Juniper vSRX 피어 연결하기

IBM Cloud VPN for VPC를 사용하여 안전하게 VPN 터널을 통해 VPC를 온프레미스 네트워크에 연결할 수 있습니다. 이 주제에서는 VPN for VPC에 연결하도록 Juniper VPN 게이트웨이를 구성하는 방법에 대한 지침을 제공합니다.

Juniper vSRX 에서 2단계에서 PFS(완전 전달 비밀성)를 사용하도록 설정해야 하는 경우, 사용자 지정 IPsec 정책을 생성하여 VPC의 VPN 기본 정책을 대체해야 합니다. 자세한 정보는 Juniper vSRX용 사용자 정의 IPsec 정책 작성을 참조하십시오.

이 지침은 주니퍼 vSRX, JUNOS 소프트웨어 릴리스 [23.2R1-S1 표준 23.2.1.1] 을 기반으로 합니다.

온-프레미스 피어에 계속 연결하기 전에 VPN 게이트웨이의 알려진 문제를 읽어보세요.

Juniper VPN이 VPN for VPC로부터 연결 요청을 수신하면 Juniper는 IPsec 1단계 매개변수를 설정하여 보안 연결을 설정한 후 VPN for VPC 게이트웨이를 인증합니다. 그런 다음 보안 정책에서 연결을 허용하는 경우 Juniper VPN에서 IPsec 2단계 매개변수를 사용하여 터널을 설정한 후 IPsec 보안 정책을 적용합니다. 키 관리, 인증 및 보안 서비스는 IKE 프로토콜을 통해 동적으로 협상합니다.

이러한 기능을 지원하려면 Juniper vSRX 유닛에서 다음을 수행해야 합니다.

  • Juniper vSRX VPN에서 원격 피어를 인증하고 보안 연결을 설정하기 위해 필요한 1단계 매개변수를 정의하십시오.
  • Juniper vSRX VPN에서 VPN for VPC를 사용하여 VPN 터널을 작성하기 위해 필요한 2단계 매개변수를 정의하십시오.

일반 구성 단계는 다음과 같습니다.

  1. 1단계에서 IKEv2 을 선택합니다.
  2. 정책 기반 모드를 설정하십시오.
  3. 1단계 제안서에서 DH-group 19 을 활성화합니다.
  4. 1단계 제안에서 lifetime = 36000을 설정하십시오.
  5. 2단계 제안에서 PFS를 사용으로 설정하십시오.
  6. 2단계 제안에서 lifetime = 10800을 설정하십시오.
  7. 2단계 제안에서 피어 및 서브넷 정보를 입력하십시오.
  8. 외부 인터페이스에서 UDP 500 트래픽을 허용하십시오.

Juniper vSRX를 위한 정책 기반 구성

보안 설정 방법의 예는 다음과 같습니다.

  1. 정책 기반 VPN을 위한 IKE 제안을 구성합니다.

    set security ike proposal ibm-vpc-ike-proposal authentication-method pre-shared-keys
    set security ike proposal ibm-vpc-ike-proposal dh-group group19
    set security ike proposal ibm-vpc-ike-proposal authentication-algorithm sha-256
    set security ike proposal ibm-vpc-ike-proposal encryption-algorithm aes-256-cbc
    set security ike proposal ibm-vpc-ike-proposal lifetime-seconds 86400
    set security ike policy ibm-vpc-ike-policy mode main
    set security ike policy ibm-vpc-ike-policy proposals ibm-vpc-ike-proposal
    set security ike policy ibm-vpc-ike-policy pre-shared-key ascii-text <your-psk>
    
  2. 정책 기반 VPN 게이트웨이에 IKE 게이트웨이를 구성합니다.

    set security ike gateway ibm-vpc-policy-vpn-gateway ike-policy ibm-vpc-ike-policy
    set security ike gateway ibm-vpc-policy-vpn-gateway address <VPN for VPC Gateway Public IP>
    set security ike gateway ibm-vpc-policy-vpn-gateway dead-peer-detection interval 2
    set security ike gateway ibm-vpc-policy-vpn-gateway dead-peer-detection threshold 3
    set security ike gateway ibm-vpc-policy-vpn-gateway local-identity inet <vSRX Public IP>
    set security ike gateway ibm-vpc-policy-vpn-gateway external-interface ae1.0
    set security ike gateway ibm-vpc-policy-vpn-gateway version v2-only
    
  3. 정책 기반 VPN을 위한 IPsec 제안을 구성합니다.

    set security ipsec proposal ibm-vpc-ipsec-proposal protocol esp
    set security ipsec proposal ibm-vpc-ipsec-proposal authentication-algorithm hmac-sha-256-128
    set security ipsec proposal ibm-vpc-ipsec-proposal encryption-algorithm aes-256-cbc
    set security ipsec proposal ibm-vpc-ipsec-proposal lifetime-seconds 3600
    set security ipsec policy ibm-vpc-ipsec-policy perfect-forward-secrecy keys group19
    set security ipsec policy ibm-vpc-ipsec-policy proposals ibm-vpc-ipsec-proposal
    
  4. 정책 기반 VPN 게이트웨이에 VTI 및 VPN 연결을 구성합니다.

    set interfaces st0 unit 2 description Tunnel-to-IBM-VPC-POLICY-VPN-GATEWAY
    set interfaces st0 unit 2 family inet
    
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn bind-interface st0.2
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn ike gateway ibm-vpc-policy-vpn-gateway
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn ike ipsec-policy ibm-vpc-ipsec-policy
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn traffic-selector pair1 local-ip <on-premise-subnet>
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn traffic-selector pair1 remote-ip <vpc-subnet>
    set security ipsec vpn ibm-vpc-policy-vpn-gateway-vpn establish-tunnels immediately
    
  5. IKE/IPsec 프로토콜 트랙픽을 허용하기 위해 제어 영역 방화벽을 구성합니다.

    set firewall filter PROTECT-IN term IPSec-IKE from source-address <VPN for VPC Gateway Public IP>/32
    set firewall filter PROTECT-IN term IPSec-IKE from protocol udp
    set firewall filter PROTECT-IN term IPSec-IKE from port 500
    set firewall filter PROTECT-IN term IPSec-IKE then accept
    set firewall filter PROTECT-IN term IPSec-ESP from source-address <VPN for VPC Gateway Public IP>/32
    set firewall filter PROTECT-IN term IPSec-ESP from protocol esp
    set firewall filter PROTECT-IN term IPSec-ESP then accept
    set firewall filter PROTECT-IN term IPSec-4500 from source-address <VPN for VPC Gateway Public IP>/32
    set firewall filter PROTECT-IN term IPSec-4500 from protocol udp
    set firewall filter PROTECT-IN term IPSec-4500 from port 4500
    set firewall filter PROTECT-IN term IPSec-4500 then accept
    
  6. 온프레미스 및 IBM VPC 간의 트래픽을 허용하기 위해 데이터 플레인 방화벽을 구성합니다.

    set security zones security-zone vpn-zone interfaces st0.2
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match source-address any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match destination-address any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match application any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn then permit
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match source-address any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match destination-address any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match application any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private then permit
    
  7. 불필요한 단편화를 방지하기 위해 vSRX에 대한 TCP MSS 클램핑을 구성합니다.

    set security flow tcp-mss ipsec-vpn mss 1360
    
  8. 구성 파일 실행이 완료되면 다음 명령을 사용하여 CLI에서 연결 상태를 확인할 수 있습니다.

    run show security ipsec security-associations
    

Juniper vSRX에 대한 사용자 정의 IPsec 정책 작성

기본적으로 VPN for VPC 는 2단계에서 PFS를 사용 안함으로 설정합니다. Juniper vSRX 에서 2단계에서 PFS를 사용하도록 설정해야 하는 경우, VPC의 VPN에 대한 기본 정책을 대체할 사용자 지정 IPsec 정책을 만들어야 합니다.

VPN for VPC에서 사용자 정의 IPsec 정책을 사용하려면 다음 단계를 따르십시오.

  1. IBM Cloud 콘솔의 VPN for VPC 페이지에서 IPsec 정책 탭을 선택합니다.

  2. 새 IPsec 정책을 클릭한 후 다음 값을 지정하십시오.

    • 인증 필드에서는 sha256을 선택합니다.
    • 암호화 필드에서 aes256을 선택하십시오.
    • PFS 옵션을 선택하십시오.
    • DH 그룹 필드에서는 19를 선택합니다.
    • 키 수명 필드에서 3600을 지정하십시오.
  3. VPC에서 VPN 연결을 작성할 때 이 사용자 정의 IPsec 정책을 선택하십시오.

Juniper vSRX를 위한 역할 기반 구성 설정하기

다음 구성은 두 개의 터널에 대한 가중된 환경 설정을 사용하여 Juniper vSRX VPN과 VPN for VPC 사이에 두 개의 라우트 기반 터널을 설정하는 방법을 보여 줍니다.

VPN for VPC 게이트웨이는 피어 주소가 vSRX 공인 IP인 연결을 가져야 합니다.

vSRX 구성을 설정하는 예는 다음과 같습니다.

  1. 라우트 기반 VPN을 위한 IKE 제안 구성하기:

    set security ike proposal ibm-vpc-ike-proposal authentication-method pre-shared-keys
    set security ike proposal ibm-vpc-ike-proposal dh-group group19
    set security ike proposal ibm-vpc-ike-proposal authentication-algorithm sha-256
    set security ike proposal ibm-vpc-ike-proposal encryption-algorithm aes-256-cbc
    set security ike proposal ibm-vpc-ike-proposal lifetime-seconds 86400
    set security ike policy ibm-vpc-ike-policy mode main
    set security ike policy ibm-vpc-ike-policy proposals ibm-vpc-ike-proposal
    set security ike policy ibm-vpc-ike-policy pre-shared-key ascii-text <your-psk>
    
  2. 기본 터널에 대한 IKE 게이트웨이 구성하기:

    set security ike gateway ibm-vpc-gateway-primary ike-policy ibm-vpc-ike-policy
    set security ike gateway ibm-vpc-gateway-primary address <VPN for VPC Gateway Small Public IP>
    set security ike gateway ibm-vpc-gateway-primary dead-peer-detection interval 2
    set security ike gateway ibm-vpc-gateway-primary dead-peer-detection threshold 3
    set security ike gateway ibm-vpc-gateway-primary local-identity inet <vSRX Public IP>
    set security ike gateway ibm-vpc-gateway-primary external-interface ae1.0
    set security ike gateway ibm-vpc-gateway-primary version v2-only
    
  3. 라우트 기반 VPN을 위한 IPsec 제안 구성하기:

    set security ipsec proposal ibm-vpc-ipsec-proposal protocol esp
    set security ipsec proposal ibm-vpc-ipsec-proposal authentication-algorithm hmac-sha-256-128
    set security ipsec proposal ibm-vpc-ipsec-proposal encryption-algorithm aes-256-cbc
    set security ipsec proposal ibm-vpc-ipsec-proposal lifetime-seconds 3600
    set security ipsec policy ibm-vpc-ipsec-policy perfect-forward-secrecy keys group19
    set security ipsec policy ibm-vpc-ipsec-policy proposals ibm-vpc-ipsec-proposal
    
  4. 기본 터널에 대한 VTI 및 VPN 연결 구성하기:

    가상 터널 인터페이스를 작성한 후 인터페이스에서 링크 로컬 주소(169.254.0.2/30)를 구성하십시오. 링크 로컬 주소를 선택하되 디바이스의 다른 주소와 겹치지 않도록 주의하십시오. 30비트 넷마스크가 있는 서브넷에는 두 개의 사용 가능한 IP 주소(169.254.0.1169.254.0.2)가 있습니다. 첫 번째 IP 주소 169.254.0.1은(는) IBM VPN 게이트웨이 VTI 주소로 사용됩니다. 두 번째인 169.254.0.2은(는) vSRX VTI 주소로 사용됩니다. vSRX에 둘 이상의 VTI가 존재하는 경우, 169.254.0.4/30, 169.254.0.8/30 등 다른 링크-로컬 서브넷을 선택할 수 있습니다.

    IBM VPN 게이트웨이에서는 169.254.0.1을(를) 구성할 필요가 없습니다. 이 항목은 vSRX에서 라우트를 구성하는 경우에만 참조됩니다.

    set interfaces st0 unit 2 multipoint
    set interfaces st0 unit 2 family inet next-hop-tunnel 169.254.0.1 ipsec-vpn ibm-vpc-gateway-primary-vpn
    set interfaces st0 unit 2 family inet address 169.254.0.2/30
    
    set security ipsec vpn ibm-vpc-gateway-primary-vpn bind-interface st0.2
    set security ipsec vpn ibm-vpc-gateway-primary-vpn ike gateway ibm-vpc-gateway-primary
    set security ipsec vpn ibm-vpc-gateway-primary-vpn ike ipsec-policy ibm-vpc-ipsec-policy
    set security ipsec vpn ibm-vpc-gateway-primary-vpn establish-tunnels immediately
    
