> For the complete documentation index, see [llms.txt](https://docs.plenit.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.plenit.com/productos/servers-1/how-to/how-to-create-a-site-to-site-vpn-tunnel.md).

# Cómo Crear un Túnel VPN site-to-site

Una VPN site-to-site conecta dos redes privadas a través de Internet como si estuvieran en la misma red local, con el tráfico cifrado de extremo a extremo.

En este tutorial creas el túnel completo entre dos **VPC** alojadas en Plenit, configurando los **dos** extremos.

> #### 👍 Qué consigues
>
> Un túnel IPsec operativo entre dos VPC, con un extremo como conexión pasiva y el otro como activa, comunicando sus subredes de forma segura.

### Cómo funciona el túnel

El túnel tiene dos extremos. Uno se configura como **conexión pasiva** (espera a que el otro inicie la negociación) y el otro como **conexión activa** (la inicia). Ambos comparten una **clave IPsec** que los autentica. La regla de oro es la simetría: lo que en un extremo es "remoto", en el otro es "local".

| Campo                   | Extremo 1 (ext1)   | Extremo 2 (ext2)         |
| ----------------------- | ------------------ | ------------------------ |
| VPC y red local         | VPC1 / TIER1       | VPC2 / TIER2             |
| Puerta de enlace remota | IP de VPC2         | IP de VPC1               |
| Red remota              | Subred de TIER2    | Subred de TIER1          |
| Rol                     | Conexión pasiva    | Conexión activa          |
| Clave IPsec             | Se genera al crear | Se introduce la guardada |

> #### ❗️ Guarda la clave IPsec del primer extremo
>
> Al crear el primer extremo, la plataforma genera la clave IPsec. Cópiala y guárdala: la necesitas tal cual al configurar el segundo extremo, y es lo que autentica el túnel.

### Escenarios

| Escenario                                    | Qué configuras en Plenit                                  |
| -------------------------------------------- | --------------------------------------------------------- |
| VPC1 y VPC2, ambas en Plenit                 | Los dos extremos (proceso doble)                          |
| VPC1 en Plenit, VPC2 en otro proveedor cloud | Solo ext1; el otro lado, con la herramienta del proveedor |
| VPC1 en Plenit, un router en el otro extremo | Solo ext1; el otro lado, en el router                     |

Este tutorial cubre el primer escenario, con las dos VPC en Plenit.

### Antes de empezar

* Tener una suscripción de **Servidores** activa.
* Tener creadas las dos **VPC** con sus TIERs. Si te falta, hazlas primero:[ Cómo crear una VPC y asociar un TIER.](/productos/servers/how-to/how-to-create-a-vpc-and-associate-a-tier.md)
* Localizar las puertas de enlace y las subredes en **Redes/IP → Redes VPC**: las necesitas durante la configuración.

***

### Primer extremo (ext1 → ext2)

#### Paso 1. Accede a la suscripción de Servidores

Entra en la suscripción de **Servidores** desde su card.

{/\* 📸 CAPTURA 1 · card de la suscripción de Servidores \*/}

![Acceso a la suscripción de Servidores](https://REEMPLAZA-URL/servidores-howto-vpn-01.png)

#### Paso 2. Inicia la creación del túnel

En el menú lateral, abre **VPN** y pulsa **Crear túnel Site-to-Site**.

{/\* 📸 CAPTURA 2 · subsección VPN con el botón Crear túnel Site-to-Site \*/}

![Subsección VPN con la opción de crear túnel site-to-site](https://REEMPLAZA-URL/servidores-howto-vpn-02.png)

#### Paso 3. Nombra la VPN y configura la red remota

1. Asigna un **nombre** a esta conexión, por ejemplo `VPN1`.
2. En **Puerta de Enlace**, introduce la IP de la puerta remota del ext2 (la **IP de VPC2**).
3. En **Red Remota**, indica la subred del **TIER2**.

{/\* 📸 CAPTURA 3 · campos Nombre, Puerta de Enlace y Red Remota \*/}

![Configuración del nombre y la red remota del primer extremo](https://REEMPLAZA-URL/servidores-howto-vpn-03.png)

#### Paso 4. Configura el túnel

Los valores por defecto sirven para este escenario; mantenlos salvo que tu política de red exija otros.

> #### 📘 Sobre los parámetros del túnel
>
> La negociación admite IKEv1, IKEv2 o modo automático.&#x20;
>
> Si conectas con varias redes remotas, se crea una asociación por cada red (split tunneling).&#x20;
>
> Un mismo gateway admite hasta diez túneles VPN.

