Este documento describe cómo configurar un túnel VPN de sitio a sitio basado en ruta estática en Cisco Secure FTD administrado por FMC.
Cisco recomienda que tenga conocimiento sobre estos temas:
La VPN basada en rutas utiliza interfaces de túnel virtual (VTI) y routing (estático o dinámico) en lugar de ACL criptográficas para determinar qué tráfico está cifrado. Este documento se centra en el peering de extranet o punto a punto de VTI estática (SVTI). Para diseños radiales escalables, consulte Dynamic VTI (DVTI) en los documentos relacionados enumerados al final de este artículo.
Versiones de laboratorio utilizadas en ejemplos:
| Componente | Versión |
|---|---|
| Cisco Secure Firewall Management Center |
7.4 o posterior (ejemplos compatibles con 7.6) |
| Cisco Secure Firewall Threat Defence |
7.4 o posterior (ejemplos compatibles con 7.6) |
La VPN basada en ruta VTI estática se introdujo en FTD 6.7. DVTI, el protocolo de routing ampliado es compatible con IPv6 VTI y superior, y la escala VTI requiere FTD 7.3+/FMC 7.3+. Las diferencias específicas de la versión se indican en la sección Limitaciones y restricciones.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
La VPN basada en ruta (basada en VTI) cifra el tráfico que se enruta a la interfaz de túnel. A diferencia de la VPN basada en políticas (mapa criptográfico), la ACL no selecciona el tráfico único en la cabecera. En su lugar, la tabla de ruteo dirige el tráfico al VTI. Para VTI estática, los selectores de tráfico IPsec son, de hecho, cualquiera a cualquiera (0.0.0.0/0.0.0.0 para IPv4). Cualquier paquete enrutado a la interfaz de túnel se cifra independientemente de la subred de origen/destino, sujeto al control de acceso y al enrutamiento del par.
La VPN basada en políticas todavía utiliza ID de proxy/ACL de cifrado explícitas. Se prefiere VPN basada en ruta para:
| Tipo | caso de uso | FTD mínimo |
|---|---|---|
| VTI estática (SVTI) |
Punto a punto, peer de extranet, spoke en hub y spoke |
6.7 |
| VTI dinámica (DVTI) |
Concentrador con muchos radios (una única plantilla virtual en el concentrador) |
7.3 |
Este documento trata paso a paso el SVTI. Para el hub y radio DVTI con Multi-SA, consulte Configuración de DVTI con Multi-SA en Secure Firewall (documento con ID 220322).
Revise los límites actuales de la plataforma en la Guía de configuración de dispositivos FMC — Guías de VPN/VTI de sitio a sitio para su versión de FMC. El resumen de la siguiente sección refleja el CSP/FTD 7.4-7.6, a menos que se indique lo contrario.
| Limitación | Detalle |
|---|---|
| Modo de túnel |
Sólo IPsec. GRE sobre VTI no es compatible con FTD. |
| Modo Firewall |
VTI sólo se admite en modo enrutado. |
| Agrupación en clústeres |
VTI no es compatible con implementaciones de clústeres FTD. |
| HA (activo/en espera) |
El VTI estático se soporta en pares FTD HA (High Availability). Routing dinámico sobre VTI en HA: es posible que el modo en espera no llegue a las subredes a través de los túneles VTI creados con la IP de la unidad activa (planifique el routing en consecuencia). Para >400 VTI en HA, establezca el tiempo de espera de la unidad en 45 segundos. |
| Escalabilidad |
Hasta 1024 VTI estáticas y dinámicas por dispositivo (7,x). La documentación original 6.7 citaba 100 VTI por interfaz; la guía actual es de 1024 por dispositivo; asegúrese de realizar la verificación con la plataforma y la versión. |
| Perfiles IPsec |
20 perfiles IPsec únicos como máximo (VTI estática). |
| sysopt connection permit-vpn |
No se aplica a la VPN basada en ruta. Debe configurar las reglas de la política de control de acceso (ACP) para el tráfico descifrado en ambas direcciones. |
| Configuración de plataforma |
Las interfaces de túnel VTI no se admiten para la selección de SNMP o Syslog en Configuración de la plataforma. |
| VPN de acceso remoto |
No se puede utilizar una interfaz VTI como interfaz de red para una política VPN de acceso remoto. |
La documentación original de FTD 6.7 indicaba solamente BGP. El FTD actual soporta estos métodos de ruteo sobre VTI:
