{"id":53572,"date":"2019-12-05T00:00:00","date_gmt":"2019-12-04T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya"},"modified":"2020-02-18T14:01:29","modified_gmt":"2020-02-18T11:01:29","slug":"chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya","title":{"rendered":"Qu\u00e9 sucede durante las conexiones dentro y fuera del t\u00fanel VPN.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>De las cartas al servicio t\u00e9cnico de Tucha nacen verdaderos art\u00edculos. Recientemente, un cliente nos contact\u00f3 para aclarar qu\u00e9 sucede con las conexiones dentro del t\u00fanel VPN entre la oficina del usuario y el entorno en la nube, as\u00ed como con las conexiones fuera del t\u00fanel VPN. Por lo tanto, todo el texto que se presenta a continuaci\u00f3n es una carta real que enviamos a uno de los clientes en respuesta a su pregunta. Por supuesto, cambiamos las direcciones IP para no deanonimizar al cliente. Pero, s\u00ed, el servicio de soporte t\u00e9cnico de Tucha es realmente conocido por sus respuestas elaboradas y cartas informativas. \ud83d\ude42<\/p>\n<p>Por supuesto, entendemos que para muchos este art\u00edculo no ser\u00e1 una revelaci\u00f3n. Sin embargo, dado que en Habr aparecen de vez en cuando art\u00edculos para administradores principiantes, y debido a que este art\u00edculo surgi\u00f3 de una carta real a un cliente real, compartiremos esta informaci\u00f3n aqu\u00ed tambi\u00e9n. Hay una gran probabilidad de que para alguien sea \u00fatil. <br \/>\nPor lo tanto, explicamos detalladamente qu\u00e9 sucede entre el servidor en la nube y la oficina si est\u00e1n conectados a trav\u00e9s de una red site-to-site. Cabe destacar que, en este caso, algunos servicios son accesibles solo desde la oficina, mientras que otros se pueden acceder desde cualquier lugar de la red Internet.<\/p>\n<p>Primero explicaremos que nuestro cliente deseaba que en el servidor <b>192.168.A.1<\/b> se pudiera acceder por RDP desde cualquier lugar, conect\u00e1ndose a <b>A.A.A.2:13389<\/b>, mientras que a los dem\u00e1s servicios solo desde la oficina <b>(192.168.B.0\/24)<\/b>, conectada a trav\u00e9s de <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"85\">VPN<\/a>. Tambi\u00e9n se configur\u00f3 inicialmente que a la m\u00e1quina <b>192.168.B.2 <\/b>en la oficina tambi\u00e9n se pod\u00eda acceder por RDP desde cualquier lugar, conect\u00e1ndose a <b>B.B.B.1:11111<\/b>. Ayudamos a organizar conexiones IPSec entre la nube y la oficina, y el especialista de TI del cliente comenz\u00f3 a hacer preguntas sobre lo que suceder\u00eda en cada caso. Para responder todas estas preguntas, de hecho, le escribimos todo lo que pueden leer a continuaci\u00f3n.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<img decoding=\"async\" alt=\"Qu\u00e9 sucede durante las conexiones dentro y fuera del t\u00fanel VPN.\" src=\"\/wp-content\/uploads\/2019\/12\/7ee4e6c8fd9b122b092e7f8d99bb0235.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Ahora examinemos estos procesos con m\u00e1s detalle.<\/p>\n<p><\/p>\n<h3>Primera posici\u00f3n<\/h3>\n<p>\nCuando algo se env\u00eda desde <b>192.168.B.0\/24<\/b> en <b>192.168.A.0\/24<\/b> o desde <b>192.168.A.0\/24<\/b> en <b>192.168.B.0\/24<\/b>, entra en la VPN. Es decir, este paquete se cifra adicionalmente y se transmite entre <b>B.B.B.1<\/b> y <b>A.A.A.1<\/b>, pero <b>192.168.A.1<\/b> ve el paquete exactamente desde <b>192.168.B.1<\/b>. Pueden comunicarse entre s\u00ed mediante cualquier protocolo. Las respuestas de vuelta tambi\u00e9n se transmiten a trav\u00e9s de la VPN, lo que significa que el paquete desde <b>192.168.A.1<\/b> para <b>192.168.B.1<\/b> se enviar\u00e1 como un datagrama ESP desde <b>A.A.A.1<\/b> en <b>B.B.B.1<\/b>, que en el otro lado del enrutador se desplegar\u00e1, extraer\u00e1 ese paquete y lo entregar\u00e1 a <b>192.168.B.1<\/b> como un paquete de <b>192.168.A.1<\/b>.<\/p>\n<p>Ejemplo espec\u00edfico:<\/p>\n<p>1) <b>192.168.B.1<\/b> se refiere a <b>192.168.A.1<\/b>, desea establecer una conexi\u00f3n TCP con <b>192.168.A.1:3389<\/b>;<\/p>\n<p>2) <b>192.168.B.1<\/b> env\u00eda una solicitud para establecer la conexi\u00f3n desde <b>192.168.B.1:55555<\/b> (el n\u00famero de puerto para la retroalimentaci\u00f3n lo elige \u00e9l mismo, aqu\u00ed y en adelante usaremos el n\u00famero 55555 como ejemplo de un n\u00famero de puerto que el sistema elige al formar la conexi\u00f3n TCP) a <b>192.168.A.1:3389<\/b>;<\/p>\n<p>3) el sistema operativo que funciona en la computadora con la direcci\u00f3n <b>192.168.B.1<\/b>, decide enviar este paquete a la direcci\u00f3n de puerta de enlace del enrutador (<b>192.168.B.254<\/b> en nuestro caso), porque no tiene otras rutas m\u00e1s espec\u00edficas para <b>192.168.A.1<\/b>, por lo tanto, env\u00eda el paquete por la ruta predeterminada (0.0.0.0\/0);<\/p>\n<p>4) para ello intenta encontrar la direcci\u00f3n MAC para la direcci\u00f3n IP <b>192.168.B.254 <\/b>en la tabla de cach\u00e9 del protocolo ARP. Si no se encuentra, env\u00eda desde la direcci\u00f3n <b>192.168.B.1<\/b> una solicitud de who-has de difusi\u00f3n a la red <b>192.168.B.0\/24<\/b>. Cuando <b>192.168.B.254<\/b> en respuesta, env\u00eda su direcci\u00f3n MAC, el sistema env\u00eda el paquete Ethernet para ella y registra esta informaci\u00f3n en su tabla de cach\u00e9;<\/p>\n<p>5) el enrutador recibe este paquete y decide a d\u00f3nde enviarlo: tiene una pol\u00edtica establecida de que debe enviar todos los paquetes entre <b>192.168.B.0\/24<\/b> y <b>192.168.A.0\/24<\/b> por el t\u00fanel VPN entre <b>B.B.B.1<\/b> y <b>A.A.A.1<\/b>;<\/p>\n<p>6) el enrutador forma un datagrama ESP de <b>B.B.B.1<\/b> en <b>A.A.A.1<\/b>;<\/p>\n<p>7) el enrutador decide a qui\u00e9n enviar este paquete, lo env\u00eda a, digamos, <b>B.B.B.254<\/b> (puerta de enlace del proveedor de internet), porque no tiene rutas m\u00e1s espec\u00edficas que <b>A.A.A.1<\/b>, que 0.0.0.0\/0;<\/p>\n<p>8) de la misma manera, como ya se dijo, encuentra la direcci\u00f3n MAC para <b>B.B.B.254<\/b> y env\u00eda el paquete a la puerta de enlace del proveedor de internet;<\/p>\n<p>9) los proveedores de internet transmiten por sus redes el datagrama ESP de <b>B.B.B.1<\/b> en <b>A.A.A.1<\/b>;<\/p>\n<p>10) el enrutador virtual en <b>A.A.A.1<\/b> recibe este datagrama, lo descifra y obtiene el paquete de <b>192.168.B.1:55555<\/b> para <b>192.168.A.1:3389<\/b>;<\/p>\n<p>11) el enrutador virtual verifica a qui\u00e9n debe enviarlo, encuentra en la tabla de enrutamiento la red <b>192.168.A.0\/24<\/b> y lo env\u00eda directamente a <b>192.168.A.1<\/b>, ya que tiene una interfaz <b>192.168.A.254\/24<\/b>;<\/p>\n<p>12) para ello, el enrutador virtual encuentra la direcci\u00f3n MAC para <b>192.168.A.1<\/b> y le env\u00eda este paquete a trav\u00e9s de la red Ethernet virtual;<\/p>\n<p>13) <b>192.168.A.1<\/b> recibe este paquete en el puerto 3389, acepta establecer la conexi\u00f3n y forma un paquete en respuesta de <b>192.168.A.1:3389<\/b> en <b>192.168.B.1:55555<\/b>;<\/p>\n<p>14) su sistema env\u00eda este paquete a la direcci\u00f3n de puerta de enlace del enrutador virtual (<b>192.168.A.254<\/b> en nuestro caso), porque no tiene otras rutas m\u00e1s espec\u00edficas para <b>192.168.B.1<\/b>, no tiene, por lo tanto debe enviar el paquete por la ruta predeterminada (0.0.0.0\/0);<\/p>\n<p>15) al igual que en los casos anteriores, el sistema que opera en el servidor con direcci\u00f3n <b>192.168.A.1<\/b>, encuentra la direcci\u00f3n MAC <b>192.168.A.254<\/b>, ya que est\u00e1 en la misma red que su interfaz <b>192.168.A.1\/24<\/b>;<\/p>\n<p>16) el enrutador virtual recibe este paquete y decide a d\u00f3nde enviarlo: tiene una pol\u00edtica que establece que debe manejar todos los paquetes