Opciones de túnel para su AWS Site-to-Site VPN conexión - AWS Site-to-Site VPN

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Opciones de túnel para su AWS Site-to-Site VPN conexión

Utiliza una conexión Site-to-Site VPN para conectar la red remota a una VPC. Cada conexión Site-to-Site VPN tiene dos túneles, cada uno de los cuales utiliza una dirección IP pública única. Es importante configurar ambos túneles para la redundancia. Cuando un túnel deja de estar disponible (por ejemplo, está inactivo por mantenimiento), el tráfico de la red se enruta automáticamente al túnel disponible para esa conexión Site-to-Site VPN específica.

El siguiente diagrama muestra los dos túneles de la conexión de VPN. Cada túnel termina en una zona de disponibilidad diferente para aumentar la disponibilidad. El tráfico desde la red local AWS utiliza ambos túneles. El tráfico que se dirige AWS a la red local prefiere uno de los túneles, pero puede conmutar automáticamente por error al otro túnel si se produce un fallo lateral. AWS

Especifica una conexión de VPN entre una puerta de enlace privada virtual y una puerta de enlace de cliente.

Al crear una conexión Site-to-Site VPN, se descarga un archivo de configuración específico para el dispositivo de pasarela del cliente que contiene información para configurar el dispositivo, incluida la información para configurar cada túnel. Si lo desea, puede especificar algunas de las opciones del túnel usted mismo al crear la conexión Site-to-Site VPN. De lo contrario, AWS proporciona los valores predeterminados.

nota

Site-to-Site Los puntos finales del túnel VPN evalúan las propuestas de su pasarela de clientes empezando por el valor configurado más bajo de la lista siguiente, independientemente del pedido de propuestas de la pasarela de clientes. Puede usar el modify-vpn-connection-options comando para restringir la lista de opciones que aceptarán AWS los puntos finales. Para obtener más información, consulte modify-vpn-connection-optionsAmazon EC2 Command Line Reference.

A continuación, se muestran las opciones de túnel que puede configurar.

nota

Algunas opciones de túnel tienen varios valores predeterminados. Por ejemplo, las versiones de IKE tienen dos valores de opciones de túnel predeterminados: ikev1 y ikev2. Todos los valores predeterminados se asociarán a esa opción de túnel si no elige valores específicos. Haga clic para eliminar cualquier valor predeterminado que no desee asociar a la opción de túnel. Por ejemplo, si solo desea utilizar ikev1 para la versión de IKE, haga clic en ikev2 para eliminarla.

Tiempo de espera de detección de pares muertos (DPD)

El número de segundos después del cual se produce un tiempo de espera de DPD. Un tiempo de espera de DPD de 30 segundos significa que el punto final de la VPN considerará que el par está inactivo 30 segundos después del primer intento fallido de mantenimiento con vida. Puede especificar 30 o un valor superior.

Predeterminado: 40

Acción de tiempo de espera de DPD

La acción que se debe realizar después de que se agote el tiempo de espera de detección de pares muertos (DPD). Puede especificar lo siguiente:

  • Clear: finalice la sesión de IKE cuando se cumpla el tiempo de espera de DPD (detenga el túnel y borre las rutas)

  • None: no realice ninguna acción cuando se cumpla el tiempo de espera de DPD

  • Restart: reinicie la sesión de IKE cuando se cumpla el tiempo de espera de DPD

Para obtener más información, consulte AWS Site-to-Site VPN opciones de inicio de túnel.

Valor predeterminado: Clear

Opciones de registro de VPN

Con los registros de la Site-to-Site VPN, puede acceder a los detalles sobre el establecimiento del túnel de seguridad IP (IPsec), las negociaciones sobre el intercambio de claves de Internet (IKE) y los mensajes del protocolo de detección de pares muertos (DPD).

Para obtener más información, consulte AWS Site-to-Site VPN registros.