| Protocolo | Soporte |
|---|---|
| rutas estáticas |
Yes |
| BGP |
IPv4 e IPv6 |
| OSPF |
OSPFv2 y OSPFv3 |
| EIGRP |
IPv4 |
Pautas de BGP: Cuando utilice BGP sobre VTI, establezca el conteo de saltos TTL > 1 en la configuración de ruteo.
ECMP: Las VTI estáticas radiales se pueden colocar en una zona ECMP para el equilibrio de carga y la conmutación por fallo. VTI dinámica no admite ECMP.
La documentación original de FTD 6.7 indicaba que solo IPv4 y las versiones actuales admiten:
Verifique la capacidad de peer y las notas de la versión de FMC antes de implementar IPv6 VTI.
| Política/Función | VTI estática | VTI dinámica |
|---|---|---|
| Política de control de acceso |
Obligatorio (en ambas direcciones). |
Necesario |
| NAT |
El tráfico VPN se puede eximir en el asistente de topología; Las reglas NAT se pueden aplicar al tráfico no VPN. No cifre incorrectamente el IKE/ESP mediante NAT. |
Similar; ver opciones de exención de NAT de FMC |
| QoS |
Compatibilidad limitada con plataformas; DVTI no admite QoS. |
No soportados |
| Configuración de la plataforma (SNMP/Syslog en VTI) |
No soportados |
No soportados |
El texto original de la versión 6.7 indica que VTI "no es compatible" con las políticas de configuración de la plataforma/NAT/QoS. Guía actual: el ACP es obligatorio; SNMP/Syslog en VTI sigue sin ser compatible; No se admite QoS en DVTI. Consulte a FMC para obtener información sobre la interacción NAT en su versión.
Se eliminaron algoritmos débiles para los nuevos túneles VPN a partir de FMC/FTD 6.7. Las versiones posteriores mantienen valores predeterminados de cifrado seguro y no son compatibles con las nuevas configuraciones de túnel en FTD 6.7+:
Política IKE: no admitida para túneles nuevos:
Propuesta IPsec: no admitida para túneles nuevos:
Cifrado ESP: DES, 3DES, AES-GMAC, AES-GMAC-192, AES-GMAC-256
Impacto de la actualización (más de 6.7): La actualización de un FTD gestionado por FMC a partir de una versión anterior a la 6.7 puede activar una comprobación previa a la validación si una política de VPN existente utiliza cifrados eliminados. Vuelva a configurar las políticas IKE/IPsec con algoritmos potentes antes de actualizar.
| Situación | IU de configuración | Túnel después de la Actualización |
|---|---|---|
| Instalación nueva (6.7+) |
Cifras débiles visibles pero no aplicables a FTD 6.7+ |
N/A |
| Actualizar: El FTD utiliza sólo cifrados débiles |
Actualización bloqueada hasta la reconfiguración |
Túnel inactivo si se fuerza |
| Actualizar: Cifras mixtas débiles/fuertes |
Actualización bloqueada hasta la reconfiguración |
El túnel puede restablecerse si el par utiliza cifrados fuertes |
| Licencia de exportación controlada (clase C) |
DES puede ser la única opción sin una licencia criptográfica segura |
Túneles de DES solamente |
Recomendación: Utilice IKEv2, AES-256, SHA-256 o SHA-512 y el grupo DH 19/20/21 (o un grupo compatible superior) para nuevas implementaciones.
No se requiere ninguna licencia adicional más allá de la capacidad de FTD base para la VPN basada en ruta en el modo con licencia o de evaluación. Sin las funciones controladas por exportación (cifrado avanzado) habilitadas, sólo DES está disponible como algoritmo de cifrado en implementaciones restringidas.
Estos pasos se configuran en una VPN de sitio a sitio basada en rutas estáticas (VTI) entre un FTD (Nodo A) y un peer de extranet como un ASA (Nodo B):
| Parámetro | Valor |
|---|---|
| Nombre de topología |
VTI-ASA |
| Versión IKE |
IKEv2 |
| Nombre de VTI |
VTI-ASA |
| Zona VTI |
VTI-Zone |
| ID de túnel |
1 |
| IP VTI (FTD) |
192.168.100.1/30 |
| Origen del túnel |
GigabitEthernet0/0 (exterior) |
| Dispositivo del mismo nivel |
ASA Extranet |
| Nombre del par |
ASA-Peer |
| IP de terminal de par |
10.106.67.252 |
| Nombre de política IKE |
Política de ASA-IKEv2 |
| Nombre de propuesta IPsec |
ASA-IPSec-Policy |
| PSK (sólo laboratorio) |
(utilice una clave de seguridad en producción) |


