Paso 2: Creación de una configuración de VPN de sitio a sitio IPSec de Palo Alto

Documentación de Jamf Connect

Solution
Application
Jamf Connect
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES
  1. Inicie sesión en el dispositivo de Palo Alto.
  2. Abra la pestaña Network (Red) en la interfaz de gestión del dispositivo.
  3. Seleccione "Tunnel (Túnel)".
    1. Haga clic en Add (Añadir) en la parte inferior para crear una nueva interfaz de Tunnel (Túnel).
    2. En la pestaña Config (Configuración), seleccione el Virtual Router (Router virtual) y la Security Zone (Zona de seguridad) que quiere usar.
      Nota:

      Jamf le recomienda crear una nueva Security Zone para poder controlar el tráfico permitido en su red a los dispositivos de los usuarios finales a un nivel detallado. Si decide hacer esto, es posible que tenga que configurar una nueva Security Policy (Política de seguridad).

    3. En la pestaña IPv4, asigne al túnel una IP interna en formato CIDR.
    4. Haga clic en OK (Aceptar) para crear la interfaz del túnel.
  4. Haga clic en la pestaña Network (Red).
  5. Seleccione IKE Crypto (Perfil criptográfico IKE) en el área Network Profile (Perfil de red).
    1. Haga clic en Add (Añadir) para crear un nuevo IKE Crypto Profile (Perfil criptográfico IKE).
    2. Introduzca un nombre para el perfil, como Jamf IKE Profile.
    3. Rellene los campos con los valores de Phase 1 (Fase 1) definidos al configurar el lado de Jamf Security Cloud de la interconexión. Si usa los valores sugeridos, son los siguientes:
      • DH Group (Grupo DH)Group 14 (Grupo 19)
      • Encriptaciónaes-256-cbc
      • AutenticaciónSHA-256
      • Key Lifetime (Duración de clave)Seconds, 28800 (Segundos, 28800)
      • IKE Authentication Multiple (Múltiplo de autenticación IKE)0
    4. Haga clic en OK (Aceptar) para guardar la nueva configuración de perfil criptográfico IKE.
  6. Haga clic en la pestaña Network (Red).
  7. Seleccione IPsec Crypto (Perfil criptográfico IPSec) en el área Network Profile (Perfil de red).
    1. Haga clic en Add (Añadir) para crear un nuevo IPSec Crypto Profile (Perfil criptográfico IPSec).
    2. Introduzca un nombre para el perfil, como Jamf IPSec Profile.
    3. Rellene los campos con los valores de Phase 1 (Fase 1) definidos al configurar el lado de Jamf de la interconexión. Si usa los valores sugeridos, son los siguientes:
      • IPSec Protocol (Protocolo IPSec)ESP
      • Encriptaciónaes-256-cbc
      • AutenticaciónSHA-256
      • DH Group (Grupo DH)Group 14 (Grupo 19)
      • DuraciónSeconds, 28800 (Segundos, 28800)
    4. Haga clic en OK (Aceptar) para guardar la nueva configuración de perfil criptográfico IPSec.
  8. Haga clic en la pestaña Network (Red).
  9. Seleccione IKE Gateway (Puerta de Enlace IKE) en el área Network Profile (Perfil de red).
    1. Haga clic en Add (Añadir) para crear un nuevo IKE Gateway Profile (Perfil de puerta de enlace IKE).
    2. Introduzca un nombre para la puerta de enlace, como Jamf IKE Gateway.
    3. En Version (Versión), seleccione el protocolo Key Exchange (Intercambio de claves) definido en Jamf Security Cloud (por norma general, IKEv2 only mode).
    4. Como Local IP Address (Dirección IP local), seleccione la dirección asignada a la interfaz pública del firewall.

      Esta IP puede ser una dirección IP pública o privada, en función de la topología de su red.

    5. En Peer IP Type (Tipo de IP de par) seleccione "Dynamic (Dinámico)".
    6. En Authentication (Autenticación), seleccione "Pre-Shared Key (Clave precompartida)".
    7. En Pre-Shared Key (Clave precompartida), pegue la clave precompartida/secreta que se ha creado en Jamf Security Cloud y se ha copiado en el paso anterior.
    8. En Local Identification (Identificación local), seleccione "FQDN (hostname) [FQDN (nombre de host)]" e inserte el IKE Domain ID (Identificación de dominio IKE) proporcionado en Jamf Security Cloud (por ejemplo, jamf.customer.com).
    9. En Peer Identification (Identificación de par), seleccione "FQDN (hostname) [FQDN (nombre de host)]" e inserte wpa.wandera.com.
    10. En la pestaña Advanced Options (Opciones avanzadas), seleccione lo siguiente:
      • Enable Passive Mode (Activar modo pasivo)

      • Enable NAT Traversal (Activar NAT transversal) si su firewall está detrás de una NAT

      • El nombre de IKE Crypto Profile (Perfil criptográfico IKE) que ha creado anteriormente (por ejemplo, Jamf IPSec Crypto).

    11. Haga clic en OK (Aceptar) para crear la configuración de IKE Gateway (Puerta de Enlace IKE).
  10. Haga clic en la pestaña Network (Red).
  11. Seleccione IPSec Tunnels (Túneles IPSec) y configure un túnel IPSec como sigue:
    1. Haga clic en Add (Añadir) para crear un nuevo perfil de IPSec Tunnel (Túnel IPSec).
    2. En el campo de selección Tunnel (Túnel), especifique la interfaz de túnel creada anteriormente.
    3. En Type (Tipo), seleccione "Auto Key (Clave automática)".
    4. En Address Type (Tipo de dirección), seleccione "IPv4".
    5. En IKE Gateway (Puerta de Enlace IKE), seleccione la puerta de enlace IKE creada anteriormente (por ejemplo, puerta de enlace IKE de Jamf).
    6. En IPSec Crypto Profile (Perfil criptográfico IPSec), seleccione el perfil criptográfico IPSec creado anteriormente (por ejemplo, perfil IPSec de Jamf).
    7. Haga clic en OK (Aceptar) para crear la nueva configuración de túnel IPSec.
  12. Revise la configuración y seleccione Commit (Confirmar) para publicarla y activarla.