Gateway

Optimización del túnel dividido VPN de NetScaler Gateway para Office365

Dado que las organizaciones se están adaptando a las opciones de trabajo remoto con mayor rapidez que antes, la infraestructura de acceso remoto debe optimizarse para facilitar una conectividad perfecta durante condiciones de mayor carga de tráfico.

Importante:

Microsoft recomienda excluir el tráfico destinado a los servicios clave de Office 365 del alcance de la conexión VPN mediante la configuración de túneles divididos con los intervalos de direcciones IPv4 e IPv6 publicados. Para obtener el mejor rendimiento y el uso más eficiente de la capacidad de la VPN, el tráfico a los intervalos de direcciones IP dedicadas asociados a las siguientes aplicaciones se debe enrutar directamente, fuera del túnel VPN:

  • Office 365 Exchange en línea
  • SharePoint Online
  • Microsoft Teams (denominada categoría Optimizar en la documentación de Microsoft)

Consulte la guía de Microsoft para obtener información más detallada sobre esta recomendación.

La recomendación de Microsoft en NetScaler Gateway se logra mediante la redirección de la lista de direcciones IP proporcionada por Microsoft directamente a Internet para el tráfico de O365 mediante la configuración inversa del túnel dividido.

La configuración implica lo siguiente, que se puede realizar manualmente mediante la GUI o la CLI:

  • Configure el túnel dividido para la configuración inversa. Para obtener más información, consulte Opciones de tunelización dividida.
  • Configure las aplicaciones de intranet para el acceso de los usuarios a los recursos.

Configuración mediante la interfaz gráfica de usuario

Para configurar la tunelización dividida mediante la interfaz gráfica de usuario

  1. En la pestaña Configuración, vaya a NetScaler Gateway > Configuración global.
  2. En el panel de detalles, en Configuración, haga clic en Cambiar configuración global.
  3. En la ficha Experiencia del cliente, en Túnel dividido, seleccione Revertir.
  4. Haga clic en Aceptar.

    Establecer túnel dividido para invertir

Para crear una aplicación de intranet VPN mediante la interfaz gráfica de usuario

  1. En la ficha Configuración, vaya aCitrix Gateway > Configuración global.
  2. En el panel de detalles, en Aplicaciones de intranet, haga clic en el enlace.
  3. En la página Configurar aplicación de intranet VPN, haga clic en Agregar y, a continuación, en Nueva.

    haga clic para agregar una aplicación de intranet

    Haga clic en nuevo para agregar

  4. En Nombre, escriba un nombre para el perfil.
  5. En Protocolo, seleccione el protocolo que se aplica al recurso de red.
  6. En Tipo de destino, seleccione Dirección IP y máscara de red.
  7. En Dirección IP, introduzca la dirección IP que debe redirigirse directamente a Internet para el tráfico de O365. Para obtener la lista de direcciones IP, consulte Lista de direcciones IP.
  8. En Máscara de red, introduzca la dirección IP de la máscara de red.

    agregar aplicación de intranet

  9. Haga clic en Create y, luego, en Close.

Nota: Repita este procedimiento para todas las direcciones IP.

Configuración mediante la CLI

  • Para configurar el túnel dividido para que se invierta, en el símbolo del sistema, escriba;
set vpn parameter -splitTunnel REVERSE
<!--NeedCopy-->
  • Para agregar una aplicación de intranet VPN, en el símbolo del sistema, escriba;
add vpn intranetApplication intranetapp1 ANY 13.107.6.152 -netmask 255.255.255.254 -destPort 1-65535 -interception TRANSPARENT
<!--NeedCopy-->

Nota: Repita este procedimiento para todas las direcciones IP.

  • Para enlazar la aplicación de intranet, en el símbolo del sistema, escriba;
bind vpn global -intranetApplication intranetapp1
<!--NeedCopy-->

Lista de direcciones IP de los servicios de Office 365 (EXO, SPO y Microsoft Teams)

Referencia: https://docs.microsoft.com/en-us/office365/enterprise/urls-and-ip-address-ranges

Nota de Microsoft:

Como parte de la respuesta de Microsoft a la situación de la COVID-19, Microsoft ha declarado una moratoria temporal sobre algunos cambios planificados de URL y direcciones IP. Esta moratoria tiene por objeto proporcionar a los equipos de TI de los clientes confianza y simplicidad a la hora de implementar las optimizaciones de red recomendadas para los casos de Office 365 de trabajo desde casa. Desde el 24 de marzo de 2020 hasta el 30 de junio de 2020, esta moratoria detendrá los cambios de los servicios clave de Office 365 (Exchange Online, SharePoint Online y Microsoft Teams) en los rangos de IP y las URL incluidas en la categoría Optimize.

Intervalo de direcciones IPv4

104.146.128.0/17
13.107.128.0/22
13.107.136.0/22
13.107.18.10/31
13.107.6.152/31
13.107.64.0/18
131.253.33.215/32
132.245.0.0/16
150.171.32.0/22
150.171.40.0/22
191.234.140.0/22
204.79.197.215/32
23.103.160.0/20
40.104.0.0/15
40.108.128.0/17
40.96.0.0/13
52.104.0.0/14
52.112.0.0/14
52.96.0.0/14
52.120.0.0/14|

Intervalo de direcciones IPv6

2603:1006: :/40
2603:1016: :/36
2603:1026: :/36 2603:1036: :/36
2603:1046: :/36
2603:1096: :/38 2603:1096:400: :/40
2603:1096:600: :/40 2603:1096:a00: :/39
2603:1096:c00: :/40 2603:10 a 6:200: :/40
2603:10 a 6:400: :/40 2603:10 a
6:600: :/40 2603:10 a 6:800: :/40 2603:10 d 6:200: :/40 2620:1 ec:152/128 2620:1 ec:4: :153/128 2620:1 ec:10/128 2620:1 ec:c:
1:11/

128
26201 ec:10/128 2620:1 ec:11/128 262:01 ec:8f0: :/46
2620:1 ec:900: :/46 2620:1 ec:8f8: :/46
2620:1 ec:92:153/128 2a 01:111:f400: :/48 262:01 ec:8f8: :/46
2620:01 ec:908: :/46 2a 01:11:f402:
:/48

Optimización del túnel dividido VPN de NetScaler Gateway para Office365