Cómo configurar una VPN IPsec en un Router Omada en modo controlador (Controlador v6.2 y versiones posteriores)

Centro de Recursos
Guía de Configuración
04-29-2026
12076

Índice

Introducción

Requisitos

Configuración

Configuración para IPsec Manual

Configuración para IPsec Automático

Configuración del Servidor IPsec

Verificación

Conclusión

 

 

Introducción

La VPN IPsec Site-to-Site permite la conexión de redes separadas geográficamente. Las grandes empresas la suelen utilizar para establecer conexiones VPN seguras entre las sucursales y la sede central. La VPN IPsec conecta los routers de las sucursales a través de la red pública, garantizando una transmisión segura de los datos de la red privada.

Mostrar la topología de la red.

Los gateways Omada admiten dos tipos de VPN IPsec Site-to-Site: IPsec Automático e IPsec Manual. Este artículo explica cómo configurar las VPN IPsec en modo Automático y Manual utilizando el controlador Omada.

 

Requisitos

  • Gateways Omada
  • Controlador Omada (Controlador por Software, Controlador por Hardware y Controlador Basado en la Nube v6.2 y superior)

 

Configuración

Por ejemplo, supongamos que se despliegan dos gateways (Gateway A y Gateway B) en dos sitios diferentes. Siga los pasos a continuación para configurar el IPsec Manual y establecer un túnel privado seguro entre los dos gateways.

Configuración para IPsec Manual

Paso 1. Inicie sesión en el Controlador Omada, navegue hasta Site View > Devices, y verifique la IP LAN del Gateway A. Haga clic en el Gateway A para abrir su ventana de propiedades. Luego, vaya a la pestaña Ports para buscar la IP WAN del Gateway A.

 Mostrar la IP WAN e IP LAN del gateway A.

 

Repita los pasos anteriores para obtener la IP WAN e IP LAN del Site2_Gateway B.

Mostrar la IP WAN e IP LAN del gateway B.

 

Paso 2. Vaya a Network Config > VPN > VPN > Site-to-Site VPN para crear y configurar una política VPN IPsec en el gateway A.

 Mostrar la ubicación de la VPN.

 

Paso 3. Seleccione el modo Manual y consulte la tabla explicativa a continuación para configurar los parámetros.

Estado

Marque la casilla para habilitar el túnel VPN.

Gateway Remoto

Introduzca la dirección IP WAN/nombre de dominio para el Gateway B.

Subredes Remotas

Introduzca el rango de direcciones IP LAN para el Gateway B.

Redes Locales

Seleccione las redes en el Gateway A y la política VPN se aplicará a dichas redes.

Clave Precompartida

Introduzca la Clave Precompartida (PSK) que sirve como clave de autenticación. Ambos sitios deben utilizar la misma PSK para autenticarse.

WAN

Seleccione el puerto WAN sobre el cual se establecerá el túnel VPN.

 

Mostrar la página de configuración de IPsec manual en el gateway A.

 

Nota:

  • Si ambos gateways utilizan una IP pública, establezca el Modo Negotiation en modo Initiator. Al menos uno de los Gateways A o B debe estar en modo Initiator; ninguno puede estar en modo Responder al mismo tiempo.
  • Si solo el gateway A utiliza una IP pública, establezca el Modo Negotiation del gateway A en modo Responder e introduzca 0.0.0.0 en Remote Gateway, indicando que se aceptan las negociaciones IPsec iniciadas por todas las IPs. Establezca Local/Remote ID Type en Name según los requisitos de su red. También puede introducir la dirección IP pública del dispositivo de red remoto en el campo Remote Gateway.

Mostrar los Ajustes de Fase del gateway A.

 

Paso 4. Cambie la vista en Site View, vaya a Settings > VPN > VPN > Site-to-Site VPN para configurar el IPsec en el gateway B.

Mostrar la página de configuración de IPsec manual en el gateway B.

Mostrar los Ajustes de Fase del gateway B.

Nota:

  • Se recomienda utilizar el modo IKEv2 para obtener una mayor seguridad y un mejor rendimiento, a menos que el dispositivo remoto solo admita el modo de negociación IKEv1.
  • El IPsec IKEv1 no admite múltiples subredes remotas en un único túnel. Para configuraciones que requieran varias subredes remotas, considere utilizar IKEv2 o soluciones alternativas.
  • Los gateways de ambos extremos deben utilizar el mismo modo de negociación, clave precompartida y algoritmo de encriptación para garantizar que el túnel se establezca correctamente.
  • Evite conflictos entre la Subred Remota (Remote Subnet) y la Subred Local (Local Subnet)

 

Configuración para IPsec Automático

El proceso de configuración es el mismo que para Manual IPsec. Seleccione el modo Auto, configure otros ajustes según sea necesario y aplique los cambios.

