Descarga perfiles VPN globales y hub para clientes VPN de usuario

Azure Virtual WAN ofrece dos tipos de perfiles de conexión para clientes VPN de usuario: perfiles globales y perfiles de hub. El tipo de perfil que elija depende de si desea que el cliente VPN se conecte a un perfil de nivel WAN con equilibrio geográfico de carga geográfica (perfil global) o si desea restringir el cliente VPN para conectarse solo a un centro determinado (perfil de concentrador). Este artículo te ayuda a generar archivos de configuración de cliente VPN para ambos tipos de perfiles.

Perfiles globales

El perfil global asociado a una configuración de VPN de usuario apunta a un Gestor Global de Tráfico. El Gestor Global de Tráfico incluye todos los hubs de VPN de usuario activos que están usando esa configuración de VPN. Sin embargo, puedes elegir excluir los hubs del Global Traffic Manager si es necesario. Un usuario conectado al perfil global es dirigido al hub que esté más cerca de su ubicación geográfica. Esto es especialmente útil si tienes usuarios que viajan frecuentemente entre varios lugares.

Por ejemplo, una configuración de VPN de usuario está asociada a dos hubs diferentes para la misma WAN virtual, uno en el oeste de EE. UU. y otro en el sudeste asiático. Si un usuario se conecta al perfil global asociado a la configuración de la VPN de usuario, se conectará al hub Virtual WAN más cercano según su ubicación.

Importante

Si una configuración de VPN punto a sitio usada para un perfil global está configurada para autenticar usuarios usando el protocolo RADIUS, asegúrese de que "Usar servidor RADIUS remoto/local" esté activado para todas las pasarelas VPN punto a sitio que usen esa configuración. Además, asegúrate de que tu servidor RADIUS esté configurado para aceptar solicitudes de autenticación de las direcciones IP proxy RADIUS de todas las pasarelas VPN punto a sitio que utilicen esta configuración.

Descarga un perfil global de VPN

Para generar y descargar archivos de configuración del perfil del cliente VPN, utilice los siguientes pasos:

  1. Ve a la Virtual WAN.

  2. En el panel de la izquierda, seleccione Configuraciones de VPN de usuario.

  3. En la página de configuraciones de VPN de usuario , verás todas las configuraciones de VPN de usuario que has creado para tu WAN virtual. En la columna de Hub , verás los hubs asociados a cada configuración de VPN de usuario. Haz clic en > para expandir y ver los nombres de los hubs.

    Captura de pantalla que muestra la lista del hub ampliada.

  4. En el siguiente ejemplo, ves varias filas con hubs que usan la misma configuración de VPN de usuario. En un perfil global, cuando los hubs usan la misma Configuración de VPN de Usuario, puedes hacer clic en cualquier fila de hub que tenga la Configuración de VPN de Usuario que quieras. Los archivos de perfil que generas desde esta página se alinean con la Configuración de VPN del Usuario, no con un hub en particular. Si quieres limitar a tus usuarios de VPN a conectarse solo a un hub (no quieres usar un perfil global), usa los pasos del perfil del hub .

    Captura de pantalla que muestra selecciones para descargar un perfil global.

    En el ejemplo, seleccionamos la línea con Hub2, pero seleccionando Hub3 o Hub1 generaban los mismos archivos de configuración de perfil. Sin embargo, si seleccionamos la línea con Hub6, los archivos de configuración del perfil serían diferentes porque Hub6 usa una configuración de VPN de usuario distinta.

    Haz clic en una línea que contenga la configuración de VPN de usuario que quieres usar. Esto resalta toda la línea. Luego, haz clic en Descargar el perfil de VPN de usuario de la WAN virtual.

  5. En Descargar VPN de usuario virtual WAN, selecciona el método de autenticación que coincida con tu configuración de VPN de usuario y luego selecciona Generar y descargar perfil. Si tu configuración utiliza autenticación de certificados, selecciona EAPTLS. Se genera y descarga en tu ordenador un paquete de perfil (archivo zip) que contiene la configuración del cliente VPN. El contenido del paquete depende de los hubs y de las opciones de autenticación y tipo de túnel para la configuración que seleccionaste.

    Haz una captura de pantalla del tipo de autenticación y genera y descarga el perfil.

Incluye o excluye un hub de un perfil global

Por defecto, todos los hubs que usan la misma configuración de VPN de usuario se incluyen en el perfil global de VPN que generas y descargas. Sin embargo, puedes elegir excluir un hub del perfil global de VPN. Si lo haces, la carga del cliente VPN no se equilibrará para conectarse a la puerta de enlace de ese hub.

