Check Point: basado en políticas

Este tema proporciona una configuración basada en políticas para Check Point CloudGuard. Se validaron las instrucciones con Check Point CloudGuard versión R80.20.

Importante

Oracle proporciona instrucciones de configuración para un conjunto probado de proveedores y dispositivos. Utilice la configuración correcta para el proveedor y la versión de software.

Si el dispositivo o la versión de software que Oracle utiliza para verificar que la configuración no coincide exactamente con el dispositivo o el software, puede crear la configuración necesaria en el dispositivo. Consulte la documentación del proveedor y realice los cambios necesarios.

Si el dispositivo proviene de un proveedor que no está en la lista de proveedores y dispositivos verificados o si ya está familiarizado con la configuración del dispositivo para IPSec, consulte la lista de parámetros admitidos de IPSec y consulte la documentación del proveedor para obtener ayuda.

Este tema cubre la configuración basada en políticas. Si, en cambio, desea la configuración basada en rutas (basada en VTI), consulte Check Point: basado en rutas.

Se requiere experiencia con Check Point. En este tema, no se incluye cómo agregar la puerta de enlace de seguridad de Check Point CloudGuard al administrador de seguridad de Check Point CloudGuard. Para obtener más información sobre el uso de Check Point, consulte la documentación de Check Point.

Importante

Oracle proporciona instrucciones de configuración para un conjunto probado de proveedores y dispositivos. Utilice la configuración correcta para el proveedor y la versión de software.

Si el dispositivo o la versión de software que Oracle utiliza para verificar que la configuración no coincide exactamente con el dispositivo o el software, puede crear la configuración necesaria en el dispositivo. Consulte la documentación del proveedor y realice los cambios necesarios.

Si el dispositivo proviene de un proveedor que no está en la lista de proveedores y dispositivos verificados o si ya está familiarizado con la configuración del dispositivo para IPSec, consulte la lista de parámetros admitidos de IPSec y consulte la documentación del proveedor para obtener ayuda.

VPN de sitio a sitio offersSite de Oracle Cloud Infrastructure, una conexión IPSec segura entre una red local y una red virtual en la nube (VCN).

El siguiente diagrama muestra una conexión básica de IPSec con Oracle Cloud Infrastructure con túneles redundantes. Las direcciones IP utilizadas en este diagrama solo tienen como finalidad mostrase como ejemplos.

En esta imagen se resume el diseño general de una red local, los túneles de VPN del sitio a la ubicación y VCN.

Mejores prácticas

En esta sección se tratan las mejores prácticas y consideraciones generales para utilizar la VPN de sitio a sitio.

Configuración de todos los túneles para cada conexión de IPSec

Oracle despliega dos cabeceras IPSec para conexiones a fin de proporcionar alta disponibilidad para cargas de trabajo esenciales. En el lado de Oracle, estos dos extremos están en enrutadores diferentes para fines de redundancia. Recomendamos configurar todos los túneles disponibles para obtener la máxima redundancia. Esta es una parte clave de la filosofía "Diseño para fallo".

Disponibilidad de CPE redundantes en ubicaciones de redes locales

Recomendamos que cada sitio que se conecte con IPSec a Oracle Cloud Infrastructure tenga dispositivos perimetrales redundantes (también conocidos como equipos locales de cliente [CPE]). Agregue cada CPE a la consola de Oracle y cree una conexión IPSec independiente entre un gateway de enrutamiento dinámico (DRG) y cada CPE. Para cada conexión de IPSec, Oracle aprovisiona dos túneles en las cabeceras de IPSec geográficamente redundantes. Para obtener más información, consulte la Guía de redundancia de conectividad (PDF).

Consideraciones del protocolo de enrutamiento

Al crear una conexión IPSec de VPN de sitio a sitio, esta tiene dos túneles IPSec redundantes. Oracle recomienda configurar el CPE para que utilice ambos túneles (si el CPE lo soporta). En el pasado Oracle creaba conexiones IPSec con hasta cuatro túneles de IPSec.

Están disponibles los tres tipos siguientes de enrutamiento y puede seleccionar el tipo de enrutamiento por separado para cada túnel de la VPN de sitio a sitio:

  • Enrutamiento dinámico de BGP: las rutas disponibles se aprenden de forma dinámica mediante BGP. DRG obtiene de forma dinámica las rutas de la red local. En el lado de Oracle, DRG anuncia las subredes de la VCN.
  • Envío estático: al configurar la conexión IPSec con DRG, debe especificar las rutas específicas a la red local de la que desea que se conozca la VCN. También debe configurar el dispositivo CPE con rutas estáticas a las subredes de la VCN. Estas rutas no se aprenden dinámicamente.
  • Enrutamiento basado en política: al configurar la conexión IPSec con DRG, debe especificar las rutas específicas a la red local de la que desea que se conozca la VCN. También debe configurar el dispositivo CPE con rutas estáticas a las subredes de la VCN. Estas rutas no se aprenden dinámicamente.

Para obtener más información sobre el enrutamiento con la VPN de sitio a sitio, incluidas las recomendaciones de Oracle sobre cómo manipular el algoritmo de selección de la mejor ruta de acceso de BGP, consulte Envío de la VPN de sitio a sitio.

Otras configuraciones importantes de CPE

Asegúrese de que las listas de acceso de CPE estén configuradas correctamente para no bloquear el tráfico necesario desde o hasta Oracle Cloud Infrastructure.

Si tiene varios túneles activos simultáneamente, puede que experimente un enrutamiento asimétrico. Para tener en cuenta el enrutamiento asimétrico, asegúrese de que el CPE esté configurado para gestionar el tráfico que procede de la VCN en cualquiera de los túneles. Por ejemplo, debe desactivar la inspección ICMP y configurar la omisión del estado TCP. Para obtener más información sobre la configuración adecuada, póngase en contacto con el soporte del proveedor de CPE. Para configurar el enrutamiento para que sea simétrico, consulte Routing for Site-to-Site VPN.

Advertencias y limitaciones

En esta sección se tratan las características y las limitaciones importantes generales de la VPN de sitio a sitio que deben tenerse en cuenta.

Consulte la sección Límites de servicio para obtener una lista de límites aplicables e instrucciones para solicitar un aumento del límite.

Enrutamiento asimétrico

Oracle utiliza el enrutamiento asimétrico en los túneles que forman la conexión IPSec. Configure firewalls teniendo esto en cuenta. De lo contrario, las pruebas de ping o el tráfico de aplicaciones a través de la conexión no funcionan de forma fiable.

Al utilizar varios túneles con Oracle Cloud Infrastructure, recomendamos configurar el enrutamiento para enrutar de manera determinista el tráfico a través del túnel preferido. Para utilizar un túnel IPSec como principal y otro como de copia de seguridad, configure más rutas específicas para el túnel principal (BGP) y rutas menos específicas (resumen o ruta predeterminada) para el túnel de copia de seguridad (BGP/static). De lo contrario, si anuncia la misma ruta (por ejemplo, una ruta por defecto) a través de todos los túneles, el tráfico devuelto de una VCN a una red local se enrutará a cualquiera de los túneles disponibles. Esto se debe a que Oracle utiliza el enrutamiento asimétrico.

Para obtener recomendaciones específicas de enrutamiento de Oracle sobre cómo forzar un enrutamiento simétrico, consulte Enrutamiento de la VPN de sitio a sitio.

VPN de sitio a sitio basada en rutas o en políticas

El protocolo IPSec utiliza asociaciones de seguridad (SA) para decidir cómo cifrar los paquetes. Dentro de cada SA, se definen dominios de cifrado para asignar el tipo de protocolo y la dirección IP de origen y destino de un paquete a una entrada de la base de datos de SA para definir cómo cifrar o descifrar un paquete.

Nota

Otros proveedores o documentación del sector pueden utilizar el término ID de servidor proxy, índice de parámetros de seguridad (SPI) o selector de tráfico al hacer referencia a dominios de cifrado o SA.

Existen dos métodos generales para implantar túneles de IPSec:

  • Túneles basados en rutas: también denominados túneles basados en el próximo salto. Se realiza una consulta de tabla de rutas en la dirección IP de destino de un paquete. Si la interfaz de salida de esa ruta es un túnel de IPSec, el paquete se cifra y se envía al otro extremo del túnel.
  • Túneles basados en políticas: la dirección IP de origen y de destino del paquete coincide con una lista de sentencias de política. Si se encuentra una coincidencia, el paquete se cifra según las reglas de esa sentencia de política.

