사이트-사이트 VPN 게이트웨이 정보

IBM Cloud VPN for VPC 서비스를 사용하여 VPC(Virtual Private Cloud)를 다른 프라이빗 네트워크에 안전하게 연결할 수 있습니다. 경로 기반 VPN 또는 정책 기반 VPN을 사용하여 VPC와 온프레미스 사설 네트워크 또는 다른 VPC 간에 IPsec 사이트 간 터널을 설정하십시오.

VPN for VPC 기능

IBM Cloud 사이트 간 VPN for VPC 서비스에는 다음과 같은 기능이 포함되어 있습니다

  • 인증 - IBM Cloud VPN for VPC는 1단계 피어 인증을 위해 사전 공유된 키를 지원합니다. 두 단계 모두에서 지원되는 인증 알고리즘으로는 SHA-256, SHA-384SHA-512 이 있습니다.

  • 고가용성 - IBM Cloud VPN for VPC는 어플라이언스 수준 중복성을 제공하는 두 개의 VPN 디바이스로 구축되었습니다. 정책 기반 VPN은 구성원 간에 단일 VPN 게이트웨이 IP를 공유하는 액티브-스탠바이(Active-Standby) 모드로 작동하는 반면, 경로 기반 VPN은 두 개의 VPN 게이트웨이 IP를 사용하여 액티브-백업(Active-Backup) 및 액티브-액티브(Active-Active) 중복 모드를 모두 제공합니다.

    경로 기반 VPN의 액티브 백업 모드에서는 IBM 게이트웨이와 피어 VPN 게이트웨이 사이에 두 개의 터널이 설정됩니다. 그러나 IBM 게이트웨이는 항상 더 작은 공용 IP를 가진 터널을 기본 송신 경로로 사용합니다. 더 큰 IP를 사용하는 다른 터널은 보조 송신 경로 역할을 합니다. 두 터널이 모두 활성화되어 있는 한 IBM VPC에서 온프레미스 네트워크로의 트래픽은 기본 송신 경로를 거치게 됩니다. 기본 송신 경로에 장애가 발생하면 트래픽은 자동으로 보조 송신 경로로 전환됩니다. 이 설정은 '트래픽 분산' 기능이 활성화되지 않은 경우에 사용됩니다. 온프레미스 VPN 게이트웨이도 동일한 우선 경로를 선택하도록 동일한 구성을 사용해야 합니다. 자세히 알아보기

  • 비활성 피어 감지- IPsec 피어의 가용성을 감지하기 위한 구성 가능한 메커니즘.

  • Diffie-Hellman(DH) - VPN 피어 간에 공유 비밀 키를 생성하기 위해 1단계에서 사용되는 키 교환 프로토콜입니다. 선택적으로 사용자는 PFS(Perfect Forward Secrecy)와 2단계 IPsec 협상을 DH 그룹을 사용할 수 있습니다. IBM Cloud VPN 는 DH 그룹 14-2431 을 지원합니다.

  • 암호화- VPC용 IBM Cloud VPN 는 IKE 1단계 및 2단계 모두에서 데이터 암호화를 위해 AES-128, AES-192AES-256 를 지원합니다.

  • IKE(Internet Key Exchange) - IKE는 VPN 연결을 설정하는 데 사용되는 IPsec 프로토콜의 일부입니다. IKE 1단계에서, VPN 피어는 Dffie-Hellman(DH) 키 교환을 사용하여 안전하고 인증된 통신 채널을 생성합니다. IKE 2단계에서 피어는 1단계의 보안 채널을 사용하여 IPsec 터널을 위한 매개변수에 대해 협상합니다. IBM Cloud VPN for VPC는 IKEv1(기본 모드) 및 IKEv2를 모두 지원합니다. 지원되는 조합은 정책 협상 정보를 참조하십시오.

  • IPsec - 디바이스 간에 보안 통신을 제공하는 프로토콜 스위트입니다. IBM Cloud VPN VPC의 경우, 터널 모드에서 IPsec ESP( UDP ) 패킷을 캡슐화하는 ESP( ) 방식을 사용하며, 이를 통해 인증 및 전체 패킷 암호화 기능을 제공합니다.

