보안 사설 네트워크를 사용하여 워크로드 격리
이 튜토리얼은 클래식 인프라 사용에 대해 설명합니다. 대부분의 워크로드는 IBM Cloud® Virtual Private Cloud 리소스를 사용하여 구현할 수 있습니다. IBM Cloud VPC를 사용하여 공유 퍼블릭 클라우드 인프라에서 사용자 고유의 프라이빗 클라우드와 같은 컴퓨팅 환경을 작성할 수 있습니다. VPC는 엔터프라이즈에 다른 모든 퍼블릭 클라우드 테넌트와 논리적으로 격리된 가상 네트워크를 정의하고 제어하여 퍼블릭 클라우드에 클라우드에 안전한 비공개 장소를 작성할 수 있는 기능을 제공합니다. 특히, Direct Link, 가상 서버 인스턴스, 보안 그룹, VPN 및 플로우 로그를 제공합니다.
이 튜토리얼에서는 비용이 발생할 수 있습니다. Cost Estimator를 사용하여 예상 사용량을 기반으로 비용 추정값을 생성하십시오.
격리된 보안 사설 네트워크 환경에 대한 필요성이 퍼블릭 클라우드에 IaaS 애플리케이션 배치의 중심입니다. 방화벽, VLAN, 라우팅 및 VPN은 모두 격리된 사설 환경 작성 시 필요한 컴포넌트입니다. 이러한 격리를 통해 가상 머신 및 베어메탈 서버가 복잡한 다중 계층 애플리케이션 토폴로지에 안전하게 배치되어 공용 인터넷의 위험으로부터 보호할 수 있습니다.
이 튜토리얼에서는 IBM Cloud Virtual Router Appliance (VRA)를 구성하여 보안 사설망(인클로저)을 만드는 방법을 중점적으로 설명합니다. VRA는 단일 자체 관리 패키지, 방화벽, VPN 게이트웨이, NAT(Network Address Translation) 및 엔터프라이즈급 라우팅에 제공됩니다. 이 튜토리얼에서는 VRA를 사용하여 IBM Cloud에서 엔클로징된 격리된 네트워크 환경을 작성하는 방법을 보여줍니다. 이 격납장치 내에서 익숙하고 잘 알려진 기술인 IP 라우팅, VLAN, IP 서브넷, 방화벽 규칙, 가상 및 베어메탈 서버를 사용하여 애플리케이션 토폴로지를 작성할 수 있습니다.
이 튜토리얼은 IBM Cloud에서 클래식 네트워킹의 시작점이므로 그대로 프로덕션 기능으로 간주해서는 안 됩니다. 고려할 수 있는 추가 기능은 다음과 같습니다.
- IBM Cloud® Direct Link
- 하드웨어 방화벽 어플라이언스
- 데이터 센터에 대한 보안 연결을 위한 IPsec VPN
- 클러스터된 VRA 및 이중 업링크를 사용한 고가용성
- 보안 이벤트의 로깅 및 감사
목표
- VRA(Virtual Router Appliance) 배치
- 가상 머신 및 베어메탈 서버를 배치할 VLAN 및 IP 서브넷 정의
- 방화벽 규칙을 사용하여 VRA 및 격납장치 보안
- VPN 구성
- VRA 배치
- Virtual Server 작성
- VRA를 통한 액세스 라우팅
- 격납장치 방화벽 구성
- APP 구역 정의
- INSIDE 구역 정의
시작하기 전에
VPN 액세스 구성
이 튜토리얼에서는 작성되는 네트워크 격납장치가 공용 인터넷에 표시되지 않습니다. VRA 및 모든 서버는 사설 네트워크를 통해서만 액세스할 수 있으며, 사용자는 연결에 VPN을 사용합니다.
-
VPN 액세스가 사용으로 설정되어 있는지 확인하십시오.
VPN 액세스를 사용으로 설정하려면 마스터 사용자여야 하며, 그렇지 않은 경우에는 마스터 사용자에게 액세스에 대해 문의하십시오.
-
사용자 목록에서 사용자를 선택하여 VPN 액세스 인증 정보를 얻으십시오.
