# VPN

## Conceptos básicos

1. Para crear una regla de VPN, agrega un **elemento** en la **colección de reglas** rama y seleccione **Regla de VPN.**&#x20;
2. Dale a la regla un **Nombre** que explique para qué se utiliza la regla. Además, un nombre descriptivo te ayudará a identificar fácilmente más adelante en tus registros las solicitudes de autenticación procesadas por esta regla.
3. No olvides **habilitar** ¡la regla!

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F1mDm5qPMxBfR2JSTJilR%2Fimage.png?alt=media&#x26;token=762460e6-4681-4a73-a56c-89b451e92502" alt=""><figcaption><p>Mostrando regla de VPN</p></figcaption></figure>

## **Autenticación**&#x20;

En la **Autenticación** rama, tu primera opción es si quieres permitir o denegar **basada en certificado** o **basada en nombre de usuario/contraseña** la autenticación para esta regla.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FL27ShA3DyBy8Xk1mcTS6%2Fimage.png?alt=media&#x26;token=3af29c0b-2d3a-4ce7-a168-605f31834f57" alt=""><figcaption><p>Mostrando autenticación VPN</p></figcaption></figure>

### **Autenticación basada en certificado**

Para la autenticación basada en certificado tienes las siguientes opciones para restringir aún más las solicitudes de autenticación entrantes.

#### Permitir solo CA específicas (CA de confianza)

Esto te permite limitar las solicitudes de autenticación entrantes a raíces de confianza específicas o a CA emisoras. Esas CA pueden ser un subconjunto de todas las raíces de confianza que has configurado en la plataforma RADIUSaaS.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwTTeU5yiS9IIWuOH1TzD%2Fimage.png?alt=media&#x26;token=3dd60827-e693-4d56-800e-4531bd89beaa" alt=""><figcaption><p>Mostrando filtrado de certificados</p></figcaption></figure>

#### Filtrar por ID de Intune&#x20;

Esta es una configuración histórica. Si tus clientes se autentican con certificados que recibieron durante el AAD-Join, quieres filtrar por tu ID de inquilino de Intune.&#x20;

En caso de que hayas introducido tus ID de inquilino como se describe [aquí](https://docs.radiusaas.com/es/portal-de-administracion/trusted-roots#intune-id), el comportamiento predeterminado de RADIUSaaS es que solo las máquinas que presenten un certificado con la extensión OID **1.2.840.113556.5.14** y un valor incluido en la lista de permitidos para el ID de inquilino obtendrán acceso a la red. Con el motor de reglas, ahora tienes la opción de restringir aún más el acceso a ID de Intune específicos para una regla concreta o de ignorar la extensión del certificado. Esto te permite tener una configuración de varias implementaciones, en la que algunos clientes vienen con certificados que proporcionan el OID correspondiente y otros no.&#x20;

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FS9j7IPx75GcWX5Mf5vIJ%2Fimage.png?alt=media&#x26;token=95674b05-9bc7-42dd-bd85-67e1c516ed6f" alt=""><figcaption><p>Mostrando filtrado por ID de Intune</p></figcaption></figure>

### Autenticación basada en nombre de usuario/contraseña

Después de habilitar **basada en nombre de usuario/contraseña** la autenticación, puedes aplicar un filtrado adicional configurando una expresión regular en el **Nombre de usuario**. El valor predeterminado es todos los nombres de usuario.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FWXCuKgwusQZoEOoqH7AG%2Fimage.png?alt=media&#x26;token=b693bc2b-d6bd-4c7e-b46a-93ac314a4df8" alt=""><figcaption><p>Mostrando autenticación basada en nombre de usuario/contraseña</p></figcaption></figure>

## Configuración

En la **Configuración** rama, puedes configurar criterios de filtrado adicionales basados en el origen de las solicitudes de autenticación, así como devolver atributos RADIUS adicionales, por ejemplo, Filter-Id.

### Filtro de identificador NAS

{% hint style="info" %}
En caso de que no estés seguro de qué identificador usa tu NAS, puedes revisar los registros (tipo de registro = detail). RADIUSaaS busca una propiedad llamada *NAS-Identifier* para compararla con los identificadores NAS de confianza.&#x20;
{% endhint %}

Para establecer un filtro de identificador NAS, selecciona **identificadores** o **grupos**.&#x20;

* Si seleccionas **identificadores**, puedes especificar varios **identificadores.**
* Si seleccionas **Grupos,** puedes hacer referencia a uno o más de tus **grupos de identificadores NAS**.&#x20;

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FYRbROA5Is4ZBGHGucJ0y%2Fimage.png?alt=media&#x26;token=2692b122-c23c-4560-8b34-b07aafbbb3b7" alt=""><figcaption><p>Mostrando identificador NAS</p></figcaption></figure>

### Filtro de dirección IP del NAS

Para establecer un filtro de dirección IP del NAS, selecciona **IPs** o **grupos**.&#x20;

* Si seleccionas **IPs**, puedes especificar varios **IPs.**
* Si seleccionas **Grupos,** puedes hacer referencia a uno o más de tus **Grupos de direcciones IP del NAS**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F34DcxYs1Uj4ZEULE81e6%2Fimage.png?alt=media&#x26;token=d11c9f16-8c01-496b-8ab7-ab7ac4126a22" alt="" width="401"><figcaption><p>Mostrando filtro de dirección IP del NAS</p></figcaption></figure>

### Devolución de atributos RADIUS

{% hint style="info" %}
En caso de que necesites atributos de devolución que no estén disponibles de forma predeterminada, añádelos [aquí](https://docs.radiusaas.com/es/portal-de-administracion/settings/general-structure#radius-attributes).
{% endhint %}

El motor de reglas de RADIUSaaS ofrece varias formas de devolver atributos RADIUS adicionales. Están disponibles las siguientes opciones:

#### Estático

Especifica de forma estática el o los atributos de devolución y sus valores, que deben asignarse en función de la regla relacionada.

#### Por extensión de certificado

{% hint style="info" %}
Actualmente no se admite añadir extensiones personalizadas de certificado a perfiles SCEP en muchos sistemas MDM, incluidos Microsoft Intune y JAMF.

Por ello, recomendamos usar el [nombre del asunto del certificado](#by-certificate-subject) del certificado en su lugar para añadir una asignación de VLAN.
{% endhint %}

* Selecciona una de las extensiones de certificado que has creado
* El filtro se establece para que el valor del atributo de devolución especificado coincida con tu extensión (OID) especificada
* Los comodines se traducirán a .\* Regex

#### Por propiedad del nombre del asunto del certificado

* También puedes devolver atributos RADIUS adicionales basados en propiedades del nombre del asunto de tu certificado
* Para ello, especifica en qué propiedad se almacena el valor del atributo de devolución
* Luego, configura con qué cadena debe tener como prefijo el valor del atributo de devolución
* El valor proporcionado en la propiedad del nombre del asunto no necesita tener un prefijo. Sin embargo, puede ser necesario usar un prefijo en caso de que tu nombre del asunto contenga el mismo atributo más de una vez (por ejemplo, varios CN son bastante comunes).
