¿Qué es una conexión VPN en SurveyAnalytica?
Una conexión VPN (Virtual Private Network) permite que SurveyAnalytica se comunique de forma segura con recursos alojados en su entorno local (on-premise) o de nube privada. Una vez configurado, se establece un túnel VPN IPsec de sitio a sitio entre la infraestructura en la nube de SurveyAnalytica’s y su red, lo que permite la transferencia cifrada de datos para integraciones, importaciones de datos y entrega de webhooks a endpoints internos.
Esto es ideal para organizaciones que necesitan que SurveyAnalytica acceda a bases de datos, APIs o servicios que no están expuestos a internet público.
Requisitos previos
Antes de configurar una conexión VPN, asegúrese de contar con lo siguiente:
- Un gateway VPN local o basado en la nube capaz de establecer túneles IPsec (por ejemplo, Cisco ASA, Palo Alto, AWS VPN Gateway, Azure VPN Gateway, pfSense).
- Una dirección IP pública estática asignada a su gateway VPN a la que SurveyAnalytica pueda acceder.
- Compatibilidad con IKE v2 habilitada en su gateway. IKE v1 es compatible, pero se recomienda encarecidamente IKE v2 para mejorar la seguridad y el rendimiento.
- Acceso de administrador de red para configurar rutas, reglas de firewall y ajustes de VPN en su lado.
- Conocimiento de sus rangos CIDR locales a los que SurveyAnalytica necesita acceder (por ejemplo,
10.0.1.0/24).
Configuración paso a paso
Paso 1: Vaya a Conexiones de red
En SurveyAnalytica, vaya a Configuración → Conexiones de red y haga clic en Agregar conexión. Seleccione VPN como tipo de conexión.
Ingrese la dirección IP pública de su gateway VPN local. Esta es la IP hacia la cual SurveyAnalytica iniciará el túnel.
Ejemplo: 203.0.113.50
Paso 3: Especifique los rangos CIDR locales
Agregue uno o más rangos CIDR que representen las redes internas a las que SurveyAnalytica necesita acceder. Estos se utilizan para configurar el enrutamiento en el túnel VPN.
Ejemplos:
10.0.1.0/24 — Una única subred que contiene sus servidores de base de datos
172.16.0.0/16 — Un rango de red interno más amplio
Importante: Especifique solo los rangos a los que SurveyAnalytica realmente necesita acceder. Evite rangos demasiado amplios por motivos de seguridad.
Paso 4: Seleccione la versión de IKE
Elija la versión de IKE (Internet Key Exchange) que admite su gateway:
- IKE v2 (Recomendado) — Mejor seguridad, renovación de claves más rápida y compatibilidad con NAT traversal.
- IKE v1 — Compatibilidad heredada para gateways más antiguos.
Paso 5: Genere e ingrese una clave precompartida
Se requiere una clave precompartida (PSK) segura para la autenticación mutua entre los dos extremos de la VPN. Genere una clave criptográficamente segura con el siguiente comando:
openssl rand -base64 32
Esto produce una clave aleatoria de 256 bits codificada en base64. Ejemplo de salida:
k7G3xP9mQ2vLwR5nT8yB1dF4hJ6cA0eI3uO7sW9zX1Y=
Ingrese esta clave en SurveyAnalytica y guárdela de forma segura — necesitará la misma clave al configurar su gateway local.
Paso 6: Guarde y aprovisione
Haga clic en Guardar y aprovisionar para iniciar la creación del túnel.
Qué sucede después del aprovisionamiento
Una vez que guarde la configuración, SurveyAnalytica aprovisiona un túnel GCP Cloud VPN de nuestro lado. Este proceso normalmente tarda entre 1 y 3 minutos. Al finalizar, recibirá:
- La(s) IP(s) de nuestro gateway VPN — La(s) dirección(es) IP pública(s) del endpoint VPN de SurveyAnalytica con la que su gateway debe emparejarse.
- Estado del túnel — Inicialmente se muestra como Esperando al par hasta que su lado esté configurado.
- Rango CIDR de SurveyAnalytica — El rango interno utilizado por nuestros servicios (necesario para la configuración de su enrutamiento).
Configuración del lado del cliente
Después de recibir las IPs del gateway de SurveyAnalytica, configure su gateway VPN con lo siguiente:
- IP del par remoto: Use la IP del gateway de SurveyAnalytica proporcionada tras el aprovisionamiento.
- Clave precompartida: Ingrese la misma PSK que generó en el Paso 5.
- Red remota (Fase 2 / selector de tráfico): Agregue el rango CIDR de SurveyAnalytica proporcionado.
- Versión de IKE: Debe coincidir con la que seleccionó en SurveyAnalytica.
- Reglas de firewall: Permita los puertos UDP 500 y 4500 (IKE/NAT-T) entrantes desde la IP del gateway de SurveyAnalytica.
- Enrutamiento: Agregue una ruta para el rango CIDR de SurveyAnalytica que apunte a través de la interfaz del túnel VPN.
Una vez que ambos lados estén configurados, el túnel debería establecerse automáticamente. El estado en SurveyAnalytica se actualizará a Establecido.
Solución de problemas comunes
El túnel no se establece
- Verifique que la clave precompartida coincida exactamente en ambos lados (preste atención a espacios en blanco finales o caracteres de nueva línea).
- Revise las reglas de firewall — Asegúrese de que los puertos UDP 500 y 4500 estén abiertos bidireccionalmente entre ambas IPs de gateway.
- Confirme que la versión de IKE coincida — Ambos lados deben usar la misma versión de IKE.
- Verifique la IP del par — Asegúrese de que SurveyAnalytica tenga su IP pública correcta y viceversa.
- Revise el NAT — Si su gateway está detrás de un NAT, asegúrese de que NAT traversal (NAT-T) esté habilitado.
Errores de superposición de CIDR
- Si recibe un error de superposición de CIDR durante la configuración, significa que su rango local especificado entra en conflicto con el rango interno de SurveyAnalytica’s o con otra conexión existente.
- Resolución: Use un rango CIDR más específico (más pequeño) o contacte a soporte para analizar la planificación de red.
Túnel establecido pero sin conectividad
- Verifique que el enrutamiento esté configurado de su lado para dirigir el tráfico hacia el CIDR de SurveyAnalytica a través del túnel.
- Compruebe que las reglas de firewall internas de su red permitan el tráfico desde el CIDR de SurveyAnalytica hacia los recursos de destino.
- Confirme que el servicio de destino esté escuchando en el puerto esperado.
Notas de seguridad
- Aislamiento de CIDR: Cada conexión VPN está aislada a los rangos CIDR específicos que usted configure. SurveyAnalytica no puede acceder a ninguna parte de su red fuera de estos rangos.
- Cifrado: Todo el tráfico a través del túnel se cifra mediante IPsec con AES-256-GCM.
- Rotación de claves: Recomendamos rotar la clave precompartida cada 90 días. Actualícela simultáneamente en SurveyAnalytica y en su gateway.
- Privilegio mínimo: Exponga únicamente los rangos CIDR y puertos mínimos necesarios para su integración.