Saludos amigos, hoy quiero mostraros la manera de configurar una VPN entre sedes con WatchGuard, veremos como configurar la Phase 1 y 2 así como pequeños tips & tricks. Espero que os resulte útil. Os dejo la topología básica que vamos a seguir:
Queremos acceder desde la Oficina remota a nuestra Sede principal, donde tenemos recursos compartidos, impresoras, servidores web, etc.
Entraremos en nuestro Fireware XTM Policy Manager, ya que configuraremos este tunnel VPN mediante la consola, la cual siempre nos da mas funcionalidades que la interfaz Web. Lo primero que tenemos que hacer es crear un Gateway por el que crearemos luego la VPN, un Gateway no es ni mas ni menos que configurar toda la Phase 1. Pulsaremos VPN > Branch Office Gateways.

Pulsa en el enlace inferior para leer más
Si tuviéramos ya algún Gateway, lo veríamos aquí, en nuestro caso pulsaremos Add.

Muy interesante todos los campos que tenemos aquí, voy a ir explicándolo uno a uno:
- Local Gateway: El Firewall que estamos configurando, en nuestro caso con IP estática en ambos lados, seleccionaremos By IP Address e introduciremos la IP pública. Seleccionaremos en External Interface, nuestra WAN por la que queremos realizar el tunnel VPN.
- Remote Gateway: Lo mismo, tenemos suerte y tenemos IP estática en el destino, seleccionaremos la IP estática del destino, debemos marcar más abajo si usamos otro gateway para autenticar, en nuestro caso es el mismo. Pulsaremos OK.

Una vez hemos creado las General Settings, llega el momento de especificar las Settings de la Phase1, vamos a verlas en detalle:
- Mode
- Main: Cuando tenemos dos IP estáticas, es la mejor opción, cualquiera de los dos equipos, una vez termina el keepalive, puede levantar la conexión de nuevo.
- Aggressive: Perfecta, y obligatoria, cuando tenemos en uno de los dos lados IP Dinámica, que será fácil que suceda. El equipo sin IP fija se encarga de levantar la conexión VPN contra el equipo que si la tiene.

*Configuración con IP Dinámica en uno de los lugares
Esta es una de las configuraciones más extendidas, que en uno de los extremos, tengamos una IP dinámica, entonces deberemos marcar lo siguiente, en el equipo donde tenemos la IP dinámica, marcar la opción llamada By Domain Information, y meter el dominio desde donde vendrá el tunnel, en el otro Firewall hay que configurar el dominio exactamente igual.

Configuración contra un equipo no WatchGuard
Si en el otro extremo no tuviéramos un equipo WatchGuard, habría que desmarcar la opción Dead Peer Detection (RFC3706) y cambiarlo a IKE Keep-alive.

Y para curarnos en salud añadir una Phase 1 personalizada acorde a otros fabricantes, recordemos que Cisco o Sonicwall el SA Life lo marcan en segundos.

Configurando Phase 2, usando el Gateway creado
Una vez tenemos el Gateway, es la hora de usarlo, pulsaremos Branch Office Tunnels

Pondremos un nombre a nuestro tunnel y seleccionaremos el Gateway que hemos creado antes, y debemos crear las direcciones IP de origen y de destino. Pulsaremos Add.

E introduciremos el rango IP de nuestra red, y el de la red remota.

Caso especial, mismo rango IP en ambos lugares
Es muy común que si trabajamos con telefónica, o simplemente porque se lleva así mucho tiempo, en ambos lugares tengamos el típico rango 192.168.1.0/24, para solventar esto usaremos lo que el bueno de David Sánchez llama “NAT fantasma”, se trata de enmascarar el rango IP de nuestra delegación con otro rango ficticio, para no entrar en conflicto. Aunque desde aquí os recomiendo cambiar en la delegación que menos traumático sea. Para usar el “NAT fantasma” debemos introducir el mismo rango en Local y remoto y abajo seleccionar 1:1 NAT Settings e introducir el rango con el que queramos llegar al destino.

En Phase 2 Settings, podemos usar una por defecto ya creada, o si tenemos un equipo no WatchGuard al otro lado, yo recomiendo crear a mano estos valores para tenerlos más claros.

En este ejemplo he creado uno con valores personalizados, para crear una VPN, tendré que crear una Phase 2, exactamente igual en mi Sonicwall remoto.

En la parte de Multicast podemos dejarla vacía si no tenemos pensado usarlo.

Y después de configurar este equipo, tendremos que introducir exactamente los mismos valores en el otro WatchGuard pero cambiando los valores IP por los que correspondan en ese caso, que serán a la inversa que la primera configuración.
Muchas gracias por vuestra lectura y espero que os sea de ayuda a la hora de crear un Tunnel VPN con WatchGuard.




Estimado,
Como haría para conectar 2 teléfonos IP de un local (1) a la red de la central (2) tengo watchguard.
Gracias
Saludos, tendrias que establecer el Tunnel VPN entre las delegaciones, y que los Telefonos IP tuvieran de puerta de enlace el Watchguard local de su sede.
Un saludo
Como puedo configurar un cliente VPN cuando la IP del WatchGuard es dinamica
Estimado, Yo tengo un watchguard xtm26 que me gestiona una red local, y tengo una conexión a internet de 200mb, Sin embargo aunque el watchguard tiene puerto giga me limita la conexión a la mitad. podrías ayudarme a decirme que puede estar mal configurado, soy un poco nuevo en esto. Saludos y excelente pagina
Buenos dias, tengo un watchguard xtm 26, mi problema es que no puedo entrar a una pagina que tiene usuario y contraseña tengo los password de la misma pero desde que instale mi watchguard no puedo ingresar he buscado que puede ser y no funciona esta pagina y no se que podria ser hasta restaure de fabrica mi watchguard y nada, necesito ayuda muchas gracias de antemano???
Quisiera saber como se configura un vpn de watchguard a palo alto, si tiene un manual o algo que me facilitaran porfavor.
Buenas Tardes
Me gustaría saber, como puedo configurar una Mobile VPN with SSL donde se conectan varias sucursales, pero sin que se le asigne una ip dinamica, cada ves que se conecte una sucursal, se le asigne una IP especifica.
Solo en la central tenemos un Watch guard M200, y en las sucursales se conecta via Mobile VPN with SSL client.
Buenas tardes, es posible conectar mi xtm2 a una vpn existente que no es de watchguard usando el mismo sistema con el que conectaría un puesto? es decir usando usuario y contraseña y que me mantenga la vpn conectada continuamente para una pequeña oficina de un servidor y 5 puestos?
Saludos y gracias por el documento que es muy instructivo.