#### Paso 5. Configura la red local y crea el extremo

1. Elige la **VPC asociada a la red local** (`VPC1`) y la **red local** (`TIER1`).
2. Marca este extremo como **conexión pasiva**.
3. Crea esta primera parte de la VPN.

Al crearse, la plataforma muestra la **clave IPsec**. Guárdala: la usas en el segundo extremo.

{/\* 📸 CAPTURA 4 · red local con conexión pasiva marcada y la clave IPsec generada \*/}

![Configuración de la red local como conexión pasiva y la clave IPsec](https://REEMPLAZA-URL/servidores-howto-vpn-04.png)

***

### Segundo extremo (ext2 → ext1)

#### Paso 6. Crea una nueva VPN

En la subsección **VPN**, pulsa **Nueva VPN Site-to-Site** para configurar el camino inverso.

#### Paso 7. Nombra la segunda VPN y configura la red remota

1. Nombra esta conexión, por ejemplo `VPN2`.
2. En **Puerta de Enlace**, introduce la IP de la puerta remota del ext1 (la **IP de VPC1**).
3. En **Red Remota**, indica la subred del **TIER1**.

{/\* 📸 CAPTURA 5 · campos del segundo extremo, invertidos respecto al primero \*/}

![Configuración del nombre y la red remota del segundo extremo](https://REEMPLAZA-URL/servidores-howto-vpn-05.png)

#### Paso 8. Configura el túnel del segundo extremo

Mantén los valores por defecto, igual que en el Paso 4. La diferencia es que aquí **introduces la clave IPsec** que guardaste al crear el primer extremo.

#### Paso 9. Configura la red local y crea la VPN

1. Elige la **VPC asociada a la red local** (`VPC2`) y la **red local** (`TIER2`).
2. Deja **sin marcar** la conexión pasiva, para que este extremo quede como **conexión activa**.
3. Pulsa **Crear VPN**.

Con esto, el túnel entre los dos extremos queda creado.

{/\* 📸 CAPTURA 6 · red local del segundo extremo como conexión activa y el túnel creado \*/}

![Configuración del segundo extremo como conexión activa](https://REEMPLAZA-URL/servidores-howto-vpn-06.png)

### Verifica el túnel

En el panel, en la subsección **VPN**, confirma que existen las **dos** conexiones, una desde ext1 y otra desde ext2, y que una aparece como **pasiva** y la otra como **activa**.

La prueba real es que el tráfico cruce. Desde un servidor de TIER1, haz `ping` a un servidor de TIER2 (y al revés). Recuerda que en Windows hay que permitir el ICMP entrante en el destino.

```bash
ping <IP-DE-UN-SERVIDOR-EN-EL-OTRO-EXTREMO>
```

Comprueba que la ruta hacia la subred remota sale por el túnel. En Linux:

```bash
ip route
traceroute <IP-REMOTA>
```

En Windows, desde PowerShell:

```powershell
route print
tracert <IP-REMOTA>
```

### Si algo no encaja

| Síntoma                                     | Causa probable                                 | Qué hacer                                                              |
| ------------------------------------------- | ---------------------------------------------- | ---------------------------------------------------------------------- |
| El túnel no levanta                         | La clave IPsec no coincide en ambos extremos   | Vuelve a introducir en ext2 la clave generada en ext1                  |
| Los dos extremos no negocian                | Ambos quedaron pasivos o ambos activos         | Deja uno pasivo y el otro activo                                       |
| No pasa tráfico aunque el túnel está arriba | Red remota y local invertidas en algún extremo | Revisa la tabla de simetría: lo remoto de un lado es lo local del otro |
| El ping falla solo contra Windows           | El firewall bloquea ICMP entrante              | Permite ICMPv4 en el servidor de destino                               |

### Conclusión

Con los dos extremos bien configurados, tienes una VPN site-to-site operativa que comunica las dos VPC de forma cifrada por Internet.&#x20;

Todo el procedimiento se sostiene sobre dos ideas: la simetría (lo remoto de un lado es lo local del otro) y la clave IPsec compartida.&#x20;

Si las dos cuadran, el túnel levanta; si algo no fluye, casi siempre es una de esas dos.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.plenit.com/productos/servers-1/how-to/how-to-create-a-site-to-site-vpn-tunnel.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