  • VPN 게이트웨이 모드- IBM Cloud VPN VPC용은 정책 기반경로 기반 VPN 게이트웨이 모드를 제공합니다.

    • 정책 기반 VPN- 정책 기반 VPN을 사용하면 정의된 보안 정책에 따라 협상된 CIDR 범위와 일치하는 트래픽이 VPN을 통과합니다.
    • 경로 기반 VPN- 경로 기반 VPN의 경우, 라우팅 테이블 항목을 기반으로 가상 터널 인터페이스가 생성되며, 사용자 정의 경로를 통해 이러한 논리적 인터페이스로 라우팅되는 모든 트래픽은 VPN을 통과합니다. 두 VPN 옵션 모두 동일한 기능을 제공합니다. 라우트 기반 VPN은 정적 및 동적 VPN 연결을 추가로 지원합니다.
      • 정적 VPN 연결- 정적 경로 기반 연결에서는 사용자가 라우팅 테이블에서 경로를 수동으로 정의하고 구성해야 합니다. 시작하려면 VPN 게이트웨이를 생성할 때 모드를 ‘정적(Static )’으로 선택하고, VPN 연결 유형을 사용하여 경로를 생성하십시오.
      • 동적 VPN 연결- 동적 경로 기반 연결에서는 수동 구성이 필요한 정적 라우팅과 달리 BGP를 사용하여 네트워크 간에 경로가 자동으로 검색 및 관리됩니다. 동적 구성은 더 나은 확장성, 네트워크 관리 및 고가용성을 제공합니다. 시작하려면 VPN 게이트웨이를 생성할 때 연결 유형으로 동적을 선택하세요. 이 연결은 반드시 트랜짓 게이트웨이와 함께 사용해야 한다는 점에 유의하세요. 동적 라우팅 기반 VPN에 대한 계획 고려 사항을 참조하세요.
  • PFS(Perfect Forward Secrecy) - PFS는 IPsec 재협상 중에 DH 생성 키가 다시 사용되지 않는지 확인합니다. 키가 손상된 경우, 보호된 보안 연관 수명 동안 전송 중인 데이터만 액세스할 수 있습니다.

VPN 게이트웨이 시작하기

VPN을 작성하기 전에 먼저 VPN 및 기타 리소스에 대해 VPC 및 하나 이상의 서브넷을 작성해야 합니다.

필수 사항은 아니지만, VPN 게이트웨이를 위해 최소 16개의 IP 주소로 구성된 서브넷(접두사 /28 이하)을 할당하는 것이 좋습니다. VPN 서브넷 내에 추가 리소스를 프로비저닝하기로 결정한 경우, VPN 게이트웨이에서 사용할 복구 및 유지보수 태스크에 항상 네 개 이상의 IP를 사용할 수 있는지 확인하십시오. VPN 게이트웨이에 필요한 4개의 IP뿐만 아니라, 서브넷에 최대 5개의 IP가 내부 네트워크용으로 예약되어 있으므로 서브넷이 충분히 큰지 확인하십시오.

VPN 게이트웨이를 작성하려면 다음 일반 단계를 따르십시오.

  1. 온프레미스 네트워크와 IBM Cloud VPN 게이트웨이 간에 VPN 트래픽이 오갈 수 있도록 네트워크 ACL이 구성되어 있는지 확인하세요.

  2. 피어 디바이스가 NAT 순회를 지원하며 이 순회가 피어 디바이스에서 사용 가능한지 확인하십시오. 자세한 내용은 VPN 게이트웨이의 알려진 문제를 참조하세요.

  3. 계획 고려 사항을 검토하고 VPN 게이트웨이를 만드세요.

  4. VPN 연결을 생성하여 VPN 게이트웨이와 온프레미스 네트워크 간의 연결을 설정합니다.

    IBM Cloud VPN for VPC는 VPC당 구역마다 하나의 라우트 기반 VPN만을 지원합니다.