-
웹 인터페이스 를 통해 VPN에 로그인하거나 Windows, Linux 또는 macOS용 VPN 클라이언트 를 사용하십시오.
VPN 클라이언트의 경우, 사용 가능한 VPN 엔드포인트 페이지에서 단일 데이터 센터 VPN 액세스 포인트의 FQDN을 게이트웨이 주소로 사용합니다(예: vpn.ams03.softlayer.com ).
계정 권한 확인
인프라 마스터 사용자에게 문의하여 다음 권한을 얻으십시오.
- 빠른 권한 - 기본 사용자
- 네트워크 - 격납장치 작성 및 구성(모든 네트워크 권한이 필요함)
- 서비스 - SSH 키를 관리합니다.
SSH 키 업로드
포털을 사용하여 VRA 및 사설 네트워크에 액세스하고 이를 관리하는 데 사용될 SSH 공개 키를 업로드하십시오.
대상 데이터 센터
보안 사설 네트워크를 배치할 IBM Cloud 데이터 센터를 선택하십시오.
VLAN 주문
대상 데이터 센터에서 사설 격납장치를 작성하려면 먼저 서버에 필요한 사설 VLAN을 지정해야 합니다. VLAN을 작성하는 경우 위치 아래에서 **팟(Pod)**을 선택하고 VRA를 작성하려는 것과 동일한 데이터 센터 및 팟(Pod)에서 VLAN을 요청해야 합니다. 가상 서버 인스턴스를 주문하기 전에 VRA를 주문한 경우 가상 서버 인스턴스가 올바른 팟(Pod)에 있도록 하려면 가상 서버 인스턴스용 VLAN을 구매해야 합니다. 다중 계층 애플리케이션 토폴로지를 지원하기 위한 추가 VLAN에는 요금이 부과됩니다.
동일한 데이터 센터 라우터에서 충분한 VLAN이 사용 가능하도록 하고 이를 VRA와 연관시킬 수 있도록 하기 위해 VLAN을 주문할 수 있습니다. 세부사항은 VLAN 주문을 참조하십시오.
가상 라우터 어플라이언스 프로비저닝
첫 번째 단계는 사설 네트워크 격납장치를 위한 IP 라우팅 및 방화벽을 제공하는 VRA(Virtual Router Appliance)를 배치하는 것입니다. 인터넷은 IBM Cloud 제공 공용 전송 VLAN, 게이트웨이, 그리고 선택적으로 하드웨어 방화벽을 사용하여 공용 VLAN에서 보안 사설 격납장치 VLAN으로의 연결을 작성함으로써 격납장치에서 연결할 수 있습니다. 이 솔루션 튜토리얼에서는 VRA가 이 게이트웨이, 그리고 경계에 대한 방화벽을 제공합니다.
- 카탈로그에서 게이트웨이 어플라이언스를 선택하십시오.
- 게이트웨이 공급업체 섹션에서 AT&T를 선택하십시오. 업링크 속도 "최대 20Gbps"와 "최대 2Gbps" 사이에서 선택할 수 있습니다.
- 호스트 이름 섹션에서 새 VRA의 호스트 이름 및 도메인을 입력하십시오.
- 고가용성 선택란을 선택하면 VRRP를 사용하여 활성/백업 설정으로 작동하는 두 개의 VRA 디바이스를 얻게 됩니다.
- 위치 섹션에서 VRA가 필요한 위치 및 **팟(Pod)**을 선택하십시오.
- 단일 프로세서 또는 듀얼 프로세서를 선택하십시오. 서버 목록을 얻습니다. 단일 선택 단추를 클릭하여 서버를 선택하십시오.
- RAM 크기를 선택하십시오. 프로덕션 환경의 경우에는 64GB 이상의 RAM을 사용하는 것이 좋습니다. 테스트 환경의 최소값은 8GB입니다.
- SSH 키를 선택하십시오(선택사항). 이 SSH 키는 VRA에 설치되므로 사용자
vyatta를 사용하여 이 키로 VRA에 액세스할 수 있습니다. - 하드 드라이브. 기본값을 유지하십시오.
