ADC

Configuración de un túnel de CloudBridge Connector entre un dispositivo NetScaler y un dispositivo FortiGate de Fortinet

Puede configurar un túnel de CloudBridge Connector entre un dispositivo NetScaler y un dispositivo Fortinet FortiGate para conectar dos centros de datos o ampliar la red a un proveedor de nube. El dispositivo NetScaler y el dispositivo FortiGate forman los puntos finales del túnel CloudBridge Connector y se denominan pares.

Ejemplo de configuración de túnel de CloudBridge Connector

Como ilustración del flujo de tráfico en un túnel de CloudBridge Connector, considere un ejemplo en el que se configura un túnel de CloudBridge Connector entre los siguientes dispositivos:

  • Dispositivo NetScaler NS_Appliance-1 en un centro de datos designado como Datacenter-1
  • Dispositivo FortiGate FortiGate-Appliance-1 en un centro de datos designado como Datacenter-2

NS_Appliance-1 y FortiGate-Appliance-1 permiten la comunicación entre redes privadas en Datacenter-1 y Datacenter-2 a través del túnel CloudBridge Connector. En el ejemplo, NS_Appliance-1 y FortiGate-Appliance-1 permiten la comunicación entre el cliente CL1 de Datacenter-1 y el servidor S1 de Datacenter-2 a través del túnel CloudBridge Connector. El cliente CL1 y el servidor S1 están en diferentes redes privadas.

En NS_Appliance-1, la configuración del túnel de CloudBridge Connector incluye la entidad de perfil IPSec NS_Fortinet_IPSEC_Profile, la entidad de túnel de CloudBridge Connector NS_Fortinet_Tunnel y la entidad de redirección basada en directivas (PBR) NS_Fortinet_PBR.

Imagen traducida

Para obtener más información, consulte Tabla de configuración de túneles de CloudBridge Connector pdf

Para obtener información sobre la configuración de Fortinet Fortigate-Appliance-1 en Datacenter-2, consulte la tabla.

Puntos a tener en cuenta para una configuración de túnel de CloudBridge Connector

Antes de configurar un túnel de CloudBridge Connector entre un dispositivo NetScaler y un dispositivo FortiGate, tenga en cuenta los siguientes puntos:

  • La siguiente configuración de IPSec se admite para un túnel de CloudBridge Connector entre un dispositivo NetScaler y un dispositivo FortiGate.

    Propiedades IPSec Parámetros
    Modo IPSec Modo túnel
    Versión IKE Versión 1
    Grupo IKE DH Grupo DH 2 (algoritmo MODP de 1024 bits)
    Método de autenticación IKE Clave previamente compartida
    Algoritmo de cifrado IKE AES
    Algoritmo de hash IKE HMAC SHA1
    Algoritmo de cifrado ESP AES
    Algoritmo de hash ESP HMAC SHA1
  • Debe especificar la misma configuración de IPSec en el dispositivo NetScaler y en el dispositivo FortiGate en los dos extremos del CloudBridge Connector.
  • NetScaler proporciona un parámetro común (en los perfiles IPSec) para especificar un algoritmo de hash IKE y un algoritmo de hash ESP. También proporciona otro parámetro común para especificar un algoritmo de cifrado IKE y un algoritmo de cifrado ESP. Por lo tanto, en el dispositivo FortiGate, debe especificar el mismo algoritmo de hash y el mismo algoritmo de cifrado en IKE (configuración de fase 1) y ESP (configuración de fase 2).
  • Debe configurar el firewall en los extremos de NetScaler y FortiGate para permitir lo siguiente.
    • Cualquier paquete UDP para el puerto 500
    • Cualquier paquete UDP para el puerto 4500
    • Cualquier paquete ESP (protocolo IP número 50)
  • El dispositivo FortiGate admite dos tipos de túneles VPN: basados en directivas y basados en rutas. Solo se admite un túnel VPN basado en directivas entre un dispositivo FortiGate y un dispositivo NetScaler.

Configuración del dispositivo FortiGate para el túnel CloudBridge Connector

Para configurar un túnel de CloudBridge Connector en un dispositivo FortiGate, utilice el administrador basado en la web de Fortinet, que es la interfaz de usuario principal para configurar, monitorear y mantener los dispositivos FortiGate.

Antes de comenzar la configuración del túnel de CloudBridge Connector en un dispositivo FortiGate, asegúrese de que:

  • Tiene una cuenta de usuario con credenciales de administrador en el dispositivo FortiGate.
  • Está familiarizado con el administrador basado en la web de Fortinet.
  • El dispositivo FortiGate está activo y en funcionamiento, está conectado a Internet y también a las subredes privadas cuyo tráfico se debe proteger a través del túnel CloudBridge Connector.

