Atencin: si usted es una persona experimentada y ya tiene los dos ruteadores bien
conectados a Internet saltee toda esta explicacin y vaya directo a la sinopsis.
Queremos en cierta medida lograr que superen ese miedo y estimular las ventas. El interesado
debe poseer conocimientos de redes e Internet y tener bien claras las prestaciones, ventajas y
desventajas de poseer y llevar adelante un proyecto de VPN y el impacto en las aplicaciones.
Con todos los elementos en orden, el procedimiento llevar entre 45 y 90 minutos. Nuestro
personal tcnico brinda coaching previo y soporte a las instalaciones usando este documento
como base y el manual del BEFVP41. Es imprescindible contar con los manuales de los
modems respectivos. Asimismo, se asume que en los sitios a unir con VPN hay conexiones de
banda ancha operativas y no hay obstculos como firewalls o polticas de seguridad que
impidan trfico ICMP, UDP/500, TCP y HTTP.
Damos a conocer que si Usted es capaz de poner ambos (o ms) extremos operativos (esto es
una LAN conectada a Internet con un router Linksys, si Usted libera el puerto 8080 de
administracin remota y nos suministra las respectivas WAN IPs, luego nosotros podemos
configurar la VPN remotamente para Usted, de modo que tenga el primer feeling positivo.
Elementos
LAN en cabecera con banda ancha y rotuer Linksys BEFVP41.
Esta LAN est definida por un router Linksys BEFVP41, que incluye un switch de 4 puertos.
Con un cable UTP-5 plano se conecta el router al modem ADSL o cable modem. Si va a
extender esta LAN agregando un switch, observe que sea de 100mbps y si tiene puerto uplink,
conectelo a este puerto.
Si dispone de IP fija, mejor entonces, coloque la IP fija que ya le dio el ISP y compruebe que
funcione.
Conecte al menos una PC en este router (en algunos de los puertos del switch). Es
indispensable saber de antemano que PCs van a ser accedidas desde el extremo de la VPN.
Puede conectar el switch de su LAN. Al menos tenga una PC con IP fija (dentro de la subred
192.168.x.x) para poder hacer pruebas de conectividad desde el extremo. Si va a usar NO-
IP.com, en esta PC instale y configure el programa IP updater.
Una vez encendido, su PC se conecta con el TCP/IP configurado para obtener IP dinamica y al
resetear o encender la PC, va a obtener la IP 192.168.1.100.
Establezca la direccin del router como 192.168.4.1. Asigne mas tarde las IP internas de sus
servidores en el rango 2/99.
Comparta al disco de esta PC para mas tarde probar su acceso desde el tnel.
IMPORTANTE: esta LAN IP es la que ver su extremo, de modo que cuando se situe en el
extremo para hacer pruebas, recuerde que esta LAN es virtual y visible cuando el tunel est
funcionando.
Habilite el puerto de administracin remota 8080 y coloque un password que no sea admin al
usuario de administracin.
Habilite ICMP con Block WAN Request en DISABLE, de modo que esto no impida hacerle
PING desde afuera al router.
Resetee fsicamente el modem, luego el router y asegrese que todo funciona correctamente.
Abra una cuenta DDNS en www.dyndns.org, elija un nombre para su cabecera, por ejemplo
vpnhead.dynalias.org, y configure luego el router, en la pgina de administracin de DDNS,con
este nombre.
Verifique desde una PC conectada al router y luego repita lo mismo desde una PC en otra red
(por ejemplo desde un cyber) lo siguiente:
ping a vpnhead.dynalias.org
El resultado debe contener la direccin IP actual del router y un reporte positivo y sus
respectivos tiempos de respuesta. Llamese contento si logra un promedio de 30msec en ADSL
de las telefnicas.
Verifique que desde una PC conectada a esta red pueda navegar en Internet. Con esto
comprueba que el DHCP esta entregando DNS correctamente a los clientes de la red interna.
ping a 200.x.x.x
ping www.sun.com
Ping www.yahoo.es
ping a vpnhead.dynalias.org
Vamos a usar como ejemplo la 192.168.2.0/.255.255.255.0 (la subred dos).El prefijo 192.168.x
no esta librado al azar.
En este punto tiene que entenderse claramente que, situado en el extremo, la red VPN le va a
dar acceso virtual a la subred en la cabecera como 192.168.4.x y desde la cabecera los
extremos van a ser 192.168.x.x, en este caso 192.168.2.x
ping a vpnhead.dynalias.org
http://vpnhead.dynalias.org:8080
Si pudo hacerlo sin problemas, entonces est todo listo para establecer el tnel.
