Skip to main content
Qué debo tener en cuenta para la configuración de "Dura... - KH1870

Preguntas frecuentes

Qué debo tener en cuenta para la configuración de "Duración" de los túneles IKE/IPSec?
 
La principal razón por la que la vida útil de los túneles IPSec está limitada es la seguridad. Cuanto más tiempo permanezca activo un túnel, más tiempo tendrá un atacante para lanzar un ataque y más datos se cifrarán con la misma clave de sesión, lo que reduce el esfuerzo necesario para que los atacantes encuentren la clave. El túnel IKE Fase 1 solo se utiliza para garantizar una conexión segura entre el cliente VPN y la puerta de enlace VPN, comparable a una conexión TLS (es decir, HTTPS en lugar de HTTP). Solo se intercambian mensajes IKE a través del túnel de Fase 1, que se utilizan para mantener activa la conexión de Fase 1 y para negociar túneles de Fase 2 si es necesario. El túnel de Fase 1 no influye en la velocidad de la VPN, solo en el establecimiento inicial de la conexión, por lo que nunca hay razón para no trabajar siempre con la protección más sólida en la Fase 1 que ambas partes puedan admitir. Dado que muy pocos datos se envían a través del túnel de Fase 1, no hay razón para no elegir una vida útil muy larga para él. Los túneles de Fase 2 se utilizan para cifrar el tráfico de datos real, por lo que la configuración aquí influye directamente en la sobrecarga, la latencia y la velocidad de la conexión VPN y debe sopesarse con la seguridad. Además, grandes cantidades de datos se cifran a través de los túneles de Fase 2, por lo que no se debe establecer su vida útil demasiado alta. Si es posible, siempre se recomienda utilizar Perfect Forward Secrecy (PFS) en la Fase 2, lo que ralentiza un poco el establecimiento de la conexión de Fase 2, pero desacopla por completo la Fase 2 criptográficamente de la Fase 1, ya que se negocia una clave de sesión independiente y no se deriva de la clave de sesión de la Fase 1. La vida útil de las dos fases es básicamente independiente entre sí. Un túnel de Fase 2 puede seguir existiendo incluso si el túnel de Fase 1 a través del cual se negoció ya no existe. Por lo tanto, la Fase 1 también puede tener una vida útil más corta que la Fase 2. VPN Tracker siempre negocia nuevos túneles a tiempo antes de que expire la vida útil, por lo que normalmente no se produce ninguna interrupción de la conexión. En la Fase 2, los túneles se conectan sin problemas entre sí, lo que significa que no se pierde ningún paquete de datos durante un cambio, por lo que incluso con una vida útil muy corta de solo unos minutos, se crea la impresión de una conexión ininterrumpida. Los cambios frecuentes de los túneles de Fase 2 solo conducen a un poco más de tráfico de datos y un poco más de trabajo de computación en ambos lados de la conexión.

Notas importantes

La vida útil de los túneles no se negocia explícitamente. El estándar permite que un túnel tenga diferentes vidas útiles en ambos lados de la conexión. El lado donde la vida útil expire primero determina el procedimiento posterior. Solo si VPN Tracker es ese lado, puede determinar lo que sucede a continuación y actuar activamente, de lo contrario, VPN Tracker solo puede reaccionar pasivamente. Esto último siempre da como resultado una interrupción a corto plazo o incluso una pérdida completa de la conexión en el caso de la Fase 1. Para la Fase 2, depende de si la otra parte desea negociar activamente nuevos túneles de Fase 2 o simplemente eliminar los antiguos; lo último también conduce a una pérdida de conexión a corto plazo. Siempre es mejor configurar VPN Tracker con la misma vida útil que el otro lado, porque VPN Tracker siempre intentará intervenir a tiempo para evitar una pérdida de conexión. Dado que también hay implementaciones IKE/IPSec que eliminan todos los túneles de Fase 2 tan pronto como se elimina el túnel de Fase 1 correspondiente, también es recomendable elegir la Fase 1 en los dispositivos para que coincida con el tiempo máximo que se espera que una conexión VPN permanezca activa de forma continua.
Privacy Settings / Datenschutz-Einstellungen