¿Cómo configurar una VPN de sitio a sitio entre un dispositivo QuWAN y un dispositivo Fortinet®?
Productos aplicables
- QuWAN Orchestrator
- QuRouter 2.4.0 o versiones posteriores
- Dispositivo Fortinet® FortiGate®
Detalles
Este tutorial le indica cómo establecer una conexión VPN de sitio a sitio entre un router QNAP que se ha añadido a una red QuWAN y un dispositivo Fortinet® FortiGate®. Estableciendo la configuración de VPN en ambos dispositivos, puede crear una conexión segura y fiable entre dos redes, lo cual permite la transferencia de datos y el acceso remoto. Esta guía proporciona instrucciones paso a paso para configurar, verificar y gestionar la conexión VPN para garantizar una adecuada integración y seguridad de la red.
- La VPN QuWAN de sitio a sitio solo es compatible con IKEv2.
- El router conectado a QuWAN y el dispositivo Fortinet® FortiGate® deben tener una configuración idéntica para garantizar el funcionamiento correcto de la VPN.
- Su dispositivo QNAP se debe añadir a QuWAN Orchestrator antes de configurar la VPN de sitio a sitio. Consulte la ayuda de QuWAN y QuWAN Orchestrator para añadir su dispositivo: Configuración | Ayuda de QuWAN y QuWAN Orchestrator (qnap.com)
Implementar una VPN de sitio a sitio introduce mayor complejidad en su red. Asegúrese de que comprende las implicaciones de seguridad antes de habilitarla.
Procedimiento
Establezca la configuración VPN IPSec de FortiGate®.
Establezca la siguiente configuración en su dispositivo FortiGate® para establecer un túnel VPN de sitio a sitio IPsec mediante su router conectado a QuWAN. Defina el método de autenticación, los algoritmos de cifrado y la configuración clave de intercambio para garantizar una conexión segura. Habilite funciones como la NAT Traversal y la detección de homólogos inactivos (DPD) para mantener la estabilidad del túnel y la compatibilidad con el marco VPN de QuWAN. La configuración siguiente se basa en la Ayuda en línea de FortiProxy 1.1.0 para un dispositivo FortiGate® 300C.
- Inicie sesión en la interfaz de usuario de FortiGate®.
- Vaya a VPN > IPSec > Tunnels (Túneles).
- Haga clic en Create new (Crear nuevo).
- Establezca la configuración VPN IPSec.
Configuración general
Configuración Acción del usuario Name (Nombre) Introduzca un nombre único para el túnel VPN. Comments (Comentarios) (opcional) Añada una descripción para el túnel. Enable IPsec Interface Mode (Habilitar el modo de interfaz IPsec) Seleccione para habilitar IPsec para el túnel VPN. Configuración de red
Configuración Acción del usuario IP Version (Versión de IP) Seleccione IPv4 como versión del protocolo. Remote Gateway (Puerta de enlace remota) Elija Static IP Address (Dirección IP fija) si el par remoto tiene una IP fija. IP Address (Dirección IP) Introduzca la dirección IP del par remoto. Interface (Interfaz) Seleccione la interfaz de red para el túnel VPN. Mode Config (Config. de modo) (opcional) Habilítela para asignar direcciones IP a clientes VPN. NAT Traversal Habilite NAT Traversal si hay un dispositivo NAT entre los homólogos. Keepalive Frequency (Frecuencia de conexión persistente) Establezca con qué frecuencia se envían paquetes para mantener la conexión. Dead Peer Detection (Detección de homólogos inactivos) Habilite la detección de homólogos sin actividad para detectar los homólogos VPN que no responden. Configuración de autenticación
Configuración Acción del usuario Method (Método) Seleccione Pre-shared Key (Clave precompartida) para la autenticación. Pre-shared Key (Clave precompartida) Copie la clave precompartida de la ventana de configuración de la conexión VPN basada en ruta del QuWAN Orchestrator y péguela en el campo de la clave precompartida. IKE Version (Versión de IKE) Seleccione 2 como versión de IKE. Mode (Modo) Seleccione Main (ID Protection) (Principal (Protección de ID)) para una administración segura de la identidad. Configuración de propuesta de fase 1
NotaAsegúrese de que ambos dispositivos tengan la misma configuración de cifrado y de autenticación.Configuración Acción del usuario Encryption (Cifrado) Seleccione el algoritmo de cifrado AES256. Authentication (Autenticación) Seleccione la autenticación SHA256. Diffie-Hellman Groups (Grupos Diffie-Hellman) Seleccione grupos de intercambio de claves como 2, 5, 14, 15, 16, 19, 20 o 21. Key Lifetime (seconds) (Duración de la clave (segundos)) Defina durante cuánto tiempo se mantiene la validez de la clave de cifrado (predeterminado: 86 400 segundos). Local ID (ID local) Introduzca una ID local si es necesario.
