Configurar los Ajustes de Seguridad de BOVPN
Se Aplica a: Fireboxes gestionados en la nube
En una BOVPN para un Firebox gestionado en la nube, los ajustes de seguridad especifican los ajustes de autenticación y cifrado para la negociación de la VPN. Para que los endpoints de una VPN negocien correctamente una conexión VPN, los ajustes de seguridad en el Firebox gestionado en la nube deben coincidir con los ajustes configurados en el endpoint remoto.
En una BOVPN entre dos Fireboxes gestionados en la nube en la misma cuenta, los ajustes de seguridad de la BOVPN se configuran automáticamente en ambos endpoints y no se pueden editar.
Ajustes de la Fase 1
Las BOVPN de un Firebox gestionado en la nube usan el protocolo IKEv2. Los endpoints de VPN utilizan los ajustes de la Fase 1 para negociar un canal autenticado y seguro que pueden utilizar para comunicarse. Una transformación de Fase 1 es un conjunto de protocolos de seguridad y algoritmos que se utilizan para proteger los datos de la VPN. Durante la negociación IKE, los endpoints de VPN deben coincidir en los ajustes que se utilizarán. Puedes configurar una VPN para que ofrezca un par más que una transformación de Fase 1.
Todas las BOVPN que tienen un endpoint remoto configurado con un nombre de dominio comparten los mismos ajustes de Fase 1.
Cada transformación de Fase 1 incluye estos ajustes:
Los ajustes de autenticación especifican el algoritmo de autenticación y el tamaño de hash. Un Firebox gestionado en la nube admite estas opciones:
- SHA2-256
- SHA2-384
- SHA2-512
Los ajustes de cifrado especifican el algoritmo de cifrado (AES-CBC o AES-GCM) y la longitud de la clave. Un Firebox gestionado en la nube admite estas opciones:
- AES-CBC (128 bits)
- AES-CBC (192 bits)
- AES-CBC (256 bits)
- AES-GCM (128 bits)
- AES-GCM (192 bits)
- AES-GCM (256 bits)
La Duración de las SA especifica el número de horas hasta que la Asociación de Seguridad de Fase 1 negociada caduca.
El Grupo PFS especifica el grupo de claves Diffie-Hellman que se utilizará para el Perfect Forward Secrecy (PFS) en las negociaciones de Fase 1 de la VPN. Un Firebox gestionado en la nube admite los grupos Diffie-Hellman 14, 15, 19 y 20.
La configuración BOVPN predeterminada tiene una transformación de Fase 1 con estos ajustes:
- Autenticación — SHA2-256
- Cifrado — AES (256)
- Duración de las SA — 24 horas
- Perfect Forward Secrecy (PFS) — Diffie-Hellman Grupo 14
No puedes borrar la transformación de Fase 1 predeterminada. Puedes añadir otras transformaciones de Fase 1 y cambiar el orden en que se utilizan en las negociaciones de la VPN.
Para configurar los ajustes de la Fase 1:
- Añade o edita una BOVPN. Para obtener más información, consulta Configurar una BOVPN para un Firebox Gestionado Localmente o un Endpoint de VPN de Terceros.
- Cuando añades una BOVPN, configura estos ajustes en la página Seguridad.
Si editas una BOVPN, selecciona la pestaña Seguridad.
- En la sección Ajustes de la Fase 1, haz clic en Añadir Ajustes de la Fase 1.
- En la lista desplegable Autenticación, selecciona SHA2-256, SHA-384 o SHA-512.
- En la lista desplegable Cifrado, selecciona AES-CBC (128 bits), AES-CBC (192 bits), AES-CBC (256 bits), AES-GCM (128 bits), AES-GCM (192 bits) o AES-GCM (256 bits).
- Para cambiar la duración de las SA (asociación de seguridad), escribe el número de horas en el cuadro de texto Duración de las SA.
- En la lista desplegable Grupo Diffie Hellman, selecciona Grupo Diffie-Hellman 14, 15, 19 o 20.
- Haz clic en Añadir.
La transformación de Fase 1 se añade al final de la lista de Ajustes de la Fase 1.