Los extremos de la VPN de sitio a sitio de Oracle utilizan túneles basados en rutas, pero pueden trabajar con túneles basados en políticas con algunas advertencias que se enumeran en las siguientes secciones.

Dominio de cifrado para túneles basados en rutas

Si el CPE admite túneles basados en rutas, utilice ese método para configurar el túnel. Esta es la configuración más simple con la mayor interoperabilidad con el encabezado de VPN de Oracle.

IPSec basado en rutas utiliza un dominio de cifrado con los siguientes valores:

  • Dirección IP de origen: cualquiera (0.0.0.0/0)
  • Dirección IP de destino: cualquiera (0.0.0.0/0)
  • Protocolo: IPv4

Si necesita ser más específico, puede utilizar una única ruta de resumen para los valores de dominio de cifrado en lugar de una ruta predeterminada.

Dominio de cifrado para túneles basados en políticas

Al utilizar túneles basados en políticas, cada entrada de política (un bloque de CIDR en un lado de la conexión IPSec) que defina genera una asociación de seguridad (SA) IPSec con cada entrada elegible en el otro extremo del túnel. Este par se conoce como dominio de cifrado.

En este diagrama, el extremo de Oracle DRG del túnel IPSec tiene entradas de política para tres bloques de CIDR IPv4 y un bloque de CIDR IPv6. El extremo de CPE local del túnel tiene entradas de política con dos bloques de CIDR IPv4 y dos bloques de CIDR IPv6. Cada entrada genera un dominio de cifrado con todas las entradas posibles en el otro extremo del túnel. Ambos lados de un par de SA deben usar la misma versión de IP. El resultado es un total de ocho dominios de cifrado.

Diagrama que muestra varios dominios de cifrado y cómo encontrar su número.
Importante

Si el CPE solo soporta túneles basados en políticas, tenga en cuenta las siguientes restricciones.

  • La VPN de sitio a sitio soporta varios dominios de cifrado, pero tiene un límite superior de 50 dominios de cifrado.
  • Si tuvo una situación similar al ejemplo anterior y solo configuró tres de los seis posibles dominios de cifrado IPv4 en el lado del CPE, el enlace se mostraría en el estado "Activo parcial", porque todos los posibles dominios de cifrado siempre se crean en el lado del DRG.
  • En función de cuándo se haya creado un túnel, es posible que no pueda editar un túnel existente para utilizar el enrutamiento basado en políticas y que necesite sustituir el túnel por un nuevo túnel IPSec.
  • Los bloques de CIDR que se utilizan en el extremo de Oracle DRG del túnel no pueden solapar los bloques de CIDR que se utilizan en el extremo del CPE local del túnel.
  • Debe haber siempre un dominio de cifrado entre dos bloques de CIDR de la misma versión IP.

Si el CPE está detrás de un dispositivo NAT

En general, el identificador IKE de CPE configurado en el extremo local de la conexión debe coincidir con el identificador IKE de CPE que utiliza Oracle. De manera predeterminada, Oracle utiliza la dirección IP pública de CPE, que se proporciona al crear el objeto CPE en la consola de Oracle. Sin embargo, si un CPE está detrás de un dispositivo NAT, el identificador IKE de CPE configurado en el extremo local puede ser la dirección IP privada del CPE, como se muestra en el diagrama siguiente.

En esta imagen se muestra el CPE que se encuentra detrás de un dispositivo NAT, las direcciones IP públicas y privadas y el identificador IKE de CPE.
Nota

Algunas plataformas de CPE no permiten cambiar el identificador IKE local. Si no puede, debe cambiar el ID de IKE remoto en la consola de Oracle para que coincida con el ID de IKE local de CPE. Puede proporcionar el valor al configurar la conexión de IPSec o más tarde, editando la conexión de IPSec. Oracle espera que el valor sea una dirección IP o un nombre de dominio completo (FQDN), como cpe.example.com. Para obtener instrucciones, consulte Cambio del identificador IKE de CPE que Oracle utiliza.

Parámetros de IPSec admitidos

Para obtener una lista neutra de proveedores de los parámetros de IPSec admitidos para todas las regiones, consulte Parámetros de IPSec admitidos.

