DRAYTEK | Cómo configurar una VPN Site-to-Site

Prev Next

DRAYTEK | Cómo Configurar una VPN Site-to-Site (LAN a LAN)

Título: DrayTek | Vigor | Configurar VPN Site-to-Site | LAN to LAN | IPsec | SSL VPN | Cifrado | Redes Empresariales

Marca: DrayTek

Tecnología: VPN

Subtecnología: Site-to-Site / LAN to LAN / IPsec / SSL VPN

Tipo de artículo: Guía de configuración

Nivel técnico: Intermedio

Tiempo estimado: 12 min

Autor: TVC Ingeniería

Componentes: Routers DrayTek Vigor (Oficina Central y Sucursal), Certificados / Pre-Shared Key, Servicio DDNS o IP Pública Estática.

Tags: draytek, vigor, vpn, site-to-site, lan-to-lan, ipsec, ssl-vpn, ikev2, ciberseguridad, redes-empresariales

Posibles Fallos

  • El túnel VPN no logra establecerse (Estado Inactivo): Ocurre frecuentemente por bloqueos de puertos UDP (500/4500 para IPsec) o TCP por parte del proveedor de Internet (ISP), o bien por diferencias en las frases de autenticación (Pre-Shared Key).

  • El túnel levanta pero no hay tráfico entre sedes: Ocurre por errores en la definición de las subredes locales y remotas dentro de la pestaña TCP/IP Network Settings.

  • Caídas constantes de la conexión VPN: Provocadas por fluctuaciones en enlaces con IP dinámica donde el servicio DDNS no se ha actualizado correctamente o por incompatibilidad en los tiempos de vida del SA (Security Association).

  • Conflicto de enrutamiento: Ambas sedes utilizan exactamente el mismo segmento de red LAN (por ejemplo, 192.168.1.X tanto en la Oficina Central como en la Sucursal).

Causas Probables

  • Coincidencia o solapamiento (overlap) de direccionamiento IP entre la red local corporativa y la red remota.

  • Discrepancia en los parámetros de seguridad e intercambio de claves (fase 1 y fase 2 en IPsec / IKEv2).

  • Bloqueo de tráfico de protocolo IPsec o falta de reenvío de puertos si el router Vigor está ubicado detrás de un equipo ONT/módem del ISP con NAT activo.

  • Omisión del nombre de dominio DDNS o IP pública en los campos del perfil Dial-Out.

Paso a Paso de Solución

Una conexión VPN Site-to-Site (LAN a LAN) permite interconectar dos o más redes locales distribuidas geográficamente a través de un túnel cifrado en Internet. Esto faculta a los dispositivos de una sucursal acceder de manera transparente y segura a los servidores y recursos de la Oficina Central.

1.Configurar el Perfil Dial-In (VPN Server):Paso 1: Oficina Central / Servidor.

  1. Ingrese a la interfaz web del router principal y navegue a VPN and Remote Access >> LAN to LAN.

  2. Seleccione un número de índice libre para agregar un nuevo perfil.

  3. En Common Settings:

    • Asigne un Profile Name descriptivo (ej. VPN-Sucursal).

    • Marque la casilla Enable this profile.

    • En Call Direction, seleccione Dial-In.

  4. En Dial-In Settings:

    • Seleccione el protocolo seguro deseado (IPsec o SSL VPN).

    • Haga clic en Specify Remote Pre-Shared Key e ingrese una clave secreta robusta.

  5. En TCP/IP Network Settings:

    • Local Network IP / Mask: Muestre el rango local de la Oficina Central (ej. 192.168.10.0/24).

    • Remote Network IP / Mask: Escriba la dirección de subred exacta de la Sucursal remota (ej. 192.168.20.0/24).

  6. Presione OK para guardar las modificaciones.

2.Configurar el Perfil Dial-Out (VPN Client):Paso 2: Sucursal.

  1. En la interfaz web del router de la sucursal, navegue a VPN and Remote Access >> LAN to LAN y seleccione un índice disponible.

  2. En Common Settings:

    • Asigne un Profile Name (ej. VPN-OficinaCentral).

    • Marque Enable this profile.

    • En Call Direction, seleccione Dial-Out.

  3. En Dial-Out Settings:

    • Seleccione el mismo protocolo (IPsec o SSL VPN).

    • En Server IP / Host Name, introduzca la IP pública estática o el dominio DDNS de la Oficina Central.

    • Ingrese la misma Pre-Shared Key definida en el servidor principal.

  4. En TCP/IP Network Settings:

    • Local Network IP / Mask: Configure el segmento local de la sucursal (ej. 192.168.20.0/24).