- 업링크 포트 속도 섹션에서 사용자의 요구를 충족하는 속도, 중복성, 사설 및/또는 공용 인터페이스의 조합을 선택하십시오.
- 추가 기능 섹션에서 기본값을 유지하십시오. 공용 인터페이스에서 IPv6를 사용하려면 IPv6 주소를 선택하십시오.
오른쪽 분할창에서 주문 요약을 볼 수 있습니다. 아래에 나열된 써드파티 서비스 계약을 읽었으며 이에 동의합니다. 선택란을 선택한 후 작성 단추를 클릭하십시오. 게이트웨이가 배치됩니다.
장치 목록에 VRA가 시계 기호와 함께 거의 즉시 표시되며, 이는 이 장치에서 트랜잭션이 진행 중임을 나타냅니다. 시계 기호는 VRA 작성이 완료될 때까지 표시되며 세부사항을 보는 것 외에는 디바이스에 대한 어떤 구성 조치도 수행할 수 없습니다.
배치된 VRA 검토
-
새 VRA를 검사하십시오. 인프라 대시보드의 왼쪽 분할창에서 네트워크를 선택한 후 게이트웨이 어플라이언스를 선택하여 게이트웨이 어플라이언스 페이지로 이동하십시오. 게이트웨이 열에서 새로 작성된 VRA의 이름을 클릭하여 게이트웨이 세부사항 페이지로 진행하십시오.
-
향후 사용을 위해 VRA의
Private및PublicIP 주소를 기록해 두십시오.
초기 VRA 설정
-
워크스테이션에서 SSH 보안 프롬프트를 허용하여, SSL VPN을 사용해 기본 vyatta 계정을 사용하여 VRA에 로그인하십시오.
ssh vyatta@<VRA Private IP Address>SSH에서 비밀번호 입력 프롬프트를 표시하는 경우에는 SSH 키가 빌드에 포함되지 않은 것입니다.
VRA Private IP Address사용하여 웹 브라우저를 사용하여 VRA에 액세스합니다. 비밀번호는 소프트웨어 비밀번호 페이지에서 제공됩니다. 구성 탭에서 시스템/로그인/vyatta 분기를 선택한 후 원하는 SSH 키를 추가하십시오.VRA를 설정하려면
configure명령을 사용하여 VRA를 [edit] 모드에 배치해야 합니다.edit모드에 있으면 프롬프트가$에서#로 변경됩니다. VRA 구성 변경에 성공하면compare명령을 사용하여 변경사항을 보고validate명령을 사용하여 변경사항을 확인할 수 있습니다.commit명령을 사용하여 변경사항을 커미트하면 실행 중인 구성에 적용되고 시작 구성에 자동응로 저장됩니다. -
SSH 로그인만 허용하여 보안을 강화하십시오. 사설 네트워크를 통해 SSH 로그인에 성공했으므로 사용자 ID/비밀번호 인증을 통해 액세스를 사용 안함으로 설정하십시오.
configure set service ssh disable-password-authentication commit exit튜토리얼의 이 지점부터는
edit명령 후 모든 VRA 명령이configure프롬프트에서 입력된다고 가정합니다. -
초기 구성을 검토하십시오.
showIBM Cloud IaaS 환경의 경우 VRA가 사전 구성되어 있습니다. 여기에는 다음 사항이 포함되어 있습니다.
- NTP 서버
- 이름 서버
- SSH
- HTTPS 웹 서버
- 기본 시간대 미국/시카고
-
필요에 따라 로컬 시간대를 설정하십시오. 탭 키를 사용하여 자동 완성하면 잠재적 시간대 값이 나열됩니다.
set system time-zone <timezone> -
ping 동작을 설정하십시오. 라우팅 및 방화벽 문제점 해결을 지원하기 위해 Ping은 사용 안함으로 설정되지 않습니다.
set security firewall all-ping enable set security firewall broadcast-ping disable -
Stateful 방화벽 오퍼레이션을 사용으로 설정하십시오. 기본적으로 VRA 방화벽은 Stateless입니다.
set security firewall global-state-policy icmp set security firewall global-state-policy udp set security firewall global-state-policy tcp -
변경사항을 커미트하고 시작 구성에 자동으로 저장하십시오.
commit
첫 번째 가상 서버 주문
VRA 구성 오류의 진단을 지원하기 위해 이 지점에서 가상 서버가 작성됩니다. VSI에 대한 액세스는 이후 단계에서 VRA를 통해 VSI에 대한 액세스가 라우팅되기 전에 IBM Cloud 사설 네트워크를 통해 유효성 검증됩니다.