  5. 기본 VPN 터널에 대한 라우트 구성하기:

    set routing-options static route <your-VPC-subnet> next-hop 169.254.0.1
    
  6. 라우트 기반 VPN을 위한 IKE/IPsec 프로토콜 트래픽을 허용하기 위해 제어 플레인 방화벽 구성하기:

    set firewall filter PROTECT-IN term IPSec-IKE from source-address <VPN for VPC Gateway Small Public IP>/32
    set firewall filter PROTECT-IN term IPSec-IKE from protocol udp
    set firewall filter PROTECT-IN term IPSec-IKE from port 500
    set firewall filter PROTECT-IN term IPSec-IKE then accept
    set firewall filter PROTECT-IN term IPSec-ESP from source-address <VPN for VPC Gateway Small Public IP>/32
    set firewall filter PROTECT-IN term IPSec-ESP from protocol esp
    set firewall filter PROTECT-IN term IPSec-ESP then accept
    set firewall filter PROTECT-IN term IPSec-4500 from source-address <VPN for VPC Gateway Small Public IP>/32
    set firewall filter PROTECT-IN term IPSec-4500 from protocol udp
    set firewall filter PROTECT-IN term IPSec-4500 from port 4500
    set firewall filter PROTECT-IN term IPSec-4500 then accept
    
  7. 라우트 기반 VPN을 위한 온프레미스 및 IBM VPC 간의 트래픽을 허용하기 위해 데이터 플레인 방화벽 구성하기:

    set security zones security-zone vpn-zone interfaces st0.2
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match source-address any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match destination-address any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn match application any
    set security policies from-zone SL-PRIVATE to-zone vpn-zone policy private_to_vpn then permit
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match source-address any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match destination-address any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private match application any
    set security policies from-zone vpn-zone to-zone SL-PRIVATE policy vpn_to_private then permit
    
  8. 라우트 기반 VPN에 불필요한 단편화를 방지하기 위해 vSRX에서 TCP MSS 클램핑 구성하기:

    set security flow tcp-mss ipsec-vpn mss 1360
    
  9. 보조 터널에 대한 IKE 게이트웨이 구성하기:

    set security ike gateway ibm-vpc-gateway-secondary ike-policy ibm-vpc-ike-policy
    set security ike gateway ibm-vpc-gateway-secondary address <VPN for VPC Gateway Big Public IP>
    set security ike gateway ibm-vpc-gateway-secondary dead-peer-detection interval 2
    set security ike gateway ibm-vpc-gateway-secondary dead-peer-detection threshold 3
    set security ike gateway ibm-vpc-gateway-secondary local-identity inet <vSRX Public IP>
    set security ike gateway ibm-vpc-gateway-secondary external-interface ae1.0
    set security ike gateway ibm-vpc-gateway-secondary version v2-only
    
  10. 보조 VPN 터널에 대한 VTI 및 VPN 연결 구성하기:

    set interfaces st0 unit 3 multipoint
    set interfaces st0 unit 3 family inet next-hop-tunnel 169.254.0.5 ipsec-vpn ibm-vpc-gateway-secondary-vpn
    set interfaces st0 unit 3 family inet address 169.254.0.6/30
    
    set security ipsec vpn ibm-vpc-gateway-secondary-vpn bind-interface st0.3
    
    set security ipsec vpn ibm-vpc-gateway-secondary-vpn ike gateway ibm-vpc-gateway-secondary
    set security ipsec vpn ibm-vpc-gateway-secondary-vpn ike ipsec-policy ibm-vpc-ipsec-policy
    set security ipsec vpn ibm-vpc-gateway-secondary-vpn establish-tunnels immediately
    
  11. 보조 터널에서 IKE/IPsec 프로토콜 트래픽을 허용하기 위해 제어 플레인 방화벽 구성하기:

    set firewall filter PROTECT-IN term IPSec-IKE from source-address <VPN for VPC Gateway Big Public IP>/32
    set firewall filter PROTECT-IN term IPSec-ESP from source-address <VPN for VPC Gateway Big Public IP>/32
    set firewall filter PROTECT-IN term IPSec-4500 from source-address <VPN for VPC Gateway Big Public IP>/32
    
  12. 보안 구역에 VTI 추가하기:

    set security zones security-zone vpn-zone interfaces st0.3
    
  13. 보조 터널에 라우트 추가하기:

    set routing-options static route <your-VPC-subnet> qualified-next-hop 169.254.0.5 preference 30
    

구성 확인

다음 단계를 수행하여 구성을 확인하십시오.

  1. 양쪽 터널 모두에서 IKE 1단계가 작동하는지 확인하십시오. run show security ike sa

  2. 양쪽 터널 모두에서 IKE 2단계가 작동하는지 확인하십시오. run show security ipsec sa

  3. 라우트를 표시합니다. run show route <static route>