    • Remote Network IP / Mask: Configure el segmento de la Oficina Central (ej. 192.168.10.0/24).

  5. Presione OK para guardar.

3.Verificar y Validar el Túnel Activo:Paso 3: Diagnóstico.

  1. Ingrese a VPN and Remote Access >> Connection Management en cualquiera de los dos routers.

  2. Verifique que la conexión figure con estado activo y enlace establecido (marcado en color verde o con indicativo de tiempo transcurrido).

  3. Ejecute una prueba de interconectividad realizando un comando ping desde un equipo en la sucursal hacia la IP de un servidor o dispositivo en la Oficina Central.

Video

Comparativa: Métodos de Conexión LAN to LAN en DrayTek

Característica

IPsec (IKEv1 / IKEv2)

SSL VPN

WireGuard VPN

GRE over IPsec

Traspaso de Firewalls/NAT

Medio (requiere puertos UDP 500/4500).

Muy Alto (Atraviesa firewalls usando puertos SSL/HTTPS).

Alto (Usa puertos UDP personalizables).

Medio (Sensible a bloqueos de protocolo GRE).

Rendimiento / Ancho de Banda

Alto (Soportado por aceleración de hardware).

Medio / Alto (Adecuado para tráfico transaccional).

Ultra Alto (Aprovechamiento máximo de la CPU).

Alto (Permite transporte de tráfico Multicast/Routing).

Seguridad de Cifrado

Alta (AES-256 / SHA-256).

Alta (TLS 1.2 / TLS 1.3).

Muy Alta (Criptografía moderna ChaCha20).

Alta (Protegido bajo la capa IPsec).

Facilidad de Despliegue

Estándar de la industria, altamente compatible.

Sencillo de configurar entre routers Vigor.

Requiere intercambio de claves públicas.

Indicado para redes complejas con protocolos de enrutamiento dinámico (OSPF/BGP).

Escenario Ideal

Enlaces estables corporativos entre sedes fijas.

Sucursales en redes restrictivas o con doble NAT.

Conexiones de alta velocidad y baja latencia.

Redes multisede que requieren enrutamiento dinámico avanzado.

Resumen de Capacidad VPN por Equipos DrayTek Vigor

Criterio

Vigor 2927

Vigor 2865

Vigor 3910

Túneles VPN Totales (LAN-to-LAN / Host-to-LAN)

Hasta 50 túneles

Hasta 50 túneles

Hasta 500 túneles

Túneles SSL VPN Simultáneos

Hasta 25 túneles

Hasta 25 túneles

Hasta 200 túneles

Rendimiento Cifrado IPsec

Hasta 290 Mbps

Hasta 300 Mbps

Hasta 3.3 Gbps

Rendimiento SSL VPN

Hasta 120 Mbps

Hasta 130 Mbps

Hasta 1.6 Gbps

Perfil Recomendado

Conexión de sucursales medianas y PYMEs.

Redes con enlaces xDSL / Fibra directa.

Concentrador principal en Oficinas Centrales y Data Centers.

Sugerencias y Buenas Prácticas

  1. Evitar Traslape de Subredes (Subnet Overlap): Asegúrese de que la red LAN de la Oficina Central y la red LAN de la Sucursal utilicen rangos totalmente diferentes (ejemplo: Central 192.168.10.X vs. Sucursal 192.168.20.X).

  2. Uso de DNS Dinámico (DDNS): Si alguna de las sedes no posee IP pública estática, configure el servicio DrayDDNS para garantizar que el túnel se reconecte automáticamente tras cambios de IP por parte del ISP.

  3. Mantenimiento de Firmware: Mantenga actualizados los routers DrayTek Vigor a la versión de firmware recomendada más reciente para asegurar el rendimiento del motor criptográfico y parches de seguridad.

  4. Monitoreo Continuo: Consulte periódicamente VPN and Remote Access >> Connection Management para auditar el tiempo de actividad (Up Time), pérdida de paquetes y volumen de tráfico transferido a través de los túneles.

Cursos Recomendados (LMS TVC)

  • Curso DrayTek VigorOS: Configuración Avanzada de VPNs LAN a LAN

  • Curso de Arquitectura de Redes VPN Corporativas: IPsec, SSL y WireGuard

  • Curso de Diagnóstico y Troubleshooting de Túneles VPN en Entornos Multisede

  • Curso de Enrutamiento y Seguridad Perimeter con Routers DrayTek Vigor

Enlaces Útiles

  • DrayTek Knowledge Base: Guías oficiales sobre configuración de perfiles LAN to LAN.

  • Portal de Soporte DrayTek: Descargas de firmwares oficiales y notas de versión.