Nota: IKEv1 no admite dispositivos compatibles con CC/UCAPL. Cisco recomienda IKEv2 para los nuevos diseños.


| Campo | Ejemplo: |
|---|---|
| Nombre |
VTI-ASA |
| Descripción |
Túnel VTI con ASA de extranet |
| Zona de seguridad |
VTI-Zone |
| ID de túnel |
1 |
| IP Address |
192.168.100.1/30 |
| Origen del túnel |
GigabitEthernet0/0 (exterior) |
| Modo de túnel |
ipsec ipv4 |
2.

| Campo | Ejemplo: |
|---|---|
| tipo de dispositivo |
Extranet |
| Nombre del dispositivo |
ASA-Peer |
| Dirección IP de terminal |
10.106.67.252 |
2. Configure las redes protegidas para las subredes detrás de cada par. Las redes protegidas definen el tráfico que puede utilizar VPN; La VPN basada en rutas aún requiere rutas que apunten a la VTI.
Opcional (7.x):
| Campo | Ejemplo recomendado |
|---|---|
| Nombre |
Política de ASA-IKEv2 |
| Integridad |
SHA-512 (o SHA-256) |
| Cifrado |
AES-256 |
| PRF |
SHA-512 (o SHA-256) |
| Grupo DH |
21 (o 19/20 por póliza) |

Ejemplo (laboratorio):

| Campo | Ejemplo recomendado |
|---|---|
| Nombre |
ASA-IPSec-Policy |
| Hash ESP |
SHA-512 (o SHA-256) |
| Cifrado ESP |
AES-256 |

| Campo | Ejemplo: |
|---|---|
| Confidencialidad directa perfecta |
Grupo 21 |
| Duración de vida |
28800 segundos (predeterminado) |
| Tamaño de vida |
4608000 KB (predeterminado) |
2. Ajustarse para satisfacer los requisitos de pares y los estándares criptográficos de la organización.