  1. Para comprobar si un hub está incluido en el perfil global de VPN, ve a la Virtual WAN.

  2. En la página de Resumen , selecciona Hubs.

  3. En la página de Hubs , haz clic en el hub.

  4. En la página Centro virtual, en el panel izquierdo, selecciona VPN de usuario (de punto a sitio).

  5. En la página VPN de usuario (punto a sitio), consulte Estado de asociación de la puerta de enlace para determinar si este centro está incluido en el perfil global de VPN. Si el estado está conectado, el hub está incluido. Si el estado está separado, el hub no está incluido.

    Captura de pantalla que muestra el estado de vinculación de un gateway.

  6. Para incluir o excluir (anexar o separar) el hub del perfil global de VPN, seleccione Incluir/Excluir Gateway del perfil global.

  7. En la página Incluir/Excluir , haz una de las siguientes opciones.

    • Haz clic en Excluir si quieres eliminar la puerta de enlace de este hub del perfil global de VPN de usuario de Virtual WAN. Los usuarios que usen el perfil del hub podrán seguir conectándose al gateway de este hub. Los usuarios que usan este perfil global no podrán conectarse a la pasarela de este hub.

    • Haz clic en Incluir si quieres incluir la puerta de enlace de este hub en el perfil global de VPN de usuario de Virtual WAN. Los usuarios que utilicen este perfil global podrán conectarse a la pasarela de este hub.

Mejores prácticas para el perfil global

Añadir múltiples certificados de validación de servidor

Esta sección se refiere a las conexiones que utilizan el tipo de túnel OpenVPN y el cliente VPN de Azure versión 2.1963.44.0 o superior.

Cuando configuras una pasarela P2S de núcleo, Azure asigna un certificado interno a la pasarela. Esto es diferente de la información raíz del certificado que especificas cuando quieres usar la Autenticación de Certificados como método de autenticación. El certificado interno asignado al hub se utiliza para todos los tipos de autenticación. Este valor se representa en los archivos de configuración del perfil que se generan como servervalidation/cert/hash. El cliente VPN utiliza este valor como parte del proceso de conexión.

Si tienes varios hubs en diferentes regiones geográficas, cada uno puede usar un certificado de validación de servidor a nivel Azure diferente. El perfil global contiene el valor hash del certificado de validación del servidor para todos los hubs. Esto significa que si el certificado de ese hub no funciona correctamente por cualquier motivo, el cliente seguirá teniendo el valor hash necesario del certificado de validación del servidor para los otros hubs.

Importante

Configurar el cliente VPN de Azure con el valor hash del certificado de todos los hubs solo es necesario si los hubs tienen distintas entidades emisoras raíz del servidor.

Como mejor práctica, recomendamos que actualices el archivo de configuración de tu perfil de cliente VPN para incluir el valor hash del certificado de todos los hubs que están vinculados al perfil global, y luego configures el cliente VPN de Azure usando el archivo actualizado.

  1. Genera y descarga los archivos de perfil global . Usa un editor de texto para abrir el archivoazurevpnconfig.xml .

  2. Dado el siguiente ejemplo de xml, configura el Cliente VPN de Azure usando el archivo de configuración del perfil global que contiene el hash del certificado de validación del servidor para cada hub.

      </protocolconfig>
      <serverlist>
        <ServerEntry>
          <displayname
            i:nil="true" />
          <fqdn>wan.kycyz81dpw483xnf3fg62v24f.vpn.azure.com</fqdn>
        </ServerEntry>
      </serverlist>
      <servervalidation>
        <cert>
          <hash>A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>59470697201baejC4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>cab20a7f63f00f2bae76202gdfe36db3a03a9cb9</hash>
          <issuer
            i:nil="true" />
        </cert>
    

Perfiles de eje

Utiliza este tipo de perfil cuando quieras que los usuarios de VPN puedan conectarse solo a un único hub especificado. Los archivos que generas y descargas a nivel de hub contienen configuraciones diferentes a los archivos que generas y descargas en el perfil global a nivel WAN.

Descarga un perfil hub VPN

Para generar y descargar archivos de configuración del perfil del cliente VPN, utilice los siguientes pasos:

  1. Vaya al hub virtual.

  2. En el panel izquierdo, selecciona User VPN (Point-to-site).

  3. Seleccione Descargar perfil virtual de VPN de usuario del hub.

    Captura de pantalla que muestra cómo descargar un perfil de hub.

  4. En la página de descarga, selecciona el método de autenticación que coincida con tu configuración de VPN de usuario y luego selecciona Generar y descargar perfil. Si tu configuración utiliza autenticación de certificados, selecciona EAPTLS. Se genera un paquete de perfil (archivo zip) que contiene las opciones de configuración del cliente y que se descarga en el equipo. El contenido del paquete depende del hub y de las opciones de autenticación y tipo de túnel para tu configuración.

Pasos siguientes

Para más información sobre las VPN de usuario, véase Crear conexiones punto a sitio de VPN de usuario.