El ASN de BGP de Oracle para el dominio de nube comercial es 31898. Si configura la VPN de sitio a sitio para la nube del Gobierno de EE. UU., consulte Parámetros de VPN de sitio a sitio necesarios para Government Cloud y también ASN de BGP de Oracle. En el caso de la nube del Gobierno del Reino Unido, consulte Regiones.

Configuración de CPE (basada en políticas)

Importante

Oracle Cloud Infrastructure proporciona las instrucciones de configuración de esta sección para este CPE. Si necesita soporte o ayuda adicional, póngase en contacto directamente con el soporte del proveedor de CPE.

En la siguiente figura se muestra el diseño básico de la conexión de IPSec.

En esta imagen se resume el diseño general de la conexión y los túneles de IPSec.

Acerca del uso de IKEv2

Oracle admite la versión 1 (IKEv1) y la versión 2 (IKEv2) de Internet Key Exchange. Si configura la conexión IPSec en la consola para utilizar IKEv2, debe configurar un CPE para utilizar solo IKEv2 y parámetros del cifrado de IKEv2 relacionados que admite el CPE. Para obtener una lista de los parámetros admitidos por Oracle para IKEv1 o IKEv2, consulte Parámetros de IPSec admitidos.

Para utilizar IKEv2, seleccione solo IKEv2 para el método de cifrado en la tarea 4, al configurar el cifrado.

Proceso de configuración

Tarea 1: instalar VPN de sitio a sitio en el gateway de seguridad Check Point CloudGuard
Previo necesario: antes de iniciar, agregue el gateway de seguridad de Check Point CloudGuard al gestor de seguridad de Check Point CloudGuard. Además, establezca la comunicación interna segura (SIC) de modo que pueda configurar el túnel de IPSec mediante la consola inteligente de Check Point. Para obtener instrucciones sobre cómo agregar el gateway de seguridad a CloudGuard o para establecer la SIC, consulte la documentación sobre Check Point.
Esta imagen ilustra el previo necesario.
  1. Instale el módulo de VPN con IPSec. Se recomienda que también instale el módulo Monitoring para los análisis de tráfico.

    En esta imagen se muestra dónde activar el módulo de VPN con IPSec.

  2. Seleccione OK (Aceptar) para guardar los cambios.
Tarea 2: configurar los valores de IPSec para el gateway de seguridad de Check Point CloudGuard

En esta tarea se tratan las opciones más importantes utilizadas para un túnel de IPSec con Oracle Cloud Infrastructure.

  1. En la página Gestión de redes, importe todas las interfaces. Para ello, seleccione Obtener interfaces, que contiene opciones para Obtener interfaces con topologia y Obtener interfaces sin topología . En este ejemplo se utiliza Obtener interfaces sin topología para que pueda definir el objetivo de cada interfaz como una red externa o interna.

    Todas estas interfaces se utilizan en el Dominio de la VPN como subredes anunciadas por la puerta de enlace de seguridad de Check Point CloudGuard en el dominio del cifrado IPSec.

    En esta imagen se muestra dónde importar las interfaces.

  2. En la página Dominio de la VPN, se recomienda que seleccione la opción Todas las direcciones IP tras la puerta de enlace se basan en la información de topología. Esta opción agrega todas las subredes detectadas en Gestión de red al dominio de cifrado de IPSec.

    En su lugar, puede seleccionar la opción Definido manualmente. Sin embargo, esto requiere un objeto de red con todas las subredes para su inclusión en el dominio de cifrado de IPSec.

    En esta imagen se muestra dónde configurar el dominio de la VPN.

  3. Si la puerta de enlace de seguridad de Check Point CloudGuard utiliza 1:1 NAT Para asignar direcciones IP privadas a direcciones IP públicas: en la página Selección de Enlaces, en Usar siempre esta dirección IP, seleccione IP de NATed estática y especifique la dirección IP que desea utilizar como ID de IKE.

    Esta imagen muestra dónde configurar la dirección IP de NAT como el ID de IKE local.

    Si no desea utilizar una dirección IP pública como ID de IKE local, puede utilizar otro valor (como una dirección IP privada), pero el valor No coincidirá con el esperado en el DRG de Oracle. Para resolverlo, puede cambiar el valor que Oracle utiliza en la consola de Oracle (consulte las instrucciones que aparecen a continuación).

