DRAYTEK | Cómo Configurar una VPN Site-to-Site (LAN a LAN)
Título: DrayTek | Vigor | Configurar VPN Site-to-Site | LAN to LAN | IPsec | SSL VPN | Cifrado | Redes Empresariales
Marca: DrayTek
Tecnología: VPN
Subtecnología: Site-to-Site / LAN to LAN / IPsec / SSL VPN
Tipo de artículo: Guía de configuración
Nivel técnico: Intermedio
Tiempo estimado: 12 min
Autor: TVC Ingeniería
Componentes: Routers DrayTek Vigor (Oficina Central y Sucursal), Certificados / Pre-Shared Key, Servicio DDNS o IP Pública Estática.
Tags: draytek, vigor, vpn, site-to-site, lan-to-lan, ipsec, ssl-vpn, ikev2, ciberseguridad, redes-empresariales
Posibles Fallos
El túnel VPN no logra establecerse (Estado Inactivo): Ocurre frecuentemente por bloqueos de puertos UDP (500/4500 para IPsec) o TCP por parte del proveedor de Internet (ISP), o bien por diferencias en las frases de autenticación (Pre-Shared Key).
El túnel levanta pero no hay tráfico entre sedes: Ocurre por errores en la definición de las subredes locales y remotas dentro de la pestaña TCP/IP Network Settings.
Caídas constantes de la conexión VPN: Provocadas por fluctuaciones en enlaces con IP dinámica donde el servicio DDNS no se ha actualizado correctamente o por incompatibilidad en los tiempos de vida del SA (Security Association).
Conflicto de enrutamiento: Ambas sedes utilizan exactamente el mismo segmento de red LAN (por ejemplo,
192.168.1.Xtanto en la Oficina Central como en la Sucursal).
Causas Probables
Coincidencia o solapamiento (overlap) de direccionamiento IP entre la red local corporativa y la red remota.
Discrepancia en los parámetros de seguridad e intercambio de claves (fase 1 y fase 2 en IPsec / IKEv2).
Bloqueo de tráfico de protocolo IPsec o falta de reenvío de puertos si el router Vigor está ubicado detrás de un equipo ONT/módem del ISP con NAT activo.
Omisión del nombre de dominio DDNS o IP pública en los campos del perfil Dial-Out.
Paso a Paso de Solución
Una conexión VPN Site-to-Site (LAN a LAN) permite interconectar dos o más redes locales distribuidas geográficamente a través de un túnel cifrado en Internet. Esto faculta a los dispositivos de una sucursal acceder de manera transparente y segura a los servidores y recursos de la Oficina Central.
Video
Comparativa: Métodos de Conexión LAN to LAN en DrayTek
Característica | IPsec (IKEv1 / IKEv2) | SSL VPN | WireGuard VPN | GRE over IPsec |
Traspaso de Firewalls/NAT | Medio (requiere puertos UDP 500/4500). | Muy Alto (Atraviesa firewalls usando puertos SSL/HTTPS). | Alto (Usa puertos UDP personalizables). | Medio (Sensible a bloqueos de protocolo GRE). |
Rendimiento / Ancho de Banda | Alto (Soportado por aceleración de hardware). | Medio / Alto (Adecuado para tráfico transaccional). | Ultra Alto (Aprovechamiento máximo de la CPU). | Alto (Permite transporte de tráfico Multicast/Routing). |
Seguridad de Cifrado | Alta (AES-256 / SHA-256). | Alta (TLS 1.2 / TLS 1.3). | Muy Alta (Criptografía moderna ChaCha20). | Alta (Protegido bajo la capa IPsec). |
Facilidad de Despliegue | Estándar de la industria, altamente compatible. | Sencillo de configurar entre routers Vigor. | Requiere intercambio de claves públicas. | Indicado para redes complejas con protocolos de enrutamiento dinámico (OSPF/BGP). |
Escenario Ideal | Enlaces estables corporativos entre sedes fijas. | Sucursales en redes restrictivas o con doble NAT. | Conexiones de alta velocidad y baja latencia. | Redes multisede que requieren enrutamiento dinámico avanzado. |
Resumen de Capacidad VPN por Equipos DrayTek Vigor
Criterio | Vigor 2927 | Vigor 2865 | Vigor 3910 |
Túneles VPN Totales (LAN-to-LAN / Host-to-LAN) | Hasta 50 túneles | Hasta 50 túneles | Hasta 500 túneles |
Túneles SSL VPN Simultáneos | Hasta 25 túneles | Hasta 25 túneles | Hasta 200 túneles |
Rendimiento Cifrado IPsec | Hasta 290 Mbps | Hasta 300 Mbps | Hasta 3.3 Gbps |
Rendimiento SSL VPN | Hasta 120 Mbps | Hasta 130 Mbps | Hasta 1.6 Gbps |
Perfil Recomendado | Conexión de sucursales medianas y PYMEs. | Redes con enlaces xDSL / Fibra directa. | Concentrador principal en Oficinas Centrales y Data Centers. |
Sugerencias y Buenas Prácticas
Evitar Traslape de Subredes (Subnet Overlap): Asegúrese de que la red LAN de la Oficina Central y la red LAN de la Sucursal utilicen rangos totalmente diferentes (ejemplo: Central
192.168.10.Xvs. Sucursal192.168.20.X).Uso de DNS Dinámico (DDNS): Si alguna de las sedes no posee IP pública estática, configure el servicio DrayDDNS para garantizar que el túnel se reconecte automáticamente tras cambios de IP por parte del ISP.
Mantenimiento de Firmware: Mantenga actualizados los routers DrayTek Vigor a la versión de firmware recomendada más reciente para asegurar el rendimiento del motor criptográfico y parches de seguridad.
Monitoreo Continuo: Consulte periódicamente VPN and Remote Access >> Connection Management para auditar el tiempo de actividad (Up Time), pérdida de paquetes y volumen de tráfico transferido a través de los túneles.
Cursos Recomendados (LMS TVC)
Curso DrayTek VigorOS: Configuración Avanzada de VPNs LAN a LAN
Curso de Arquitectura de Redes VPN Corporativas: IPsec, SSL y WireGuard
Curso de Diagnóstico y Troubleshooting de Túneles VPN en Entornos Multisede
Curso de Enrutamiento y Seguridad Perimeter con Routers DrayTek Vigor
Enlaces Útiles
DrayTek Knowledge Base: Guías oficiales sobre configuración de perfiles LAN to LAN.
Portal de Soporte DrayTek: Descargas de firmwares oficiales y notas de versión.