Mejora de la capacidad y el rendimiento de las VPN de sitio a sitio
Siga estas prácticas recomendadas para optimizar el rendimiento de la VPN de sitio a sitio manteniendo una conectividad estable. Puede maximizar el rendimiento configurando la pasarela VPN, los ajustes criptográficos (utilizando IKEv2 y AES- GCM ), el enrutamiento y los parámetros de red (MTU/MSS). Cuando se despliega en modo activo-activo con tráfico distribuido activado, una VPN basada en rutas puede soportar hasta un máximo de 2 Gbps de rendimiento agregado en condiciones óptimas.
El rendimiento puede ser menor en los siguientes casos:
- Se utiliza una VPN basada en políticas.
- El tráfico distribuido no está activado.
- Sólo está activo un único flujo de tráfico.
- El dispositivo VPN par está limitado por la CPU.
- Se produce la fragmentación de la red.
El rendimiento real depende de la capacidad de los dispositivos pares, el ancho de banda disponible del ISP, la configuración de enrutamiento, el tamaño de los paquetes, los patrones de tráfico y otros factores ambientales. La siguiente guía cubre la selección de modo, el ajuste criptográfico, la configuración de red y las mejores prácticas operativas para ayudarle a alcanzar un rendimiento óptimo.
Antes de empezar
Para obtener resultados óptimos, siga estas recomendaciones:
- Compruebe el rendimiento en su propio entorno de pruebas antes de implantarlo en producción.
- Asegúrese de que su dispositivo VPN local cumple sus requisitos de caudal.
- Confirme que el ancho de banda de su ISP se ajusta a la capacidad prevista de su VPN.
Complete los siguientes requisitos previos antes de continuar:
- Asegúrese de que su pasarela VPN de sitio a sitio está aprovisionada y de que ambos túneles VPN están activos.
- Compruebe que tiene permiso para modificar los ajustes de configuración en el dispositivo local.
- Confirme que el gateway y el dispositivo peer soportan IKEv2 y
AES‑GCM. - Compruebe que dispone de los permisos necesarios para modificar los ajustes de MTU y MSS en su dispositivo local.
- Instale
iperftanto en una instancia de servidor virtual de IBM Cloud como en su host local para validar el rendimiento.
Seleccione el modo VPN para obtener el máximo rendimiento
IBM Cloud admite los modos VPN de sitio a sitio basados en rutas y en políticas. La elección del modo afecta directamente al rendimiento alcanzable.
VPN basada en rutas (recomendada)
La VPN basada en rutas ofrece el mayor potencial de rendimiento. Cuando se despliega en modo activo-activo con la opción Distribuir tráfico activada, el tráfico puede fluir por ambos túneles simultáneamente.
Para maximizar el rendimiento:
- Utilizar VPN basada en rutas.
- Configure túneles para ambas direcciones IP públicas VPN basadas en rutas.
- Activar Distribuir el tráfico para que ambos túneles reenvíen activamente el tráfico.
- Genere múltiples flujos de tráfico concurrentes al realizar las pruebas para aprovechar al máximo el ancho de banda disponible.
El rendimiento observado en pruebas controladas muestra que un solo túnel puede manejar aproximadamente 1.6 Gbps, con un agregado de hasta 2 Gbps en ambos túneles cuando se configura con los parámetros arquitectónicos y criptográficos recomendados. Estas cifras son ejemplos de pruebas y no están garantizadas en su entorno.
Si el tráfico distribuido está desactivado, sólo un túnel transporta tráfico a la vez, lo que suele dar lugar a un menor rendimiento global.
VPN basada en políticas
La VPN basada en políticas sólo admite un único túnel activo a la vez. El túnel secundario sólo se activa durante la conmutación por error.
Como el tráfico no puede distribuirse por los túneles, el rendimiento suele ser inferior al de las VPN basadas en rutas. Utilice la VPN basada en políticas sólo si lo requiere la topología de su red o las limitaciones de los dispositivos pares.
Algoritmos de cifrado: AES vs AES- GCM
El tráfico VPN se cifra con IPsec, y la elección del algoritmo de cifrado afecta tanto a la seguridad como al rendimiento:
-
AES (Advanced Encryption Standard)- Un estándar de encriptación ampliamente utilizado que proporciona una gran seguridad. Cuando se utiliza con hash independiente para la integridad (AES-CBC), incurre en una sobrecarga ligeramente superior.
-
AES- GCM (Modo Galois/Contador)- Una variante moderna de AES que combina el cifrado y la comprobación de la integridad en una sola operación. AES- GCM admite el procesamiento paralelo y, por lo general, ofrece un mayor rendimiento que AES-CBC estándar.
Utilice AES- GCM siempre que ambos pares VPN lo admitan para maximizar el rendimiento sin comprometer la seguridad.
La siguiente tabla resume los valores mínimos de rendimiento de referencia que se prueban en la red interna de IBM. Estas cifras representan lo observado en condiciones de prueba controladas y "no" garantizan el rendimiento real en su entorno. El rendimiento real depende de la capacidad de los dispositivos pares, el ancho de banda disponible del ISP, la configuración de enrutamiento, el tamaño de los paquetes, los patrones de tráfico, la capacidad de cálculo y otras condiciones de la red.
| Modo VPN | Sólo AES | AES- GCM |
|---|---|---|
| Distribución basada en rutas | ~1.6 Gbps | ~1.6 Gbps |
| No distribuido basado en rutas | ~674 Mbps | ~1.11 Gbps |
| Basada en política | ~598 Mbps | ~1.11 Gbps |
Configurar los ajustes criptográficos para mejorar el rendimiento
En una VPN de sitio a sitio entre un IBM Cloud VPC y su red local, el tráfico se cifra mediante el protocolo IPsec. Antes de iniciar el cifrado, se realiza un intercambio seguro de claves mediante el protocolo Internet Key Exchange (IKE), que consta de dos fases:
- Fase 1: Establece un canal de comunicación seguro y autenticado entre pares VPN.
- Fase 2: Negocia las Asociaciones de Seguridad IPsec (SAs) que se utilizan para cifrar el tráfico de datos real.
Las opciones criptográficas afectan directamente al rendimiento de la VPN porque las operaciones de cifrado, hashing e intercambio de claves consumen recursos de CPU en ambos peers. Seleccionar algoritmos eficaces y seguros ayuda a maximizar el rendimiento y mantener una conectividad estable.
Seleccione la versión del protocolo IKE
IKE establece el canal de comunicación seguro y autenticado entre los dispositivos VPN. Negocia los parámetros de seguridad, intercambia las claves y establece el túnel cifrado.
IBM Cloud admite tanto IKEv1 como IKEv2. Sin embargo, se recomienda IKEv2 porque:
-
Negociación más rápida
-
Reduce los gastos generales
-
Mejora la estabilidad
-
Minimiza los problemas de reintroducción
Para obtener más información, consulte ¿Qué es una colisión de repetición de clave en las VPN sitio a sitio?
Utiliza IKEv2 siempre que lo admita tu dispositivo par.
Configuración criptográfica de fase 1 (IKE)
Durante la Fase 1, los pares VPN se autentican mutuamente y establecen un canal seguro para seguir negociando. Los algoritmos hash ayudan a garantizar que los datos que se envían a través del túnel VPN no son manipulados. Crean una huella digital única (hash) de los datos, que se verifica en el extremo receptor. Para más información, consulte los algoritmos compatibles en la Fase 1.
Configure los siguientes valores para la Fase 1:
- Autenticación:
SHA‑256oSHA‑384 - Grupo Diffie-Hellman (DH):
14o19 - Tiempo de vida: Por defecto a menos que su entorno requiera intervalos más cortos
Asegúrese de que el algoritmo hash seleccionado es compatible con su red de pares. En caso contrario, utilice SHA-256 o SHA-384 a menos que se requieran algoritmos más potentes para cumplir la normativa.
Configuración criptográfica de fase 2 (IPsec)
Durante la Fase 2, los pares VPN negocian SAs IPsec que definen cómo se cifra el tráfico de datos real. Las claves de cifrado codifican los datos y protegen la confidencialidad de su tráfico para que sólo puedan leerlo las partes autorizadas. Para más información, consulte los algoritmos compatibles en la Fase 2.
Configure los siguientes valores para la Fase 2:
- Cifrado:
AES‑GCM(recomendado) - Vida útil: Por defecto para la estabilidad
AES-GCM suele ofrecer un mayor rendimiento que AES-CBC. Admite el procesamiento en paralelo y ofrece protección de integridad integrada, lo que elimina la necesidad de aplicar hash por separado.
Optimizar MTU y MSS para evitar la fragmentación de paquetes
Parámetros de red como MTU (Maximum Transmission Unit) y MSS (Maximum Segment Size) pueden afectar directamente al rendimiento de la VPN. La fragmentación o pérdida de paquetes reduce el rendimiento.
Para optimizar MTU y MSS, siga estos pasos:
-
Establezca el MSS en
1360bytes en su dispositivo local. Este valor tiene en cuenta la sobrecarga IPsec y evita la fragmentación en los paquetes TCP. Para más información, consulte MSS clamping para limitar el MSS de los paquetes TCP. -
Valide la MTU mediante pruebas de ping, que comprueban el tamaño del paquete.
ping -s 1472 -M do DESTINATIONDonde:
-s 1472- Envía un paquete con
1472bytes de carga útil. -M do- Establece la bandera "Don't Fragment" (DF) para evitar la fragmentación.
DESTINATION- Dirección IP o nombre de host que desea probar.
En Windows:
ping www.example.com -f -l 1472Donde:
-f- Establece la bandera "No Fragmentar" en el paquete, lo que ayuda a probar el tamaño máximo que se puede enviar sin fragmentación.
