{"id":32137,"date":"2019-10-31T21:45:21","date_gmt":"2019-10-31T18:45:21","guid":{"rendered":"https:\/\/prohoster.info\/blog\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\/"},"modified":"2019-10-31T21:45:21","modified_gmt":"2019-10-31T18:45:21","slug":"nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","title":{"rendered":"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/65e9f9ded1254535c40642a480432877.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEste art\u00edculo es una continuaci\u00f3n <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">del material anterior<\/a><\/noindex>, dedicado a las caracter\u00edsticas de configuraci\u00f3n del equipo <b>Palo Alto Networks <\/b>. Aqu\u00ed queremos hablar sobre la configuraci\u00f3n de <b>IPSec Site-to-Site VPN<\/b> en el equipo <b>Palo Alto Networks<\/b> y sobre una posible variante de configuraci\u00f3n para conectar m\u00faltiples proveedores de internet.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nPara la demostraci\u00f3n se utilizar\u00e1 un esquema est\u00e1ndar de conexi\u00f3n de la oficina principal a la sucursal. Para asegurar una conexi\u00f3n de internet resistente a fallos, en la oficina principal se utiliza la conexi\u00f3n simult\u00e1nea de dos proveedores: ISP-1 y ISP-2. La sucursal tiene conexi\u00f3n solo a un proveedor, ISP-3. Se establecen dos t\u00faneles entre los cortafuegos PA-1 y PA-2. Los t\u00faneles funcionan en modo <b>Active-Standby<\/b>, Tunnel-1 est\u00e1 activo, Tunnel-2 comenzar\u00e1 a transmitir tr\u00e1fico si Tunnel-1 falla. Tunnel-1 utiliza la conexi\u00f3n al proveedor de internet ISP-1, Tunnel-2 utiliza la conexi\u00f3n al proveedor de internet ISP-2. Todas las direcciones IP se generan al azar con fines demostrativos y no tienen relaci\u00f3n con la realidad.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e1e9c97bdcea77c3c1adf44e48f1c275.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPara construir un Site-to-Site VPN se utilizar\u00e1 <b>IPSec<\/b> \u2014 un conjunto de protocolos para garantizar la protecci\u00f3n de los datos transmitidos a trav\u00e9s del protocolo IP. <b>IPSec <\/b>funcionar\u00e1 utilizando el protocolo de seguridad <b>ESP <\/b>(Encapsulating Security Payload), lo que garantizar\u00e1 el cifrado de los datos transmitidos.<\/p>\n<p>En <b>IPSec <\/b>incluye <b>IKE <\/b>(Internet Key Exchange) \u2014 un protocolo encargado de negociar SA (security associations), par\u00e1metros de seguridad utilizados para proteger los datos transmitidos. Los cortafuegos PAN soportan <b>IKEv1 <\/b>y <b>IKEv2<\/b>.<\/p>\n<p>En <b>IKEv1 <\/b>La conexi\u00f3n VPN se construye en dos fases: <b>IKEv1 Fase 1 <\/b>(t\u00fanel IKE) y <b>IKEv1 Fase 2<\/b> (t\u00fanel IPSec), de esta manera, se crean dos t\u00faneles, uno de los cuales sirve para intercambiar informaci\u00f3n de control entre los cortafuegos, y el otro para transmitir tr\u00e1fico. En <b>IKEv1 Fase 1<\/b> existen dos modos de operaci\u00f3n \u2014 modo principal y modo agresivo. El modo agresivo utiliza menos mensajes y funciona m\u00e1s r\u00e1pido, pero no soporta la protecci\u00f3n de la identidad del par.<\/p>\n<p><b>IKEv2 <\/b>sustituy\u00f3 a <b>IKEv1<\/b>, y en comparaci\u00f3n con <b>IKEv1<\/b> su mayor ventaja es que requiere menos ancho de banda y un acuerdo SA m\u00e1s r\u00e1pido. En <b>IKEv2<\/b> se utilizan menos mensajes de control (solo 4), se soporta el protocolo EAP, MOBIKE y se agreg\u00f3 un mecanismo de verificaci\u00f3n de disponibilidad del par con el que se crea el t\u00fanel \u2014 <b>Liveness Check<\/b>, que reemplaza la detecci\u00f3n de par muerto en IKEv1. Si la verificaci\u00f3n no se realiza, entonces <b>IKEv2 <\/b>puede restablecer el t\u00fanel y luego restaurarlo autom\u00e1ticamente en la primera oportunidad. Para m\u00e1s detalles sobre las diferencias, se puede <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/vpns\/site-to-site-vpn-concepts\/ikev2\">leer aqu\u00ed<\/a><\/noindex>.