Cómo configurar una VPN IPsec en un Router Omada en modo controlador (Controlador v6.2 y versiones posteriores)
Índice
Configuración para IPsec Manual
Configuración para IPsec Automático
Configuración del Servidor IPsec
Introducción
La VPN IPsec Site-to-Site permite la conexión de redes separadas geográficamente. Las grandes empresas la suelen utilizar para establecer conexiones VPN seguras entre las sucursales y la sede central. La VPN IPsec conecta los routers de las sucursales a través de la red pública, garantizando una transmisión segura de los datos de la red privada.

Los gateways Omada admiten dos tipos de VPN IPsec Site-to-Site: IPsec Automático e IPsec Manual. Este artículo explica cómo configurar las VPN IPsec en modo Automático y Manual utilizando el controlador Omada.
Requisitos
- Gateways Omada
- Controlador Omada (Controlador por Software, Controlador por Hardware y Controlador Basado en la Nube v6.2 y superior)
Configuración
Por ejemplo, supongamos que se despliegan dos gateways (Gateway A y Gateway B) en dos sitios diferentes. Siga los pasos a continuación para configurar el IPsec Manual y establecer un túnel privado seguro entre los dos gateways.
Configuración para IPsec Manual
Paso 1. Inicie sesión en el Controlador Omada, navegue hasta Site View > Devices, y verifique la IP LAN del Gateway A. Haga clic en el Gateway A para abrir su ventana de propiedades. Luego, vaya a la pestaña Ports para buscar la IP WAN del Gateway A.

Repita los pasos anteriores para obtener la IP WAN e IP LAN del Site2_Gateway B.

Paso 2. Vaya a Network Config > VPN > VPN > Site-to-Site VPN para crear y configurar una política VPN IPsec en el gateway A.

Paso 3. Seleccione el modo Manual y consulte la tabla explicativa a continuación para configurar los parámetros.
|
Estado |
Marque la casilla para habilitar el túnel VPN. |
|
Gateway Remoto |
Introduzca la dirección IP WAN/nombre de dominio para el Gateway B. |
|
Subredes Remotas |
Introduzca el rango de direcciones IP LAN para el Gateway B. |
|
Redes Locales |
Seleccione las redes en el Gateway A y la política VPN se aplicará a dichas redes. |
|
Clave Precompartida |
Introduzca la Clave Precompartida (PSK) que sirve como clave de autenticación. Ambos sitios deben utilizar la misma PSK para autenticarse. |
|
WAN |
Seleccione el puerto WAN sobre el cual se establecerá el túnel VPN. |

Nota:
- Si ambos gateways utilizan una IP pública, establezca el Modo Negotiation en modo Initiator. Al menos uno de los Gateways A o B debe estar en modo Initiator; ninguno puede estar en modo Responder al mismo tiempo.
- Si solo el gateway A utiliza una IP pública, establezca el Modo Negotiation del gateway A en modo Responder e introduzca 0.0.0.0 en Remote Gateway, indicando que se aceptan las negociaciones IPsec iniciadas por todas las IPs. Establezca Local/Remote ID Type en Name según los requisitos de su red. También puede introducir la dirección IP pública del dispositivo de red remoto en el campo Remote Gateway.

Paso 4. Cambie la vista en Site View, vaya a Settings > VPN > VPN > Site-to-Site VPN para configurar el IPsec en el gateway B.


Nota:
- Se recomienda utilizar el modo IKEv2 para obtener una mayor seguridad y un mejor rendimiento, a menos que el dispositivo remoto solo admita el modo de negociación IKEv1.
- El IPsec IKEv1 no admite múltiples subredes remotas en un único túnel. Para configuraciones que requieran varias subredes remotas, considere utilizar IKEv2 o soluciones alternativas.
- Los gateways de ambos extremos deben utilizar el mismo modo de negociación, clave precompartida y algoritmo de encriptación para garantizar que el túnel se establezca correctamente.
- Evite conflictos entre la Subred Remota (Remote Subnet) y la Subred Local (Local Subnet)
Configuración para IPsec Automático
El proceso de configuración es el mismo que para Manual IPsec. Seleccione el modo Auto, configure otros ajustes según sea necesario y aplique los cambios.