Nota

Los procedimientos para configurar el túnel de CloudBridge Connector en un dispositivo FortiGate pueden cambiar con el tiempo, dependiendo del ciclo de lanzamiento de Fortinet. Citrix recomienda que siga la documentación oficial del producto de Fortinet para configurar túneles VPN IPSec.

Para configurar un túnel de conector CloudBridge entre un dispositivo NetScaler y un dispositivo FortiGate, realice las siguientes tareas en el dispositivo FortiGate mediante el administrador web de Fortinet:

  • Habilite la función VPN IPSec basada en directivas. Habilite esta función para crear túneles VPN basados en directivas en el dispositivo FortiGate. Solo se admite el tipo de túnel VPN basado en directivas entre un dispositivo FortiGate y un dispositivo NetScaler. Una configuración de túnel VPN basada en directivas en un dispositivo FortiGate incluye la configuración de fase 1, la configuración de la fase 2 y una directiva de seguridad de IPSec.
  • Defina los parámetros de la fase 1. El dispositivo FortiGate utiliza los parámetros de la fase 1 para la autenticación IKE antes de formar un túnel seguro hacia el dispositivo NetScaler.
  • Defina los parámetros de la fase 2. El dispositivo FortiGate utiliza los parámetros de la fase 2 para formar un túnel seguro hacia el dispositivo NetScaler mediante el establecimiento de asociaciones de seguridad (SA) de IKE.
  • Especifique subredes privadas. Defina las subredes privadas del lado de FortiGate y del lado de NetScaler cuyo tráfico IP se transportará a través del túnel.
  • Defina una directiva de seguridad IPSec para el túnel. Una directiva de seguridad permite que el tráfico IP pase entre las interfaces de un dispositivo FortiGate. Una directiva de seguridad de IPSec especifica la interfaz de la subred privada y la interfaz que conecta el dispositivo NetScaler a través del túnel.

Para habilitar la función VPN IPSec basada en directivas mediante el administrador basado en la web de Fortinet

  1. Diríjase a Sistema > Configuración > Funciones.
  2. En la página de configuración de funciones, seleccione Mostrar más y active la VPN IPSec basada en directivas.

Para definir los parámetros de la fase 1 mediante el administrador basado en la web de Fortinet

  1. Vaya a VPN > IPSec > Clave automática (IKE) y haga clic en Crear fase 1.
  2. En la página Nueva fase 1, defina los siguientes parámetros:
    • Nombre: introduzca un nombre para esta configuración de fase 1.
    • Puerta de enlace remota: seleccione una dirección IP estática.
    • Modo: seleccione Principal (protección de identidad).
    • Método de autenticación: seleccione una clave previamente compartida.
    • Clave previamente compartida: introduzca una clave previamente compartida. Se debe configurar la misma clave previamente compartida en el dispositivo NetScaler.
    • Opciones de pares: defina los siguientes parámetros de IKE para autenticar un dispositivo NetScaler.
      • Versión IKE: seleccione 1.
      • Configuración del modo: desactive esta opción si está seleccionada.
      • IP de puerta de enlace local: seleccione la IP de la interfaz principal.
      • Propuesta P1: seleccione los algoritmos de cifrado y autenticación para la autenticación IKE antes de crear un túnel seguro hacia el dispositivo NetScaler.
        • 1 - Cifrado: seleccione AES128.
        • Autenticación: seleccione SHA1.
        • Duración de las teclas: introduzca una cantidad de tiempo (en segundos) para la duración de la clave de la fase 1.
        • Grupo DH: Seleccione 2.
      • X-Auth: selecciona Desactivar.
      • Detección de escrituras por pares: seleccione esta opción.
  3. Haga clic en Aceptar.

Para especificar subredes privadas mediante el administrador basado en la web de Fortinet

  1. Vaya a Objetos de firewall > Dirección > Direcciones y seleccione Crear nuevo.
  2. En la página Nueva dirección, defina los siguientes parámetros:
    • Nombre: introduzca un nombre para la subred del lado de FortiGate.
    • Tipo: Seleccione Subred.
    • Intervalo de subred/IP: introduzca la dirección de la subred del lado de FortiGate.
    • Interfaz: seleccione la interfaz local de esta subred.
  3. Haga clic en Aceptar.
  4. Repita los pasos 1 a 3 para especificar la subred del lado de NetScaler.

Para definir los parámetros de la fase 2 mediante el administrador basado en la web de Fortinet

  1. Vaya a VPN > IPSec > Clave automática (IKE) y haga clic en Crear fase 2.
  2. En la página Nueva fase 2, defina los siguientes parámetros:
    • Nombre: introduzca un nombre para esta configuración de fase 2.
    • Fase 1: seleccione la configuración de la fase 1 en la lista desplegable.
  3. Haga clic en Opciones avanzadas y defina los siguientes parámetros:
    • Propuesta P2: seleccione los algoritmos de cifrado y autenticación para formar un túnel seguro hacia el dispositivo NetScaler.
      • 1 - Cifrado: seleccione AES128.
      • Autenticación: seleccione SHA1.
      • Habilitar la detección de reproducción: seleccione esta opción.
      • Habilitar el secreto de reenvío perfecto (PFS): seleccione esta opción.
      • Grupo DH: Seleccione 2.
    • Duración de las teclas: introduzca una cantidad de tiempo (en segundos) para la duración de la clave de la fase 2.
    • Autokey Keep Alive: seleccione esta opción.
    • Negociación automática: seleccione esta opción.
    • Selector de modo rápido: especifique las subredes privadas del lado de FortiGate y del lado de NetScaler cuyo tráfico se recorrerá a través del túnel.
      • Dirección de origen: seleccione la subred del lado de FortiGate en la lista desplegable.
      • Puerto de origen: introduzca 0.
      • Dirección de destino: seleccione la subred del lado de NetScaler en la lista desplegable.
      • Puerto de destino: introduzca 0.
      • Protocolo: escriba 0.
  4. Haga clic en Aceptar.

Para definir una directiva de seguridad de IPSec mediante el administrador basado en la web de Fortinet

  1. Vaya a Directiva > Directiva >Directiva** y haga clic en **Crear nueva.
  2. En la página Modificar directiva, defina los siguientes parámetros:
    • Tipo de directiva: seleccione VPN.
    • Subtipo de directiva: seleccione IPSec.
    • Interfaz local: seleccione la interfaz local de la red interna (privada).
    • Subred protegida local: seleccione la subred del lado de FortiGate de la lista desplegable cuyo tráfico se va a atravesar por el túnel.
    • Interfaz VPN de salida: seleccione la interfaz local de la red externa (pública).
    • Subred protegida remota: seleccione la subred del lado de NetScaler de la lista desplegable cuyo tráfico se va a atravesar por el túnel.
    • Programa: mantenga la configuración predeterminada (siempre) a menos que sea necesario realizar cambios para cumplir con requisitos específicos.
    • Servicio: mantenga la configuración predeterminada (CUALQUIERA) a menos que sea necesario realizar cambios para cumplir con sus requisitos específicos.
    • Túnel VPN: seleccione Usar existente y seleccione el túnel en la lista desplegable.
    • Permitir que el tráfico se inicie desde el sitio remoto: seleccione si se permitirá que el tráfico de la red remota inicie el túnel.
  3. Haga clic en Aceptar.

Configuración del dispositivo NetScaler para el túnel CloudBridge Connector

Para configurar un túnel de CloudBridge Connector entre un dispositivo NetScaler y un dispositivo FortiGate, realice las siguientes tareas en el dispositivo NetScaler. Puede utilizar la línea de comandos de NetScaler o la interfaz gráfica de usuario (GUI) de NetScaler:

  • Cree un perfil IPSec. Una entidad de perfil IPSec especifica los parámetros del protocolo IPSec, como la versión de IKE, el algoritmo de cifrado, el algoritmo de hash y el método de autenticación que utilizará el protocolo IPSec en el túnel de CloudBridge Connector.
  • Cree un túnel IP que utilice el protocolo IPSec y asocie el perfil IPSec con él. Un túnel IP especifica la dirección IP local (dirección IP del punto final del túnel CloudBridge Connector (de tipo SNIP) configurada en el dispositivo NetScaler), la dirección IP remota (dirección IP del punto final del túnel CloudBridge Connector configurada en el dispositivo FortiGate), el protocolo (IPSec) utilizado para configurar el túnel CloudBridge Connector y una entidad de perfil IPSec. La entidad de túnel IP creada también se denomina entidad de túnel CloudBridge Connector.
  • Cree una regla PBR y asóciela al túnel IP. Una entidad PBR especifica un conjunto de reglas y una entidad de túnel IP (túnel de CloudBridge Connector). El intervalo de direcciones IP de origen y el intervalo de direcciones IP de destino son las condiciones para la entidad PBR. Configure el rango de direcciones IP de origen para especificar la subred del lado de NetScaler cuyo tráfico se va a proteger a través del túnel y configure el rango de direcciones IP de destino para especificar la subred del lado del dispositivo FortiGate cuyo tráfico se protegerá a través del túnel.

