사이트 간 VPN 처리량 및 성능 향상
안정적인 연결을 유지하면서 사이트 간 VPN 처리량을 최적화하려면 다음 권장 모범 사례를 따르세요. VPN 게이트웨이, 암호화 설정( IKEv2 및 AES 사용- GCM ), 라우팅 및 네트워크 매개변수(MTU/MSS)를 구성하여 성능을 최대화할 수 있습니다. 분산 트래픽이 활성화된 액티브-액티브 모드로 배포할 경우, 라우트 기반 VPN은 최적의 조건에서 최대 2Gbps의 총 처리량을 지원할 수 있습니다.
다음 시나리오에서는 처리량이 더 낮을 수 있습니다:
- 정책 기반 VPN이 사용됩니다.
- 분산 트래픽이 활성화되어 있지 않습니다.
- 하나의 트래픽 흐름만 활성화되어 있습니다.
- 피어 VPN 기기는 CPU 제약이 있습니다.
- 네트워크 조각화가 발생합니다.
실제 처리량은 피어 디바이스 용량, 사용 가능한 ISP 대역폭, 라우팅 구성, 패킷 크기, 트래픽 패턴 및 기타 환경 요인에 따라 달라집니다. 다음 지침에서는 모드 선택, 암호화 튜닝, 네트워크 구성 및 운영 모범 사례를 통해 최적의 성능에 도달하는 데 도움이 되는 방법을 설명합니다.
시작하기 전에
최적의 결과를 얻으려면 다음 권장 사항을 따르세요:
- 프로덕션에 배포하기 전에 자체 테스트 환경에서 성능을 테스트하세요.
- 온프레미스 VPN 장치가 처리량 요구 사항을 충족하는지 확인하세요.
- ISP 대역폭이 예상 VPN 용량과 일치하는지 확인하세요.
계속 진행하기 전에 다음 사전 요구 사항을 완료하세요:
- 사이트 간 VPN 게이트웨이가 프로비저닝되어 있고 두 VPN 터널이 모두 활성화되어 있는지 확인하세요.
- 온프레미스 피어 장치의 구성 설정을 수정할 수 있는 권한이 있는지 확인합니다.
- 게이트웨이 및 피어 장치가 IKEv2 및
AES‑GCM을 지원하는지 확인합니다. - 온프레미스 디바이스에서 MTU 및 MSS 설정을 수정할 수 있는 권한이 있는지 확인합니다.
- IBM Cloud 가상 서버 인스턴스와 온프레미스 호스트 모두에
iperf를 설치하여 성능을 검증합니다.
최대 처리량을 위한 VPN 모드 선택
IBM Cloud 는 경로 기반 및 정책 기반 사이트 간 VPN 모드를 모두 지원합니다. 모드 선택은 달성 가능한 처리량에 직접적인 영향을 미칩니다.
경로 기반 VPN(권장)
라우트 기반 VPN은 최고의 처리량 잠재력을 제공합니다. 트래픽 분산이 활성화된 액티브-액티브 모드로 배포하면 트래픽이 두 터널을 동시에 통과할 수 있습니다.
처리량을 최대화합니다:
- 경로 기반 VPN을 사용합니다.
- 두 경로 기반 VPN 공용 IP 주소로 터널을 구성합니다.
- 두 터널이 모두 트래픽을 적극적으로 전달하도록 트래픽 분산을 사용하도록 설정합니다.
- 사용 가능한 대역폭을 완전히 사용하기 위해 테스트할 때 여러 개의 동시 트래픽 흐름을 생성합니다.
통제된 테스트에서 관찰된 성능에 따르면 단일 터널은 권장 아키텍처 및 암호화 설정으로 구성된 경우 약 1.6 Gbps를 처리할 수 있으며, 두 터널의 총합은 최대 2Gbps입니다. 이 수치는 테스트의 예시이며 사용자 환경에서는 보장되지 않습니다.
트래픽 분산이 비활성화되면 한 번에 하나의 터널만 트래픽을 전송하므로 일반적으로 전체 처리량이 감소합니다.
정책 기반 VPN
정책 기반 VPN은 한 번에 하나의 활성 터널만 지원합니다. 보조 터널은 장애 조치 중에만 활성화됩니다.
