VPNs
NetMonitor monitorea los distintos tipos de VPN presentes en la infraestructura: IPSec site-to-site, IPSec dial-up y SSL VPN. Para cada tipo, la información disponible y la forma de declararla en Asset Manager varía según la naturaleza de la VPN.
[Imagen sugerida: lista de túneles VPN con estado Phase 1 y Phase 2 por color, y número de selectores activos]
IPSec site-to-site
Los túneles IPSec site-to-site son la VPN más común para interconexión de sitios. Se componen de dos fases: Phase 1 (IKE — negociación del canal de control seguro) y Phase 2 (IPSec — el túnel de datos).
Declaración en Asset Manager
Para que NetMonitor pueda monitorear un túnel IPSec, se debe declarar el enlace de tipo VPN en Asset Manager con la siguiente información clave:
| Campo | Descripción |
|---|---|
| Firewall A | Activo (firewall/router) que termina el túnel en el extremo local |
| Firewall B | Activo (firewall/router) que termina el túnel en el extremo remoto (si está monitoreado) |
| Nombre de Phase 1 | El nombre exacto del Phase 1 en la configuración del firewall |
| Selectores | Las redes o subredes que definen el tráfico que viaja por el túnel |
El nombre del Phase 1 declarado en Asset Manager debe coincidir exactamente con el nombre configurado en el firewall. NetMonitor utiliza este nombre para correlacionar el estado del túnel reportado por el firewall (via SNMP o API) con el enlace VPN declarado. Si hay discrepancia, NetMonitor no puede determinar el estado del túnel correctamente.
El nombre es sensible a mayúsculas y espacios. Verificar la coincidencia exacta es el primer paso ante problemas de visibilidad de un túnel VPN.
Phase 1 y Phase 2
NetMonitor reporta el estado de cada fase por separado:
| Estado | Significado |
|---|---|
| Phase 1 Up / Phase 2 Up | Túnel completamente operativo |
| Phase 1 Up / Phase 2 Down | El canal de control está establecido pero el túnel de datos no está activo |
| Phase 1 Down | Sin túnel en ninguna fase |
Phase 1 Up con Phase 2 Down
Esta es la situación más habitual de VPN "medio caída" y puede ser confusa:
- El Phase 1 está arriba: el firewall y el peer remoto se autenticaron y establecieron el canal IKE.
- El Phase 2 está abajo: el túnel IPSec de datos no está activo. El tráfico no está fluyendo.
Causas comunes:
- El tráfico no está activo (Phase 2 se negocia on-demand y no se ha establecido porque no hay tráfico interesante)
- Discrepancia en la configuración de selectores entre los dos extremos
- Diferencia en los parámetros IPSec (algoritmos de cifrado, PFS, lifetime)
NetMonitor reporta esta condición de forma específica para ayudar al operador a distinguirla de una caída total del túnel.
Selectores IPSec
Los selectores (también llamados proxy IDs o traffic selectors) definen qué tráfico pertenece al túnel: las combinaciones de subred origen y subred destino que deben cifrarse y enviarse por el túnel.
Un túnel IPSec puede tener múltiples selectores. NetMonitor puede monitorear el estado de cada selector individualmente:
| Estado | Significado |
|---|---|
| Selector activo | El selector está negociado y hay tráfico cifrado por ese par de subredes |
| Selector inactivo | El selector está configurado pero no negociado actualmente |
| Selector en error | Falla de negociación del selector específico |
Es posible que el Phase 1 esté Up (canal IKE establecido) pero algunos selectores estén caídos. En ese caso, solo el tráfico correspondiente a los selectores activos llega al otro sitio. El tráfico de los selectores inactivos se descarta silenciosamente. NetMonitor puede detectar y alertar sobre esta condición.
IPSec dial-up (VPN de acceso remoto)
Las VPNs IPSec dial-up permiten a clientes remotos (usuarios o dispositivos) conectarse a la infraestructura corporativa iniciando el túnel desde su extremo.
Diferencias con site-to-site
| Aspecto | Site-to-site | Dial-up |
|---|---|---|
| Extremo remoto | Firewall/router fijo con IP estática | Cliente con IP dinámica |
| Inicio del túnel | Puede iniciarse desde cualquier extremo | Solo inicia el cliente |
| Monitoreo | Estado del túnel siempre visible | Solo visible cuando hay sesión activa |
Monitoreo de sesiones dial-up
NetMonitor muestra las sesiones activas de VPN dial-up en el momento del polling:
| Campo | Descripción |
|---|---|
| Usuario o identificador del cliente | Nombre de usuario o FQDN del cliente |
| IP del cliente | IP pública desde la que se conecta el cliente |
| IP asignada | IP interna asignada al cliente dentro del túnel |
| Tiempo de sesión | Hace cuánto se estableció la sesión |
| Tráfico cursado | Bytes enviados y recibidos en la sesión |
Para IPSec dial-up, NetMonitor solo puede mostrar información cuando hay sesiones activas. No hay "estado del túnel" fuera de las sesiones activas, porque el túnel se crea on-demand por el cliente y se destruye cuando este se desconecta.
Localización estimada por IP del cliente
NetMonitor puede estimar la ubicación geográfica aproximada del cliente basándose en su IP pública, utilizando bases de datos de geolocalización de IP. Esta información es útil para:
- Auditoría de acceso: verificar desde qué países se están conectando los usuarios
- Detección de anomalías: conexiones desde ubicaciones geográficas inusuales o incoherentes con el usuario esperado
- Soporte: identificar si un usuario con problemas de acceso está en una región con mala conectividad
La geolocalización por IP es estimada y puede no ser precisa a nivel de ciudad, pero es confiable a nivel de país en la mayoría de los casos.
SSL VPN
Las VPNs SSL (también llamadas VPN clientless o con cliente ligero) permiten acceso a recursos internos desde un navegador web o mediante un cliente ligero, sin necesidad de configurar IPSec en el dispositivo del usuario.
Monitoreo de sesiones SSL VPN
Similar al IPSec dial-up, NetMonitor muestra las sesiones activas de SSL VPN:
| Campo | Descripción |
|---|---|
| Usuario | Nombre de usuario autenticado |
| IP del cliente | IP pública del cliente |
| IP asignada | IP interna asignada (si el cliente tiene acceso de red completo) |
| Recursos accedidos | En algunos firewalls, qué recursos internos está utilizando la sesión |
| Tiempo de sesión | Duración de la sesión activa |
Portal de acceso web
Algunos firewalls exponen información del portal SSL VPN (portal clientless) que permite a NetMonitor reportar:
- Número de usuarios conectados simultáneamente
- Utilización de licencias de usuarios VPN concurrentes
- Recursos publicados y su estado de disponibilidad
Alertas y umbrales de VPN
NetMonitor puede configurar las siguientes alertas sobre los enlaces VPN:
| Alerta | Descripción |
|---|---|
| Túnel caído | Phase 1 o Phase 2 caídos |
| Selector inactivo | Un selector específico del túnel dejó de estar activo |
| Número de sesiones sobre umbral | Demasiados usuarios conectados simultáneamente (riesgo de saturación de licencias) |
| VPN con inactividad | Un túnel site-to-site sin tráfico durante X tiempo (puede indicar que el sitio remoto perdió conectividad pero el Phase 1 sigue activo) |