- Ingeniero/Desarrollador: Edgardy Olivero Flores
- Especialidad: Seguridad Informática y Redes
Este repositorio documenta el diseño, la optimización y el despliegue de una solución de Acceso Remoto (Client-to-Site VPN) basada en el protocolo L2TP over IPsec implementada sobre la plataforma Cisco vIOS, utilizando clientes externos avanzados (como entornos Linux/Kali).
La arquitectura combina la robustez criptográfica de IPsec con la capacidad de tunelización y control de sesión de L2TP (Layer 2 Tunneling Protocol). Dado que las conexiones cliente-servidor son dinámicas e impredecibles en origen, el router perimetral actúa como un LNS (L2TP Network Server), gestionando dinámicamente las asociaciones de seguridad (SAs) mediante mapas criptográficos dinámicos y asignación automatizada de direccionamiento a través de un pool IP local IPsec.
Un aspecto crítico de ingeniería resuelto en este despliegue fue mitigar un fallo de reenvío nativo en las imágenes de Cisco vIOS. Al intentar levantar el túnel utilizando directamente la IP de la interfaz física WAN física como terminación de L2TP, la arquitectura de la imagen virtual colapsa debido a conflictos internos de conmutación.
Solución aplicada: Se instanció una interfaz lógica independiente Loopback0 dedicada exclusivamente a actuar como el endpoint del túnel L2TP. Al desvincular el tráfico de control del direccionamiento de tránsito de la interfaz física, se garantiza una vía libre para el procesamiento de paquetes del mapa dinámico, logrando una estabilidad del 100% en la conexión.
- Autenticación, Autorización y Auditoría (AAA): Uso de
aaa new-modellocal para centralizar y validar las credenciales de los usuarios remotos mediante PPP (MS-CHAP-v2). - Fase 1 (ISAKMP / IKEv1): Algoritmo de cifrado AES-256, Integridad SHA, Grupo Diffie-Hellman 2 y clave pre-compartida (PSK) comodín (
address 0.0.0.0) para permitir conexiones desde cualquier IP pública variable. - Fase 2 (IPsec en Modo Transporte): Configuración del transform-set en
mode transportdebido a que L2TP ya se encarga de encapsular el paquete original; IPsec solo añade la capa de encriptación ESP, maximizando la eficiencia de la MTU de la sesión remota.
Implementación modular ejecutada en la CLI de Cisco:
- Infraestructura y Red de Tránsito: Configuración de interfaces físicas, enrutamiento básico y creación del pool de direccionamiento privado para los clientes (
POOL_L2TP). - Definición de Identidades y AAA: Activación del modelo AAA y registro local del usuario con privilegios administrativos.
- Aislamiento lógico (Workaround): Creación e inicialización de la interfaz
Loopback0. - Habilitación de VPDN (L2TP): Activación del proceso de túnel virtual y enlace al molde del terminal (
Virtual-Template 1), configurado como unnumbered hacia la Loopback. - Criptografía de Acceso Dinámico: Construcción de políticas ISAKMP de fase 1, transform-set de fase 2 en modo transporte y ensamble del
dynamic-mapatado al mapa criptográfico principal. - Políticas Perimetrales: Aplicación del Crypto Map en la interfaz WAN física para interceptar las solicitudes remotas de negociación.
Comandos críticos aplicados en la consola del router para monitorear el estado de los clientes móviles conectados de forma activa:
! Verificar el estado activo de la negociación ISAKMP con el cliente remoto
show crypto isakmp sa
! Auditar los túneles dinámicos activos y contadores de encriptación ESP
show crypto ipsec sa
! Verificar el estado físico y lógico de las conexiones dinámicas PPP instanciadas
show interfaces virtual-access
! Monitorear las sesiones activas del protocolo L2TP a nivel de túnel y datos
show vpdn session