REDES PRIVADAS VIRTUALES

 

El Servicio de enrutamiento y acceso remoto de Windows 2000 Server proporciona servicios de red privada virtual (VPN) para conexiones VPN de acceso remoto y de enrutador a enrutador mediante el Protocolo de túnel punto a punto (PPTP, Point-to-Point Tunneling Protocol) o el Protocolo de túnel de capa dos (L2TP, Layer Two Tunneling Protocol) con seguridad de protocolo Internet (IPSec, Internet Protocol security).

Una red privada virtual (VPN, Virtual Private Network) es la extensión de una red privada que incluye vínculos de redes compartidas o públicas como Internet. Con una red privada virtual, puede enviar datos entre dos equipos a través de una red compartida o pública de forma que emula un vínculo privado punto a punto. Las funciones de red privada virtual consisten en crear y configurar una red privada virtual.

Para emular un vínculo punto a punto, los datos se encapsulan o empaquetan con un encabezado que proporciona la información de enrutamiento que permite a los datos recorrer la red compartida o pública hasta alcanzar su destino. Para emular un vínculo privado, los datos se cifran para asegurar la confidencialidad. Los paquetes interceptados en la red compartida o pública no se pueden descifrar si no se dispone de las claves de cifrado. El vínculo en el que se encapsulan y cifran los datos privados es una conexión de red privada virtual (VPN).

La siguiente ilustración muestra el equivalente lógico de una conexión VPN.

 

 

Los usuarios que trabajan en casa o que están de viaje pueden usar conexiones VPN para establecer una conexión de acceso remoto al servidor de una organización mediante la infraestructura que proporciona una red pública como Internet. Desde la perspectiva del usuario, la red privada virtual es una conexión punto a punto entre el equipo (el cliente VPN) y el servidor de la organización (el servidor VPN). La infraestructura exacta de la red compartida o pública es irrelevante dado que lógicamente parece como si los datos se enviaran a través de un vínculo privado dedicado.

Las organizaciones también pueden utilizar conexiones VPN para establecer conexiones enrutadas con oficinas alejadas geográficamente o con otras organizaciones a través de una red pública como Internet al mismo tiempo que realizan comunicaciones seguras. Una conexión VPN enrutada a través de Internet funciona lógicamente como un vínculo de WAN dedicado.

Gracias al acceso remoto y a las conexiones enrutadas, una organización puede utilizar conexiones VPN para realizar conexiones a larga distancia, o líneas concedidas para conexiones locales o con un Proveedor de servicios Internet (ISP).

Hay dos tipos de tecnología VPN en Windows 2000:

Protocolo de túnel punto a punto (PPTP, Point-to-Point Tunneling Protocol)

PPTP utiliza métodos de autenticación de Protocolo punto a punto (PPP) de nivel de usuario y Cifrado punto a punto de Microsoft (MPPE) para cifrar los datos.

Protocolo de túnel de capa 2 (L2TP) con seguridad de protocolo Internet (IPSec)

L2TP utiliza métodos de autenticación de PPP de nivel de usuario y certificados de nivel de equipo con IPSec para cifrar los datos.

 

Conexiones VPN

Crear una conexión de red privada virtual (VPN) es muy similar a establecer una conexión punto a punto mediante conexiones de acceso telefónico y enrutamiento de marcado a petición. Hay dos tipos de conexiones VPN:

 

Conexión VPN de acceso remoto

Un cliente de acceso remoto (el equipo de un usuario) realiza una conexión VPN de acceso remoto que conecta a una red privada. El servidor VPN proporciona acceso a los recursos del servidor VPN o a toda la red a la que está conectado el servidor VPN. Los paquetes enviados desde el cliente remoto a través de la conexión VPN se originan en el equipo cliente de acceso remoto.

El cliente de acceso remoto (el cliente VPN) se autentica ante el servidor de acceso remoto (el servidor VPN) y, para realizar la autenticación mutua, el servidor se autentica ante el cliente.

Los equipos que ejecutan Windows 2000, Windows NT versión 4.0, Windows 95 y Windows 98 pueden crear conexiones VPN de acceso remoto a un servidor VPN que ejecuta Windows 2000. Los clientes VPN también pueden ser un cliente de Protocolo de túnel punto a punto (PTPP) o un cliente de Protocolo de túnel de capa 2 (L2TP) con IPSec que no sean de Microsoft.

 

Conexión VPN de enrutador a enrutador

Un enrutador realiza una conexión VPN de enrutador a enrutador que conecta dos partes de una red privada. El servidor VPN proporciona una conexión enrutada a la red a la que está conectado el servidor VPN. En una conexión VPN de enrutador a enrutador, los paquetes enviados desde uno de los enrutadores a través de la conexión VPN normalmente no se originan en los enrutadores.

El enrutador de llamada (el cliente VPN) se autentica ante el enrutador de respuesta (el servidor VPN) y, para realizar la autenticación mutua, el enrutador de respuesta se autentica ante el enrutador de llamada.

Los equipos que ejecutan Windows 2000 Server y Windows NT Server 4.0 con los servicios de enrutamiento y acceso remoto (RRAS) pueden crear conexiones VPN de enrutador a enrutador. Los clientes VPN también pueden ser un cliente de Protocolo de túnel punto a punto (PPTP) o un cliente de Protocolo de túnel de capa 2 (L2TP) con IPSec que no sean de Microsoft.

 
Tipos de redes privadas virtuales

Puede utilizar conexiones de red privada virtual (VPN) cuando necesite una conexión punto a punto segura para conectar usuarios o redes. Las conexiones VPN típicas se basan en Internet o en una intranet. Esta sección trata:

 

Redes privadas virtuales basadas en Internet

Mediante una conexión de red privada virtual (VPN) basada en Internet, puede ahorrar los gastos de llamadas telefónicas a larga distancia y aprovechar la disponibilidad de Internet.

Acceso remoto a través de Internet

En lugar de realizar una llamada de larga distancia para conectar con un servidor de acceso a la red (NAS, Network Access Server) de la compañía o externo, los clientes de acceso remoto pueden llamar a un ISP local. Mediante la conexión física establecida con el ISP local, el cliente de acceso remoto inicia una conexión VPN a través de Internet con el servidor VPN de la organización. Una vez creada la conexión VPN, el cliente de acceso remoto puede tener acceso a los recursos de la intranet privada.

La ilustración siguiente muestra el acceso remoto a través de Internet.

 

 

Conectar redes a través de Internet

Cuando las redes están conectadas a través de Internet, un enrutador reenvía paquetes a otro enrutador a través de una conexión VPN. Para los enrutadores, la red privada virtual funciona como un vínculo de la capa de vínculo de datos.

La ilustración siguiente muestra la conexión de redes a través de Internet.

 

 

Usar vínculos WAN dedicados

En lugar de utilizar un vínculo WAN dedicado de larga distancia y caro entre las distintas oficinas de la compañía, los enrutadores de las oficinas se conectan a Internet mediante vínculos WAN dedicados locales con un ISP local. Así, cualquiera de los enrutadores inicia una conexión VPN de enrutador a enrutador a través de Internet. Una vez conectados, los enrutadores pueden reenviarse entre sí transmisiones de protocolos enrutadas o directas mediante la conexión VPN.

 

Usar vínculos WAN de acceso telefónico

En lugar de realizar una llamada de larga distancia para conectar con un NAS de la compañía o externo, el enrutador de una oficina puede llamar a un ISP local. Mediante la conexión establecida con el ISP local, el enrutador de la sucursal inicia una conexión VPN de enrutador a enrutador con el enrutador de la oficina central a través de Internet. El enrutador de la oficina central actúa como un servidor VPN y debe estar conectado a un ISP local mediante un vínculo WAN dedicado.

Es posible mantener conectadas ambas oficinas a Internet mediante un vínculo WAN de acceso telefónico. Sin embargo, esto sólo es posible si el ISP admite el enrutamiento a clientes mediante marcado a petición; es decir, el ISP llama al enrutador del cliente cuando hay que entregar un datagrama IP al cliente. Muchos ISP no admiten el enrutamiento de marcado a petición para clientes.

 

Redes privadas virtuales basadas en intranet

Las conexiones de red privada virtual (VPN) basadas en intranet aprovechan la conectividad IP en la intranet de una organización.

Acceso remoto a través de una intranet

En las intranets de algunas organizaciones, los datos de un departamento, por ejemplo, el departamento de recursos humanos, son tan confidenciales que la red del departamento está físicamente desconectada de la intranet del resto de la organización. Aunque así se protegen los datos del departamento, se crea un problema de acceso a la información por parte de aquellos usuarios que no están físicamente conectados a la red independiente.

Mediante una conexión VPN, la red del departamento está físicamente conectada a la intranet de la organización pero se mantiene separada gracias a un servidor VPN. El servidor VPN no proporciona una conexión enrutada directa entre la intranet de la organización y la red del departamento. Los usuarios de la intranet de la organización que disponen de los permisos apropiados pueden establecer una conexión VPN de acceso remoto con el servidor VPN y tener acceso a los recursos protegidos de la red confidencial del departamento. Adicionalmente, para mantener la confidencialidad de los datos, se cifran todas las comunicaciones realizadas a través de la conexión VPN. Para aquellos usuarios que no tienen permisos para establecer una conexión VPN, la red del departamento está oculta a la vista.

La ilustración siguiente muestra el acceso remoto a través de una intranet.

 

Conectar redes a través de una intranet

También puede conectar dos redes a través de una intranet mediante una conexión VPN de enrutador a enrutador. Las organizaciones que tienen departamentos en diferentes ubicaciones, cuyos datos son altamente confidenciales, pueden utilizar una conexión VPN de enrutador a enrutador para comunicarse entre sí. Por ejemplo, el departamento financiero podría necesitar comunicarse con el departamento de recursos humanos para intercambiar información acerca de las nóminas.

El departamento financiero y el departamento de recursos humanos están conectados a la intranet común con equipos que pueden actuar como clientes VPN o servidores VPN. Una vez establecida la conexión VPN, los usuarios de los equipos de ambas redes pueden intercambiar datos confidenciales a través de la intranet corporativa.

La ilustración siguiente muestra la conexión de redes a través de una intranet.

 

 

 
Nuevas características de las redes privadas virtuales en Windows 2000

Windows 2000 proporciona las siguientes características nuevas para redes privadas virtuales:

 

Protocolo de túnel de capa 2

Además del Protocolo de túnel punto a punto (PPTP, Point-to-Point Tunneling Protocol), Windows 2000 incluye el estándar Protocolo de túnel de capa 2 (L2PT, Layer Two Tunneling Protocol), que se utiliza con la Seguridad de protocolo Internet (IPSec, Internet Protocol Security) de Windows 2000 para crear conexiones de red privada virtual (VPN) seguras.

 
Directivas de acceso remoto

Las directivas de acceso remoto son un conjunto de condiciones y opciones de configuración de la conexión que proporcionan a los administradores de la red más flexibilidad a la hora de configurar permisos de acceso y atributos de la conexión. Con las directivas de acceso remoto, puede exigir el uso de autenticación y cifrado sólidos a los usuarios de la red privada virtual y un conjunto distinto de restricciones de autenticación y cifrado a los usuarios de acceso telefónico.

 

MS-CHAP versión 2

El Protocolo de autenticación por desafío mutuo de Microsoft (MS-CHAP, Microsoft Challenge Handshake Authentication Protocol) versión 2 refuerza significativamente la seguridad de la transferencia de credenciales de seguridad y la generación de claves de cifrado durante la negociación de una conexión de acceso remoto. MS-CHAP versión 2 se diseñó específicamente para autenticar conexiones de redes privadas virtuales.

 

Protocolo de autenticación extensible

El Protocolo de autenticación extensible (EAP, Extensible Authentication Protocol) permite utilizar nuevos métodos de autenticación con el acceso remoto, una característica que resulta especialmente importante en la implementación de la seguridad basada en tarjetas inteligentes. EAP es la interfaz que permite a otros módulos de autenticación conectarse con la implementación PPP de acceso remoto de Windows 2000. Windows 2000 admite EAP-MD5 CHAP, EAP-TLS (utilizado en la autenticación basada en tarjetas inteligentes y en certificados) y el paso de mensajes EAP a un servidor RADIUS.

 

Bloqueo de cuenta
El bloqueo de cuenta es una característica de seguridad que deniega el acceso tras realizar un número determinado de intentos erróneos de autenticación. El bloqueo de cuenta se ha diseñado para impedir ataques del diccionario. Un ataque del diccionario se produce cuando un usuario no autorizado intenta iniciar una sesión mediante el uso de un nombre de usuario conocido y una lista de palabras comunes como contraseña. El bloqueo de cuentas está deshabilitado de forma predeterminada.
Hosted by www.Geocities.ws

1