- 가상 서버를 주문하십시오.
- 주문 페이지에서 다음을 수행하십시오.
- 공용을 선택하십시오.
- 청구를 시간별로 설정하십시오.
- VSI 호스트 이름 및 _도메인 이름_을 설정하십시오. 이 도메인 이름은 라우팅 및 DNS에 사용되지 않지만 네트워크 이름 지정 표준과 맞아야 합니다.
- 위치를 VRA와 동일하게 설정하십시오.
- 프로파일을 C1.1x1로 설정하십시오.
- 이전에 지정한 SSH 키를 추가하십시오.
- 운영 체제를 CentOS Stream 9.x- 최소로 설정
- 업링크 포트 속도에서 네트워크 인터페이스를 기본값인 공용 및 비공개에서 사설 네트워크 업링크만 지정하도록 변경해야 합니다. 그러면 새 서버가 인터넷에 직접 액세스할 수 없습니다.
- 사설 VLAN을 이전에 주문한 사설 VLAN의 VLAN 번호로 설정하십시오.
- 선택란을 선택하여 '서드파티' 서비스 계약에 동의한 후 작성을 클릭하십시오.
- 이메일을 통해 또는 디바이스 페이지에서 완료를 모니터하십시오.
- 이후 단계를 위해 VSI의 개인 IP 주소와 장치 세부 정보 페이지의 네트워크 섹션에서 VSI가 올바른 VLAN에 할당되었는지 확인합니다. 그렇지 않으면 이 VSI를 삭제하고 올바른 VLAN에서 새 VSI를 작성하십시오.
- VPN을 통해 로컬 워크스테이션에서 Ping 및 SSH를 사용하여 IBM Cloud 사설 네트워크를 통해 VSI에 대한 액세스를 확인하십시오.
ping <VSI Private IP Address> SSH root@<VSI Private IP Address>
VRA를 통한 VLAN 액세스 라우팅
가상 서버의 사설 VLAN은 IBM Cloud 관리 시스템에 의해 이 VRA와 연관됩니다. 이 단계에서 VSI는 여전히 IBM Cloud 사설 네트워크의 IP 라우팅을 통해 액세스할 수 있습니다. 이제 VRA를 통해 서브넷을 라우팅하여 보안 사설 네트워크를 작성하고, 더 이상 VSI에 액세스할 수 없음을 확인하여 유효성을 검증합니다.
-
게이트웨이 어플라이언스 페이지를 통해 VRA에 대한 게이트웨이 세부사항으로 진행하여 페이지의 하단부에서 연관된 VLAN 섹션을 찾으십시오. 연관된 VLAN이 여기에 나열됩니다. 이 단계에서 VLAN 및 연관된 서브넷은 VRA를 통해 보호되거나 라우팅되지 않으며, IBM Cloud 사설 네트워크를 통해 VSI에 액세스할 수 있습니다. VLAN의 상태는 경로 주변으로 표시됩니다. VLAN 관리 단추를 클릭하십시오.
프로비저닝된 다른 VLAN을 추가할 수 있는 연결 VLAN 링크가 활성화됩니다. 동일한 라우터에 VRA로 사용 가능한 VLAN이 없는 경우에는 이 링크가 회색으로 흐리게 표시됩니다. 이 경우 VRA와 동일한 라우터에서 사설 VLAN을 요청하려면 VLAN을 주문해야 합니다. 첫 VLAN 연관은 완료하는 데 몇 분 정도 소요될 수 있습니다. 완료되면 해당 VLAN이 연관된 VLAN 표제 아래에 표시됩니다.
