Saltar al contenido principal

VPNs

NetMonitor monitorea los distintos tipos de VPN presentes en la infraestructura: IPSec site-to-site, IPSec dial-up y SSL VPN. Para cada tipo, la información disponible y la forma de declararla en Asset Manager varía según la naturaleza de la VPN.

[Imagen sugerida: lista de túneles VPN con estado Phase 1 y Phase 2 por color, y número de selectores activos]


IPSec site-to-site

Los túneles IPSec site-to-site son la VPN más común para interconexión de sitios. Se componen de dos fases: Phase 1 (IKE — negociación del canal de control seguro) y Phase 2 (IPSec — el túnel de datos).

Declaración en Asset Manager

Para que NetMonitor pueda monitorear un túnel IPSec, se debe declarar el enlace de tipo VPN en Asset Manager con la siguiente información clave:

CampoDescripción
Firewall AActivo (firewall/router) que termina el túnel en el extremo local
Firewall BActivo (firewall/router) que termina el túnel en el extremo remoto (si está monitoreado)
Nombre de Phase 1El nombre exacto del Phase 1 en la configuración del firewall
SelectoresLas redes o subredes que definen el tráfico que viaja por el túnel
Nombre de Phase 1

El nombre del Phase 1 declarado en Asset Manager debe coincidir exactamente con el nombre configurado en el firewall. NetMonitor utiliza este nombre para correlacionar el estado del túnel reportado por el firewall (via SNMP o API) con el enlace VPN declarado. Si hay discrepancia, NetMonitor no puede determinar el estado del túnel correctamente.

El nombre es sensible a mayúsculas y espacios. Verificar la coincidencia exacta es el primer paso ante problemas de visibilidad de un túnel VPN.

Phase 1 y Phase 2

NetMonitor reporta el estado de cada fase por separado:

EstadoSignificado
Phase 1 Up / Phase 2 UpTúnel completamente operativo
Phase 1 Up / Phase 2 DownEl canal de control está establecido pero el túnel de datos no está activo
Phase 1 DownSin túnel en ninguna fase

Phase 1 Up con Phase 2 Down

Esta es la situación más habitual de VPN "medio caída" y puede ser confusa:

  • El Phase 1 está arriba: el firewall y el peer remoto se autenticaron y establecieron el canal IKE.
  • El Phase 2 está abajo: el túnel IPSec de datos no está activo. El tráfico no está fluyendo.

Causas comunes:

  • El tráfico no está activo (Phase 2 se negocia on-demand y no se ha establecido porque no hay tráfico interesante)
  • Discrepancia en la configuración de selectores entre los dos extremos
  • Diferencia en los parámetros IPSec (algoritmos de cifrado, PFS, lifetime)

NetMonitor reporta esta condición de forma específica para ayudar al operador a distinguirla de una caída total del túnel.

Selectores IPSec

Los selectores (también llamados proxy IDs o traffic selectors) definen qué tráfico pertenece al túnel: las combinaciones de subred origen y subred destino que deben cifrarse y enviarse por el túnel.

Un túnel IPSec puede tener múltiples selectores. NetMonitor puede monitorear el estado de cada selector individualmente:

EstadoSignificado
Selector activoEl selector está negociado y hay tráfico cifrado por ese par de subredes
Selector inactivoEl selector está configurado pero no negociado actualmente
Selector en errorFalla de negociación del selector específico
Phase 1 arriba, selectores caídos

Es posible que el Phase 1 esté Up (canal IKE establecido) pero algunos selectores estén caídos. En ese caso, solo el tráfico correspondiente a los selectores activos llega al otro sitio. El tráfico de los selectores inactivos se descarta silenciosamente. NetMonitor puede detectar y alertar sobre esta condición.


IPSec dial-up (VPN de acceso remoto)

Las VPNs IPSec dial-up permiten a clientes remotos (usuarios o dispositivos) conectarse a la infraestructura corporativa iniciando el túnel desde su extremo.

Diferencias con site-to-site

AspectoSite-to-siteDial-up
Extremo remotoFirewall/router fijo con IP estáticaCliente con IP dinámica
Inicio del túnelPuede iniciarse desde cualquier extremoSolo inicia el cliente
MonitoreoEstado del túnel siempre visibleSolo visible cuando hay sesión activa

Monitoreo de sesiones dial-up

NetMonitor muestra las sesiones activas de VPN dial-up en el momento del polling:

CampoDescripción
Usuario o identificador del clienteNombre de usuario o FQDN del cliente
IP del clienteIP pública desde la que se conecta el cliente
IP asignadaIP interna asignada al cliente dentro del túnel
Tiempo de sesiónHace cuánto se estableció la sesión
Tráfico cursadoBytes enviados y recibidos en la sesión
Solo sesiones activas

Para IPSec dial-up, NetMonitor solo puede mostrar información cuando hay sesiones activas. No hay "estado del túnel" fuera de las sesiones activas, porque el túnel se crea on-demand por el cliente y se destruye cuando este se desconecta.

Localización estimada por IP del cliente

NetMonitor puede estimar la ubicación geográfica aproximada del cliente basándose en su IP pública, utilizando bases de datos de geolocalización de IP. Esta información es útil para:

  • Auditoría de acceso: verificar desde qué países se están conectando los usuarios
  • Detección de anomalías: conexiones desde ubicaciones geográficas inusuales o incoherentes con el usuario esperado
  • Soporte: identificar si un usuario con problemas de acceso está en una región con mala conectividad

La geolocalización por IP es estimada y puede no ser precisa a nivel de ciudad, pero es confiable a nivel de país en la mayoría de los casos.


SSL VPN

Las VPNs SSL (también llamadas VPN clientless o con cliente ligero) permiten acceso a recursos internos desde un navegador web o mediante un cliente ligero, sin necesidad de configurar IPSec en el dispositivo del usuario.

Monitoreo de sesiones SSL VPN

Similar al IPSec dial-up, NetMonitor muestra las sesiones activas de SSL VPN:

CampoDescripción
UsuarioNombre de usuario autenticado
IP del clienteIP pública del cliente
IP asignadaIP interna asignada (si el cliente tiene acceso de red completo)
Recursos accedidosEn algunos firewalls, qué recursos internos está utilizando la sesión
Tiempo de sesiónDuración de la sesión activa

Portal de acceso web

Algunos firewalls exponen información del portal SSL VPN (portal clientless) que permite a NetMonitor reportar:

  • Número de usuarios conectados simultáneamente
  • Utilización de licencias de usuarios VPN concurrentes
  • Recursos publicados y su estado de disponibilidad

Alertas y umbrales de VPN

NetMonitor puede configurar las siguientes alertas sobre los enlaces VPN:

AlertaDescripción
Túnel caídoPhase 1 o Phase 2 caídos
Selector inactivoUn selector específico del túnel dejó de estar activo
Número de sesiones sobre umbralDemasiados usuarios conectados simultáneamente (riesgo de saturación de licencias)
VPN con inactividadUn túnel site-to-site sin tráfico durante X tiempo (puede indicar que el sitio remoto perdió conectividad pero el Phase 1 sigue activo)

Próximos pasos