Paso 2: Configuración de Cisco IOS

Documentación de Jamf Connect

Solution
Application
Jamf Connect
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES
Una vez configurado el lado de Jamf del túnel IPSec, puede configurar Cisco IOS.
Importante:

Esta configuración da por sentado que ha creado la interconexión personalizada IPSec como se describe anteriormente. Si ha enviado otros valores, ajuste la configuración como corresponda.

Estos pasos asumen que no tiene otras VPN de sitio a sitio IPSec configuradas en su router.

Si tiene otras VPN, es posible que tenga que modificar estos pasos de configuración o su actual configuración de router para admitir este túnel adicional. Consulte los detalles en su documentación de Cisco IOS.

Requisitos
La capacidad de iniciar sesión en el router Cisco IOS en modo config
Importante:

Al igual que con cualquier cambio de router, Jamf recomienda encarecidamente configurar estos ajustes con cuidado y posiblemente en un entorno de preproducción para evitar interrupciones del servicio no deseadas.

  1. Configure una propuesta, política y perfil IKEv2 de Jamf:
    1. Cree una propuesta IKEv2 que indica la criptografía que usar para el túnel (asociaciones de seguridad IKEv2 e IPSec).
      crypto ikev2 proposal WanderaIKEv2Proposal
       encryption aes-cbc-256
       integrity sha256
       group 14
    2. Configure la política IKEv2 de Jamf, sustituyendo {{Dirección IP WAN}}}} por la dirección IP que ha asignado a esta conexión y proporcionado en el asistente de la Puerta de Enlace de Interconexión IPSec de Jamf Security Cloud.
      crypto ikev2 policy WanderaIKEv2Policy
       match address local {{WAN IP Address}}
       proposal WanderaIkev2Proposal
    3. Configure la clave precompartida generada en Jamf Security Cloud. Sustituya {{Su PSK}}}} por el secreto compartido que ha copiado o proporcionado al completar el asistente.
      crypto ikev2 keyring WanderaKeys
       peer WanderaGW
        identity fqdn wpa.wandera.com
        pre-shared-key local {{Your PSK}}
        pre-shared-key remote {{Your PSK}}
    4. Cree el perfil IKEv2, que asocia la clave precompartida con la conexión IPSec entrante de Jamf.

      Asegúrese de sustituir {{Su ID de dominio IKE}}}} con el valor usado para el Customer IKE Domain ID (ID de dominio IKE de cliente) al configurar la conexión en Jamf Security Cloud.

      crypto ikev2 profile WanderaIKEv2Profile
       match identity remote fqdn wpa.wandera.com
       identity local fqdn {{Your IKE Domain ID}}
       authentication remote pre-share
       authentication local pre-share
       keyring local WanderaKeys
       lifetime 28800
  2. Configure un conjunto de transformación y un perfil IPSec de Jamf:
    Nota:

    Debe tener un conjunto de transformación que admita la criptografía usada por el túnel IPSec de Jamf Security Cloud. Puede reutilizar un conjunto criptográfico existente si ya tiene uno definido con los conjuntos de algoritmos criptográficos necesarios, o bien crear uno nuevo con los siguientes pasos.

    1. Cree un conjunto criptográfico.
      crypto ipsec transform-set WanderaTS esp-aes esp-sha256-hmac
       mode tunnel
    2. Cree un perfil IPSec para usarlo después de haber completado correctamente una asociación de seguridad IKEv2 (Fase 1).
       crypto ipsec profile WanderaIPsecProfile
        set transform-set WanderaTS
        set pfs group14
        set ikev2-profile WanderaIKEv2Profile
  3. Cree un mapa criptográfico dinámico IKEv2 de Jamf para permitir las conexiones entrantes desde cualquier dirección IP de puerta de enlace de Jamf Security Cloud.
    1. Defina una lista de control de acceso (ACL) para el dominio de cifrado que especifica las direcciones IP de origen y destino de tráfico que se permiten enrutar a través del túnel.

      Este debe coincidir con los valores definidos para Jamf Security Cloud Subnet (Subred de Jamf Security Cloud) y Customer Subnet(s) (Subredes de cliente) en Jamf Security Cloud.

      En los ajustes por omisión de Jamf Security Cloud, la Customer Subnet (Subred de cliente) se define como 0.0.0.0/0, lo que permite a Jamf Security Cloud llegar a todas las redes a través del túnel IPSec.

    2. Si define Customer Subnet (Subred de cliente) como 0.0.0.0/0, déjelo como está para permitir acceso total a la red, o bien sustitúyalo por las subredes específicas a las que el túnel debe tener acceso.
      Nota:

      Jamf recomienda dejar abierta la ACL inicial y bloquearla cuando haya establecido la conectividad correctamente. De lo contrario, debe definir una fila de lista de acceso para cada subred de cliente definida en Jamf Security Cloud.

      En todos los casos, la segunda mitad de la regla ACL debe coincidir con la Jamf Security Cloud Subnet (Subred de Jamf Security Cloud) que ha especificado en Jamf Security Cloud.

      La ACL requerida para la configuración recomendada mediante 0.0.0.0/0 para Customer Subnet (Subred de cliente) y 192.168.233.0/24 para Jamf Security Cloud Subnet (Subred de Jamf Security Cloud) se logra con el siguiente comando:

       ip access-list extended WanderaPANets
        10 permit ip any 192.168.233.0 0.0.0.255
    3. Cree un mapa criptográfico dinámico para vincularlo todo:
      crypto dynamic-map WanderaDynamicIKEMap 10
       set transform-set WanderaTS
       set pfs group14
       set ikev2-profile WanderaIKEv2Profile
       match address WanderaPANets
       reverse-route
    4. Registre una definición de crypto map dinámica con el router para usarla con este dynamic-map recién creado.
      crypto map WanderaDynamicCryptoMap 5 ipsec-isakmp dynamic WanderaDynamicIKEMap
  4. Asocie la configuración de IKEv2/IPSec de Jamf con la interfaz de red externa asignada a la dirección IP WAN designada para usar este túnel.

    En este ejemplo se supone que GbE0/0/1 es la interfaz WAN externa que tiene asignada la dirección IP del túnel IPSec. Asegúrese de modificar la siguiente configuración para la interfaz adecuada para su entorno.

    interface GigabitEthernet0/0/1
     ip address {{WAN IP Address}} {{WAN IP Subnet}}
     crypto map WanderaDynamicCryptoMap