Paso 2: Configuración de un túnel IPSec de SonicWall

Documentación de Jamf Connect

Solution
Application
Jamf Connect
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Importante:

Al igual que con cualquier cambio de router, Jamf recomienda encarecidamente configurar estos ajustes con cuidado y posiblemente en un entorno de preproducción para evitar interrupciones del servicio no deseadas.

  1. Configure una política de VPN de Jamf Security Cloud:
    1. Inicie sesión en su router de SonicWall con credenciales de administrador.
    2. Acceda a VPN > Settings (Configuración).
    3. En la sección VPN Policies (Políticas de VPN), haga clic en Add (Añadir).
    4. En la pestaña General, para Authentication Method (Método de autenticación), seleccione "IKE using Preshared Secret (IKE con secreto precompartido)".
    5. En Name (Nombre), introduzca un nombre fácil de identificar.
    6. Defina IPsec Primary Gateway Name or Address (Dirección o nombre de puerta de enlace principal IPSec) e IPsec Secondary Gateway Name or Address (Dirección o nombre de puerta de enlace secundaria IPSec) como 0.0.0.0.
    7. En IKE Authentication (Autenticación IKE), en Shared Secret (Secreto compartido) y Confirm Shared Secret (Confirmar secreto compartido), pegue la Pre-Shared Key (Clave precompartida) que ha creado al configurar la interconexión IPSec en Jamf Security Cloud.
    8. Para Local IKE ID (ID de IKE local), seleccione Domain Name (Nombre de dominio) e introduzca el valor de Customer IKE Domain ID (ID de dominio IKE de cliente) especificado al configurar la interconexión IPSec en Jamf Security Cloud.
    9. Para Peer IKE ID (ID de IKE de par), seleccione Domain Name (Nombre de dominio) e introduzca wpa.wandera.com.
    10. Haga clic en la pestaña Network (Red) en la parte superior de la ventana.
    11. En Local Networks (Redes locales), seleccione el objeto de dirección o el grupo de direcciones que defina las subredes en las que residen sus servidores, aplicaciones o cargas de trabajo.
      Importante:

      Si define la «Customer Subnet» (Subred de cliente) en el asistente de interconexión IPSec en Jamf Security Cloud como 0.0.0.0/0, puede seleccionar cualquier objeto de dirección o grupo de direcciones.

      De lo contrario, las redes seleccionadas en Local Networks (Redes locales) deben coincidir con todas las Customer Subnets (Subredes de cliente) definidas en Jamf Security Cloud.

    12. Para Destination Networks (Redes de destino), seleccione Create new address object (Crear nuevo objeto de dirección).
    13. En la ventana que aparece, configure lo siguiente:
      • NombreUn nombre para la red de lado de Jamf; por ejemplo, JamfClientIPs.
      • Zone Assignment (Asignación de zona)Por norma general, será VPN, pero es posible que tenga que especificar una zona diferente en función de la configuración de su router.
      • TipoSeleccione Network (Red).
      • RedEspecifique la dirección de red definida en la configuración de Subnet (Subred) de Jamf en Jamf Security Cloud. El ejemplo recomendado por Jamf es 192.168.233.0/24, pero puede obtener este valor de la infografía View (Vista) de la interconexión IPSec.
      • Netmask (Máscara de red)Especifique la subred para la red anterior como se haya enviado en Jamf Security Cloud. Una subred de /24 se representa como 255.255.255.0.
    14. Guarde el objeto de red y selecciónelo como la Destination Network (Red de destino) en la ventana de políticas de VPN.
    15. Seleccione el ítem de menú "Proposals (Propuestas)".
    16. En IKE (Phase 1) [IKE (Fase 1)], configure los campos como sigue:
      • ExchangeIKEv2 Mode (Modo IKEv2)
      • DH Group (Grupo DH)Group 14 (Grupo 19)
      • EncriptaciónAES-256
      • AutenticaciónSHA512
      • Lifetime (Seconds) (Duración [Segundos])28800
    17. En IPSec (Phase 2) [IPSec (Fase 2)], configure los campos como sige:
      • ProtocoloESP
      • EncriptaciónAES-256
      • Activar la confidencialidad directa totalYes (Sí) (seleccionado)
      • DH Group (Grupo DH)Group 14 (Grupo 19)
      • Lifetime (Seconds) (Duración [Segundos])28800
    18. Seleccione la pestaña Advanced (Avanzado) en la parte superior de la pantalla.
    19. Seleccione Enable Keep Alive (Activar mantener conexión abierta).
    20. Asegúrese de que VPN Policy Bound To (Política de VPN vinculada a) está definido como "Zone WAN (Zona WAN)" (o la otra zona usada para conectar con conexiones externas de acuerdo con la configuración de su firewall).
    21. Haga clic en OK (Aceptar) para crear la política de VPN.
    22. Marque la casilla Enabled (Activado) para la política de VPN que aparece.