-
연결된 VLAN의 왼쪽에 있는 확인란을 클릭한 다음 라우팅을 클릭하여 VRA를 통해 VLAN/서브넷을 라우팅합니다. 이 작업은 수행하는 데 몇 분 정도 걸립니다. 화면이 새로 고쳐지면 상태가 경로 통과로 표시됩니다.
-
VLAN 번호를 클릭하여 VLAN 세부사항을 보십시오. 디바이스에서는 프로비저닝된 VSI를 볼 수 있습니다. 서브넷에서는 VRA에 사용되는 기본 서브넷을 볼 수 있습니다. 이후 단계에서 사용되므로 개인 VLAN 번호
을 메모해 두세요. VLAN의 ID가 올바른지 판별하려면 VLAN ID를 확인하십시오.
-
서브넷을 클릭하여 IP 서브넷 세부사항을 보십시오. 향후 VRA 구성에 필요하므로 서브넷 네트워크, 게이트웨이 주소 및 CIDR(/26)을 기록해 두십시오.
-
ping을 사용하여, 서브넷/VLAN이 VRA로 라우팅되었으며 워크스테이션에서 관리 네트워크를 통해 VSI에 액세스 불가능한지 유효성 검증하십시오.
ping <VSI Private IP Address>
이는 IBM Cloud 콘솔을 통한 VRA 설정을 완료합니다. 격납장치 및 IP 라우팅을 구성하는 추가 작업은 이제 SSH를 통해 VRA에서 직접 수행됩니다.
IP 라우팅 및 보안 격납장치 구성
VRA 구성이 커미트되면 실행 중인 구성이 변경되고 변경사항이 시작 구성에 자동으로 저장됩니다.
작동하는 이전 구성으로 돌아가려는 경우에는 기본적으로 마지막 20개 커미트 지점을 보거나, 비교하거나 복원할 수 있습니다. See the supplemental documentation 기본 시스템 구성 가이드 for details on show system commit, compare, rollback.
VRA IP 라우팅 구성
IBM Cloud 사설 네트워크에서 새 서브넷으로 라우팅되도록 VRA 가상 네트워크 인터페이스를 구성하십시오.
-
SSH를 사용하여 VRA에 로그인하십시오.
SSH vyatta@<VRA Private IP Address> -
이전 단계에서 기록된 사설 VLAN 번호, 서브넷 게이트웨이 IP 주소 및 CIDR을 사용하여 새 가상 인터페이스를 작성하십시오. CIDR은 일반적으로
/26입니다.configure set interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR> commit<Subnet Gateway IP>주소가 사용되는 것이 중요합니다. 이는 일반적으로 서브넷 범위의 첫 번째 주소 중 하나입니다. 올바르지 않은 게이트웨이 주소를 입력하면Configuration path: interfaces bonding dp0bond0 vif xxxx address [x.x.x.x] is not valid오류가 발생합니다. 명령을 정정하고 다시 입력하십시오. 이는 네트워크 > IP 관리 > 서브넷에서 찾을 수 있습니다. 게이트웨이 주소를 알아야 하는 서브넷을 클릭하십시오. 목록의 두 번째 항목(설명이 게이트웨이인)은<Subnet Gateway IP>/<CIDR>에서/앞에 입력할 IP 주소입니다.기본적으로 VRRP는 사용 안함으로 설정됩니다. 이로 인해 새로 프로비저닝하거나 다시 로드해도 마스터 디바이스에서 가동 중단이 발생하지 않습니다. VLAN 트래픽이 작동하려면 프로비저닝 또는 다시 로드가 완료된 후 VRRP를 다시 사용으로 설정해야 합니다.
delete interfaces bonding dp0bond0 vrrp vrrp-group 1 disable commitHA 쌍을 사용하고 있는 경우에는 명령이 약간 다릅니다. VRRP 가상 IP(VIP) 주소를 참조하십시오.
-
새 가상 인터페이스(vif)를 나열하십시오.
show interfaces이는 vif
1199과(와) 서브넷 게이트웨이 주소를 보여주는 인터페이스 구성 예입니다.
