 a RtrA le tenes que poner como peer le 3.3.3.3

Código:
RtrA(config)# crypto map my_map 10 set peer 3.3.3.3

Otra cosa: Tene en cuenta que esta seccion es moderada por que esta hecha para turoriales, yo no borro post ni nada parecido solo que para eso armamos la seccion de redes que podes poestear sin moderacion. Y ahi te aparece el post directamente, en esta seccion lo tengo que aprovar yo. Por eso tu post no salio publicado apenas lo pusiste.

Espero haberte ayudado

Salu2
__________________
"…y sobre todo, sean siempre capaces de sentir en lo más hondo cualquier injusticia cometida contra cualquiera en cualquier parte del mundo."...El Che
___________

Telecentro...El peor ISP del mundo. Pero no el unico malo.
mariano está desconectado   Citar y responder
Responder

Etiquetas
configurar, pix or asa, site, Tutorial, una, vpn


Personas en esta discusión: 1 (0 usuario(s) y 1 invitado(s))
 
Herramientas

Reglas del foro
No puedes publicar nuevas discusiones
No puedes responder a discusiones
No puedes publicar archivos adjuntos
No puedes editar tus posts

BB code is activado
Emotíconos está activado
El código [IMG] está activado
El código HTML está activado

Ir a

Discusiones similares
Discusión Autor de la discusión Foro Respuestas Último post
Guía Configurar Syslog en PIX mariano Cisco 0 29-Dec-2008 02:18 AM
Guía Configurar PIX 6.x mariano Cisco 0 29-Dec-2008 02:17 AM


Todas las horas son GMT -3. La hora es 12:39 AM.


Forum SEO by Zoints
Tecnologia&Redes