- Implementación de túneles VPN sitio a sitio mediante el uso de cmdlets de Azure y la gestión de puertas de enlace locales.
- Automatización de la seguridad de red a través del módulo NetSecurity para la creación y modificación de reglas de firewall avanzadas.
- Configuración de directivas de seguridad IPsec para garantizar la autenticación, el cifrado y el aislamiento de dominios en entornos Windows.
Pelearse con las interfaces gráficas para configurar la seguridad de red puede ser un auténtico dolor de cabeza. Por eso, echarle mano a PowerShell es la mejor decisión que puedes tomar, ya que te permite automatizar tareas que, de otro modo, te llevarían horas de clics repetitivos y errores fortuitos. Te explicamos cómo consultar y administrar reglas IPsec con PowerShell.
Desde la creación de túneles VPN en Azure hasta la implementación de directivas de aislamiento de dominio, todo lo que debes saber para que tu red esté blindada y no tengas que estar reiniciando laptops cada vez que despliegues un cliente de seguridad.
Conectividad VPN Sitio a Sitio en Azure con PowerShell
Cuando necesitamos unir una red local con una red virtual (VNet) en Azure, lo más eficiente es montar una conexión de puerta de enlace VPN. Para que esto funcione, es fundamental contar con un dispositivo VPN local que tenga una IP pública y que sea compatible con los estándares de Azure, utilizando túneles IPsec/IKE (ya sea versión 1 o 2).
El primer paso es definir la puerta de enlace de red local (LNG). Aquí es donde le decimos a Azure cuál es la IP de nuestro dispositivo en la oficina y qué rangos de direcciones IP debe enrutar hacia allí. Si tienes una sola subred, el comando New-AzLocalNetworkGateway es tu mejor aliado, pero si manejas varias, puedes pasar una lista de prefijos en un array para que todo quede bien vinculado.
Para quienes buscan alta disponibilidad, lo ideal es configurar el modo activo-activo. Esto implica que tendremos dos instancias de la puerta de enlace, cada una con su propia IP pública, lo que evita que la conexión se caiga si una de las máquinas falla. Una vez configurado el dispositivo físico con la clave compartida, procedemos a crear la conexión virtual mediante New-AzVirtualNetworkGatewayConnection, asegurándonos de que el tipo de conexión sea estrictamente IPsec.
Si te toca gestionar entornos complejos donde la red local y la virtual están en suscripciones o inquilinos distintos, no te agobies. Solo tienes que autenticarte en cada tenant por separado usando Connect-AzAccount y seleccionar la suscripción correspondiente antes de ejecutar el comando de enlace.
Gestión Avanzada del Firewall de Windows
Olvídate de los viejos comandos de netsh; hoy en día lo que manda es el módulo NetSecurity de PowerShell. Este módulo nos permite controlar los tres perfiles del firewall: dominio, privado y público. Es vital entender que el firewall de Windows, por defecto, bloquea todo lo entrante que no esté permitido, mientras que lo saliente fluye sin problemas a menos que pongamos un freno.
Para activar o desactivar la protección en todos los perfiles, el cmdlet Set-NetFirewallProfile es la herramienta clave. Si quieres ser más preciso, puedes deshabilitar la protección solo para una interfaz de red específica, evitando así quedar bloqueado fuera del servidor mientras haces pruebas.
Cuando se trata de crear reglas, New-NetFirewallRule nos permite definir todo: desde el puerto local y el protocolo TCP/UDP, hasta la dirección IP remota. Una técnica muy útil para no escribir IPs una a una es crear un archivo de texto con todas las direcciones permitidas y cargarlo en una variable mediante Get-Content, aplicando así una regla masiva en un solo paso.
Si necesitas modificar una regla que ya existe, no hace falta borrarla y empezar de cero. Podemos usar filtros de puerto o de aplicación para localizar la regla exacta y luego aplicar cambios con Set-NetFirewallRule. Por ejemplo, si queremos cambiar la IP de destino de una regla de acceso web, filtramos por el puerto 80 y actualizamos la dirección remota.

Implementación de Directivas IPsec y Seguridad
IPsec va un paso más allá del simple firewall, ya que se encarga de la autenticación y el cifrado de los datos. Una directiva de seguridad IPsec define cómo se comportarán los paquetes: si se requiere autenticación, si se debe cifrar el contenido y qué algoritmos de hash (como SHA256) o de cifrado (como AES-256) se van a emplear.
Existen dos modos principales de encapsulamiento: el modo transporte, ideal para comunicaciones extremo a extremo, y el modo túnel, que es el estándar para las VPNs donde todo el paquete original se encapsula dentro de uno nuevo para viajar por una red pública.
Una de las funciones más potentes es el aislamiento de dominio. Esto consiste en obligar a que cualquier dispositivo que quiera comunicarse dentro de la red corporativa tenga que demostrar su identidad. Mediante reglas que requieren autenticación Kerberos, podemos hacer que los equipos que no estén unidos al dominio sean invisibles o tengan el acceso denegado automáticamente.
Para llevar la seguridad al límite, podemos implementar el aislamiento de servidor. Aquí no solo pedimos que el equipo esté en el dominio, sino que restringimos el acceso a grupos de usuarios específicos utilizando cadenas SDDL (Security Descriptor Definition Language). De este modo, solo los administradores autorizados podrían acceder a un servidor de base de datos, por ejemplo, y además todo el tráfico iría cifrado obligatoriamente.

Trucos de Administración y Resolución de Problemas
Cuando trabajas con scripts de despliegue, es muy común que un comando falle porque la regla que intentas borrar no existe. Para evitar que el script se detenga con un error rojo espantoso, usa el parámetro -ErrorAction SilentlyContinue. Esto hará que PowerShell ignore el fallo y siga adelante con la siguiente instrucción.
Si necesitas clonar una configuración de seguridad de un servidor a otro, puedes usar la consola de seguridad avanzada para exportar la política en formato .WFW o, mejor aún, usar Copy-NetIPsecRule para mover reglas específicas entre diferentes almacenes de directivas de grupo (GPO).
Para monitorizar que todo esté funcionando, el cmdlet Get-NetFirewallRule combinado con Format-Table nos permite ver de un vistazo qué puertos están abiertos y qué direcciones IP tienen permiso. Si sospechas que una regla de GPO está pisando tu configuración local, el parámetro -TracePolicyStore te dirá exactamente de qué GPO proviene la regla que está afectando al sistema.
Dominar estas herramientas permite transformar una red vulnerable en un entorno blindado y automatizado. Desde la gestión de túneles VPN en la nube hasta el control granular del tráfico mediante IPsec y el firewall local, el uso de scripts elimina el error humano y garantiza que la seguridad sea uniforme en todas las máquinas de la organización.
Redactor especializado en temas de tecnología e internet con más de diez años de experiencia en diferentes medios digitales. He trabajado como editor y creador de contenidos para empresas de comercio electrónico, comunicación, marketing online y publicidad. También he escrito en webs de economía, finanzas y otros sectores. Mi trabajo es también mi pasión. Ahora, a través de mis artículos en Tecnobits, intento explorar todas las novedades y nuevas oportunidades que el mundo de la tecnología nos ofrece día a día para mejorar nuestras vidas.