-l- Especifica el tamaño de la carga útil en bytes, excluyendo las cabeceras.
Para IBM VPN for VPC, la MTU es
1500bytes y la MSS recomendada es1360bytes. Si se produce fragmentación, reduzca la MTU a1490bytes.
La optimización de estos parámetros puede ayudar a garantizar la plena utilización del caudal de VPN disponible.
Configurar la pasarela VPN
La optimización de la pasarela VPN garantiza que el tráfico pueda fluir de forma eficiente y que se utilicen ambos túneles cuando sean compatibles.
Para optimizar la configuración de la puerta de enlace VPN, siga estos pasos:
-
Habilitar un modo VPN basado en rutas con tráfico distribuido.
-
VPN basada en rutas: el tráfico fluye por ambos túneles VPN simultáneamente cuando la opción "Distribuir tráfico" está activada. Además, conectar más pares a la pasarela permite distribuir mejor las cargas de tráfico, lo que puede mejorar el rendimiento global. Para obtener más información, consulte Distribución del tráfico para una VPN basada en rutas.
En una conexión VPN basada en rutas estáticas sin tráfico distribuido, sólo se utiliza un túnel, lo que reduce el rendimiento global.
-
VPN basada en políticas: sólo hay un túnel VPN activo a la vez. El túnel secundario sólo se activa si falla el primario, lo que reduce el rendimiento. "Distribuir tráfico" no está disponible en este modo.
-
-
Asegúrese de que la pasarela VPN se encuentra en la misma zona de disponibilidad que las subredes de su VPC para evitar la latencia entre zonas. Para obtener más información, consulte ¿Cuándo no se enruta el tráfico a través de una puerta de enlace VPN basada en rutas?
-
Mueva los túneles de alto tráfico a una pasarela VPN dedicada porque el rendimiento global depende de la capacidad total de la pasarela. Si ha creado varias conexiones en una única pasarela, considere la posibilidad de trasladarlas a una pasarela independiente, lo que ayuda a reducir la carga de los dispositivos compartidos y mejora la estabilidad del rendimiento.
-
Deshabilita los túneles no utilizados porque pueden aumentar la sobrecarga de IKE y de rekeying, que deben ser cifrados y descifrados.
-
Asegúrese de que las rutas se propagan correctamente a las tablas de enrutamiento de la VPC. Las direcciones IP de origen deben coincidir con los rangos de subred local VPN configurados para evitar la derivación del tráfico. Asegúrese también de que no existen CIDR solapados.
-
Activar NAT-T. Si su dispositivo VPN local está detrás de NAT, o el tráfico ESP (Encapsulating Security Payload) está bloqueado por dispositivos intermedios. NAT-T encapsula los paquetes IPsec en UDP, permitiendo que el tráfico atraviese los dispositivos NAT.
Revisar las consideraciones operativas
Otros factores operativos pueden afectar al rendimiento de la VPN:
- Asegúrese de que los cortafuegos de su red de pares permiten IBM Cloud VPC CIDRs para evitar errores de estrangulamiento y limitación de velocidad.
- Compruebe que su ISP no limita el tráfico de red.
- Cuando conecte otros entornos o cargas de trabajo a través de Transit Gateway, utilice únicamente VPN basadas en políticas (las basadas en rutas no son compatibles con esta topología). Para obtener más información, consulte Configuración de la propagación de rutas para pasarelas VPN.
Validar el rendimiento
Compruebe regularmente el rendimiento de la VPN utilizando herramientas de rendimiento de red como iperf para que el rendimiento se mantenga dentro de los rangos esperados. Debe instalar iperf tanto en el servidor como
en el sistema cliente. Para utilizar iperf, siga estos pasos:
-
En el servidor ( IBM Cloud o el host local), inicie el servidor
iperfque escucha las conexiones entrantes:iperf -s -
En el cliente, inicie una prueba desde el cliente al servidor:
iperf -c SERVER_IP_ADDRESS -
Revisa los resultados en cuanto a ancho de banda, velocidad de transferencia y otras métricas.
Siguiendo estas prácticas recomendadas, puede mejorar significativamente el rendimiento de la VPN de sitio a sitio, manteniendo al mismo tiempo una conectividad segura y estable.
Una vez completados estos pasos, mida de nuevo el rendimiento de su VPN y compare los resultados con los valores de referencia que capturó antes de realizar los cambios. Esta comparación ayuda a confirmar que las optimizaciones son efectivas y permite identificar los cuellos de botella restantes, como los límites de CPU de los dispositivos pares, las restricciones del ISP o las ineficiencias de los patrones de tráfico.
Si el rendimiento sigue sin cumplir sus requisitos, revise cada área de configuración metódicamente y valide el rendimiento después de cada ajuste. Las pruebas y ajustes continuos ayudan a garantizar que la implantación de la VPN funcione de la forma más eficaz y fiable posible en su entorno.