Si va a utilizar un servicio de DNS dinámica (DDNS) para una conexión VPN IPsec basada en ruta, debe definir la ID local en formato FQDN.Configuración XAUTH
Configuración Acción del usuario Type (Tipo) Seleccione Disabled (Inhabilitada) a menos que se necesite la autenticación ampliada. Selectores de fase 2
Configuración Acción del usuario Local Address (Dirección local) Defina la red local (predeterminada: 0.0.0.0/0) Remote Address (Dirección remota) Defina la red remota (predeterminada: 0.0.0.0/0) Configuración de fase 2
Configuración Acción del usuario Name (Nombre) Conserve el mismo nombre que en la Fase 1 o modifíquelo si es necesario. Comments (Comentarios) (opcional) Añada una descripción. Local Address (Dirección local) Seleccione Subnet (Subred) y configure el rango de red local. Remote Address (Dirección remota) Seleccione Subnet (Subred) y configure el rango de red remota. - Haga clic en OK (Aceptar).
El dispositivo FortiGate® crea el túnel VPN de IPSec.
Crear una conexión VPN basada en ruta en QuWAN Orchestrator
Para conectar un router conectado a QuWAN y un dispositivo FortiGate®, debe configurar una VPN basada en ruta. Este método establece un túnel cifrado que dirige el tráfico entre las dos redes basándose en directivas de rutas. Al contrario que las VPN basadas en directivas, las VPN basadas en rutas admiten las rutas fijas y múltiples subredes, lo cual garantiza un control preciso del tráfico y un intercambio eficiente de los datos entre los sitios conectados.
Antes de configurar una conexión VPN basada en ruta en QuWAN Orchestrator, asegúrese de que la conexión del dispositivo homólogo es correcta. Se refiere al dispositivo del otro extremo del túnel VPN, como por ejemplo otro router o firewall.
- Inicie sesión en QuWAN Orchestrator.
- Vaya a Topología de QuWAN > VPN basada en ruta.
- Haga clic en Crear conexión nueva.
Aparece la ventana Crear conexión nueva . - Especifique un nombre de conexión que tenga entre 1 y 64 caracteres.
- Seleccione Modo túnel como modo de IPsec.
- Seleccione un nodo para dirigir el tráfico y la gestión central.
- Seleccione el puerto de la interfaz WAN.
- Especifique la dirección IP pública o el nombre de dispositivo de la puerta de enlace remota.
- Haga clic en Probar conexión para verificar la conexión de la puerta de enlace remota.
- Especifique una clave precompartida.NotaAsegúrese de que la clave precompartida del dispositivo remoto es idéntica a la que se ha configurado en QuWAN Orchestrator.
- Opcional: Haga clic en Configuración avanzada para descubrir opciones de configuración adicionales para las conexiones VPN basada en ruta.
- Establezca la configuración del Intercambio de claves de internet (IKE):
- Seleccione la versión de IKE.
- Seleccione el algoritmo de autenticación.
- Seleccione un método de cifrado adecuado.
- Seleccione un grupo Diffie-Hellman (DH).NotaLos grupos DH definen la robustez criptográfica para establecer una clave privada de forma segura durante la comunicación inicial.
- Defina la duración de IKE/Asociación de Seguridad (SA) para reducir los riesgos criptográficos relacionados con la exposición de la clave.
- Opcional: Especifique la ID local (nombre de dominio) para la autenticación del sitio remoto.
- Proporcione la ID local únicamente si el DDNS está configurado para la conexión VPN basada en ruta.
- Establezca la configuración de la Carga de seguridad encapsulada (EPS):
- Seleccione el algoritmo de autenticación.
- Seleccione un método de cifrado adecuado.
- Seleccione Habilitar Secreto perfecto hacia delante (PFS) para generar una nueva clave DH.
- Seleccione un grupo DH.
- Defina la duración de la SA de ESP.
- Opcional: Seleccione Habilitar Detección de homólogos inactivos (DPD) para identificar y responder a los cortes de dispositivos homólogos.
- Especifique el valor de tiempo de espera de DPD en segundos.
- Opcional: Seleccione Habilitar modo NAT para asegurar que la conexión VPN funcione correctamente incluso cuando haya dispositivos NAT presentes en la red.
- Especifique la dirección IP de túnel local para facilitar la NAT Traversal.
- Opcional: Establezca la configuración de la subred del sitio:
- En Subredes del sitio, haga clic en Añadir subred.
- Especifique una subred del sitio.
- Especifique una descripción.
- Haga clic en
.
- Haga clic en Crear.
QuWAN Orchestrator crea la conexión VPN basada en ruta. - Identifique la conexión VPN basada en ruta de FortiGate® en la página Topología de QuWAN/VPN basada en ruta.
- Haga clic en
para habilitar la conexión VPN basada en ruta.
QuWAN Orchestrator establece la conexión VPN de sitio a sitio entre el router QNAP y el dispositivo Fortinet® FortiGate®.
Lecturas adicionales
- Ayuda web de QuWAN y QuWAN Orchestrator
- Ayuda web de QuRouter para routers QHora
- Documentación de Fortinet®
- ¿Cómo configurar una VPN de sitio a sitio entre un dispositivo QuWAN y un dispositivo Cisco® Meraki®?
- ¿Cómo configurar una VPN de sitio a sitio entre un dispositivo QuWAN y un dispositivo UniFi®?
- ¿Cómo puedo transmitir datos de forma segura entre una VPN IPSec de sitio a sitio y una red externa utilizando una VPN basada en ruta en QuWAN Orchestrator?