인터페이스 -
워크스테이션에서 관리 네트워크를 통해 VSI에 다시 한번 액세스할 수 있는지 유효성 검증하십시오.
ping <VSI Private IP Address>VSI에 액세스할 수 없는 경우 VRA IP 라우팅 테이블이 예상대로 구성되어 있는지 확인하십시오. show interfaces에 의해 제공된 정보를 사용해 delete 명령(
delete interfaces bonding dp0bond0 vif <VLAN ID> address <Subnet Gateway IP>/<CIDR>)을 실행하여 삭제하고 적절한 값으로 다시 작성하십시오. 구성 모드에서 show 명령을 실행하려는 경우에는 run 명령을 사용할 수 있습니다.run show ip route <Subnet Gateway IP>
이는 IP 라우팅 구성을 완료합니다.
보안 격납장치 구성
구역 및 방화벽 규칙의 구성을 통해 보안 사설 네트워크 격납장치가 작성됩니다. 진행하기 전에 방화벽 구성에 대한 VRA 문서를 검토하십시오.
두 개의 구역이 정의됩니다.
- INSIDE: IBM 사설 네트워크 및 IBM 관리 네트워크
- APP: 사설 네트워크 격납장치 내의 사용자 VLAN 및 서브넷
-
방화벽 및 기본값을 정의하십시오.
configure set security firewall name APP-TO-INSIDE default-action drop set security firewall name APP-TO-INSIDE default-log set security firewall name INSIDE-TO-APP default-action drop set security firewall name INSIDE-TO-APP default-log commit설정된 명령이 실수로 두 번 실행되면 _'구성 경로 xxxxxxxx가 유효하지 않습니다'라는 메시지가 표시됩니다. Node exists'_라는 메시지가 수신됩니다. 이는 무시해도 됩니다. 올바르지 않은 매개변수를 변경하려면 먼저 'delete security xxxxx xxxx xxxxx'를 사용하여 노드를 삭제해야 합니다.
-
IBM Cloud 사설 네트워크 리소스 그룹을 작성하십시오. 이 주소 그룹은 격납장치 및 격납장치에서 도달할 수 있는 네트워크에 액세스할 수 있는 IBM Cloud 사설 네트워크를 정의합니다. 두 개의 IP 주소 세트에 보안 격납장치와의 사이에 대한 액세스 권한이 필요합니다. 이러한 IP 주소는 SSL VPN 데이터 센터 및 IBM Cloud 서비스 네트워크(백엔드/사설 네트워크)입니다. IBM Cloud IP 범위는 허용되는 IP 범위의 전체 목록을 제공합니다.
- VPN 액세스를 위해 사용하는 데이터 센터의 SSL VPN 주소를 정의하십시오. IBM Cloud IP 범위의 'SSL VPN 데이터 센터' 섹션에서 자신의 데이터 센터 또는 DC 클러스터에 대한 VPN 액세스 지점을 선택하십시오. 아래 예는 IBM Cloud 런던 데이터 센터에 대한 VPN 주소 범위를 보여줍니다.
set resources group address-group ibmprivate address 10.2.220.0/24 set resources group address-group ibmprivate address 10.200.196.0/24 set resources group address-group ibmprivate address 10.3.200.0/24 - DAL10, WDC04 및 대상 데이터 센터에 대한 IBM Cloud '서비스 네트워크(백엔드/사설 네트워크)'의 주소 범위를 정의하십시오. 아래 예에서는 DAL10, WDC04(두 개 주소) 및 LON06입니다.
set resources group address-group ibmprivate address 10.200.80.0/20 set resources group address-group ibmprivate address 10.3.160.0/20 set resources group address-group ibmprivate address 10.201.0.0/20 set resources group address-group ibmprivate address 10.201.64.0/20 commit
- VPN 액세스를 위해 사용하는 데이터 센터의 SSL VPN 주소를 정의하십시오. IBM Cloud IP 범위의 'SSL VPN 데이터 센터' 섹션에서 자신의 데이터 센터 또는 DC 클러스터에 대한 VPN 액세스 지점을 선택하십시오. 아래 예는 IBM Cloud 런던 데이터 센터에 대한 VPN 주소 범위를 보여줍니다.
