Directivas IPsec de punto a sitio

En este artículo se muestran las combinaciones de directivas IPsec admitidas para la conectividad VPN de punto a sitio en Azure Virtual WAN.

Directivas IPsec predeterminadas

En la tabla siguiente se muestran los parámetros de IPsec predeterminados para las conexiones VPN de punto a sitio. Estos parámetros se eligen automáticamente mediante la puerta de enlace de VPN de punto a sitio de Virtual WAN cuando se crea un perfil de punto a sitio.

Configuración Parámetros
Cifrado IKE de fase 1 AES256
Integridad IKE de fase 1 SHA256
Grupo DH DHGroup24
Cifrado IPsec de fase 2 GCMAES256
Integridad IPsec de fase 2 GCMAES256
Grupo PFS PFS24

Directivas IPsec personalizadas

Al trabajar con directivas IPsec personalizadas, tenga en cuenta los siguientes requisitos:

  • IKE: En el caso de IKE de fase 1, puede seleccionar cualquier parámetro de Cifrado IKE, más cualquier parámetro de Integridad IKE, más cualquier parámetro de Grupo DH.
  • IPsec - Para IPsec de la Fase 2, selecciona cualquier parámetro de IPsec Encryption, más cualquier parámetro de IPsec Integrity, más PFS. Si alguno de los parámetros para el cifrado IPsec o la integridad IPsec es GCM, tanto el cifrado como la integridad IPsec deben usar el mismo algoritmo. Por ejemplo, si se elige GCMAES128 para el cifrado IPsec, se debe elegir también GCMAES128 para la integridad IPsec.

Las políticas personalizadas del modo principal de IKE admiten el grupo 14 de Diffie-Hellman, el grupo 24 o ECP (grupos de curvas elípticas), ECP256 (grupo 19) y ECP384 (grupo 20). Requisitos similares de grupos criptográficos se aplican a las políticas de modo rápido de IPsec.

En la tabla siguiente se muestran los parámetros de IPsec disponibles para las conexiones VPN de punto a sitio.

Configuración Parámetros
Cifrado IKE de fase 1 AES128, AES256, GCMAES128, GCMAES256
Integridad IKE de fase 1 SHA256, SHA384
Grupo DH DHGroup14, DHGroup24, ECP256, ECP384
Cifrado IPsec de fase 2 GCMAES128, GCMAES256, SHA256
Integridad IPsec de fase 2 GCMAES128, GCMAES256
Grupo PFS PFS14, PFS24, ECP256, ECP384

En la tabla siguiente se muestran los grupos Diffie-Hellman admitidos en la directiva personalizada:

Grupo Diffie-Hellman Grupo DH Grupo PFS Longitud de la clave
14 DHGroup14 PFS14 MODP de 2048 bits
19 ECP256 ECP256 ECP de 256 bits
20 ECP384 ECP384 ECP de 384 bits
24 DHGroup24 PFS24 MODP de 2048 bits

Pasos siguientes

Consulte Creación de una conexión de punto a sitio.

Para más información sobre Virtual WAN, consulte Preguntas más frecuentes sobre Virtual WAN.