IBM 사이트 간 VPN MTU (Maximum Transmission Unit) 클램핑

사이트 간 IPsec VPN 연결을 구성하고 최적화할 때 네트워크 성능 문제가 발생할 수 있습니다. 이 중 하나는 최대 전송 단위 (MTU) 및 최대 세그먼트 크기 (MSS) 클램핑과 관련되어 있습니다. 이 주제에서는 IPsec VPN 연결을 더 잘 이해하고 최적화하는 데 도움이 되도록 이러한 개념을 자세히 설명합니다.

MTU의 개념

MTU는 단일 프레임의 컴퓨터 네트워크에서 전송할 수 있는 데이터 패킷의 최대 크기를 나타냅니다. 일반적으로 MTU값은 고정되어 바이트 단위로 측정됩니다. 이더넷 네트워크에서 표준 MTU 크기는 1500바이트입니다. 데이터 패킷이 MTU를 초과하면 전송을 위해 더 작은 세그먼트로 분할됩니다. IBM Cloud VPC 네트워크에서는 MTU가 9000바이트인 점보 프레임을 활성화하여 가상 머신 성능을 향상시킬 수 있습니다. 그러나 VPN 트래픽은 인터넷을 통해 이동해야 하므로 MTU는 IBM 사이트 간 VPN 게이트웨이에서 1500바이트로 고정됩니다.

MSS의 개념

MSS는 TCP/IP 네트워킹 스택 내의 TCP (Transmission Control Protocol) 계층에 특정한 매개변수입니다. MSS는 IP 패킷 내의 단일 TCP 세그먼트에 포함될 수 있는 최대 데이터 양을 나타냅니다. 네트워크 인프라에 의해 판별되는 MTU와 달리 MSS값은 두 통신 디바이스 간의 TCP 핸드쉐이크 중에 조정됩니다. TCP 세그먼트가 네트워크의 MTU내에 맞는지 확인하여 단편화 및 리어셈블리를 방지하는 데 사용됩니다.

MTU와 MSS간의 관계는 네트워크 MTU의 제한조건 내에서 효율적인 데이터 전송을 보장하는 것을 기반으로 합니다. MSS를 네트워크의 MTU와 맞추려면 다음 산술 관계를 사용할 수 있습니다.

MSS = MTU - (IP Header Size + TCP Header Size)

여기서:

  • IP Header Size 는 IP 헤더의 크기 (일반적으로 20바이트) 입니다.
  • TCP Header Size 는 TCP 헤더의 크기입니다 (일반적으로 20바이트). 따라서 MSS는 VPN 게이트웨이에서 1460입니다.

MSS 클램핑

패킷이 IPsec에 의해 아직 암호화되지 않은 경우 VPN 게이트웨이의 MSS는 1460입니다. VPC 가상 머신이 IBM VPN 게이트웨이를 통해 VPN 연결로 트래픽을 전송할 때 암호화 및 인증을 위한 추가 헤더 내에서 IP 패킷의 캡슐화로 인해 문제가 발생할 수 있습니다. 이 캡슐화는 패킷의 크기를 증가시켜 MTU 1500바이트를 초과합니다. 크기가 증가하면 패킷 조각화 및 재조립과 같은 문제가 발생하여 성능이 저하되고 지연 시간이 늘어날 수 있습니다.

IBM 사이트 간 IPsec VPN의 MTU 관련 문제를 해결하기 위해 VPN 게이트웨이는 MSS 클램핑을 사용합니다. 이 접근 방식은 TCP 패킷의 MSS를 네트워크의 MTU에 맞는 값으로 제한하여 패킷 조각화 및 관련 성능 문제를 방지하는 데 사용됩니다.

IPsec 캡슐화로 인해 증가된 패킷 크기는 IPsec VPN에서 사용되는 암호화 암호에 따라 다릅니다. 일반적으로, 1360의 MSS는 MTU 1500의 모든 종류의 암호화 암호에 대해 안전한 값입니다. 따라서 트래픽이 IBM 사이트 간 VPN 게이트웨이를 통과하면 TCP 패킷의 MSS가 자동으로 1360으로 줄어듭니다.

네트워크 또는 ISP 제공자 네트워크 MTU가 1500바이트미만인 경우, MSS 클램핑을 사용으로 설정하고 온프레미스 VPN 게이트웨이에서 MSS를 줄여야 합니다.