  5. 정적 경로 기반 VPN 연결의 경우 정적 라우팅에 대한 라우팅 테이블을 선택하거나 만든 다음 VPN 연결 유형을 사용하여 경로를 만듭니다.

  6. 동적 경로 기반 VPN 연결을 설정하려면 트랜짓 게이트웨이를 생성하고 이를 VPN 게이트웨이에 연결하십시오. 기존 트랜짓 게이트웨이가 있는 경우, VPN 게이트웨이에 연결할 수도 있습니다. “연결 추가”를 참조하십시오. 트랜짓 게이트웨이와 동적 경로 기반 연결을 설정하는 방법에 대한 자세한 내용은 다음 사용 사례를 참조하십시오

  7. VPN 터널을 통해 온프레미스 네트워크에 연결하십시오.

  8. 피어 네트워크에 있는 장치로 터널을 통해 핑을 보내거나 데이터 트래픽을 전송하여 VPN 연결이 가능한지 확인하십시오.

아키텍처

이 다이어그램에서는 다중 온프레미스 네트워크가 있는 예제 VPN 설정을 설명합니다. VPN은 사용자의 VPC 내의 서브넷에 구성되지만, 구역 내의 모든 서브넷에 있는 인스턴스에서 공유할 수 있습니다. IKE 및 IPsec 정책은 하나 이상의 VPN 연결에서도 사용할 수 있습니다.

VPN 설정 예제
VPN 설정 예제

정책 협상 정보

두 가지 IKE 협상 단계 모두에서 IPsec 피어는 각각 지원하도록 구성된 보안 매개변수의 제안을 교환하고 구성 세트에 동의해야 합니다. 사용자 정의 IKE 및 IPsec 정책은 IBM Cloud VPN for VPC 사용자가 이 협상 중에 사용되는 이러한 보안 매개변수를 구성하도록 허용합니다.

IKE 및 IPsec 정책을 사용하여 VPN 연결을 구성하는 작업은 선택사항입니다. 정책이 선택되지 않은 경우 기본 제안사항은 _자동 협상_으로 알려진 프로세스를 통해 자동으로 선택됩니다.

이 협상 프로세스에 포함된 기본 보안 매개변수는 다음과 같습니다.

  • IKE 단계
  • 암호화 알고리즘
  • 인증 알고리즘
  • Diffie-Hellman 그룹(암호화 키 교환 프로토콜)

IBM Cloud 자동 협상에서는 IKEv2를 사용하기 때문에 온프레미스 디바이스에서도 IKEv2를 사용해야 합니다. 온프레미스 디바이스에서 IKEv2를 지원하지 않을 경우 사용자 정의 IKE 정책을 사용하십시오.

IKE 자동 협상(1단계)

다음 암호화, 인증 및 Diffie-Hellman 그룹 옵션을 임의로 조합하여 사용할 수 있습니다.

IPsec 자동 협상 1단계에 대한 암호화, 인증 및 DH 그룹 옵션
암호화 인증 DH 그룹
1 aes128 sha256 14-24, 31
2 aes192 sha384 14-24, 31
3 aes256 sha512 14-24, 31

IPsec 자동 협상(2단계)

다음 암호화 및 인증 옵션을 임의의 조합으로 사용하거나 인증을 사용 안함으로 설정해야 하는 다음 결합 모드 암호화 옵션을 사용할 수 있습니다.

기본적으로 PFS는 IBM Cloud VPN for VPC에 대해 비활성화됩니다. 일부 공급업체의 경우 2단계를 위해 PFS 인에이블먼트가 필요합니다. 공급업체 지시사항을 확인한 후 PFS가 필요한 경우 사용자 정의 정책을 사용하십시오.

IPsec 자동 협상 2단계에 대한 암호화 및 인증 옵션
암호화 인증 DH 그룹
1 aes128 sha256 사용 안함
2 aes192 sha384 사용 안함
3 aes256 sha512 사용 안함
IPsec 자동 협상 2단계를 위한 결합 모드 암호화 옵션
암호화 인증 DH 그룹
1 aes128gcm16 사용 안함 사용 안함
2 aes192gcm16 사용 안함 사용 안함
3 aes256gcm16 사용 안함 사용 안함

VPN for VPC 유스 케이스

사용 사례 1: 하나 이상의 피어 네트워크와 연결된, 동일한 유형의 단일 원격 피어 장치에 대한 VPN 연결

라우트기반 및 정책 기반 VPN 모두 사용자가 하나 이상의 네트워크와 연결된 단일 원격 피어 디바이스에 연결할 수 있도록 허용합니다.

이 사용 사례는 정책 기반 VPN과 경로 기반 VPN 간의 연결에는 적용되지 않습니다. 자세한 내용은 VPN 게이트웨이의 알려진 문제를 참조하세요.

단일 피어 VPN 유스 케이스
단일 피어 VPN 유스 케이스

유스 케이스 2: 다중 원격 피어 디바이스에 대한 VPN 연결

정책 기반 VPN과 경로 기반 VPN 모두 사용자가 여러 VPN 연결을 통해 서로 다른 VPC나 환경에 속한 여러 원격 피어 장치에 연결할 수 있도록 지원합니다.

다중 피어 VPN 유스 케이스
다중 피어 VPN 유스 케이스

사용 사례 3: FQDN을 이용한 VPN 고급 구성

다음 유스 케이스는 IBM Cloud 에 하나의 VPC가 있고 온프레미스 사이트를 단일 VPN 게이트웨이와 연결하려는 고객을 보여줍니다. 온프레미스 사이트 VPN 게이트웨이는 NAT 장치 뒤에 있으며 공용 IP 주소가 없습니다. 이 경우 FQDN(정규화된 도메인 이름)을 NAT된 IP 주소에 연결할 수 있습니다. 그런 다음 VPN 연결을 생성할 때 IP 주소 대신 이 FQDN을 사용할 수 있습니다. 온-프레미스 VPN 게이트웨이의 로컬 IKE ID는 해당 게이트웨이가 소유한 사설 IP 주소입니다. 하나의 FQDN이 NAT 디바이스의 공용 IP 주소와 연관됩니다.

FQDN을 사용하는 VPN 고급 구성
FQDN을 사용하는 VPN 고급 구성

사용 사례 4: 라우팅 기반 VPN을 위한 트래픽 분산

라우팅 기반 VPN에는 2개의 공용 IP가 제공됩니다. 중복성을 위해 하나 또는 두 개의 IP에 연결하도록 선택할 수 있습니다. 하나의 공인 IP에 연결하려면 둘 중 하나를 선택하면 됩니다. 그러나 두 개의 공인 IP에 모두 연결하려는 경우 다음과 같은 옵션이 있습니다:

경로 기반 VPN 연결을 위한 액티브 백업 모드

이 모드에서는 터널을 통해 VPN 트래픽을 라우팅하는 데 한 번에 하나의 터널만 사용됩니다.

VPN은 항상 더 작은 공용 IP를 가진 터널을 기본 송신 경로로 사용합니다. 기본 송신 경로가 비활성화되면 트래픽은 보조 경로를 통해 흐릅니다. 하나의 터널만 사용하여 트래픽을 라우팅하는 이유는 비대칭 라우팅 문제를 피하기 위해서입니다.

예를 들어, tunnel 1tunnel 2 모두 정적 경로 기반 VPN 연결에서 목적지 10.1.0.0/24 및 VPN 연결을 다음 홉으로 사용하여 경로를 생성하는 경우, VPN 어플라이언스의 개인 IP 10.254.0.2 가 경로 생성을 위해 반환됩니다. 이 모드에서는 트래픽 분산이 활성화되지 않습니다. 다음 다이어그램은 정적 경로 기반 연결의 기본 구성을 보여줍니다.

가상 네트워크 인터페이스의 프로토콜 상태 필터링은 비대칭 라우팅 문제를 해결할 수 있는 옵션을 제공합니다. 자세한 내용은 프로토콜 상태 필터링 모드를 참조하세요.

분산 트래픽이 비활성화되었습니다:
정적 연결에 대해 분산 트래픽 기능이 비활성화됨

동적 경로 기반 VPN 연결에 대한 활성 백업 모드의 동작은 정적 연결과 유사합니다. 그러나 경로는 트랜짓 게이트웨이에서 자동으로 검색되므로 직접 생성할 필요가 없습니다. 이 경우, 터널을 통해 VPN 트래픽을 라우팅하는 데 항상 하나의 터널만 사용됩니다. VPN은 항상 더 작은 공용 IP를 가진 터널을 기본 송신 경로로 사용합니다. 기본 송신 경로가 비활성화되면 트래픽은 보조 경로를 통해 흐릅니다. 가상 서버 인스턴스가 배치된 서브넷( 10.255.0.0/24 )은 트랜짓 게이트웨이가 트래픽을 라우팅할 수 있도록 VPN 게이트웨이 서브넷( 10.254.0.0/24 )과 달라야 합니다. 다음 다이어그램은 동적 경로 기반 연결의 기본 구성을 보여줍니다.

분산 트래픽이 비활성화되었습니다:
동적 연결에 대해 분산 트래픽 기능이 비활성화됨

경로 기반 VPN 연결을 위한 액티브-액티브 모드

이 모드에서는 트래픽 이그레스가 2개의 터널로 동적으로 라우팅됩니다.

예를 들어 tunnel 1tunnel 2 이 모두 가동 중이고 목적지 10.1.0.0/24 및 VPN 연결을 다음 홉으로 사용하는 경로를 생성하면, 개인 IP 주소 10.254.0.210.254.0.3 가 반환되고 VPC 네트워크 서비스가 2개의 경로를 생성합니다. 이러한 경로의 우선 순위가 동일하기 때문에 VPC 경로의 다음 홉이 VPN 연결일 때 트래픽은 tunnel 1tunnel 2 로 동적으로 흐릅니다. 이 액티브-액티브 이중화 모드를 사용하려면 VPN 게이트웨이에 연결을 생성하거나 추가할트래픽 분산 확인란을 활성화해야 합니다. 다음 다이어그램은 정적 경로 기반 연결에 대한 이 구성을 보여줍니다.

분산 트래픽 사용: 액티브-액티브 VPN 경로
정적 연결에 분산 트래픽 기능이 활성화됨

이 기능을 사용하고 더 높은 네트워크 성능을 얻으려면 온프레미스 디바이스가 비대칭 라우팅을 지원해야 합니다. 또한, 모든 온프레미스 VPN 게이트웨이가 이 사용 사례를 지원하는 것은 아니라는 점에 유의하세요. 예를 들어, VPN 트래픽 송신과 수신이 다른 터널을 통해 이루어지는 경우, 온프레미스 VPN 장치 또는 방화벽에 의해 트래픽이 차단될 수 있습니다.

동적 경로 기반 VPN 연결에 대한 활성-활성 모드의 동작은 정적 경로 기반 연결의 동작과 유사합니다. VPN 게이트웨이에 연결을 추가할 때 트래픽 분산 확인란을 활성화하면 트래픽이 두 터널을 통해 동시에 흐릅니다. 트랜짓 게이트웨이는 경로 검색, 학습 및 관리를 처리합니다. 다음 다이어그램은 동적 경로 기반 연결의 기본 구성을 보여줍니다.

분산 트래픽 사용: 활성-활성 VPN 경로
동적 연결을 위해 분산 트래픽 기능이 활성화되었습니다

사용 사례 5: 다음을 사용한 단일 영역 동적 경로 기반 VPN 연결 Transit Gateway

동적 경로 기반 VPN을 사용하면 Transit Gateway 을 사용하여 VPC와 온프레미스 사설 네트워크 간에 단일 영역 VPN 연결을 설정할 수 있습니다. 이 설정을 사용하면 자동 경로 검색, 양방향 트래픽 흐름, 장치 간 동적 경로 교환이 가능하므로 네트워크 관리가 간소화되고 수동 구성이 줄어듭니다.

트랜짓 게이트웨이가 포함된 단일 영역 동적 경로 기반 VPN
트랜짓 게이트웨이가 포함된 단일 영역 동적 경로 기반 VPN

사용 사례 6: 교차 영역 VPN 동적 경로 기반 VPN 연결과 Transit Gateway

VPN 연결에 대한 완전한 지역 고가용성을 달성하려면 각 가용성 영역에서 VPN 게이트웨이를 프로비저닝하고 트랜짓 게이트웨이에서 각 VPN 게이트웨이로 별도의 VPN 연결을 설정하면 됩니다. 이 설정은 영역 간 이중화를 보장하여 한 영역에 장애가 발생하더라도 지속적인 패킷 흐름과 동적 경로 교환을 가능하게 합니다.

트랜짓 게이트웨이가 포함된 교차 영역 동적 경로 기반 VPN
트랜짓 게이트웨이가 포함된 교차 영역 동적 경로 기반 VPN

사용 사례 7: 직접 링크의 백업으로 VPN 연결

트랜짓 게이트웨이에 직접 링크와 VPN 연결을 모두 연결하여 고가용성과 유연한 라우팅을 구현할 수 있습니다. VPN 게이트웨이에 경로를 추가하면 트래픽은 일반적인 조건에서 VPN 경로보다 직접 링크 경로를 선호합니다. 직접 링크 연결이 실패하면 트래픽이 자동으로 VPN 연결로 전환되어 네트워크 간 연결이 끊기지 않도록 도와줍니다. 직접 링크가 VPN보다 우선순위를 갖도록 사용자 측에서 BGP 라우팅 환경설정을 구성해야 합니다. 직접 링크에 대해서는 더 짧은 AS 경로를, VPN에 대해서는 더 긴 AS 경로를 설정하여 직접 링크를 선호하도록 이 라우팅 기본 설정을 구성할 수 있습니다.

직접 링크의 백업으로 VPN 연결
직접 링크의 백업으로 VPN 연결

사용 사례 8: 영역 선호도가 있는 고가용성 동적 경로 기반 VPN

여러 영역에 IBM Cloud VPN 게이트웨이를 배포하여 동적 라우팅 기반 VPN 설정의 고가용성을 달성할 수 있습니다. 이 구성은 영역 선호도를 도입하여 Power Virtual Server, Transit Gateway, VPN 연결이 모두 같은 영역에 있는 경우 트래픽이 해당 영역을 통해 우선적으로 라우팅됩니다. 현재 영역의 VPN 게이트웨이를 사용할 수 없게 되는 경우에만 트래픽이 다른 영역으로 이동합니다.

VPN 트래픽은 IPsec을 사용하여 보호되며, BGP를 통해 자동 경로 검색이 활성화됩니다. 온프레미스 네트워크는 트랜짓 게이트웨이를 통해 Power Virtual Servers 에 연결할 수 있습니다. 그림과 같이 동적 경로 기반 VPN 연결을 만들면 두 개의 VPN 터널이 설정됩니다. 트래픽 분산 옵션을 활성화하면 트래픽이 두 터널을 통해 동적으로 흐르기 때문에 처리량이 증가합니다.

트랜짓 게이트웨이 및 전원 서버와의 VPN 연결
트랜짓 게이트웨이 및 전원 서버와의 VPN 연결

이 설정을 구성하려면 다음 단계를 따르십시오:

  1. 영역 1과 영역 3에 VPN 게이트웨이를 프로비저닝합니다. VPN 게이트웨이 만들기를 참조하세요.
  2. 프로비저닝된 게이트웨이에 VPN 연결을 추가하여 온프레미스 네트워크에 연결하세요. VPN 게이트웨이에 연결 추가하기를 참조하세요.
  3. IBM Cloud VPN 와 Transit Gateway 사이의 연결을 설정합니다. 트랜짓 게이트웨이 만들기를 참조하세요.