En VPN, abra un nuevo tnel y coloquele un nombre cualquiera, por ejemplo extremo-uno.
Los parmetros a definir deben ser simtricos entre cabecera y extremo salvo por las
direcciones que van invertidas.
Local Secure Group: es el rango de direcciones locales que van a ser visibles en forma segura
desde el extremo, coloque Subnet 192.168.4.0/255.255.255.0.
Remote Secure Group: es el rango de direcciones de la red del extremo, coloque Subnet
192.168.2.0/255.255.255.0.
Remote Ssecurity Gateway: en la cabecera significa que este tnel acepta conexiones desde
cuaqluier extremo, coloque Any.
Ya fue creado el tnel, ahora seleccionelo y configure luego en Advanced los parmetros de
autentificacin. Guarde simetra con el extremo. Son: Main Mode/3DES/SHA1/1024/14440 en
ambas propuestas.
Todo lo demas como en la cabecera, asegurando simetra. No olvide colocar los parametros
avanzados y los finales. Una vez que esto est revisado, haga
ping -a vpnhead.dynalias.org.
Luego por Internet Explorer, en Mis sitios de red, Redes explore para ver si obtiene los
nombres de las PCs remotas.
En una PC del extremo, asigne una unidad de red G: en \\192.168.4.2 previamente deje el
disco C de la primer PC de la cabecera como compartido.
Situado en la red de cabecera, haga ping 192.168.2.2 ( 100/101) para comprobar que se ve el
extremo de la VPN.
Recuerde que los equipos que desea ver fijos desde el extremo, deben tener IP fija en la
cabecera.
Una forma cmoda de ver los servidores desde el extremo es creando accesos directos o
unidades de red que reflejen los discos de la cabecera de la VPN.
@echo off
pause
El BEFVP41 responde bien hasta 4 tneles, a pesar que soporta 70. Para ir mas all, consiga
un RV082.
Siempre que pueda, suscriba una IP fija al menos para la cabecera. Con esto evita que los
theles reconecten ante el cambio de la IP dinmica en la cabecera.
El WRT54G tiene IPSec passthru, lo que significa que para armar una VPN y
establecer una PC interna como extremo, debe habilitarlo y previamente instalar y
configurar in software VPN cliente genrico em esa PC.
Si usa un cliente VPN Windows 2000 o XP sepa que este no reconoce a su cabecera
por FQDN. Si precisara de un cliente VPN genrico que ande bien con todos los
Linksys, la primer eleccin es SafeNet HA Remote y la segunda SSH Sentinel (no se
soporta ms pero aun se consigue).
El WRV54G funciona tanto como extremo y cabecera ya a diferencua de los otros
soporta autenticacun RADIUS.
Si bien es factible usar ADSL en la cabecera de la VPN, es acomsejable tener IP fija o
al menos CableModem.
Los extremos de VPN que entren via ADSL, configureloos con redial period en 180
segundos o ms.
No le pida peras al olmo: BEFVP41 hasta 4 tuneles, en adelante RV082, mas de 16
vaya a un Cisco PIX 506E un 3000.
Si tiene dudas, no dude en consultar, no se atasque en los vericuetos.
El dilema de los modems de siempre: nuestras preferencias son: Cisco 677 (ADSL),
Motorola (Cable) y SciAtl Webstar (Cable).
Mucha suerte.
V. Literatura
IPsec: The new security standard for the Internet, Intranets, and VPNs.
Naganand Doraswamy, Dan Harkins, Prentice Hall, 1999, ISBN 0-13-001-898-2
VI. Ms Informacin
Sinopsis
Cabecera Parmetros Extremo
Dynamic DNS Desde la red conectada a Internet en el
Cuenta en DynDNS.org, NO-IP.com extremo verificar PING
o equivalente. Verifique que se actualice vpnhead.dynalias.net
la WAN IP en el nombre deseado, Una vez establecido, desde la LAN del
ejemplo vpnhead.dynalias.net extremo, hacer PING para conocer si la
cabecera responde.
Proposasls Proposasls
Main mode/3DES/SHA1/1024/14400 Main mode/3DES/SHA1/1024/14400
Simtricos
Netbios broadcast: enabled Netbios broadcast: enabled
Keep-alives: enabled Keep-alives: enabled
PING vpnhead.dynalias.net
PING 192.168.2.1 (router del extremo) PING 192.168.4.1 (responde el router
PING 192.168.2.2 (pirmer PC) por IPSec)
Testeos mutuos
PING 192.168.2.100 (primer PC con PING 192.168.4.2 (primer PC)
DHCP) PING 192.168.4.100 (primer PC por
DHCP
marcados en bold: varian en cada extremo de tunel y son distintos en cada extremo.