Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

IKE e IPsec, fases y parámetros aceptables

5 tareas · 45 min · Principiante

Dos pasarelas solo levantan un túnel IPsec si se ponen de acuerdo en cómo cifrar, cómo comprobar la integridad y con qué parámetros intercambiar las claves; si no coinciden, el túnel no sube, y si coinciden en algo débil, sube y protege menos de lo que parece. Tienes las propuestas de los cuatro túneles de sitio a sitio de Molinos Tierra Alta, sacadas de la configuración de sus pasarelas el 18 de mayo de 2027, y una tabla de referencia con lo que la norma de algoritmos para IKEv2 (RFC 8247) pide, recomienda o prohíbe. Es una exportación de ejemplo: se lee y se compara, y no se cambia nada en ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Dos pasarelas solo levantan un túnel IPsec si se ponen de acuerdo en cómo cifrar, cómo comprobar la integridad y con qué parámetros intercambiar las claves; si no coinciden, el túnel no sube, y si coinciden en algo débil, sube y protege menos de lo que parece. Tienes las propuestas de los cuatro túneles de sitio a sitio de Molinos Tierra Alta, sacadas de la configuración de sus pasarelas el 18 de mayo de 2027, y una tabla de referencia con lo que la norma de algoritmos para IKEv2 (RFC 8247) pide, recomienda o prohíbe. Es una exportación de ejemplo: se lee y se compara, y no se cambia nada en ningún equipo.

IPsec negocia el túnel en dos pasos. Primero las pasarelas se identifican entre sí y acuerdan cómo protegerán su propia conversación de control; después, dentro de ese canal, acuerdan cómo protegerán el tráfico de los usuarios.

En IKEv1 esos pasos se llaman fase 1 y fase 2. En IKEv2 la idea es la misma, pero los nombres cambian: el primer paso crea la IKE SA (el canal de control) y el segundo crea la Child SA (la asociación que lleva el tráfico). Muchos equipos siguen hablando de «fases» aunque usen IKEv2; lo que importa es saber a cuál de los dos pasos se refiere cada parámetro.

Cada paso tiene su propia propuesta (cifrado, integridad, grupo Diffie-Hellman y duración) y las dos pasarelas deben tener al menos una combinación en común en cada paso.

Responde para continuar

¿Qué es la Child SA de IKEv2?

Ver pista de ayuda

IKE SA es el canal de control; la otra es la que carga el tráfico.

El grupo Diffie-Hellman determina con qué tipo y tamaño de números se calcula la clave compartida. Los grupos pequeños son los primeros que se quedan atrás. La RFC 8247 clasifica cada uno con las palabras de la RFC 2119: DEBE (MUST), DEBERÍA (SHOULD), PUEDE (MAY), NO DEBERÍA (SHOULD NOT) y NO DEBE (MUST NOT).

Abre la tabla referencia_rfc8247 para ver cómo clasifica cada grupo y busca en propuestas qué túnel usa uno de los que no debe usarse. Un túnel con un grupo «no debería» es una deuda; uno con un grupo «no debe» es un hallazgo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué túnel usa un grupo Diffie-Hellman que la RFC 8247 marca como «no debe» usarse? Escribe su código.

La RFC 8247 es una guía de algoritmos para IKEv2. Un túnel que todavía negocia con IKEv1 queda fuera de lo que esa guía cubre y, por eso, es el primer candidato a migración: no basta con cambiar un algoritmo, hay que cambiar de protocolo con el otro extremo.

Cuenta en propuestas los túneles cuya versión de IKE es la 1.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos túneles negocian con IKEv1? Escribe solo el número.

El PFS (secreto perfecto hacia adelante, perfect forward secrecy) hace que cada Child SA derive su clave con un intercambio Diffie-Hellman nuevo. Sin él, quien lograra la clave del canal de control podría reconstruir las de todo el tráfico posterior; con él, cada renovación de clave es independiente de la anterior.

La columna pfs de propuestas dice si cada túnel lo usa. No es una cuestión de «uno u otro»: un túnel puede tener un buen cifrado y aun así no tener PFS.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué túnel de IKEv1 negocia sin PFS? Escribe su código.

Los parámetros de un túnel se acuerdan, no se imponen: si una pasarela cambia su propuesta y la otra no, no queda ninguna combinación en común y el túnel cae. Corregir un túnel con un tercero es, por tanto, una gestión con fecha, una propuesta nueva acordada con el otro extremo y una ventana para el cambio.

Responde para continuar

¿Cómo se corrige el túnel con los algoritmos prohibidos?

Ver pista de ayuda

La propuesta se acuerda entre las dos pasarelas y se prueba antes de retirar la antigua.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Parámetros de IKE e IPsec · Molinos Tierra Alta S.A.S., 18 de mayo de 2027
Propuestas de las pasarelas y referencia de algoritmos · solo lectura

Tablas

propuestas

  • tunel
  • nombre
  • ike
  • cifrado
  • integridad
  • prf
  • grupo_dh
  • vida_ike_h
  • vida_child_h
  • pfs

referencia_rfc8247

  • componente
  • valor
  • estado
  • que_significa
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad