Configurar Mobile VPN with SSL para un Firebox Administrado en la Nube

Se aplica A: Fireboxes administrados en la nube

Sus usuarios móviles pueden conectarse a la red de su empresa a través de una VPN segura de WatchGuard.

En un Firebox administrado en la nube, puede configurar Mobile VPN with SSL, que proporciona un buen rendimiento y seguridad. Este tipo de VPN utiliza Seguridad de Capa de Transporte (TLS) para asegurar la conexión VPN y un puerto predeterminado (TCP 443) que suele estar abierto en la mayoría de las redes.

Para conectarse a la VPN, sus usuarios deben disponer de un cliente VPN. Los usuarios pueden descargar el cliente VPN SSL de WatchGuard desde software.watchguard.com o desde el Firebox. Como administrador, también puede descargar el cliente desde WatchGuard Cloud. El cliente VPN de WatchGuard funciona en computadoras Windows y macOS. Para conectarse desde Android o iOS, sus usuarios pueden descargar un cliente OpenVPN desde una tienda de aplicaciones.

Este tema explica cómo:

Antes de Empezar

Antes de habilitar Mobile VPN with SSL en WatchGuard Cloud, asegúrese de configurar una forma para que los usuarios se autentiquen en la VPN. Mobile VPN with IKEv2 es compatible con estos métodos de autenticación:

  • Base de datos de autenticación del Firebox (Firebox-DB)
  • RADIUS
  • AuthPoint

Para obtener información sobre cómo configurar la autenticación, consulte Métodos de Autenticación para Mobile VPN.

Habilitar Mobile VPN with SSL

Para habilitar Mobile VPN with SSL, desde WatchGuard Cloud:

  1. Seleccione Configurar > Dispositivos.
  2. Seleccione su Firebox administrado en la nube.
  3. Haga clic en Configuración del Dispositivo.
  4. En la sección VPN, haga clic en el mosaico Mobile VPN.
    Se abre la página Seleccionar VPN.

Screen shot of a page that describes each Mobile VPN type

  1. Haga clic en SSL.
    Se abre la página Mobile VPN with SSL.
  2. Habilite Mobile VPN with SSL.

Screen shot of the toggle that enables Mobile VPN with SSL

Agregar Direcciones del Firebox

En la sección Direcciones del Firebox, agregue una dirección IP o un nombre de dominio para las conexiones de los clientes VPN SSL a su Firebox.

Si ingresa una dirección IP, asegúrese de que sea una de estas:

Si su Firebox está ubicado detrás de un dispositivo NAT, ingrese la dirección IP pública o el nombre de dominio del dispositivo NAT. Para obtener información sobre NAT, consulte Acerca de la Traducción de Dirección de Red (NAT).

Agregar Dominios de Autenticación

De forma predeterminada, Mobile VPN with SSL utiliza la base de datos del Firebox (Firebox-DB) para la autenticación del usuario. También puede usar Active Directory, RADIUS y AuthPoint.

Para poder agregar un dominio de autenticación a la configuración de Mobile VPN with SSL, deberá configurar primero uno o varios métodos de autenticación de usuarios. Para obtener más información acerca de la autenticación de Mobile VPN, consulte Métodos de Autenticación para Mobile VPN.

Para utilizar AuthPoint para la autenticación de usuario de Mobile VPN en un Firebox administrado en la nube, primero debe agregar el Firebox como un recurso de AuthPoint, lo que requiere Fireware v12.7 o superior.

Agregar Usuarios y Grupos

Después de seleccionar los dominios de autenticación, seleccione los usuarios y grupos que pueden utilizar la VPN para conectarse a los recursos de red protegidos por el Firebox. Puede seleccionar estos tipos de usuarios y grupos:

  • Usuarios y grupos de la Base de Datos del Firebox (Firebox-DB)
  • Usuarios y grupos del dominio de autenticación RADIUS
  • Usuarios y grupos del dominio de autenticación de Active Directory
  • Usuarios y grupos de AuthPoint

Cuando habilita Mobile VPN with SSL, el Firebox crea automáticamente un grupo de usuarios predeterminado llamado SSLVPN-Users. En la configuración de Mobile VPN with SSL, usted selecciona de una lista de usuarios o grupos en los servidores de autenticación que agregó previamente. Los usuarios y grupos que seleccione se agregarán automáticamente al grupo SSLVPN-Users.

Cuando guarde la configuración de Mobile VPN with SSL, el Firebox creará o actualizará la política Allow SSLVPN-Users para aplicarla a los grupos y usuarios que configuró para la autenticación. Los nombres de grupo y de usuario que agregó no aparecen en la lista Desde en la política Allow SSLVPN-Users. En cambio, aparece el nombre de grupo único SSLVPN-Users. Sin embargo, esta política sí se aplica a todos los usuarios y grupos que haya agregado en la configuración de Mobile VPN with SSL.

Editar el Grupo de Direcciones IP Virtuales

El grupo de direcciones IP virtuales es el grupo de direcciones IP privadas que el Firebox asigna a los usuarios de Mobile VPN with SSL. El grupo de direcciones IP virtuales predeterminado es 192.168.113.0/24. Para agregar un grupo diferente, primero debe eliminar el grupo predeterminado. No puede configurar más de un grupo para Mobile VPN with SSL.

Siga estas prácticas recomendadas:

  • Asegúrese de que el grupo de direcciones IP virtuales no se superponga con ninguna otra dirección IP en la configuración del Firebox.
  • Asegúrese de que el grupo de direcciones IP virtuales no se superponga con las redes protegidas por el Firebox, cualquier red accesible a través de una ruta o BOVPN, o las direcciones IP asignadas por el DHCP a un dispositivo detrás del Firebox.
  • Si su empresa tiene varios sitios con configuraciones de VPN móvil, asegúrese de que cada sitio tenga un grupo de direcciones IP virtuales para clientes de VPN móvil que no se superponga con los grupos de otros sitios.
  • No utilice los rangos de red privada 192.168.0.0/24 o 192.168.1.0/24 para grupos de direcciones IP virtuales de VPN móvil. Estos rangos se utilizan a menudo en las redes domésticas. Si un usuario de mobile VPN tiene un rango de red doméstica que se superpone con el rango de su red corporativa, el tráfico del usuario no pasa por el túnel VPN. Para resolver este problema, recomendamos que migre a un nuevo rango de red local.
  • Un grupo de direcciones IP virtuales no puede estar en la misma subred que una dirección IP FireCluster principal.

Configurar los Ajustes Avanzados

En la pestaña Avanzado, puede configurar estos ajustes:

Implementar la Configuración

Después de guardar los cambios en la configuración de Mobile VPN with SSL, implemente la configuración. Para más información, consulte Administrar la Implementación de la Configuración del Dispositivo

Descargar el Cliente VPN

Después de implementar la configuración, descargue el cliente Mobile VPN with SSL de WatchGuard.Para más información, consulte Descargar, Instalar y Conectar el Cliente de Mobile VPN with SSL.

Temas Relacionados

Políticas de Firewall y Mobile VPN

Acerca de Mobile VPN para un Firebox Administrado en la Nube

Administrar la Implementación de la Configuración del Dispositivo