Para crear un perfil IPSEC mediante la línea de comandos de NetScaler

En el símbolo del sistema, escriba:

  • add ipsec profile <name> -psk <string> -ikeVersion v1 -encAlgo AES -hashAlgo HMAC_SHA1 -perfectForwardSecrecy ENABLE
  • show ipsec profile <name>

Para crear un túnel IPSEC y vincular el perfil IPSEC a él mediante la línea de comandos de NetScaler

En el símbolo del sistema, escriba:

  • add ipTunnel <name> <remote> <remoteSubnetMask> <local> -protocol IPSEC –ipsecProfileName** <string>
  • show ipTunnel <name>

Para crear una regla PBR y vincular el túnel IPSEC a ella mediante la línea de comandos de NetScaler

En el símbolo del sistema, escriba:

  • add pbr <pbrName> ALLOW –srcIP <subnet-range> -destIP <subnet-range> -ipTunnel <tunnelName>
  • apply pbrs
  • show pbr <pbrName>

Para crear un perfil IPSEC mediante la interfaz gráfica de usuario

  1. Vaya a Sistema > Conector de CloudBridge > Perfil IPSec.
  2. En el panel de detalles, haga clic en Agregar.
  3. En la página Agregar perfil IPSec, defina los siguientes parámetros:
    • Name
    • Algoritmo de cifrado
    • Algoritmo hash
    • Versión del protocolo IKE
    • Perfect Forward Secrecy (Habilite este parámetro)
  4. Configure el método de autenticación IPsec que utilizarán los dos pares de túnel de CloudBridge Connector para autenticarse mutuamente: seleccione el método de autenticación de clave precompartida y establezca el parámetro Existe clave precompartida.
  5. Haga clic en Crear y, a continuación, en Cerrar.

Para crear un túnel IP y vincular el perfil IPSEC a él mediante la interfaz gráfica de usuario

  1. Vaya a Sistema > CloudBridge Connector > Túneles IP.
  2. En la ficha Túneles IPv4, haga clic en Agregar.
  3. En la página Agregar túnel IP, defina los siguientes parámetros:
    • Name
    • IP remota
    • Máscara remota
    • Tipo de IP local (en la lista desplegable Tipo de IP local, seleccione IP de subred).
    • IP local (Todas las direcciones IP configuradas del tipo de IP seleccionado se encuentran en la lista desplegable de IP local. Seleccione la IP deseada de la lista.)
    • Protocolo
    • Perfil IPSec
  4. Haga clic en Crear y, a continuación, en Cerrar.

Para crear una regla PBR y vincular el túnel IPSEC a ella mediante la interfaz gráfica de usuario

  1. Vaya a Sistema > Red > PBR.
  2. En la ficha PBR, haga clic en Agregar.
  3. En la página Crear PBR, defina los siguientes parámetros:
    • Name
    • Acción
    • Tipo de salto siguiente (seleccione el túnel IP)
    • Nombre del túnel IP
    • IP de origen baja
    • IP de origen alta
    • IP de destino baja
    • IP de destino alta
  4. Haga clic en Crear y, a continuación, en Cerrar.

La nueva configuración del túnel de CloudBridge Connector correspondiente en el dispositivo NetScaler aparece en la GUI.

El estado actual del túnel de conectores de CloudBridge se muestra en el panel Connector de CloudBridge configurado. Un punto verde indica que el túnel está arriba. Un punto rojo indica que el túnel está caído.

Los siguientes comandos crean la configuración del dispositivo NetScaler NS_Appliance-1 en el “Ejemplo de configuración de un CloudBridge Connector”.”

    >  add ipsec profile NS_Fortinet_IPSec_Profile -psk  examplepresharedkey -ikeVersion v1 –encAlgo AES –hashalgo HMAC_SHA1 –lifetime 315360 -perfectForwardSecrecy ENABLE

     Done
    >  add iptunnel NS_Fortinet_Tunnel 203.0.113.200 255.255.255.255 198.51.100.100 –protocol IPSEC –ipsecProfileName NS_Fortinet_IPSec_Profile

     Done
    > add pbr NS_Fortinet_Pbr -srcIP 10.102.147.0-10.102.147.255 –destIP 10.20.0.0-10.20.255.255 –ipTunnel NS_Fortinet_Tunnel

     Done
    > apply pbrs

     Done
<!--NeedCopy-->

Supervisión del túnel de CloudBridge Connector

Puede supervisar el rendimiento de los túneles de CloudBridge Connector en un dispositivo NetScaler mediante contadores estadísticos del túnel de CloudBridge Connector. Para obtener más información sobre cómo mostrar las estadísticas de los túneles de CloudBridge Connector en un dispositivo NetScaler, consulte Monitorización de los túneles de CloudBridge Connector.

Configuración de un túnel de CloudBridge Connector entre un dispositivo NetScaler y un dispositivo FortiGate de Fortinet