entre <b>192.168.A.0\/24<\/b> y <b>192.168.B.0\/24<\/b> por el t\u00fanel VPN entre <b>A.A.A.1<\/b> y <b>B.B.B.1<\/b>;<\/p>\n<p>17) el enrutador virtual forma un datagrama ESP de <b>A.A.A.1<\/b> para <b>B.B.B.1<\/b>;<\/p>\n<p>18) el enrutador virtual decide a qui\u00e9n enviar este paquete y lo env\u00eda a <b>A.A.A.254<\/b> (puerta de enlace del proveedor de Internet, en este caso, tambi\u00e9n somos nosotros), porque no hay rutas m\u00e1s espec\u00edficas a <b>B.B.B.1<\/b>, que 0.0.0.0\/0;<\/p>\n<p>19) los proveedores de Internet transmiten el datagrama ESP a trav\u00e9s de sus redes con <b>A.A.A.1<\/b> en <b>B.B.B.1<\/b>;<\/p>\n<p>20) el enrutador en <b>B.B.B.1 <\/b>recibe este datagrama, lo descifra y obtiene el paquete de <b>192.168.A.1:3389<\/b> para <b>192.168.B.1:55555<\/b>;<\/p>\n<p>21) entiende que debe enviarlo precisamente a <b>192.168.B.1<\/b>, ya que est\u00e1 en la misma red, por lo tanto, hay una entrada correspondiente en la tabla de enrutamiento que obliga a enviar paquetes para todo <b>192.168.B.0\/24<\/b> directamente;<\/p>\n<p>22) el enrutador encuentra la direcci\u00f3n MAC para <b>192.168.B.1<\/b> y le env\u00eda este paquete;<\/p>\n<p>23) el sistema operativo en el ordenador con direcci\u00f3n <b>192.168.B.1<\/b> recibe el paquete de <b>192.168.A.1:3389<\/b> para <b>192.168.B.1:55555<\/b> e inicia los siguientes pasos para establecer una conexi\u00f3n TCP.<\/p>\n<p>En este ejemplo, de forma bastante concisa y simplificada (y aqu\u00ed se pueden recordar muchos detalles), se describe lo que ocurre en los niveles 2-4. Los niveles 1, 5-7 no se consideran.<\/p>\n<h3>Posici\u00f3n dos<\/h3>\n<p>\nSi desde <b>192.168.B.0\/24<\/b> se env\u00eda algo precisamente a <b>A.A.A.2<\/b>, no va por VPN, sino directamente. Es decir, si el usuario desde la direcci\u00f3n <b>192.168.B.1<\/b> se refiere a <b>A.A.A.2:13389<\/b>, este paquete se deriva desde la direcci\u00f3n <b>B.B.B.1<\/b>, pasa a <b>A.A.A.2<\/b>, y all\u00ed el enrutador lo recibe y lo env\u00eda a <b>192.168.A.1<\/b>. <b>192.168.A.1<\/b> no sabe nada sobre <b>192.168.B.1<\/b>, ve el paquete de<b> B.B.B.1<\/b>, ya que este lo envi\u00f3. Por lo tanto, la respuesta a esta solicitud sigue la ruta general, se deriva igualmente desde la direcci\u00f3n <b>A.A.A.2 <\/b>y va a <b>B.B.B.1<\/b>, y ese enrutador entrega esta respuesta a <b>192.168.B.1<\/b>, ese ve la respuesta de <b>A.A.A.2<\/b>, al que se refer\u00eda.<\/p>\n<p>Ejemplo espec\u00edfico:<\/p>\n<p>1) <b>192.168.B.1<\/b> se refiere a <b>A.A.A.2<\/b>, desea establecer una conexi\u00f3n TCP con <b>A.A.A.2:13389<\/b>;<\/p>\n<p>2) <b>192.168.B.1<\/b> env\u00eda una solicitud para establecer la conexi\u00f3n desde <b>192.168.B.1:55555<\/b> (este n\u00famero, al igual que en el ejemplo anterior, puede ser otro) en <b>A.A.A.2:13389<\/b>;<\/p>\n<p>3) el sistema operativo que funciona en la computadora con la direcci\u00f3n <b>192.168.B.1<\/b>, decide enviar este paquete a la direcci\u00f3n de puerta de enlace del enrutador (<b>192.168.B.254<\/b> en nuestro caso), porque no tiene otras rutas m\u00e1s espec\u00edficas para <b>A.A.A.2<\/b>, ella no tiene, lo que significa que env\u00eda el paquete por la ruta por defecto (0.0.0.0\/0);<\/p>\n<p>4) para esto, como mencionamos en el ejemplo anterior, intenta encontrar la direcci\u00f3n MAC para la direcci\u00f3n IP <b>192.168.B.254<\/b> en la tabla de cach\u00e9 del protocolo ARP. Si no se encuentra, env\u00eda desde la direcci\u00f3n <b>192.168.B.1<\/b> una solicitud de who-has de difusi\u00f3n a la red <b>192.168.B.0\/24<\/b>. Cuando <b>192.168.B.254<\/b> en respuesta, env\u00eda su direcci\u00f3n MAC, el sistema env\u00eda el paquete Ethernet para ella y registra esta informaci\u00f3n en su tabla de cach\u00e9;<\/p>\n<p>5) el enrutador recibe este paquete y decide a d\u00f3nde enviarlo: tiene una pol\u00edtica que establece que debe