Seleccionar Auto como el modo VPN.

 

Y la política VPN se mostrará de forma automática.

Mostrar la política VPN.

 

Configuración del Servidor IPsec

La mayoría de los teléfonos móviles son compatibles con la VPN IKEv2, especialmente después de que Android eliminara L2TP. Estando fuera de casa, usar el móvil para conectarse al router a través de una VPN es una forma sencilla y segura de acceder a su red. Para configurar una VPN cliente-sitio (client-to-site), consulte los siguientes pasos:

Paso 1. Inicie sesión en el Controlador Omada, navegue hasta Network Config > VPN > VPN >VPN Server para crear un nuevo servidor VPN, configure los parámetros básicos de la política IPsec, o utilice los ajustes predeterminados.

Mostrar la página de configuración del servidor VPN IPsec.

 

Paso 2. Haga clic en Advanced Settings para cargar la siguiente página, configure los Ajustes de Fase-1 (Phase-1 Settings) de la siguiente manera:

  • Seleccione IKE Protocol Version como IKEv2.
  • Seleccione un proposal (propuesta) compatible con el cliente VPN.
  • Especifique Negotiation Mode como Responder Mode.
  • Especifique el Local ID Type como IP Address.
  • Especifique el Remote ID Type como NAME y especifique el remote ID como 123.

Mostrar la página de los Ajustes de Fase-1.

 

Nota:

1) Para los teléfonos móviles Samsung, el tipo de Remote ID debe seleccionarse como IP address.

2) Puesto que cada teléfono admite propuestas distintas, aquí solo enumeramos algunas combinaciones comunes. Si no logra conectarse con las cuatro combinaciones anteriores, por favor póngase en contacto con el Soporte técnico de TP-Link.

3) Como el IKEv2 para Android no permite editar el Local ID Type, únicamente se puede utilizar la dirección IP. Por lo tanto, es necesario que no haya ningún dispositivo NAT delante del router Omada, lo que significa que la dirección IP WAN del router Omada debe ser una dirección IP pública para que el cliente logre conectarse con éxito.

Paso 3. Configure los Ajustes de Fase-2 de la siguiente manera:

  • Especifique Encapsulation Mode como Tunnel Mode.
  • Seleccione una propuesta compatible con el cliente VPN.

Mostrar la página de los Ajustes de Fase-2.

 

Configure los ajustes de la VPN IKEv2 en Android:

Aquí utilizamos un teléfono con Android 12 como ejemplo. Configure la VPN IKEv2 con los siguientes parámetros. Haga clic en Guardar (Save) y conéctese al servidor VPN.

  • Especifique Name como test.
  • Especifique el tipo de VPN como IKEv2/IPsec PSK.
  • Especifique la dirección del servidor (server address) como la IP WAN del Gateway.
  • Especifique IP Identifier como 123.
  • Especifique IPsec Pre-shared Key.
  • Especifique Proxy como None.

Mostrar la configuración de VPN en Android.

 

Configure los ajustes de la VPN IKEv2 en Dispositivos iOS:

Como iOS permite cambiar el Local ID Type, lo configuramos en NAME en los ajustes de la fase-1 y especificamos el Local ID como 321. Los demás ajustes son iguales a los anteriores.

  • Especifique Type como IKEv2.
  • Especifique Description como Test.
  • Especifique Server como la IP WAN del Gateway.
  • Especifique Remote ID como 321.
  • Especifique Local ID como 123.
  • Especifique User Authentication como None.
  • Desactive Use Certificate (Usar Certificado).
  • Especifique Secret como la IPsec Pre-shared Key.
  • Especifique PROXY como Off.

Mostrar la configuración de VPN en dispositivos iOS.

 

Verificación

Vaya a Network Config > VPN > VPN Status > Site-to-Site VPN > IPsec para comprobar el estado del túnel.

Mostrar la ubicación del estado de la VPN.

 

Túneles VPN IPsec Manuales:

Mostrar los túneles VPN IPsec manuales.

 

Túneles VPN IPsec Automáticos:

Mostrar los túneles VPN IPsec automáticos.

 

También puede intentar hacer ping a la IP del dispositivo desde un PC en el otro Sitio. Si hay respuesta, se verifica que la configuración de la VPN IPsec ha sido un éxito.

Mostrar la página de resultados del ping.

 

Conclusión

Ahora ha conectado con éxito dos sitios mediante la VPN IPsec.

Para conocer más detalles sobre cada función y configuración, por favor diríjase al Centro de Descargas para descargar el manual de su producto.

Evalúa este documento

Documentos relacionados