<\/p>\n<p>Si el t\u00fanel se establece entre firewalls de diferentes fabricantes, puede haber errores en la implementaci\u00f3n <b>IKEv2<\/b>, y para la compatibilidad con dicho equipo existe la posibilidad de utilizar <b>IKEv1<\/b>. En otros casos, es mejor aplicar <b>IKEv2<\/b>.<\/p>\n<p>Etapas de configuraci\u00f3n:<\/p>\n<p><b>\u2022 Configuraci\u00f3n de dos proveedores de Internet en modo ActiveStandby<\/b><\/p>\n<p>Hay varias formas de implementar esta funci\u00f3n. Una de ellas consiste en utilizar el mecanismo de <b>Path Monitoring<\/b>, disponible a partir de la versi\u00f3n <b>PAN-OS 8.0.0<\/b>. En este ejemplo se utiliza la versi\u00f3n 8.0.16. Esta funci\u00f3n es similar a IP SLA en los routers Cisco. En el par\u00e1metro de la ruta est\u00e1tica predeterminada, se configura el env\u00edo de paquetes ping a una direcci\u00f3n IP espec\u00edfica desde una direcci\u00f3n de origen determinada. En este caso, la interfaz ethernet1\/1 hace ping a la puerta de enlace por defecto cada segundo. Si no hay respuesta durante tres pings consecutivos, la ruta se considera no operativa y se elimina de la tabla de rutas. Se configura la misma ruta hacia el segundo proveedor de Internet, pero con una m\u00e9trica mayor (\u00e9l es el de respaldo). Una vez que la primera ruta se elimine de la tabla, el firewall comenzar\u00e1 a enviar tr\u00e1fico a trav\u00e9s de la segunda ruta \u2014 <b>Fail-Over<\/b>. Cuando el primer proveedor comience a responder a los pings, su ruta volver\u00e1 a la tabla y reemplazar\u00e1 a la segunda debido a una mejor m\u00e9trica \u2014 <b>Fail-Back<\/b>. El proceso <b>Fail-Over<\/b> tarda unos segundos, dependiendo de los intervalos configurados, pero, en cualquier caso, el proceso no es instant\u00e1neo y durante este tiempo se pierde tr\u00e1fico. <b>Fail-Back<\/b> ocurre sin p\u00e9rdida de tr\u00e1fico. Existe la posibilidad de hacerlo <b>Fail-Over<\/b> m\u00e1s r\u00e1pido, mediante <b>BFD<\/b>, si el proveedor de Internet ofrece tal posibilidad. <b>BFD <\/b>es compatible a partir del modelo <b>PA-3000 Series<\/b> y <b>VM-100<\/b>. Como direcci\u00f3n para el ping, es mejor indicar no la puerta de enlace del proveedor, sino una direcci\u00f3n p\u00fablica siempre accesible.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91f85e24112d5c997dc17d6492be2621.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Creaci\u00f3n de la interfaz de t\u00fanel<\/b><\/p>\n<p>El tr\u00e1fico dentro del t\u00fanel se transmite a trav\u00e9s de interfaces virtuales especiales. En cada una de ellas debe configurarse una direcci\u00f3n IP de la red de tr\u00e1nsito. En este ejemplo, para Tunnel-1 se utilizar\u00e1 el subred 172.16.1.0\/30, y para Tunnel-2 \u2014 el subred 172.16.2.0\/30.<br \/>\nLa interfaz de t\u00fanel se crea en la secci\u00f3n <b>Network -&gt; Interfaces -&gt; Tunnel<\/b>. Es necesario especificar un enrutador virtual y una zona de seguridad, as\u00ed como la direcci\u00f3n IP de la red de transporte correspondiente. El n\u00famero de interfaz puede ser cualquier uno.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4d6ae0695e80de2ab86e791d4a77fb1a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/cd80ff75d9b2855892cb22e2d8f9d8d0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn la secci\u00f3n <b>Avanzado <\/b>se puede especificar <b>Perfil de Gesti\u00f3n<\/b>, que permitir\u00e1 ping en esta interfaz, lo que puede ser \u00fatil para pruebas.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/8eb1b7a0d97e4b2528a0c1d98677ca1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuraci\u00f3n del Perfil IKE<\/b><\/p>\n<p><b>Perfil IKE<\/b> se encarga de la primera etapa de creaci\u00f3n de la conexi\u00f3n VPN, aqu\u00ed se especifican los par\u00e1metros del t\u00fanel <b>Fase 1 de IKE<\/b>. El perfil se crea en la secci\u00f3n <b>Red -&gt; Perfiles de Red -&gt; Criptograf\u00eda IKE<\/b>. Es necesario especificar el algoritmo de cifrado, hash, el grupo de Diffie-Hellman y la duraci\u00f3n de las claves. En t\u00e9rminos generales, cuanto m\u00e1s complejos son los