🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIKE e IPsec, fases y parámetros aceptables
5 tareas · 45 min · Principiante
Dos pasarelas solo levantan un túnel IPsec si se ponen de acuerdo en cómo cifrar, cómo comprobar la integridad y con qué parámetros intercambiar las claves; si no coinciden, el túnel no sube, y si coinciden en algo débil, sube y protege menos de lo que parece. Tienes las propuestas de los cuatro túneles de sitio a sitio de Molinos Tierra Alta, sacadas de la configuración de sus pasarelas el 18 de mayo de 2027, y una tabla de referencia con lo que la norma de algoritmos para IKEv2 (RFC 8247) pide, recomienda o prohíbe. Es una exportación de ejemplo: se lee y se compara, y no se cambia nada en ningún equipo.
Objetivo de la sala
Dos pasarelas solo levantan un túnel IPsec si se ponen de acuerdo en cómo cifrar, cómo comprobar la integridad y con qué parámetros intercambiar las claves; si no coinciden, el túnel no sube, y si coinciden en algo débil, sube y protege menos de lo que parece. Tienes las propuestas de los cuatro túneles de sitio a sitio de Molinos Tierra Alta, sacadas de la configuración de sus pasarelas el 18 de mayo de 2027, y una tabla de referencia con lo que la norma de algoritmos para IKEv2 (RFC 8247) pide, recomienda o prohíbe. Es una exportación de ejemplo: se lee y se compara, y no se cambia nada en ningún equipo.IPsec negocia el túnel en dos pasos. Primero las pasarelas se identifican entre sí y acuerdan cómo protegerán su propia conversación de control; después, dentro de ese canal, acuerdan cómo protegerán el tráfico de los usuarios.
En IKEv1 esos pasos se llaman fase 1 y fase 2. En IKEv2 la idea es la misma, pero los nombres cambian: el primer paso crea la IKE SA (el canal de control) y el segundo crea la Child SA (la asociación que lleva el tráfico). Muchos equipos siguen hablando de «fases» aunque usen IKEv2; lo que importa es saber a cuál de los dos pasos se refiere cada parámetro.
Cada paso tiene su propia propuesta (cifrado, integridad, grupo Diffie-Hellman y duración) y las dos pasarelas deben tener al menos una combinación en común en cada paso.
Responde para continuar
¿Qué es la Child SA de IKEv2?
Ver pista de ayuda
IKE SA es el canal de control; la otra es la que carga el tráfico.
El grupo Diffie-Hellman determina con qué tipo y tamaño de números se calcula la clave compartida. Los grupos pequeños son los primeros que se quedan atrás. La RFC 8247 clasifica cada uno con las palabras de la RFC 2119: DEBE (MUST), DEBERÍA (SHOULD), PUEDE (MAY), NO DEBERÍA (SHOULD NOT) y NO DEBE (MUST NOT).
Abre la tabla referencia_rfc8247 para ver cómo clasifica cada grupo y busca en propuestas qué túnel usa uno de los que no debe usarse. Un túnel con un grupo «no debería» es una deuda; uno con un grupo «no debe» es un hallazgo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué túnel usa un grupo Diffie-Hellman que la RFC 8247 marca como «no debe» usarse? Escribe su código.
La RFC 8247 es una guía de algoritmos para IKEv2. Un túnel que todavía negocia con IKEv1 queda fuera de lo que esa guía cubre y, por eso, es el primer candidato a migración: no basta con cambiar un algoritmo, hay que cambiar de protocolo con el otro extremo.
Cuenta en propuestas los túneles cuya versión de IKE es la 1.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos túneles negocian con IKEv1? Escribe solo el número.
El PFS (secreto perfecto hacia adelante, perfect forward secrecy) hace que cada Child SA derive su clave con un intercambio Diffie-Hellman nuevo. Sin él, quien lograra la clave del canal de control podría reconstruir las de todo el tráfico posterior; con él, cada renovación de clave es independiente de la anterior.
La columna pfs de propuestas dice si cada túnel lo usa. No es una cuestión de «uno u otro»: un túnel puede tener un buen cifrado y aun así no tener PFS.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué túnel de IKEv1 negocia sin PFS? Escribe su código.
Los parámetros de un túnel se acuerdan, no se imponen: si una pasarela cambia su propuesta y la otra no, no queda ninguna combinación en común y el túnel cae. Corregir un túnel con un tercero es, por tanto, una gestión con fecha, una propuesta nueva acordada con el otro extremo y una ventana para el cambio.
Responde para continuar
¿Cómo se corrige el túnel con los algoritmos prohibidos?
Ver pista de ayuda
La propuesta se acuerda entre las dos pasarelas y se prueba antes de retirar la antigua.
Conectando con la base…
Tablas
propuestas
- tunel
- nombre
- ike
- cifrado
- integridad
- prf
- grupo_dh
- vida_ike_h
- vida_child_h
- pfs
referencia_rfc8247
- componente
- valor
- estado
- que_significa
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.