Revise el resumen y haga clic en Guardar.
Nota: sysopt connection permit-vpn: la política de control de acceso de omisión para el tráfico VPN descifrado no funciona con VPN basada en ruta. Configure las reglas Allow explícitas para el tráfico que atraviesa la zona VTI en ambas direcciones. La tabla siguiente proporciona el ejemplo de creación de reglas.
| Dirección: | Zona de origen | Zona de destino | Redes de origen | Redes de destino |
|---|---|---|---|---|
| Interno → Remoto |
Zona interna |
VTI-Zone (o Out-Zone) |
En la red |
Red remota |
| Remoto → Interno |
VTI-Zone |
Zona interna |
Red remota |
En la red |
2. Ajuste los nombres de zona para que coincidan con el diseño. Se requieren reglas bidireccionales para una conectividad completa.
| Campo | Ejemplo: |
|---|---|
| Interfaz |
VTI-ASA |
| Red |
Red remota |
| Gateway |
192.168.100.2 (por VTI IP) |
3. Utilice la IP del túnel de peer como gateway, a menos que su diseño utilice otro salto siguiente alcanzable sobre el VTI.
4. Para el ruteo dinámico, configure BGP, OSPF o EIGRP en el VTI en lugar de (o además de) rutas estáticas.
5. ECMP (opcional, 7.x): Coloque varias VTI estáticas en una zona ECMP y configure rutas estáticas ECMP para compartir la carga.
Tras una implementación correcta, la configuración de CLI de FTD se asemeja a:
crypto ikev2 policy 1
encryption aes-256
integrity sha512
group 21
prf sha512
lifetime seconds 86400
crypto ikev2 enable Outside
crypto ipsec ikev2 ipsec-proposal CSM_IP_1
protocol esp encryption aes-256
protocol esp integrity sha-512
crypto ipsec profile FMC_IPSEC_PROFILE_1
set ikev2 ipsec-proposal CSM_IP_1
set pfs group21
group-policy .DefaultS2SGroupPolicy internal
group-policy .DefaultS2SGroupPolicy attributes
vpn-idle-timeout 30
vpn-idle-timeout alert-interval 1
vpn-session-timeout none
vpn-session-timeout alert-interval 1
vpn-filter none
vpn-tunnel-protocol ikev1 ikev2
tunnel-group 10.106.67.252 type ipsec-l2l
tunnel-group 10.106.67.252 general-attributes
default-group-policy .DefaultS2SGroupPolicy
tunnel-group 10.106.67.252 ipsec-attributes
ikev2 remote-authentication pre-shared-key *****
ikev2 local-authentication pre-shared-key *****
interface Tunnel1
description VTI Tunnel with Extranet ASA
nameif VTI-ASA
ip address 192.168.100.1 255.255.255.252
tunnel source interface Outside
tunnel destination 10.106.67.252
tunnel mode ipsec ipv4
tunnel protection ipsec profile FMC_IPSEC_PROFILE_1
Los nombres de objeto y números de directiva reales varían según la implementación de FMC.
Nota: El estado del túnel VPN FMC no se puede actualizar en tiempo real en todas las versiones (se han documentado intervalos de varios minutos). Confirme con CLI si la GUI muestra un estado ambiguo. Comprobaciones de CLI equivalentes (es posible que FMC pueda ejecutarlas para conocer el estado).
show crypto ipsec sa peer <Peer_IP>
show vpn-sessiondb detail l2l filter ipaddress <Peer_IP>
show running-config crypto
show running-config interface Tunnel
show running-config route
show crypto ikev2 sa detailed
show crypto ipsec sa detailed
show crypto ipsec sa peer <Peer_IP>
show vpn-sessiondb detail l2l
show vpn-sessiondb detail l2l filter ipaddress <Peer_IP>
Para los peers heredados que todavía usan IKEv1:
show crypto ikev1 sa detailed
Verificación de ruteo:
show route
show bgp summary
show ospfv3 neighbor
Reemplace los comandos por los apropiados para su protocolo de ruteo configurado.
| Síntoma | Causa común | Acción |
|---|---|---|
| IKE falla |
discrepancia de PSK, UDP 500/4500 bloqueado, discrepancia de cifrado |
Comparar la política/propuesta IKE con el par; verify NAT-T |
| IPSec activo, sin tráfico |
Falta la regla ACP |
Agregar reglas de permiso para la zona VTI en ambas direcciones |
| IPSec activo, sin tráfico |
Ruta estática faltante o incorrecta |
Verifique la ruta a través de VTI a la red protegida remota |
| Túnel inactivo tras actualización de FMC |
Cifrados débiles eliminados |
Reconfigure IKE/IPsec con AES-256/SHA-256+ |
| BGP no está haciendo peering sobre VTI |
TTL/zona de seguridad |
Establecer salto TTL > 1; verificar alcance IP VTI |
| La GUI aparece abajo, la CLI aparece arriba |
Retraso de actualización de estado de FMC |
Utilizar CLI; volver a implementar si está obsoleto |
| Revisión: | Fecha | Comentarios |
|---|---|---|
| 7.0 |
28 de julio de 2026 |
Actualización sustantiva completa: Marca de firewall seguro, limitaciones de 7.x (escala OSPF/EIGRP/IPv6/1024 VTI), enlaces cruzados DVTI, énfasis ACP, erratas corregidas, verificaciones/resolución de problemas ampliadas |
| 6.0 |
24 de septiembre de 2024 |
Introducción y formato actualizados (Cisco.com) |
| 5.0 |
27 de junio de 2024 |
Limitaciones y actualización de referencia de DVTI (Cisco.com) |
| 1.0 |
23 de noviembre de 2020 |
Versión inicial |
No cubre: Procedimiento VTI de clúster FTD, túneles GRE o procedimiento completo de hub y radio DVTI (consulte el documento ID 220322).
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
7.0 |
11-Aug-2026
|
Título actualizado, introducción, ortografía, gramática, líneas horizontales insertadas para separar secciones para facilitar su lectura, alertas fijas de CCW, texto alternativo. |
6.0 |
24-Sep-2024
|
Introducción y formato actualizados. |
5.0 |
27-Jun-2024
|
Contenido actualizado para que sea correcto.
Se ha actualizado la sección "Limitaciones y restricciones" y se ha hecho referencia a la documentación para la configuración de DVTI. |
3.0 |
08-Aug-2023
|
Texto alternativo agregado.
Introducción y formato actualizados. |
2.0 |
19-Jul-2022
|
Contenido actualizado para que sea correcto.
Actualizado para formato, justificación, exención de responsabilidad legal, traducción automática, etc. para cumplir con las directrices de Cisco. |
1.0 |
23-Nov-2020
|
Versión inicial |