algoritmos, peor es el rendimiento; deben elegirse en funci\u00f3n de los requisitos espec\u00edficos de seguridad. Sin embargo, no se recomienda en absoluto aplicar un grupo de Diffie-Hellman menor a 14 para proteger informaci\u00f3n sensible. Esto se debe a la vulnerabilidad del protocolo, que solo se puede mitigar utilizando tama\u00f1os de m\u00f3dulo de 2048 bits o m\u00e1s, o algoritmos de criptograf\u00eda el\u00edptica, que se utilizan en los grupos 19, 20, 21, 24. Estos algoritmos tienen un mejor rendimiento en comparaci\u00f3n con la criptograf\u00eda tradicional. <noindex><a rel=\"nofollow\" href=\"https:\/\/arstechnica.com\/information-technology\/2016\/10\/how-the-nsa-could-put-undetectable-trapdoors-in-millions-of-crypto-keys\/\">M\u00e1s informaci\u00f3n aqu\u00ed<\/a><\/noindex>. Y <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/about\/security-center\/next-generation-cryptography.html\">aqu\u00ed<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/0ae865d3175cda77e91ae0dc3a304dda.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuraci\u00f3n del Perfil IPSec<\/b><\/p>\n<p>La segunda etapa de creaci\u00f3n de la conexi\u00f3n VPN es el t\u00fanel IPSec. Los par\u00e1metros SA para este se configuran en <b>Red -&gt; Perfiles de Red -&gt; Perfil de Criptograf\u00eda IPSec<\/b>. Aqu\u00ed se necesita especificar el protocolo IPSec \u2014 <b>AH <\/b>o <b>ESP<\/b>, as\u00ed como los par\u00e1metros <b>SA <\/b> \u2014 algoritmos de hash, cifrado, grupos de Diffie-Hellman y duraci\u00f3n de las claves. Los par\u00e1metros SA en el Perfil de Criptograf\u00eda IKE y el Perfil de Criptograf\u00eda IPSec pueden no coincidir.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/d375361041882306b916d46dcf18a38c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuraci\u00f3n del Gateway IKE<\/b><\/p>\n<p><b>Gateway IKE<\/b> es un objeto que representa el enrutador o firewall con el cual se establece el t\u00fanel VPN. Para cada t\u00fanel, se debe crear uno propio <b>Gateway IKE<\/b>. En este caso, se crean dos t\u00faneles, uno a trav\u00e9s de cada proveedor de internet. Se especifica la interfaz de salida correspondiente y su direcci\u00f3n IP, la direcci\u00f3n IP del par, y la clave compartida. Como alternativa a la clave compartida, se pueden utilizar certificados.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/902d6950a3b4127183659aaca252669e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAqu\u00ed se especifica el <b>Perfil de Criptograf\u00eda IKE<\/b>. Los par\u00e1metros del segundo objeto <b>Gateway IKE<\/b> son an\u00e1logos, excepto por las direcciones IP. Si el firewall de Palo Alto Networks est\u00e1 detr\u00e1s de un enrutador NAT, se debe habilitar el mecanismo <b>NAT Traversal<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4fc32cafe491c86344aa9484a019bd1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuraci\u00f3n del T\u00fanel IPSec<\/b><\/p>\n<p><b>T\u00fanel IPSec<\/b> \u2014 es un objeto que especifica los par\u00e1metros del t\u00fanel IPSec, como indica su nombre. Aqu\u00ed se debe especificar la interfaz de t\u00fanel y los objetos creados anteriormente. <b>Gateway IKE<\/b>, <b>Perfil de Criptograf\u00eda IPSec<\/b>. Para habilitar el conmutador autom\u00e1tico de rutas al t\u00fanel de respaldo, se debe activar <b>Monitor de T\u00fanel<\/b>. Este es un mecanismo que verifica si el par est\u00e1 activo mediante tr\u00e1fico ICMP. Como direcci\u00f3n de destino, se debe especificar la direcci\u00f3n IP de la interfaz de t\u00fanel del par con el que se establece el t\u00fanel. En el perfil se especifican los temporizadores y la acci\u00f3n a tomar en caso de p\u00e9rdida de conexi\u00f3n. <b>Esperar Recuperaci\u00f3n<\/b> \u2013 esperar hasta que la conexi\u00f3n se restablezca, <b>Conmutaci\u00f3n por Fallo<\/b> \u2014 enviar el tr\u00e1fico por otra ruta, si est\u00e1 disponible. La configuraci\u00f3n del segundo t\u00fanel es completamente an\u00e1loga, se especifica la segunda interfaz de t\u00fanel y el Gateway IKE.