    Para cambiar el identificador IKE de CPE que utiliza Oracle (consola de Oracle)
    1. Abra el menú de navegación y seleccione Red. En Conectividad de cliente, seleccione VPN de sitio a sitio.

      Se muestra una lista de las conexiones de IPSec en el compartimiento que esté viendo. Si no ve la política que está buscando, verifique que está viendo el compartimento correcto. Para ver las políticas asociadas a un compartimento diferente, en Ámbito de lista, seleccione ese compartimento en la lista.

    2. Para la conexión IPSec en la que está interesado, seleccione el menú Acciones (tres puntos) y, a continuación, seleccione Editar.

      El identificador IKE de CPE actual que utiliza Oracle se muestra en la parte inferior del cuadro de diálogo.

    3. Introduzca nuevos valores para Tipo de identificador IKE de CPE e Identificador IKE de CPE y, a continuación, seleccione Guardar cambios.
  4. Seleccione OK (Aceptar) para guardar los cambios.
Tarea 3: crear un dispositivo interoperable

Más adelante, cree una Comunidad de VPN. Antes de ello, debe crear un dispositivo interoperable que se utilizará en la puerta de enlace de seguridad de Check Point CloudGuard para definir el DRG de Oracle.

  1. Cree el nuevo dispositivo interoperable.

    En esta imagen, se muestra dónde crear un nuevo dispositivo interoperable.
  2. En la página Propiedades generales del nuevo dispositivo interoperable, agregue un nombre para identificar el túnel de IPSec. Introduzca la dirección IP que Oracle haya asignado al extremo del túnel de Oracle al crear la conexión de IPSec.

    En esta imagen, se muestra dónde configurar el dispositivo interoperable.
  3. En la página Topología, se recomienda que cree una nueva topologia haciendo clic en la opción Nueva y agregando a continuación losdes de la VCN de Oracle que se van a utilizar para el túnel.

    En su lugar, puede seleccionar la opción Definido manualmente. Sin embargo, esto requiere un objeto de red con todas las subredes para su inclusión en el dominio de cifrado de IPSec.

    En esta imagen, se muestra dónde configurar la topología para el dispositivo interoperable.
  4. En la página VPN con IPSec, puede agregar opcionalmente el nuevo dispositivo interoperable a una comunidad de VPN existente. Puede omitir este paso si aún no ha creado ninguna comunidad de VPN.

    Recuerde que omite la configuración de modo tradicional, ya que definirá todos los parámetros de fase 1 y fase 2 en la comunidad de VPN en un paso posterior. La comunidad de VPN aplica esos parámetros a todos los dispositivos interoperables que pertenecen a la comunidad de VPN.

    En esta imagen, se muestra dónde agregar el dispositivo interoperable a una comunidad de VPN.
  5. En la página Selección de enlaces, en Usar siempre esta dirección IP, seleccione Dirección principal, que es la dirección especificada al crear el dispositivo interoperable. Puede que sea necesario o no utilizar una dirección IP específica como ID de IKE.

    En esta imagen, se muestra dónde especificar la dirección que se debe usar para el dispositivo interoperable.
  6. En la página VPN avanzada, seleccione Utilizar la configuración de comunidad, que aplica todas las opciones y valores de la comunidad de VPN, incluidos los parámetros de fase 1 y fase 2.

    En esta imagen se muestra dónde especificar la configuración avanzada de VPN.
  7. Seleccione OK (Aceptar) para guardar los cambios.
Tarea 4: crear una comunidad de VPN
  1. Vaya a Políticas de seguridad y, a continuación, en Herramientas de acceso, seleccione Comunidades de VPN.
  2. Cree una comunidad de estrella.

    En esta imagen se muestra dónde crear una comunidad de VPN.
  3. Para la comunidad de estrella, agregue un nombre.

  4. En la página Gateways, seleccione los valores de Gateways centrales y Gateways satélites. Esta comunidad de estrella actúa como plantilla de valores para los dispositivos interoperables que especifique en Gateways centrales y Gateways satélites.