derivar (sustituyendo la direcci\u00f3n de retorno) todos los paquetes de <b>192.168.B.0\/24<\/b> a otros nodos de la red Internet;<\/p>\n<p>6) dado que esta pol\u00edtica implica que la direcci\u00f3n de retorno debe coincidir con la direcci\u00f3n m\u00e1s baja en la interfaz a trav\u00e9s de la cual se transmitir\u00e1 este paquete, el enrutador primero determina a qui\u00e9n debe enviar este paquete, y \u00e9l, como en el ejemplo anterior, debe enviarlo a <b>B.B.B.254<\/b> (puerta de enlace del proveedor de internet), porque no tiene rutas m\u00e1s espec\u00edficas que <b>A.A.A.2<\/b>, que 0.0.0.0\/0;<\/p>\n<p>7) por lo tanto, el enrutador reemplaza la direcci\u00f3n de retorno del paquete, de ahora en adelante el paquete de <b>B.B.B.1:44444<\/b> (el n\u00famero de puerto, por supuesto, puede ser diferente) a <b>A.A.A.2:13389<\/b>;<\/p>\n<p>8) el enrutador recuerda lo que hizo, as\u00ed que cuando de <b>A.A.A.2:13389<\/b> a <b>B.B.B.1:44444<\/b> reciba una respuesta, sabr\u00e1 que debe cambiar la direcci\u00f3n y el puerto del destinatario a <b>192.168.B.1:55555<\/b>.<\/p>\n<p>9) ahora el enrutador debe transmitirlo a la red del proveedor de servicios de internet a trav\u00e9s de<b> B.B.B.254<\/b>, por lo tanto, exactamente como ya hemos mencionado, encuentra la direcci\u00f3n MAC de <b>B.B.B.254 <\/b>y env\u00eda el paquete a la puerta de enlace del proveedor de internet;<\/p>\n<p>10) los proveedores de servicios de internet transmiten el paquete de <b>B.B.B.1<\/b> en <b>A.A.A.2<\/b>;<\/p>\n<p>11) el enrutador virtual en <b>A.A.A.2<\/b> recibe este paquete en el puerto 13389;<\/p>\n<p>12) en el enrutador virtual hay una regla que establece que los paquetes que lleguen de cualquier remitente a este puerto deben ser transmitidos a <b>192.168.A.1:3389<\/b>;<\/p>\n<p>13) el enrutador virtual encuentra en la tabla de enrutamiento la red <b>192.168.A.0\/24<\/b> y lo env\u00eda directamente a <b>192.168.A.<\/b>1, ya que tiene una interfaz<b> 192.168.A.254\/24<\/b>;<\/p>\n<p>14) para esto, el enrutador virtual encuentra la direcci\u00f3n MAC de<b> 192.168.A.1<\/b> y le env\u00eda este paquete a trav\u00e9s de la red Ethernet virtual;<\/p>\n<p>15) <b>192.168.A.1<\/b> recibe este paquete en el puerto 3389, acepta establecer la conexi\u00f3n y forma un paquete en respuesta de <b>192.168.A.1:3389<\/b> en<b> B.B.B.1:44444<\/b>;<\/p>\n<p>16) su sistema transmite este paquete a la direcci\u00f3n de puerta de enlace del enrutador virtual (<b>192.168.A.254<\/b> en nuestro caso), porque no tiene otras rutas m\u00e1s espec\u00edficas para <b>B.B.B.1<\/b>, no tiene, por lo tanto debe enviar el paquete por la ruta predeterminada (0.0.0.0\/0);<\/p>\n<p>17) de manera similar a los casos anteriores, el sistema que opera en el servidor con la direcci\u00f3n <b>192.168.A.1<\/b>, encuentra la direcci\u00f3n MAC <b>192.168.A.254<\/b>, ya que est\u00e1 en la misma red que su interfaz <b>192.168.A.1\/24<\/b>;<\/p>\n<p>18) el enrutador virtual recibe este paquete. Cabe se\u00f1alar que recuerda que recibi\u00f3 el <b>A.A.A.2:13389<\/b> paquete de <b>B.B.B.1:44444<\/b> y le cambi\u00f3 la direcci\u00f3n y el puerto del destinatario a <b>192.168.A.1:3389<\/b>, por lo tanto, el paquete de<b> 192.168.A.1:3389 <\/b>para <b>B.B.B.1:44444<\/b> cambia la direcci\u00f3n del remitente a <b>A.A.A.2:13389<\/b>;<\/p>\n<p>19) el enrutador virtual decide a qui\u00e9n enviar este paquete, lo env\u00eda a <b>A.A.A.254<\/b> (puerta de enlace del proveedor de Internet, en este caso, tambi\u00e9n somos nosotros), porque no hay rutas m\u00e1s espec\u00edficas a <b>B.B.B.1<\/b>, que 0.0.0.0\/0;<\/p>\n<p>20) los proveedores de servicios de internet transmiten el paquete con <b>A.A.A.2<\/b> en <b>B.B.B.1<\/b>;<\/p>\n<p>21) el enrutador en <b>B.B.B.1<\/b> recibe este paquete y recuerda que, cuando envi\u00f3 el paquete de <b>192.168.B.1:55555<\/b> para <b>A.A.A.2:13389<\/b>, cambi\u00f3 su direcci\u00f3n y puerto del remitente a <b>B.B.B.1:44444<\/b>, as\u00ed que significa que es una respuesta que debe ser enviada a <b>192.168.B.1:55555<\/b> (en realidad, hay algunas verificaciones adicionales, pero no nos profundizamos en esto);<\/p>\n<p>22) entiende que debe ser enviado directamente a <b>192.168.B.1<\/b>, ya que est\u00e1 en la misma red, por lo tanto, tiene una entrada correspondiente en la tabla de enrutamiento que obliga a enviar paquetes para toda <b>192.168.B.0\/24 <\/b>directamente;<\/p>\n<p>23) el enrutador encuentra la direcci\u00f3n MAC para <b>192.168.B.1<\/b> y le env\u00eda este paquete;<\/p>\n<p>24) el sistema operativo en la computadora con la direcci\u00f3n <b>192.168.B.1<\/b> recibe el paquete de <b>A.A.A.2:13389<\/b> para <b>192.168.B.1:55555<\/b> e inicia los siguientes pasos para establecer una conexi\u00f3n TCP.<\/p>\n<p>Es importante se\u00f1alar que en este caso la computadora con la direcci\u00f3n <b>192.168.B.1<\/b> no sabe nada del servidor con la direcci\u00f3n <b>192.168.A.1<\/b>, solo se comunica con <b>A.A.A.2<\/b>. De la misma manera, el servidor con la direcci\u00f3n <b>192.168.A.1<\/b> no sabe nada de la computadora con la direcci\u00f3n <b>192.168.B.1<\/b>. Considera que se ha conectado desde la direcci\u00f3n <b>B.B.B.1<\/b>, y no sabe nada m\u00e1s, por as\u00ed decirlo.<\/p>\n<p>Adem\u00e1s, hay que se\u00f1alar que si esta computadora intenta acceder a <b>A.A.A.2:1540<\/b>, no se establecer\u00e1 la conexi\u00f3n, porque el reenv\u00edo de conexiones al puerto 1540 no est\u00e1 configurado en el enrutador virtual, incluso si en alg\u00fan servidor de la red virtual <b>192.168.A.0\/24<\/b> (por ejemplo, en el servidor con la direcci\u00f3n <b>192.168.A.1<\/b>) hay servicios que est\u00e1n esperando conexiones en ese puerto. Si al usuario de la computadora con la direcci\u00f3n <b>192.168.B.1<\/b> le es extremadamente necesario establecer conexi\u00f3n con este servicio, debe usar VPN, es decir, conectarse directamente a <b>192.168.A.1:1540<\/b>.<\/p>\n<p>Es importante subrayar que cualquier intento de establecer conexi\u00f3n con <b>A.A.A.1<\/b> (aparte de la conexi\u00f3n IPSec desde <b>B.B.B.1<\/b> ) no tendr\u00e1 \u00e9xito. Cualquier intento de establecer conexi\u00f3n con <b>A.A.A.2<\/b>, a excepci\u00f3n de las conexiones al puerto 13389, tambi\u00e9n no tendr\u00e1 \u00e9xito. <br \/>\nTambi\u00e9n hay que mencionar que si alguien m\u00e1s se conecta a<b> A.A.A.2 <\/b>(por ejemplo, C.C.C.C), todo lo que se describe en los puntos 10-20 tambi\u00e9n le aplicar\u00e1. Lo que sucede antes y despu\u00e9s depende de lo que realmente est\u00e9 detr\u00e1s de C.C.C.C. No poseemos tal informaci\u00f3n, por lo que recomendamos acudir a los administradores del nodo con la direcci\u00f3n C.C.C.C.<\/p>\n<h3>Tercera posici\u00f3n<\/h3>\n<p>\nY, a la inversa, si algo se env\u00eda a alg\u00fan puerto que est\u00e1 configurado para ser reenviado hacia B.B.B.1 (por ejemplo, 11111), tampoco pasa por la VPN, sino que simplemente se redirige desde<b> 192.168.A.1 <\/b>y se dirige a <b>A.A.A.1<\/b> , y este ya lo env\u00eda a alg\u00fan lugar como, digamos, <b>B.B.B.1<\/b>192.168.B.2:3389 <b>. Este ve este paquete no desde<\/b>, sino desde <b>192.168.A.1<\/b>. Y cuando <b>A.A.A.1<\/b>responde, el paquete viaja desde <b>192.168.B.2<\/b> A.A.A.1, <b>B.B.B.1<\/b> en <b>y luego llega al iniciador de la conexi\u00f3n \u2014<\/b> 192.168.A.1:55555 <b>192.168.A.1<\/b>.