1. Libros y videos
  2. Redes informáticas
  3. Gestión del acceso remoto a los recursos
Extrait - Redes informáticas Guía práctica para la gestión, seguridad y supervisión (2ª edición)
Extractos del libro
Redes informáticas Guía práctica para la gestión, seguridad y supervisión (2ª edición) Volver a la página de compra del libro

Gestión del acceso remoto a los recursos

Conexión remota segura: VPN móvil

1. Principio

El aumento de la velocidad de las conexiones a Internet, especialmente con el despliegue de la fibra óptica y las redes 4G y 5G, hace que ahora sea técnicamente posible el teletrabajo. Es perfectamente factible que un empleado de una empresa pueda acceder, desde cualquier conexión a Internet, incluida la doméstica, a los recursos internos de la empresa en condiciones realmente óptimas. 

Por tanto, los trabajadores móviles tienen la posibilidad de acceder a sus recursos, independientemente de su ubicación geográfica; en este caso se utiliza el término "puesto móvil". Aunque, desde el punto de vista funcional, el usuario móvil debe poder acceder a los mismos recursos de red que cuando está conectado directamente a la LAN de su empresa, el administrador de red cometería un error al considerarla como una conexión interna estándar. Es preferible ubicar toda conexión móvil en una red específica, con el fin de someterla a normas de seguridad más restrictivas. De este modo, se definen fácilmente las normas de acceso a los recursos situados en los demás segmentos de red de la empresa (incluida la LAN).

Desde el momento en que el dispositivo móvil se autentica explícitamente para establecer la conexión, los cortafuegos permiten gestionar al usuario de forma específica y aplicar las restricciones adecuadas, independientemente de su procedencia.

La conexión móvil se configura de varias maneras. Originalmente, requería el uso de una aplicación cliente dedicada, a menudo propietaria, que iniciaba una conexión con la empresa mediante protocolos como L2TP, PPTP, SSTP en Windows y, sobre todo, IPSec. Esta configuración clásica requiere la configuración de ambos lados de la conexión. Los protocolos de seguridad en lo que respecta a la autenticación, la integridad y el cifrado de los intercambios han evolucionado mucho, se han reforzado y hacen de este tipo de soluciones la mejor alternativa en términos de seguridad y confidencialidad.

Técnicamente, consiste en primer lugar en establecer un túnel seguro entre el dispositivo móvil y una pasarela VPN (un firewall compatible en el 90% de los casos). Una vez establecido este túnel...

Conexión de sitio a sitio: VPN IPSec

1. Introducción

Cuando se desea conectar dos redes remotas de forma permanente, una conexión VPN móvil ya no es suficiente. De hecho, esta fue la razón inicial que impulsó la investigación sobre las VPN. Para una arquitectura de este tipo, denominada "sitio a sitio", la implementación de un túnel VPN IPSec resulta perfectamente adecuada.

Un túnel IPSec se crea con el objetivo de conectar dos redes remotas, separadas por una WAN, es decir, Internet. El acceso a los recursos del sitio remoto es totalmente transparente para los usuarios; además, se puede acceder a estos recursos a través del plano de direccionamiento privado de la red remota en cuestión. Virtualmente, esto equivale a una arquitectura en la que dos segmentos de red estarían conectados directamente por un único router dentro de la misma red de la empresa. El primer protocolo de túnel de sitio a sitio fue desarrollado por Cisco con el protocolo GRE.

Este último no garantiza de forma nativa la seguridad de los intercambios, por lo que posteriormente se desarrolló IPSec para dar respuesta a esta necesidad de seguridad.

El objetivo de este capítulo no es describir de forma exhaustiva IPSec (se podría dedicar un libro entero a ello), sino simplemente destacar los pasos de configuración y algunos principios que permitirán al administrador de red configurarlo, independientemente del hardware o el software utilizado. También intentaremos enumerar el conjunto de problemas que pueden surgir o los aspectos técnicos que hay que prever antes de establecer el túnel.

IPSec garantiza los cuatro principios fundamentales de seguridad siguientes:

  • La autenticación: se garantiza que el emisor o el receptor es realmente quien dice ser.

  • Anti repetición: el objetivo es garantizar que un mensaje cifrado no pueda ser generado o reenviado por un tercero.

  • Confidencialidad: se debe mantener el secreto del mensaje.

  • Integridad: el contenido del mensaje enviado debe ser idéntico al del mensaje recibido.

Para cumplir estos cuatro objetivos, las VPN IPSec utilizan numerosos protocolos y algoritmos que es necesario configurar específicamente en cada extremo del túnel. Por eso, la configuración puede resultar a veces compleja, sobre todo cuando las pasarelas...

Otros tipos de VPN y ZTNA

1. VPN de operadores: MPLS, VXLAN y EVPN

Existen otras formas de interconectar varios sitios remotos siempre que los accesos a Internet de todos los sitios sean gestionados por el mismo operador. Desde el punto de vista del operador, esto consiste en implementar un enrutamiento simple junto con la implementación de una tecnología llamada MPLS. En términos sencillos, el uso de MPLS en el contexto de una VPN permite gestionar una tabla de enrutamiento virtual (una VRF, por sus siglas en inglés, de Virtual Routing and Forwarding) para todos los sitios conectados de un cliente determinado. El operador diferencia a sus clientes asignando una VRF por cliente (para una interconexión determinada).

Lo que hay que recordar de las VPN MPLS es que no garantizan en modo alguno el cifrado y, en términos más generales, la seguridad de los intercambios de datos que transitan de un sitio a otro. El cliente, que lamentablemente a menudo ignora este aspecto, tiene la libertad de implementar una capa IPSec adicional. El principal inconveniente de este tipo de soluciones es su coste. De hecho, el operador factura de forma recurrente al cliente la implementación y el mantenimiento de una interconexión VPN MPLS.

Uno de los principales argumentos a favor de la elección de una arquitectura VPN MPLS se basa en el hecho de que el proveedor de servicios de Internet (ISP) es técnicamente capaz de garantizar la calidad del servicio y el ancho de banda en la interconexión, ya que es él quien controla la infraestructura de red de extremo a extremo. Los paquetes no transitan efectivamente por otros operadores y MPLS ha sido diseñado para una implementación avanzada de QoS.

Además de la tecnología MPLS, los operadores también pueden ofrecer interconexiones de "nivel 2" a través de VXLAN (véase el capítulo Diseño de una red local, subsección Diseño...