Formatos de registro disponibles: json, text

Versiones de IKE

Las versiones de IKE permitidas para el túnel de VPN. Puede especificar uno o varios valores predeterminados.

Valores predeterminados: ikev1, ikev2

Túnel IPv4 interior: CIDR

El rango de IPv4 direcciones internas (internas) del túnel VPN. Pude especificar un bloque de CIDR de tamaño /30 desde el rango 169.254.0.0/16. El bloque CIDR debe ser único en todas las conexiones Site-to-Site VPN que utilizan la misma puerta de enlace privada virtual.

nota

El bloque de CIDR no tiene por qué ser único en todas las conexiones de una puerta de enlace de tránsito. En caso de no ser único, puede crear un conflicto en la puerta de enlace de cliente. Proceda con cuidado al reutilizar el mismo bloque CIDR en varias conexiones Site-to-Site VPN en una puerta de enlace de tránsito.

Los siguientes bloques de CIDR están reservados y no se pueden utilizar:

  • 169.254.0.0/30

  • 169.254.1.0/30

  • 169.254.2.0/30

  • 169.254.3.0/30

  • 169.254.4.0/30

  • 169.254.5.0/30

  • 169.254.169.252/30

Predeterminado: un bloque IPv4 CIDR de tamaño /30 del rango. 169.254.0.0/16

Túnel interior: CIDR IPv6

(Solo conexiones IPv6 VPN) El rango de IPv6 direcciones internas (internas) del túnel VPN. Puede especificar un bloque CIDR de tamaño /126 desde el rango local fd00::/8. El bloque CIDR debe ser único en todas las conexiones Site-to-Site VPN que utilizan la misma puerta de enlace de tránsito.

Predeterminado: un bloque IPv6 CIDR de tamaño /126 del rango local. fd00::/8

CIDR de red local IPv4

(Solo para conexión IPv4 VPN) El rango IPv4 CIDR del lado de la puerta de enlace del cliente (local) que puede comunicarse a través de los túneles VPN.

Valor predeterminado: 0.0.0.0/0

Red remota IPv4 (CIDR)

(Solo para conexión IPv4 VPN) El rango IPv4 CIDR del AWS lado que puede comunicarse a través de los túneles VPN.

Valor predeterminado: 0.0.0.0/0

IPv6 Red local: CIDR

(Solo para conexión IPv6 VPN) El rango IPv6 CIDR del lado de la puerta de enlace del cliente (local) que puede comunicarse a través de los túneles VPN.

Predeterminado:: :/0

Red remota IPv6 (CIDR)

(Solo para conexión IPv6 VPN) El rango IPv6 CIDR del AWS lado que puede comunicarse a través de los túneles VPN.

Predeterminado:: :/0

Números de grupo Diffie-Hellman (DH) de fase 1

Los números del grupo DH permitidos para el túnel de VPN para las negociaciones IKE de la fase 1. Puede especificar uno o varios valores predeterminados.

Valores predeterminados: 2, 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24

Números de grupo Diffie-Hellman (DH) de fase 2

Los números del grupo DH permitidos para el túnel de VPN para las negociaciones IKE de la fase 2. Puede especificar uno o varios valores predeterminados.

Valores predeterminados: 2, 5, 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24

Algoritmos de cifrado de la fase 1

Los algoritmos de cifrado permitidos para el túnel VPN para las negociaciones IKE de fase 1. Puede especificar uno o varios valores predeterminados.

Valores predeterminados: AES128,, -GCM-16 AES256, AES128 -GCM-16 AES256

Algoritmos de cifrado de la fase 2

Los algoritmos de cifrado permitidos para el túnel VPN para las negociaciones IKE de fase 2. Puede especificar uno o varios valores predeterminados.

Predeterminados:, -GCM-16, -GCM-16 AES128 AES256 AES128 AES256

Algoritmos de integridad de la fase 1

Los algoritmos de integridad permitidos para el túnel VPN para las negociaciones IKE de fase 1. Puede especificar uno o varios valores predeterminados.