- La VPN usa los ajustes en el orden en que se muestran. Para cambiar el orden de los ajustes, haz clic en la manija de movimiento para la transformación de Fase 1 y arrástrala hacia arriba o hacia abajo en la lista.
- Para eliminar una transformación de Fase 1 de la lista, haz clic en
.
Ajustes de la Fase 2
Los endpoints de VPN utilizan la Fase 2 para establecer la Duración de la Fase 2 (a veces denominada SA de IPSec). La SA de IPSec es un conjunto de especificaciones de tráfico que indican a los endpoints qué tráfico enviar por la VPN y cómo cifrarlo o autenticarlo.
Un Firebox gestionado en la nube admite estos ajustes de Fase 2:
Este es el algoritmo de autenticación y el tamaño de hash. Un Firebox gestionado en la nube admite estas opciones:
- SHA2-256
- SHA2-384
- SHA2-512
Este es el algoritmo de cifrado (AES o AES-GCM) y la longitud de la clave. Un Firebox gestionado en la nube admite estas opciones:
- AES-CBC (128 bits)
- AES-CBC (192 bits)
- AES-CBC (256 bits)
- AES-GCM (128 bits)
- AES-GCM (192 bits)
- AES-GCM (256 bits)
Puedes habilitar o deshabilitar Perfect Forward Secrecy (PFS) para las negociaciones de la Fase 2. Si habilitas PFS, debes seleccionar un grupo de claves Diffie-Hellman. Un Firebox gestionado en la nube admite los grupos Diffie-Hellman 14, 15, 19 y 20.
La configuración BOVPN predeterminada tiene estos ajustes de Fase 2:
- Autenticación — SHA2-256
- Cifrado — AES (256 bits)
- Perfect Forward Secrecy (PFS) — Habilitado
- Grupo PFS — Grupo Diffie-Hellman 14
Para configurar los ajustes de la Fase 2:
- Añade o edita una BOVPN.
- Si editas una BOVPN, selecciona la pestaña Seguridad.
- En la lista desplegable Autenticación, selecciona SHA2-256, SHA-384 o SHA-512.
- En la lista desplegable Cifrado, selecciona AES-CBC (128 bits), AES-CBC (192 bits), AES-CBC (256 bits), AES-GCM (128 bits), AES-GCM (192 bits) o AES-GCM (256 bits).
- Para habilitar PFS, marca la casilla de selección Usar Perfect Secrecy (PFS).
- Si PFS está habilitado, en la lista desplegable Grupo PFS, selecciona el Grupo Diffie-Hellman 14, 15, 19 o 20.
- Para cambiar el tiempo de caducidad de la clave de VPN, en el cuadro de texto Tiempo, escribe el número de horas.
- Para permitir que la clave de VPN caduque según el tráfico, marca la casilla de selección Tráfico.
- Si habilitaste la caducidad según el tráfico, en el cuadro de texto Tráfico, escribe el número de tráfico en GB.
Caducidad de la Clave
La caducidad de la clave define cuándo caduca la clave de cifrado de la Fase 2. Cuanto más tiempo esté en uso una clave de cifrado de Fase 2, más datos puede recopilar un atacante para usarlos en un ataque contra la clave.
El ajuste predeterminado es de 8 horas. Opcionalmente, puedes habilitar la caducidad según el tráfico además del tiempo. Si habilitas la caducidad según el tráfico, la clave caduca cuando se alcanza el tráfico o el límite de tiempo, lo que ocurra primero.
Para cambiar los ajustes de caducidad de la clave BOVPN:
- Añade o edita una BOVPN.
- Si editas una BOVPN, selecciona la pestaña Seguridad.
- Para cambiar la hora de caducidad de la clave, en el cuadro de texto Tiempo, escribe el número de horas de validez de la clave.
- Para que la clave caduque según el tráfico:
- Marca la casilla de selección Tráfico.
- En el cuadro de texto Tráfico, especifica el número de tráfico en GB que se utilizará como criterio para la caducidad de la clave.
Restablecer los Ajustes de Seguridad
Para restablecer los ajustes de seguridad de la BOVPN a los valores predeterminados, haz clic en Restaurar Valores Predeterminados.