터널을 통해 트래픽을 분산할 수 없기 때문에 일반적으로 라우트 기반 VPN보다 처리량이 낮습니다. 네트워크 토폴로지 또는 피어 장치 제한으로 인해 필요한 경우에만 정책 기반 VPN을 사용하세요.
암호화 알고리즘: AES 대 AES- GCM
VPN 트래픽은 IPsec으로 암호화되며, 암호화 알고리즘의 선택은 보안과 성능 모두에 영향을 미칩니다:
-
AES(고급 암호화 표준 )- 강력한 보안을 제공하는 널리 사용되는 암호화 표준입니다. 무결성을 위해 별도의 해싱(AES-CBC)과 함께 사용하면 오버헤드가 약간 더 높아집니다.
-
AES- GCM (갈루아/카운터 모드)- 암호화와 무결성 검사를 한 번의 작업으로 결합하는 최신 AES 변형입니다. AES- GCM 병렬 처리를 지원하며 일반적으로 표준 AES-CBC보다 높은 처리량을 제공합니다.
보안을 손상시키지 않으면서 처리량을 최대화하려면 두 VPN 피어 모두에서 지원하는 경우 AES- GCM 를 사용하세요.
다음 표에는 IBM 의 내부 네트워크 내에서 테스트한 최소 벤치마크 처리량 값이 요약되어 있습니다. 이 수치는 통제된 테스트 조건에서 관찰된 수치를 나타내며 사용자 환경에서의 실제 성능을 보장하는 것은 아닙니다. 실제 처리량은 피어 디바이스 용량, 사용 가능한 ISP 대역폭, 라우팅 구성, 패킷 크기, 트래픽 패턴, 컴퓨팅 용량 및 기타 네트워크 조건에 따라 달라집니다.
| VPN 모드 | AES 전용 | AES- GCM |
|---|---|---|
| 경로 기반 분산 | ~1.6 Gbps | ~1.6 Gbps |
| 경로 기반 비분산 | ~674Mbps | ~1.11 Gbps |
| 정책 기반 | ~598Mbps | ~1.11 Gbps |
성능을 위한 암호화 설정 구성
IBM Cloud VPC 와 온프레미스 네트워크 간의 사이트 간 VPN에서 트래픽은 IPsec 프로토콜을 사용하여 암호화됩니다. 암호화가 시작되기 전에 두 단계로 구성된 IKE(인터넷 키 교환) 프로토콜을 사용하여 보안 키 교환을 수행합니다:
- 1단계: VPN 피어 간에 안전하고 인증된 통신 채널을 설정합니다.
- 2단계: 실제 데이터 트래픽을 암호화하는 데 사용되는 IPsec SA(보안 연결)를 협상합니다.
암호화, 해싱 및 키 교환 작업은 두 피어 모두에서 CPU 리소스를 소모하기 때문에 암호화 선택은 VPN 성능에 직접적인 영향을 미칩니다. 효율적이고 안전한 알고리즘을 선택하면 처리량을 극대화하고 안정적인 연결을 유지하는 데 도움이 됩니다.
IKE 프로토콜 버전 선택
IKE는 VPN 장치 간에 안전하고 인증된 통신 채널을 설정합니다. 보안 매개변수를 협상하고, 키를 교환하고, 암호화된 터널을 설정합니다.
IBM Cloud IKEv1 와 IKEv2 를 모두 지원합니다. 하지만 IKEv2 을 사용하는 것이 좋습니다:
-
더 빠른 협상 제공
-
오버헤드 감소
-
안정성 향상
-
키 재설정 문제 최소화
자세한 내용은 사이트 간 VPN에서 키 충돌이란 무엇인가요?
피어 디바이스에서 지원되는 경우 IKEv2 을 사용하세요.
1단계(IKE) 암호화 설정
1단계에서는 VPN 피어가 서로를 인증하고 추가 협상을 위한 보안 채널을 설정합니다. 해싱 알고리즘은 VPN 터널을 통해 전송되는 데이터가 변조되지 않도록 보장합니다. 데이터의 고유한 지문(해시)을 생성하여 수신 측에서 이를 확인합니다. 자세한 내용은 1단계에서 지원되는 알고리즘을 참조하세요.