    • Gateways centrales: para el gateway de seguridad de Check Point CloudGuard.
    • Gateways satélites: para el CPE que se conecta al DRG de Oracle para cada túnel de IPSec.
    En esta imagen se muestra dónde configurar los gateways para la comunidad de VPN.
  5. Si se trata del escenario de prueba de concepto (POC): en la página Tráfico cifrado, seleccione Aceptar todoel tráfico cifrado en. El valor predeterminado para este valor permite el tráfico entre los gateways centrales y satélites. Este valor es adecuado para un escenario de POC. Sin embargo, en un escenario de producción, recomendamos crear políticas de seguridad específicas en el separador Control de acceso y en el separador Política. Esto se aborda en la tarea final de este proceso.

    Esta imagen muestra dónde puede configurar el tráfico que está cifrado.
  6. En la página Cifrado, configure los parámetros de fase 1 y fase 2 que admite Oracle. Para obtener una lista de estos valores, consulte Parámetros de IPSec admitidos.

    Si configura la VPN de sitio a sitio para Government Cloud, consulte Parámetros de VPN de sitio a sitio necesarios para Government Cloud.

    Observe que, si desea utilizar IKEv2, para el Método de cifrado, seleccione Solo IKEv2.

    En esta imagen se muestra dónde puede configurar los parámetros de la fase 1 y la fase 2.
  7. En la página Gestión de túneles, seleccione Definir túneles permanentes. Se recomienda hacer lo siguiente:

    • Seleccione En todos los túneles de la comunidad para mantener todos los túneles de IPSec de Oracle todo el tiempo.
    • En la sección Uso compartido de túneles VPN, seleccione Un túnel de VPN por par de gateway.

    La última opción genera solo un par de asociaciones de seguridad (SA) de IPSec y cada SA con un solo índice de parámetros de seguridad (SPI) (unidireccional).

    Al utilizar túneles basados en políticas, cada entrada de política genera un par de SA de IPSec (también denominado dominio de cifrado).

    Importante

    La cabecera de VPN de Oracle puede soportar varios dominios de cifrado, pero hay limitaciones. Consulte Dominios de cifrado para túneles basados en políticas para obtener todos los detalles.

    Oracle crea una conexión IPSec basada en ruta, lo que significa que todo se enruta a través de un dominio de cifrado que tiene 0.0.0.0/0 (cualquiera) para el tráfico local y 0.0.0.0/0 (cualquiera) para el tráfico remoto. Para obtener más información, consulte Identificador de servidor proxy o dominio de cifrado admitidos.

    En esta imagen, se muestra dónde puede configurar las opciones de gestión de túneles.
  8. En la página Secreto compartido, seleccione Usar solo secreto compartido para todos los miembros externos y agregue el secreto compartido que ha generado Oracle para el túnel al crear la conexión de IPSec.

    Oracle solo admite claves secretas compartidas. Tenga en cuenta que puede cambiar el secreto compartido que utiliza un túnel IPSec al obtener detalles de un túnel IPSec.

    Esta imagen muestra dónde puede especificar el secreto compartido del túnel.
  9. Seleccione OK (Aceptar) para guardar los cambios.

Verificación

Utilice las opciones 2 y 4 del siguiente comando para verificar las asociaciones de seguridad (SA).


vpn tunnelutil


**********     Select Option     **********
 
 
(1)                List all IKE SAs
(2)              * List all IPsec SAs
(3)                List all IKE SAs for a given peer (GW) or user (Client)
(4)              * List all IPsec SAs for a given peer (GW) or user (Client)
(5)                Delete all IPsec SAs for a given peer (GW)
(6)                Delete all IPsec SAs for a given User (Client)
(7)                Delete all IPsec+IKE SAs for a given peer (GW)
(8)                Delete all IPsec+IKE SAs for a given User (Client)
(9)                Delete all IPsec SAs for ALL peers and users
(0)                Delete all IPsec+IKE SAs for ALL peers and users
 
 
* To list data for a specific CoreXL instance, append "-i <instance number>" to your selection.
 
 
(Q)               Quit
 
 
*******************************************

Un servicio de control también está disponible en Oracle Cloud Infrastructure para supervisar de forma activa y pasiva los recursos en la nube. Para obtener información sobre la supervisión de una VPN de sitio a sitio, consulte Métricas de VPN de sitio a sitio.

Si tiene alguna incidencia, consulte Solución de problemas de VPN de sitio a sitio.