      Si su configuración es correcta, aparecerá una entrada para la política de VPN en la sección Currently Active VPN Tunnels (Túneles VPN activos actualmente).

  2. Si define el campo IPsec Primary Gateway Name or Address (Dirección o nombre de puerta de enlace principal IPSec) como 0.0.0.0, debe configurar Incoming IKEv2 Cyphers (Algoritmos criptográficos IKEv2 entrantes):
    Importante:

    Cambiar esta configuración puede afectar a túneles IKEv2 entrantes que conecten desde cualquier dirección IP. Los túneles con IP fija no se ven afectados. Revise sus otras conexiones VPN antes de hacer este cambio.

    1. Acceda a VPN > Advanced Settings (Configuración avanzada).
    2. En IKEv2 Settings (Configuración de IKEv2), haga clic en Configure (Configurar).
    3. En la ventana que aparece, configure los siguientes ajustes de acuerdo con los ajustes equivalentes en Jamf Security Cloud:
      • DH Group (Grupo DH)Group 14 (Grupo 19)
      • EncriptaciónAES-256
      • AutenticaciónSHA512
    4. Haga clic en OK (Aceptar) para guardar la configuración.
  3. Cree y configure una Access Rule (Regla de acceso):
    Nota:
    • Si SonicOS no cree una automáticamente, es posible que tenga que definir una regla de acceso que permita el tráfico desde la red de Jamf Security Cloud a sus servidores y aplicaciones, antes de que el tráfico pase por el túnel VPN.

    • Estos ajustes asumen que usa configuraciones de zonas típicas. Modifique los detalles de sus reglas de acceso como corresponda.

    1. Acceda a Firewall > Access Rules (Reglas de acceso).
    2. Haga clic en Añadir.
    3. En la ventana que aparece, configure la VPN como sigue:
      • AcciónPermitir
      • From Zone (Desde zona)VPN
      • To Zone (A zona)LAN
      • ServicioCualquiera
      • OrigenTome el objeto de dirección de Jamf que ha creado antes; por ejemplo, JamfClientIPs.
      • Destination (Destino)Tome el objeto de dirección o grupo de direcciones de red que ha configurado en la política de VPN definida antes.
      • Users Allowed (Usuarios permitidos)Todos
      • ProgramarSiempre activada
    4. Haga clic en OK (Aceptar) para guardar la regla de VPN.

Se crea la conexión segura. La conectividad puede tardar en establecerse hasta 10 minutos.

Si la VPN no aparece en la sección de túneles VPN activos, consulte los registros en la interfaz de SonicWall y filtra por VPN.

Entre los errores habituales figuran:

  • Una incoherencia en la selección de algoritmo criptográfico entre Jamf y SonicOS para el túnel IPSec/IKEv2.

  • Si la prestación «Country Restriction» (Restricción de país) está activada, las IP Jamf pueden clasificarse como Unknown (Desconocida), lo cual puede provocar que sean rechazadas. Añada objetos de dirección IP de Jamf al objeto de grupo de direcciones «Country and Botnet Exclusions» (Exclusiones de país y botnet) para solucionar esto.