<\/p>\n<p>Ejemplo espec\u00edfico:<\/p>\n<p>1) <b>192.168.A.1<\/b> se refiere a <b>B.B.B.1<\/b>, desea establecer una conexi\u00f3n TCP con <b>B.B.B.1:11111<\/b>;<\/p>\n<p>2) <b>192.168.A.1<\/b> env\u00eda una solicitud para establecer la conexi\u00f3n desde <b>3) el sistema operativo que se ejecuta en el servidor con la direcci\u00f3n<\/b> (este n\u00famero, al igual que en el ejemplo anterior, puede ser otro) en <b>B.B.B.1:11111<\/b>;<\/p>\n<p>4) para esto, como mencionamos en ejemplos anteriores, intenta encontrar la direcci\u00f3n MAC para la direcci\u00f3n IP <b>192.168.A.1<\/b>, decide enviar este paquete a la direcci\u00f3n de puerta de enlace del enrutador (<b>192.168.A.254<\/b> en nuestro caso), porque no tiene otras rutas m\u00e1s espec\u00edficas para <b>B.B.B.1<\/b>, por lo tanto, env\u00eda el paquete por la ruta predeterminada (0.0.0.0\/0);<\/p>\n<p>como respuesta le env\u00eda su direcci\u00f3n MAC, el sistema env\u00eda un paquete Ethernet para \u00e9l y registra esta informaci\u00f3n en su tabla de cach\u00e9; <b>192.168.A.254<\/b> en la tabla de cach\u00e9 del protocolo ARP. Si no se encuentra, env\u00eda desde la direcci\u00f3n <b>192.168.A.1<\/b> una solicitud de who-has de difusi\u00f3n a la red <b>192.168.A.0\/24<\/b>. Cuando <b>192.168.A.254<\/b> en respuesta env\u00eda su direcci\u00f3n MAC; el sistema transmite un paquete Ethernet para \u00e9l y registra esta informaci\u00f3n en su tabla de cach\u00e9.<\/p>\n<p>5) el enrutador virtual recibe este paquete y decide a d\u00f3nde enviarlo: tiene una pol\u00edtica que establece que debe sustituir (cambiando la direcci\u00f3n de origen) todos los paquetes de <b>192.168.A.0\/24<\/b> a otros nodos de la red Internet;<\/p>\n<p>6) dado que esta pol\u00edtica supone que la direcci\u00f3n de origen debe coincidir con la direcci\u00f3n menor en la interfaz a trav\u00e9s de la cual se transmitir\u00e1 este paquete, el enrutador virtual primero decide a qui\u00e9n enviar este paquete, y como en el ejemplo anterior, debe enviarlo a <b>A.A.A.254<\/b> (puerta de enlace del proveedor de Internet, en este caso, tambi\u00e9n somos nosotros), porque no hay rutas m\u00e1s espec\u00edficas a <b>B.B.B.1<\/b>, que 0.0.0.0\/0;<\/p>\n<p>7) por lo tanto, el enrutador virtual cambia la direcci\u00f3n de origen del paquete, de ahora en adelante este paquete es de <b>A.A.A.1:44444<\/b> (el n\u00famero de puerto, por supuesto, puede ser diferente) a <b>B.B.B.1:11111<\/b>;<\/p>\n<p>8) el enrutador virtual recuerda lo que ha hecho, por lo tanto, cuando de <b>B.B.B.1:11111<\/b> para <b>A.A.A.1:44444<\/b> reciba una respuesta, sabr\u00e1 que debe cambiar la direcci\u00f3n y el puerto del destinatario a <b>3) el sistema operativo que se ejecuta en el servidor con la direcci\u00f3n<\/b>.<\/p>\n<p>9) ahora el enrutador virtual debe enviar esto a la red del proveedor de Internet a trav\u00e9s de <b>A.A.A.254<\/b>, por lo tanto, al igual que ya hemos mencionado, encuentra la direcci\u00f3n MAC para <b>A.A.A.254 <\/b>y env\u00eda el paquete a la puerta de enlace del proveedor de internet;<\/p>\n<p>10) los proveedores de servicios de internet transmiten el paquete de <b>A.A.A.1 en B.B.B.1<\/b>;<\/p>\n<p>11) el enrutador en <b>B.B.B.1<\/b> recibe este paquete en el puerto 11111;<\/p>\n<p>12) en el enrutador virtual existe una regla que establece que los paquetes que llegan de cualquier remitente a este puerto deben ser enviados a <b>. Este ve este paquete no desde<\/b>;<\/p>\n<p>13) el enrutador encuentra en la tabla de enrutamiento la red <b>192.168.B.0\/24<\/b> y lo env\u00eda directamente a <b>192.168.B.2<\/b>, ya que tiene una interfaz <b>192.168.B.254\/24<\/b>;<\/p>\n<p>14) para esto, el enrutador virtual encuentra la direcci\u00f3n MAC de <b>192.168.B.2<\/b> y le env\u00eda este paquete a trav\u00e9s de la red Ethernet virtual;<\/p>\n<p>15) <b>192.168.B.2<\/b> recibe este paquete en el puerto 3389, acepta establecer la conexi\u00f3n y forma un paquete en respuesta de <b>. Este ve este paquete no desde<\/b> en <b>A.A.A.1:44444<\/b>;<\/p>\n<p>16) su sistema env\u00eda este paquete a la direcci\u00f3n de puerta de enlace del enrutador (<b>192.168.B.254<\/b> en nuestro caso), porque no tiene otras rutas m\u00e1s espec\u00edficas para <b>A.A.A.1<\/b>, no tiene, por lo tanto debe enviar el paquete por la ruta predeterminada (0.0.0.0\/0);<\/p>\n<p>17) al igual que en los casos anteriores, el sistema que funciona en la computadora con la direcci\u00f3n <b>192.168.B.2<\/b>, encuentra la direcci\u00f3n MAC <b>192.168.B.254<\/b>, ya que est\u00e1 en la misma red que su interfaz <b>192.168.B.2\/24<\/b>;<\/p>\n<p>18) el enrutador recibe este paquete. Es importante se\u00f1alar que recuerda que recibi\u00f3 en <b>B.B.B.1:11111<\/b> paquete de <b>A.A.A.1 <\/b>y le cambi\u00f3 la direcci\u00f3n y el puerto del destinatario a <b>. Este ve este paquete no desde<\/b>, por lo tanto, el paquete de <b>. Este ve este paquete no desde<\/b> para <b>A.A.A.1:44444<\/b> cambia la direcci\u00f3n del remitente a <b>B.B.B.1:11111<\/b>;<\/p>\n<p>19) el enrutador decide a qui\u00e9n enviar este paquete. Lo env\u00eda a, digamos,<b> B.B.B.254 <\/b>(puerta de enlace del proveedor de Internet, cuya direcci\u00f3n exacta no conocemos), porque no hay rutas m\u00e1s espec\u00edficas hacia <b>A.A.A.1<\/b>, que 0.0.0.0\/0;<\/p>\n<p>20) los proveedores de servicios de internet transmiten el paquete con <b>B.B.B.1<\/b> en <b>A.A.A.1<\/b>;<\/p>\n<p>21) el enrutador virtual en<b> A.A.A.1 <\/b>recibe este paquete y recuerda que, cuando envi\u00f3 el paquete de <b>3) el sistema operativo que se ejecuta en el servidor con la direcci\u00f3n<\/b> para <b>B.B.B.1:11111<\/b>, cambi\u00f3 su direcci\u00f3n y puerto del remitente a <b>A.A.A.1:44444<\/b>. Por lo tanto, esta es la respuesta que debe ser enviada a <b>3) el sistema operativo que se ejecuta en el servidor con la direcci\u00f3n<\/b> (en realidad, como mencionamos en el ejemplo anterior, tambi\u00e9n hay varias verificaciones, pero esta vez no profundizaremos en ellas);<\/p>\n<p>22) entiende que debe enviarlo directamente a <b>192.168.A.1<\/b>, ya que est\u00e1 en la misma red que \u00e9l, por lo tanto, tiene una entrada correspondiente en su tabla de enrutamiento que le obliga a enviar paquetes para todo <b>192.168.A.0\/24<\/b> directamente;<\/p>\n<p>23) el enrutador encuentra la direcci\u00f3n MAC para <b>192.168.A.1<\/b> y le env\u00eda este paquete;<\/p>\n<p>24) el sistema operativo en el servidor con la direcci\u00f3n <b>192.168.A.1<\/b> recibe el paquete de <b>B.B.B.1:1111<\/b>1 para <b>3) el sistema operativo que se ejecuta en el servidor con la direcci\u00f3n <\/b>e inicia los siguientes pasos para establecer una conexi\u00f3n TCP.<\/p>\n<p>Al igual que en el caso anterior, en este caso el servidor con la direcci\u00f3n <b>192.168.A.1<\/b> no sabe nada de la computadora con la direcci\u00f3n <b>192.168.B.1<\/b>, solo se comunica con <b>B.B.B.1<\/b>. La computadora con la direcci\u00f3n <b>192.168.B.1<\/b> tampoco sabe nada sobre el servidor con la direcci\u00f3n <b>192.168.A.1<\/b>. Considera que se ha conectado desde la direcci\u00f3n <b>A.A.A.1<\/b>, y el resto est\u00e1 oculto.<\/p>\n<h3>Salida<\/h3>\n<p>\nAs\u00ed es como ocurre todo en las conexiones dentro del t\u00fanel VPN entre la oficina del cliente y el entorno en la nube, as\u00ed como en las conexiones fuera del t\u00fanel VPN. Si todav\u00eda tiene preguntas o necesita nuestra ayuda para resolver tareas en la nube, <noindex><a rel=\"nofollow\" href=\"https:\/\/tucha.ua\/ru\/contacts\">cont\u00e1ctenos 24x7.