Preguntas frecuentes
Transfiere las conexiones VPN y los accesos directos de tu cuenta de revendedor a tu cuenta personal
Por qué deja de funcionar mi conexión existente tan pronto como configuro varios túneles VPN en la puerta de enlace VPN?
Cuando un servidor IKE recibe una solicitud de conexión y tiene más de un túnel VPN IKE configurado en ese servidor, surge el problema de que el servidor necesita decidir a qué túnel se dirige esta solicitud y, con frecuencia, debe basar esa decisión únicamente en la información disponible en el paquete muy rápido. Conocer el túnel correcto es importante ya que la configuración del túnel define los parámetros criptográficos así como qué clave precompartida o certificados utilizar. La información que estará disponible en el primer paquete depende del modo de intercambio elegido.
En Modo Principal, el primer paquete contiene una lista de algoritmos de cifrado, algoritmos hash, grupos DH, el tipo deseado de autenticación (clave precompartida o certificados, pero ni la clave en sí ni ningún certificado, ambos se validan más adelante), así como información sobre si XAUTH debe realizarse, puede realizarse opcionalmente o no debe realizarse. Además, puede ver la dirección IP del remitente desde el paquete de red, así como la dirección IP a la que se envió este paquete (ya que una puerta de enlace puede tener más de una dirección). Ahora necesita decidir sobre un túnel únicamente basándose en esta información. Dado que el Modo Principal se utiliza normalmente para conexiones estáticas de puerta de enlace a puerta de enlace y las puertas de enlace suelen tener una dirección IP fija o al menos un nombre DNS fijo (posiblemente "dinámico"), la mayoría de los servidores basan su decisión únicamente en la dirección IP del remitente. Si una puerta de enlace VPN también permite que los usuarios móviles se conecten utilizando el Modo Principal, permitirá ya sea solo una conexión de este tipo (esta es una conexión de respaldo que siempre se utilizará cuando la dirección IP del remitente no coincida con ningún otro túnel de Modo Principal configurado) o permite más de uno en cuyo caso intentará adivinar el correcto únicamente por la configuración de la conexión ofrecida en el primer paquete. Si esta configuración coincide con más de un túnel, cualquiera de ellos puede ganar, lo que fácilmente puede provocar que se apunte al túnel incorrecto.
En Modo Agresivo, está disponible la misma información pero además también el identificador local (tipo y valor) se envía en el primer paquete. Dado que este identificador se puede elegir libremente y también es fácil hacerlo único para cada túnel, la mayoría de las puertas de enlace basarán su decisión únicamente en este identificador en Modo Agresivo. Por lo tanto, es fundamental operar múltiples conexiones VPN de usuario utilizando el modo agresivo. Todo lo que se requiere es configurar un identificador remoto único para cada uno de ellos y luego usar este identificador remoto como identificador local en el cliente (lo que es remoto para la puerta de enlace es local para el cliente y viceversa).
