주의: VPN 게이트웨이 IKE 및 IPsec 정책 API 변경 사항
2026년 5월 29일, VPN 게이트웨이에 대한 IKE 및 IPsec 정책에서 여러 알고리즘에 대한 지원을 추가하는 기능이 VPC 서비스에서 일반적으로 사용 가능하게 되었습니다. 이 기능은 관련 API의 동작을 변경하므로 자동화를 사용하여 이러한 정책을 프로비저닝하거나 관리하는 고객은 릴리스가 정식으로 제공되기 전에 필요한 수정 작업을 완료해야 합니다.
이미 필요한 수정 작업을 완료한 경우에는 추가 조치가 필요하지 않습니다.
무엇을 바꾸고 있나요?
-
다음 단일 값 프로퍼티는 더 이상 사용되지 않지만 이전 버전과의 호환성을 위해 계속 지원됩니다:
- IKE 정책의 경우
authentication_algorithm,dh_group,encryption_algorithm은authentication_algorithms,dh_groups,encryption_algorithms배열을 위해 더 이상 사용되지 않습니다. - IPsec 정책의 경우
authentication_algorithm,encryption_algorithm,pfs은authentication_algorithms,encryption_algorithms,pfs_groups배열을 위해 더 이상 사용되지 않습니다.
- IKE 정책의 경우
-
API 응답에는 항상 더 이상 사용되지 않는 프로퍼티와 새 배열 프로퍼티가 모두 포함됩니다.
-
배열 기반 프로퍼티에 여러 알고리즘이 구성된 경우 더 이상 사용되지 않는 프로퍼티는 센티널 값을 반환합니다:
"multiple"문자열 속성 (authentication_algorithm,encryption_algorithm,pfs)65535정수의 경우dh_group속성
-
패치 작업(IKE 및 IPsec 정책 모두에 대한)은 표준 JSON 병합 패치(RFC 7396) 의미에서 벗어나게 됩니다:
- 더 이상 사용되지 않는 단일 값 프로퍼티를 업데이트하면 해당 배열 프로퍼티가 자동으로 업데이트되며, 그 반대의 경우도 마찬가지입니다.
예를 들어, 다음과 같습니다.
-
패치를 요청합니다:
{"encryption_algorithm": "aes256"}설정됩니다:
"encryption_algorithms": ["aes256"] -
패치를 요청합니다:
{"encryption_algorithms": ["aes256", "aes128"]}설정됩니다:
"encryption_algorithm": "multiple"
이와 같이 변경한 이유는 무엇입니까?
VPN 게이트웨이가 우선순위가 지정된 암호화 알고리즘 목록에서 협상하도록 허용하면 보안과 유연성이 향상됩니다. 이를 통해 다양한 온프레미스 VPN 장치와의 상호 운용성이 향상되고 강력한 보안 태세를 유지하면서 폴백 알고리즘을 구성할 수 있습니다.
이전 버전과의 호환성을 유지하기 위해 더 이상 사용되지 않는 속성은 계속 지원됩니다.
이 변경 사항의 영향을 받는 대상은 누구인가요?
특히 IKE 또는 IPSec 정책을 검색, 유효성 검사 또는 업데이트하는 클라이언트 코드 또는 자동화가 있는 계정이 영향을 받습니다:
- 센티널 값을 고려하지 않고 더 이상 사용되지 않는 단일 값 프로퍼티를 구문 분석하거나 유효성을 검사하는 코드
- 패치 작업을 위해 표준 JSON 병합 패치(RFC 7396 ) 의미론에 의존하는 코드
중단을 피하기 위해 어떤 조치를 취할 수 있나요?
속성 값 확장 지침에 문서화된 대로 API 모범 사례에 따라 클라이언트 코드 또는 자동화 프로세스에서 더 이상 사용되지 않는 속성 값을 사용하면서 새로운 센티널 값 multiple 및 65535 을 고려해야 합니다.
-
IKE 정책의 경우:
authentication_algorithm및encryption_algorithmmultipledh_group반환할 수 있습니다.65535
-
IPsec 정책의 경우:
authentication_algorithm,encryption_algorithm,pfs으로 반환할 수 있습니다.multiple
-
더 이상 사용되지 않는 속성은 하나의 알고리즘만 사용되는 경우 기존(센티넬이 아닌) 값을 계속 반환합니다.
IKEv1 정책에는 다중 알고리즘이 지원되지 않습니다. IKEv1 정책은 카테고리당 단일 알고리즘으로 제한됩니다.
본인 또는 계정의 다른 사용자가 현재 IKE 또는 IPsec 정책을 사용 중인 경우 다음 작업을 완료하세요:
-
IKE 또는 IPsec 정책을 검색하고 다음과 같은 단일 값 속성을 처리하는 코드 또는 자동화를 검토하세요:
- IKE 정책:
authentication_algorithmdh_groupencryption_algorithm
- IPsec 정책:
authentication_algorithmencryption_algorithmpfs
- IKE 정책:
-
API 모범 사례를 따르도록 유효성 검사 로직을 업데이트하세요.