1단계에 대해 다음 값을 구성합니다:
- 인증:
SHA‑256또는SHA‑384 - Diffie-Hellman(DH) 그룹:
14또는19 - 평생: 환경이 더 짧은 주기를 요구하지 않는 한 기본값입니다
선택한 해싱 알고리즘이 피어 네트워크에서 지원되는지 확인합니다. 규정 준수를 위해 더 강력한 알고리즘이 필요한 경우가 아니라면 SHA-256 또는 SHA-384 을 사용하세요.
2단계(IPsec) 암호화 설정
2단계에서 VPN 피어들은 실제 데이터 트래픽이 암호화되는 방식을 정의하는 IPsec SA를 협상합니다. 암호화 암호는 데이터를 스크램블링하고 트래픽의 기밀성을 보호하여 권한이 있는 당사자만 데이터를 읽을 수 있도록 합니다. 자세한 내용은 2단계에서 지원되는 알고리즘을 참조하세요.
2단계에 대해 다음 값을 구성합니다:
- 암호화:
AES‑GCM(권장) - 평생: 안정성을 위한 기본값
AES-GCM 는 일반적으로 AES-CBC 보다 높은 처리량을 제공합니다. 병렬 처리를 지원하며 무결성 보호 기능이 내장되어 있어 별도의 해싱이 필요하지 않습니다.
패킷 조각화를 방지하기 위한 MTU 및 MSS 최적화
MTU(최대 전송 단위) 및 MSS(최대 세그먼트 크기)와 같은 네트워크 매개변수는 VPN 처리량에 직접적인 영향을 미칠 수 있습니다. 조각화 또는 패킷 손실은 성능을 저하시킵니다.
MTU 및 MSS를 최적화하려면 다음 단계를 따르세요:
-
온프레미스 디바이스에서 MSS를
1360바이트로 설정합니다. 이 값은 IPsec 오버헤드를 고려하고 TCP 패킷의 조각화를 방지합니다. 자세한 내용은 TCP 패킷의 MSS를 제한하기 위한 MSS 클램핑을 참조하세요. -
패킷의 크기를 확인하는 핑 테스트를 사용하여 MTU를 검증합니다.
ping -s 1472 -M do DESTINATION여기서:
-s 14721472바이트의 페이로드가 포함된 패킷을 전송합니다.-M do- 조각화를 방지하기 위해 '조각화 안 함(DF)' 플래그를 설정합니다.
DESTINATION- 테스트하려는 IP 주소 또는 호스트 이름입니다.
Windows의 경우:
ping www.example.com -f -l 1472여기서:
-f- 패킷에 '조각화 안 함' 플래그를 설정하여 조각화 없이 전송할 수 있는 최대 크기를 테스트할 수 있습니다.
-l- 헤더를 제외한 페이로드 크기를 바이트 단위로 지정합니다.
IBM VPN for VPC 의 경우 MTU는
1500바이트이고 권장 MSS는1360바이트입니다. 조각화가 발생하면 MTU를1490바이트로 줄이세요.
이러한 매개변수를 최적화하면 사용 가능한 VPN 처리량을 최대한 활용할 수 있습니다.
VPN 게이트웨이 구성
VPN 게이트웨이를 최적화하면 트래픽이 효율적으로 흐르고 지원되는 경우 두 터널을 모두 사용할 수 있습니다.
VPN 게이트웨이 설정을 최적화하려면 다음 단계를 따르세요:
-
트래픽이 분산된 경로 기반 VPN 모드를 사용하도록 설정합니다.
-
경로 기반 VPN- "트래픽 분산" 옵션이 활성화되면 트래픽이 두 VPN 터널을 통해 동시에 흐릅니다. 또한 더 많은 피어를 게이트웨이에 연결하면 트래픽 부하를 더 잘 분산할 수 있어 전체 처리량을 향상시킬 수 있습니다. 자세한 내용은 라우팅 기반 VPN을 위한 트래픽 분산하기를 참조하세요.
트래픽이 분산되지 않는 정적 경로 기반 VPN 연결에서는 하나의 터널만 사용되므로 전체 처리량이 감소합니다.