Predeterminados:, -256, -384, -512 SHA1 SHA2 SHA2 SHA2

Algoritmos de integridad de la fase 2

Los algoritmos de integridad permitidos para el túnel VPN para las negociaciones IKE de fase 2. Puede especificar uno o varios valores predeterminados.

Predeterminados:, -256 SHA1, -384, -512 SHA2 SHA2 SHA2

Vida útil de la fase 1
nota

AWS inicie el cambio de claves con los valores de temporización establecidos en los campos Duración de la fase 1 y Duración de la fase 2. Si tales campos de vida útil son diferentes a los valores de protocolo de enlace negociados, esto puede interrumpir la conectividad del túnel.

La duración en segundos de la fase 1 de las negociaciones IKE. Puede especificar un número comprendido entre 900 y 28 800.

Predeterminado: 28 800 (8 horas)

Vida útil de la fase 2
nota

AWS inicie los cambios de clave con los valores de temporización establecidos en los campos Duración de la fase 1 y Duración de la fase 2. Si tales campos de vida útil son diferentes a los valores de protocolo de enlace negociados, esto puede interrumpir la conectividad del túnel.

La duración en segundos de la fase 2 de las negociaciones IKE. Puede especificar un número comprendido entre 900 y 3600. El número que especifique debe ser inferior al número de segundos para la duración de la fase 1.

Predeterminado: 3600 (1 hora)

Clave previamente compartida (PSK)

La clave previamente compartida (PSK) para establecer la asociación de seguridad de intercambio de claves de Internet (IKE) inicial entre la puerta de enlace de destino y la puerta de enlace de cliente.

La PSK debe tener un mínimo de 8 caracteres y un máximo de 64 y no puede comenzar por cero (0). Se permiten caracteres alfanuméricos, puntos (.) y guiones bajos (_).

Predeterminado: una cadena alfanumérica de 32 caracteres.

Difusión de cambio de clave

El porcentaje de la ventana de cambio de clave (determinado por el tiempo del margen de cambio de clave) dentro del cual se selecciona aleatoriamente el tiempo de cambio de clave.

Puede especificar un valor porcentual entre 0 y 100.

Predeterminado: 100

Tiempo de margen de cambio de clave

El margen de tiempo, expresado en segundos, antes de que venza la vida útil de las fases 1 y 2, durante el cual el AWS lado de la conexión VPN realiza un cambio de clave de IKE.

Puede especificar un número comprendido entre 60 y la mitad del valor de la duración de la fase 2.

El tiempo exacto de cambio de clave se selecciona aleatoriamente en función del valor de la difusión del cambio de clave.

Predeterminado: 270 (4,5 minutos)

Tamaño de paquetes del período de reproducción

El número de paquetes de un período de reproducción de IKE.

Puede especificar un valor comprendido entre 64 y 2048.

Predeterminado: 1024

Acción de inicio

La acción que se debe realizar al establecer el túnel para una conexión de VPN. Puede especificar lo siguiente:

  • Start: AWS inicia la negociación del IKE para abrir el túnel. Solo se admite si la gateway del cliente está configurada con una dirección IP.

  • Add: su dispositivo de gateway de cliente debe iniciar la negociación de IKE para mostrar el túnel.

Para obtener más información, consulte AWS Site-to-Site VPN opciones de inicio de túnel.

Valor predeterminado: Add

Control del ciclo de vida del punto de conexión del túnel

El control del ciclo de vida del punto de conexión del túnel permite controlar el programa de sustituciones de los puntos de conexión.

Para obtener más información, consulte AWS Site-to-Site VPN control del ciclo de vida de los puntos finales.

Valor predeterminado: Off

Puede especificar las opciones de túnel al crear una conexión Site-to-Site VPN o puede modificar las opciones de túnel para una conexión VPN existente. Para obtener más información, consulte los temas siguientes: