VPN 게이트웨이에 대한 계획 고려사항
VPN 게이트웨이를 만들기 전에 해당 계획 고려 사항, 구성 요구 사항 및 기타 가이드라인을 검토하세요.
일반 고려사항
VPN 게이트웨이를 만들기 전에 다음과 같은 일반적인 고려 사항을 검토하세요:
- 게이트웨이의 서브넷에 충분한 공간이 있는지 확인하십시오. VPN 관리 및 장애 복구 기능이 올바르게 작동할 수 있도록 하려면 다른 VPC 리소스 없이 서브넷에서 VPN 게이트웨이를 작성하십시오. 이 프로세스를 통해 게이트웨이에 충분한 사설 IP 주소를 사용할 수 있도록 보장합니다. 고가용성과 롤링 업그레이드를 수용하려면 VPN 게이트웨이에 네 개의 사설 IP 주소가 필요합니다. 서브넷에 최대 5개의 사설 IP 주소가 예약되어
있으므로, VPN 게이트웨이 호스팅에 사용할 수 있는 최소 서브넷 크기는
/28(16개의 IP 주소 또는 넷마스크255.255.255.240)입니다. - 기본적으로 VPC용 IBM Cloud VPN 에 대해서는 PFS(완전 전달 비밀)가 비활성화되어 있습니다. 일부 공급업체의 경우 2단계를 위해 PFS 인에이블먼트가 필요합니다. 공급업체의 지침을 확인하고 PFS가 필요한 경우 사용자 지정 정책을 사용하세요.
- IBM VPN 게이트웨이는 공용 IP 주소를 IKE 로컬 ID로 사용하고 기본적으로 피어의 공용 IP 주소를 IKE 피어 ID로 지정합니다. VPN 연결을 작성할 때 이 디폴트 작동을 대체하기 위해 로컬 및 피어 IKE ID를 지정할 수 있습니다. 피어 VPN 게이트웨이가 NAT 방화벽 뒤에 있고 피어의 공용 IP 주소가 피어 VPN 게이트웨이 인터페이스와 연결되어 있지 않은 경우, 피어 VPN 게이트웨이의 구성을 조정할 수 있습니다. 이 구성은 피어의 공용 IP 주소가 IKE ID로 사용되도록 합니다. 피어 VPN 게이트웨이의 실제 IKE ID를 사용하기 위해 VPN 연결을 작성할 때 피어 IKE ID를 지정할 수도 있습니다.
- 피어 VPN 게이트웨이가 NAT 장치 뒤에 있고 공용 IP가 없는 경우, NAT된 IP 주소와 FQDN을 연결할 수 있습니다. 그런 다음 VPN 연결을 생성할 때 IP 주소 대신 이 FQDN을 사용할 수 있습니다. 이러한 방식으로 디폴트 피어 IKE ID는 FQDN입니다. 기본값이 피어 VPN 게이트웨이의 실제 IKE ID와 일치하지 않는 경우, VPN 연결을 생성할 때 이 기본값을 재정의하도록 피어 IKE ID를 지정할 수 있습니다.
- VPN 연결을 생성할 때 설정 모드(양방향 또는 피어 전용)를 선택할 수 있습니다. VPN 연결을 작성할 때 피어 VPN 게이트웨이에 공용 IP 주소가 없는 경우 VPN 게이트웨이를 피어 전용 모드로 설정해야 합니다. 이 경우, 피어 VPN 게이트웨이가 연결이 끊어지면 연결을 복구할 책임이 있습니다.
- VPN 연결을 프로비저닝한 후에는 피어 게이트웨이 주소 유형을 IP 주소에서 FQDN으로 또는 FQDN에서 IP 주소로 변경할 수 없습니다.
- IBM Cloud VPC DNS Services 통해 FQDN 확인을 지원합니다. VPN 게이트웨이가 상주하는 VPC가 개인 DNS 인스턴스의 허용된 네트워크에 있는 경우, 이 개인 DNS에 추가된 DNS 레코드는 VPN 게이트웨이에서 확인할 수 있습니다.
정책 기반 VPN 게이트웨이 고려 사항
정책 기반 VPN 게이트웨이를 만들기 전에 다음 고려 사항을 검토하세요:
- 정책 기반 VPN 게이트웨이는 선택한 서브넷과 연결된 영역에 만들어집니다. VPN 게이트웨이는 이 구역의 가상 서버 인스턴스에만 연결할 수 있습니다. 따라서 다른 영역에 있는 인스턴스는 이 VPN 게이트웨이를 사용하여 다른 네트워크와 통신할 수 없습니다. 구역 결함 허용의 경우 구역별로 하나의 VPN 게이트웨이를 배치하십시오.
- 정책 기반 VPN 게이트웨이의 경우 경로는 자동으로 탐지되지 않습니다. 라우팅 테이블은 VPN 게이트웨이로부터의 경로를 수락하도록 구성되어야 하며, 전파되는 경로는 VPN 정책에 정의된 CIDR 접두사로 제한됩니다. 광고 경로를 참조하십시오.
라우트 기반 VPN 게이트웨이 고려 사항
경로 기반 VPN 게이트웨이를 만들기 전에 다음 고려 사항을 검토하세요:
정적 경로 기반 VPN 연결 고려 사항
정적 경로 기반 VPN 연결을 만들기 전에 다음 고려 사항을 검토하세요:
- VPC 라우팅 테이블에 기본 경로(
0.0.0.0/0)를 설정하여 VPC 리소스의 송신 트래픽이 VPN 게이트웨이를 통과하도록 하려면, 라우팅 테이블과 연결된 서브넷이 아닌 다른 서브넷에 VPN 게이트웨이를 만드세요. 그렇지 않으면 이 기본 경로로 인해 VPN 게이트웨이에 라우팅 충돌이 발생하여 VPN 연결이 중단될 수 있습니다. - IBM Cloud VPN for VPC는 VPC당 구역마다 하나의 라우트 기반 VPN만을 지원합니다.
동적 경로 기반 VPN 연결 고려 사항
동적 경로 기반 VPN 연결을 만들기 전에 다음 고려 사항을 검토하세요:
- VPN 게이트웨이와 온-프레미스 장치 간에 동적 라우팅을 사용하려면, 트랜짓 게이트웨이를 생성하고 이를 VPN 게이트웨이에 연결해야 합니다. 이 설정에서는 트랜짓 게이트웨이가 자동으로 트래픽을 관리하고 디바이스 간에 트래픽을 분산합니다. VPN 게이트웨이 연결 고려 사항 Transit Gateway 을 참조하세요. 정적 라우팅은 이러한 유형의 첨부 파일을 지원하지 않는다는 점에 유의하세요.
- VPN 게이트웨이가 전송 게이트웨이에 연결되기 전에도 언제든지 동적 VPN 연결을 생성할 수 있습니다. 그러나 트래픽은 VPN 게이트웨이가 전송 게이트웨이에 연결된 경우에만 흐릅니다.
- 동적 경로 기반 VPN에는 로컬 및 피어 ASN 값이 필요합니다. 로컬 ASN은 BGP 피어링을 위해 사용자의 로컬 네트워크를 식별하는 반면, 피어 ASN은 VPN이 경로를 교환하는 원격 피어 네트워크를 식별합니다. 로컬 ASN 값을 지정하지 않으면 기본 ASN인
64520으로 VPN 게이트웨이가 생성됩니다. - VPN 게이트웨이를 생성할 때 특정 ASN 값이 제한되며 로컬 또는 피어 ASN으로 사용할 수 없습니다.
0,13884,36351,64512,64513,65100,65200–65234,65402–65433,65500, 또는4201065000–4201065999. 이러한 값은 예약되어 있거나 비공개 ASN 범위의 일부이며 라우팅 충돌을 일으킬 수 있습니다. - VPN에 트랜짓 게이트웨이를 연결하면 서비스 연결을 제거할 때까지 ASN 값을 변경할 수 없습니다.
- 여러 VPN 게이트웨이가 동일한 전송 게이트웨이에 연결할 수 있지만, 각 VPN 게이트웨이는 하나의 전송 게이트웨이에만 연결할 수 있습니다.
- 표준 사설 IP 범위(
10.0.0.0/8,172.16.0.0/12, 또는192.168.0.0/16)에 속하지 않는 비RFC 1918 CIDR을 트랜짓 게이트웨이 연결에 사용하려는 경우, VPC의 송신 라우팅 테이블에 델리게이트-VPC 경로를 추가해야 합니다. 이 경로는 선택한 CIDR을 가리켜야 하며 동일한 영역의 VPN 서브넷과 연결되어 있어야 합니다. 트랜짓 게이트웨이에 대한 VPN 게이트웨이 연결 고려 사항을 참조하세요. - 각 IBM VPN 은 동적 라우팅 설정에서 각 VPN 피어에 대해 최대 120개의 경로를 지원합니다. 이 제한을 초과하면 해당 피어에 대한 BGP 세션이 자동으로 종료됩니다. 세션을 복원하려면 온프레미스 피어 네트워크에서 광고되는 경로 수를 120개 이하로 줄인 다음 IBM Cloud 에서 연결을 토글하여 BGP 세션을 다시 설정합니다. 자세한 내용은 동적 라우팅 기반 연결을 위해 VPN 피어당 몇 개의 라우팅을 지원하는지(VPN for VPC)를 참조 하세요
IBM Power Virtual Servers 업무 공간 배포 자동화하기
사이트 간 VPN 게이트웨이를 작성하기 위한 Terraform 모듈을 제공하는 사이트 간 VPN 자동화 프로젝트를 사용할 수 있습니다. 또한 로컬 온프레미스 네트워크에서 Power Virtual Server 워크스페이스의 비공개 리소스로 인터넷을 통해 안전하게 연결할 수 있습니다. 이 테라폼 코드형 인프라( IaC ) 모듈은 정책 기반 VPN 게이트웨이를 생성하고 로컬 및 피어 정책과 연결합니다. Transit Gateway 및 IBM Power Virtual Server 워크스페이스가 기본적으로 생성되지만, 기존 워크스페이스를 지정하여 기본값을 재정의할 수 있습니다.
이 자동화 프로젝트의 GitHub 리포지토리는 IBM /에 있습니다 power-vpn-gateway GitHub 저장소. 프로젝트의 README 파일은 VPN 게이트웨이를 생성하고 이를 신규 또는 기존 Power Virtual Server 워크스페이스에 연결하여 IBM Cloud Power 인프라에 안전하게 액세스할 수 있도록 합니다.