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e609b3916a3b2f58342c5a368b8e9ae0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91d0da4549f2298588ab99f1cfd7194b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuraci\u00f3n de Enrutamiento<\/b><\/p>\n<p>En este ejemplo se utiliza enrutamiento est\u00e1tico. En el cortafuegos PA-1, adem\u00e1s de las dos rutas predeterminadas, se deben especificar dos rutas a la subred 10.10.10.0\/24 en la sucursal. Una ruta utiliza Tunnel-1 y la otra Tunnel-2. La ruta a trav\u00e9s de Tunnel-1 es la principal, ya que tiene una m\u00e9trica menor. No se utiliza un mecanismo <b>Path Monitoring<\/b> para estas rutas. El conmutador es controlado por <b>Monitor de T\u00fanel<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/865492c962787216747f876ae8e45156.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRutas similares para la subred 192.168.30.0\/24 deben configurarse en PA-2.<\/p>\n<p><img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/6af420d6272d7cf38f44b0ded85cdfa6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuraci\u00f3n de Reglas de Red<\/b><\/p>\n<p>Para que el t\u00fanel funcione, se necesitan tres reglas:<\/p>\n<ol>\n<li>Para funcionar <b>Monitor de Ruta<\/b> permitir ICMP en las interfaces externas.<\/li>\n<li>Para <b>IPSec <\/b>permitir aplicaciones <b>ike <\/b>y <b>ipsec <\/b>en las interfaces externas.<\/li>\n<li>Permitir tr\u00e1fico entre subredes internas y las interfaces de t\u00fanel.<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Configuraci\u00f3n de IPSec Site-to-Site VPN en equipos de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/90525c88fb133cf9aa1cacefb51c9c98.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Conclusi\u00f3n<\/b><\/p>\n<p>En este art\u00edculo se discuti\u00f3 la configuraci\u00f3n de una conexi\u00f3n a Internet resistente y<b> VPN de Sitio a Sitio<\/b>. Esperamos que la informaci\u00f3n haya sido \u00fatil y que el lector haya obtenido una comprensi\u00f3n de las tecnolog\u00edas utilizadas en <b>Palo Alto Networks<\/b>. Si tiene preguntas sobre la configuraci\u00f3n o sugerencias para temas de futuros art\u00edculos, h\u00e1galos en los comentarios, estaremos encantados de responder.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/448952\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u044f Palo Alto Networks . \u0417\u0434\u0435\u0441\u044c \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks \u0438 \u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432. \u0414\u043b\u044f \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0433\u043e\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043e\u0444\u0438\u0441\u0430 \u043a \u0444\u0438\u043b\u0438\u0430\u043b\u0443. \u0414\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0435 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435, \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23973,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32137","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Configuraci\u00f3n de VPN Site-to-Site IPSec en equipos de Palo Alto Networks | ProHoster","description":"Este art\u00edculo.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster","og:description":"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:21+00:00","article:modified_time":"2019-10-31T18:45:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32137","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 09:27:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-01-21 09:27:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/32137","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=32137"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/32137\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/23973"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=32137"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=32137"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=32137"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}