-
정책 기반 VPN- 한 번에 하나의 VPN 터널만 활성화됩니다. 보조 터널은 기본 터널이 실패할 경우에만 활성화되어 처리량을 낮춥니다. "이 모드에서는 '트래픽 분산'을 사용할 수 없습니다.
-
-
영역 간 지연을 피하려면 VPN 게이트웨이가 VPC 서브넷과 동일한 가용성 영역에 있는지 확인하세요. 자세한 내용은 라우팅 기반 VPN 게이트웨이를 통해 트래픽이 라우팅되지 않는 경우를 참조하세요.
-
전체 처리량은 게이트웨이의 총 용량에 따라 달라지므로 트래픽이 많은 터널은 전용 VPN 게이트웨이로 이동하세요. 단일 게이트웨이에 여러 개의 연결을 만든 경우 공유 어플라이언스의 부하를 줄이고 처리량 안정성을 개선하는 데 도움이 되는 별도의 게이트웨이로 이동하는 것을 고려하세요.
-
사용하지 않는 터널은 암호화 및 복호화해야 하는 IKE 및 키 재설정 오버헤드를 증가시킬 수 있으므로 비활성화하세요.
-
경로가 VPC 라우팅 테이블에 제대로 전파되는지 확인합니다. 트래픽 우회를 방지하려면 소스 IP 주소가 구성된 VPN 로컬 서브넷 범위와 일치해야 합니다. 또한 중복되는 CIDR이 없는지 확인하세요.
-
NAT-T를 활성화합니다. 온프레미스 VPN 장치가 NAT 뒤에 있거나 중간 장치에 의해 ESP(보안 페이로드 캡슐화) 트래픽이 차단된 경우. NAT-T는 IPsec 패킷을 UDP 에 캡슐화하여 트래픽이 NAT 장치를 통과할 수 있도록 합니다.
운영 고려 사항 검토
다른 운영 요인도 VPN 성능에 영향을 줄 수 있습니다:
- 피어 네트워크의 방화벽이 스로틀링 및 속도 제한 오류를 방지하기 위해 IBM Cloud VPC CIDR을 허용하는지 확인하세요.
- ISP가 네트워크 트래픽을 제한하지 않는지 확인합니다.
- Transit Gateway 을 통해 다른 환경 또는 워크로드를 연결하는 경우 정책 기반 VPN만 사용하세요(이 토폴로지에서는 경로 기반은 지원되지 않습니다). 자세한 내용은 VPN 게이트웨이에 대한 경로 전파 구성하기를 참조하세요.
처리량 검증
iperf 같은 네트워크 성능 도구를 사용하여 VPN 처리량을 정기적으로 테스트하여 성능이 예상 범위 내에서 유지되도록 합니다. 서버와 클라이언트 시스템 모두에 iperf 을 설치해야 합니다. iperf 을 사용하려면 다음 단계를 따르세요:
-
서버( IBM Cloud 또는 온프레미스 호스트)에서 들어오는 연결을 수신 대기하는
iperf서버를 시작합니다:iperf -s -
클라이언트에서 클라이언트에서 서버로 테스트를 시작합니다:
iperf -c SERVER_IP_ADDRESS -
대역폭, 전송 속도 및 기타 메트릭에 대한 출력을 검토합니다.
이러한 모범 사례를 따르면 안전하고 안정적인 연결을 유지하면서 사이트 간 VPN 처리량을 크게 향상시킬 수 있습니다.
이 단계를 완료한 후 VPN 처리량을 다시 측정하고 그 결과를 변경하기 전에 캡처한 기준값과 비교하세요. 이 비교를 통해 최적화가 효과적인지 확인하고 피어 디바이스 CPU 제한, ISP 제약 또는 트래픽 패턴의 비효율성 등 남아 있는 병목 현상을 파악할 수 있습니다.
처리량이 여전히 요구 사항을 충족하지 못하면 각 구성 영역을 체계적으로 검토하고 조정할 때마다 성능을 검증하세요. 지속적인 테스트와 튜닝을 통해 VPN 배포가 사용자 환경 내에서 최대한 효율적이고 안정적으로 작동하도록 보장합니다.