-
사용자 VLAN 및 서브넷에 대한 APP 구역과 IBM Cloud 사설 네트워크에 대한 INSIDE 구역을 작성하십시오. 이전에 작성한 방화벽을 지정하십시오. 구역 정의에서는 VRA 네트워크 인터페이스 이름을 사용하여 각 VLAN과 연관된 구역을 식별합니다. APP 구역을 작성하는 명령을 사용하려면 이전에 작성된 VRA와 연관된 VLAN의 VLAN ID를 지정해야 합니다. 이는
<VLAN ID>(으)로 강조표시되어 있습니다.set security zone-policy zone INSIDE description "IBM Internal network" set security zone-policy zone INSIDE default-action drop set security zone-policy zone INSIDE interface dp0bond0 set security zone-policy zone INSIDE to APP firewall INSIDE-TO-APP set security zone-policy zone APP description "Application network" set security zone-policy zone APP default-action drop set security zone-policy zone APP interface dp0bond0.<VLAN ID> set security zone-policy zone APP to INSIDE firewall APP-TO-INSIDE -
구성을 커미트하십시오. 그 후 워크스테이션에서 ping을 사용하여 방화벽이 VRA를 통한 VSI로의 트래픽을 거부하고 있는지 확인하십시오.
commitping <VSI Private IP Address> -
UDP, TCP 및 ICMP에 대한 방화벽 액세스 규칙을 정의하십시오.
set security firewall name INSIDE-TO-APP rule 200 protocol icmp set security firewall name INSIDE-TO-APP rule 200 icmp type 8 set security firewall name INSIDE-TO-APP rule 200 action accept set security firewall name INSIDE-TO-APP rule 200 source address ibmprivate set security firewall name INSIDE-TO-APP rule 100 action accept set security firewall name INSIDE-TO-APP rule 100 protocol tcp set security firewall name INSIDE-TO-APP rule 100 source address ibmprivate set security firewall name INSIDE-TO-APP rule 110 action accept set security firewall name INSIDE-TO-APP rule 110 protocol udp set security firewall name INSIDE-TO-APP rule 110 source address ibmprivate commit set security firewall name APP-TO-INSIDE rule 200 protocol icmp set security firewall name APP-TO-INSIDE rule 200 icmp type 8 set security firewall name APP-TO-INSIDE rule 200 action accept set security firewall name APP-TO-INSIDE rule 200 destination address ibmprivate set security firewall name APP-TO-INSIDE rule 100 action accept set security firewall name APP-TO-INSIDE rule 100 protocol tcp set security firewall name APP-TO-INSIDE rule 100 destination address ibmprivate set security firewall name APP-TO-INSIDE rule 110 action accept set security firewall name APP-TO-INSIDE rule 110 protocol udp set security firewall name APP-TO-INSIDE rule 110 destination address ibmprivate commit -
방화벽 액세스의 유효성을 검증하십시오.
- INSIDE-TO-APP 방화벽이 이제 로컬 시스템으로부터의 ICMP 및 UPD/TCP 트래픽을 허용하는지 확인하십시오.
ping <VSI Private IP Address> SSH root@<VSI Private IP Address> - APP-TO-INSIDE 방화벽이 ICMP 및 UPD/TCP 트래픽을 허용하는지 확인하십시오. SSH를 사용하여 VSI에 로그인한 후 10.0.80.11 및 10.0.80.12에서 IBM Cloud 이름 서버 중 하나에 대해 ping을 실행하십시오.
SSH root@<VSI Private IP Address> [root@vsi ~]# ping 10.0.80.11
- INSIDE-TO-APP 방화벽이 이제 로컬 시스템으로부터의 ICMP 및 UPD/TCP 트래픽을 허용하는지 확인하십시오.
-
워크스테이션에서 SSH를 통해 VRA 관리 인터페이스에 대한 지속적 액세스의 유효성을 검증하십시오. 액세스가 유지되는 경우 구성을 검토하고 저장하십시오. 그렇지 않은 경우에는 VRA를 다시 부팅하면 작동하는 구성으로 되돌아갑니다.