Y la política VPN se mostrará de forma automática.

Configuración del Servidor IPsec
La mayoría de los teléfonos móviles son compatibles con la VPN IKEv2, especialmente después de que Android eliminara L2TP. Estando fuera de casa, usar el móvil para conectarse al router a través de una VPN es una forma sencilla y segura de acceder a su red. Para configurar una VPN cliente-sitio (client-to-site), consulte los siguientes pasos:
Paso 1. Inicie sesión en el Controlador Omada, navegue hasta Network Config > VPN > VPN >VPN Server para crear un nuevo servidor VPN, configure los parámetros básicos de la política IPsec, o utilice los ajustes predeterminados.

Paso 2. Haga clic en Advanced Settings para cargar la siguiente página, configure los Ajustes de Fase-1 (Phase-1 Settings) de la siguiente manera:
- Seleccione IKE Protocol Version como IKEv2.
- Seleccione un proposal (propuesta) compatible con el cliente VPN.
- Especifique Negotiation Mode como Responder Mode.
- Especifique el Local ID Type como IP Address.
- Especifique el Remote ID Type como NAME y especifique el remote ID como 123.

Nota:
1) Para los teléfonos móviles Samsung, el tipo de Remote ID debe seleccionarse como IP address.
2) Puesto que cada teléfono admite propuestas distintas, aquí solo enumeramos algunas combinaciones comunes. Si no logra conectarse con las cuatro combinaciones anteriores, por favor póngase en contacto con el Soporte técnico de TP-Link.
3) Como el IKEv2 para Android no permite editar el Local ID Type, únicamente se puede utilizar la dirección IP. Por lo tanto, es necesario que no haya ningún dispositivo NAT delante del router Omada, lo que significa que la dirección IP WAN del router Omada debe ser una dirección IP pública para que el cliente logre conectarse con éxito.
Paso 3. Configure los Ajustes de Fase-2 de la siguiente manera:
- Especifique Encapsulation Mode como Tunnel Mode.
- Seleccione una propuesta compatible con el cliente VPN.

Configure los ajustes de la VPN IKEv2 en Android:
Aquí utilizamos un teléfono con Android 12 como ejemplo. Configure la VPN IKEv2 con los siguientes parámetros. Haga clic en Guardar (Save) y conéctese al servidor VPN.
- Especifique Name como test.
- Especifique el tipo de VPN como IKEv2/IPsec PSK.
- Especifique la dirección del servidor (server address) como la IP WAN del Gateway.
- Especifique IP Identifier como 123.
- Especifique IPsec Pre-shared Key.
- Especifique Proxy como None.

Configure los ajustes de la VPN IKEv2 en Dispositivos iOS:
Como iOS permite cambiar el Local ID Type, lo configuramos en NAME en los ajustes de la fase-1 y especificamos el Local ID como 321. Los demás ajustes son iguales a los anteriores.
- Especifique Type como IKEv2.
- Especifique Description como Test.
- Especifique Server como la IP WAN del Gateway.
- Especifique Remote ID como 321.
- Especifique Local ID como 123.
- Especifique User Authentication como None.
- Desactive Use Certificate (Usar Certificado).
- Especifique Secret como la IPsec Pre-shared Key.
- Especifique PROXY como Off.

Verificación
Vaya a Network Config > VPN > VPN Status > Site-to-Site VPN > IPsec para comprobar el estado del túnel.

Túneles VPN IPsec Manuales:

Túneles VPN IPsec Automáticos:

También puede intentar hacer ping a la IP del dispositivo desde un PC en el otro Sitio. Si hay respuesta, se verifica que la configuración de la VPN IPsec ha sido un éxito.

Conclusión
Ahora ha conectado con éxito dos sitios mediante la VPN IPsec.
Para conocer más detalles sobre cada función y configuración, por favor diríjase al Centro de Descargas para descargar el manual de su producto.