<\/a><\/noindex><br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/477854\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0437 \u043f\u0438\u0441\u0435\u043c \u0432 \u0441\u043b\u0443\u0436\u0431\u0443 \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 Tucha \u0440\u043e\u0436\u0434\u0430\u044e\u0442\u0441\u044f \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438. \u0422\u0430\u043a, \u043d\u0435\u0434\u0430\u0432\u043d\u043e \u043a \u043d\u0430\u043c \u043e\u0431\u0440\u0430\u0442\u0438\u043b\u0441\u044f \u043a\u043b\u0438\u0435\u043d\u0442 \u0441 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u043c \u0440\u0430\u0437\u044a\u044f\u0441\u043d\u0438\u0442\u044c, \u0447\u0442\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043f\u0440\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f\u0445 \u0432\u043d\u0443\u0442\u0440\u0438 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u044f \u043c\u0435\u0436\u0434\u0443 \u043e\u0444\u0438\u0441\u043e\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0438 \u0441\u0440\u0435\u0434\u043e\u0439 \u0432 \u043e\u0431\u043b\u0430\u043a\u0435, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043f\u0440\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f\u0445 \u0432\u043d\u0435 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u044f. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u0432\u0435\u0441\u044c \u0442\u0435\u043a\u0441\u0442, \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u0439 \u043d\u0438\u0436\u0435, \u2014 \u044d\u0442\u043e \u0440\u0435\u0430\u043b\u044c\u043d\u043e\u0435 \u043f\u0438\u0441\u044c\u043c\u043e, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043c\u044b \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u043b\u0438 \u043e\u0434\u043d\u043e\u043c\u0443 \u0438\u0437 \u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432 \u0432 \u043e\u0442\u0432\u0435\u0442 \u043d\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":53573,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-53572","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0437 \u043f\u0438\u0441\u0435\u043c \u0432 \u0441\u043b\u0443\u0436\u0431\u0443 \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 Tucha \u0440\u043e\u0436\u0434\u0430\u044e\u0442\u0441\u044f \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043f\u0440\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f\u0445 \u0432\u043d\u0443\u0442\u0440\u0438 \u0438 \u0432\u043d\u0435 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0437 \u043f\u0438\u0441\u0435\u043c \u0432 \u0441\u043b\u0443\u0436\u0431\u0443 \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 Tucha \u0440\u043e\u0436\u0434\u0430\u044e\u0442\u0441\u044f \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-04T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:01:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47\u00bfQu\u00e9 sucede en las conexiones dentro y fuera del t\u00fanel VPN | ProHoster?","description":"De los correos al servicio de soporte t\u00e9cnico de Tucha nacen verdaderos art\u00edculos.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043f\u0440\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f\u0445 \u0432\u043d\u0443\u0442\u0440\u0438 \u0438 \u0432\u043d\u0435 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u044f | ProHoster","og:description":"\u0418\u0437 \u043f\u0438\u0441\u0435\u043c \u0432 \u0441\u043b\u0443\u0436\u0431\u0443 \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 Tucha \u0440\u043e\u0436\u0434\u0430\u044e\u0442\u0441\u044f \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-04T21:00:00+00:00","article:modified_time":"2020-02-18T11:01:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"53572","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:22:50","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/53572","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=53572"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/53572\/revisions"}],"predecessor-version":[{"id":156714,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/53572\/revisions\/156714"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/53573"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=53572"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=53572"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=53572"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}