SSH vyatta@<VRA Private IP Address>show security
방화벽 규칙 디버깅
VRA 작동 가능 명령 프롬프트에서 방화벽 로그를 볼 수 있습니다. 이 구성에서는 올바르지 않은 방화벽 구성의 진단에 도움을 주기 위해 각 구역의 삭제된 트래픽만 로깅됩니다.
- 방화벽 로그에서 거부된 트래픽을 검토하십시오. 로그를 주기적으로 검토하면 APP 구역에 있는 서버가 IBM 네트워크에서 서비스에 접속을 올바르게 시도하고 있는지 아니면 잘못 시도하고 있는지 식별됩니다.
show log firewall name INSIDE-TO-APP show log firewall name APP-TO-INSIDE - 서비스 또는 서버에 연결할 수 없으며 방화벽 로그에 아무것도 표시되지 않는 경우에는 이전의
<VLAN ID>을(를) 사용하여 VRA 네트워크 인터페이스에서 IBM Cloud(으)로부터의, 또는 VRA 인터페이스에서 VLAN으로의, 기대되는 ping/SSH IP 트래픽이 있는지 확인하십시오.monitor interface bonding dp0bond0 traffic monitor interface bonding dp0bond0.<VLAN ID> traffic
VRA 보안
- VRA 보안 정책을 적용하십시오. 기본적으로 정책 기반 방화벽 구역화는 VRA 자체에 대한 액세스를 보호하지 않습니다. 이는 CPP(Control Plane Policing)를 통해 구성됩니다. VRA는 기본 CPP 규칙 세트를 템플리트로 제공합니다. 이를 구성에 병합하십시오.
이렇게 하면configure merge /opt/vyatta/etc/cpp.confCPP라는 새 방화벽 규칙 세트가 작성됩니다. [edit] 모드에서 추가 규칙을 보고 커미트하십시오.show security firewall name CPP commit - 공용 SSH 액세스에 보안을 설정하십시오. 현재 Vyatta 펌웨어에 대한 미해결 문제로 인해, 공용 네트워크를 통한 SSH 관리 액세스를 제한하기 위해
set service SSH listen-address x.x.x.x를 사용하는 것은 권장되지 않습니다. 또는, VRA 공용 인터페이스에서 사용하는 공인 IP 주소의 범위에 대한 CPP 방화벽을 통해 외부 액세스를 차단할 수도 있습니다. 여기서 사용되는<VRA Public IP Subnet>은(는) 마지막 옥텟이 0(x.x.x.0)인<VRA Public IP Address>과(와) 동일합니다.set security firewall name CPP rule 900 action drop set security firewall name CPP rule 900 destination address <VRA Public IP Subnet>/24 set security firewall name CPP rule 900 protocol tcp set security firewall name CPP rule 900 destination port 22 commit - IBM 내부 네트워크를 통한 VRA SSH 관리 액세스를 유효성 검증하십시오. 커미트를 수행한 후 SSH를 통해 VRA에 액세스할 수 없게 되는 경우에는 조치 드롭 다운 메뉴를 통해 VRA의 디바이스 세부사항 페이지에서 사용 가능한 KVM 콘솔을 통해 VRA에 액세스할 수 있습니다.
여기까지 작업을 수행하면 VLAN 및 서브넷을 포함하는 단일 방화벽 구역을 보호하는 보안 사설 네트워크 격납장치의 설정이 완료됩니다. 동일한 지시사항을 수행하여 추가적인 방화벽 구역, 규칙, 가상 및 베어메탈 서버, VLAN 및 서브넷을 추가할 수 있습니다.
자원 제거
이 단계에서는 리소스를 정리하여 작성한 리소스를 제거합니다.
- 모든 Virtual Server 또는 Bare Metal Server를 취소하십시오.
- 연관 해제 및 모든 VLAN 취소
- VRA를 취소하십시오.
VRA는 월별 유료 플랜을 기반으로 합니다. 취소해도 환불이 되지 않습니다. 다음 달에 이 VRA가 다시 필요하지 않은 경우에만 취소하는 것이 좋습니다. 이중 VRA 고가용성 클러스터가 필요한 경우 게이트웨이 세부사항 페이지에서 이 단일 VRA를 업그레이드할 수 있습니다.