Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

SIP ALG

SIP(Session Initiation Protocol)는 인터넷을 통해 멀티미디어 세션을 시작, 수정 및 종료하기 위한 신호 전송 프로토콜입니다. SIP는 단일 미디어 및 멀티미디어 세션을 지원합니다.

SIP ALG 이해

SIP(Session Initiation Protocol)는 인터넷을 통해 멀티미디어 세션을 시작, 수정 및 종료하기 위한 IETF(Internet Engineering Task Force) 표준 프로토콜입니다. 이러한 세션에는 인스턴트 메시징 및 네트워크 환경의 애플리케이션 수준 모빌리티와 같은 기능을 갖춘 회의, 전화 통신 또는 멀티미디어가 포함될 수 있습니다.

Junos OS는 SIP를 서비스로 지원하며, 사용자가 구성한 정책에 따라 SIP를 허용하거나 거부합니다. SIP는 Junos OS에서 사전 정의된 서비스이며 포트 5060을 대상 포트로 사용합니다.

SIP의 기능 중 하나는 세션 설명 정보를 배포하고 세션 중에 세션의 매개 변수를 협상하고 수정하는 것입니다. SIP는 멀티미디어 세션을 종료하고, 통화 설정을 알리고, 실패 표시를 제공하고, 엔드포인트 등록 방법을 제공하는 데에도 사용됩니다.

세션 설명 정보는 INVITE 및 200-OK 메시지 또는 200-OK 및 ACK 메시지에 포함되며 세션의 멀티미디어 유형을 나타냅니다. 예를 들어 음성이든 비디오이든 상관없습니다. SIP는 세션을 설명하기 위해 다른 설명 프로토콜을 사용할 수 있지만 주니퍼 네트웍스 SIP ALG(애플리케이션 레이어 게이트웨이)는 SDP(세션 설명 프로토콜)만 지원합니다.

SDP는 시스템이 멀티미디어 세션에 참가하는 데 사용할 수 있는 정보를 제공합니다. SDP에는 IP 주소, 포트 번호, 시간 및 날짜와 같은 정보가 포함될 수 있습니다. SDP 헤더의 IP 주소와 포트 번호(각각 c= 및 m= 필드)는 클라이언트가 미디어 스트림을 수신하려는 주소와 포트이지 SIP 요청이 시작된 IP 주소와 포트 번호가 아닙니다(동일할 수 있음).

SIP 메시지는 클라이언트에서 서버로의 요청과 세션(또는 호출)을 설정하기 위한 목적으로 서버에서 클라이언트로의 요청에 대한 응답으로 구성됩니다. UA(사용자 에이전트)는 통화의 엔드포인트에서 실행되는 애플리케이션이며 다음 두 부분으로 구성됩니다.

  • 사용자를 대신하여 SIP 요청을 보내는 UAC(User Agent Client)

  • 응답을 수신하고 응답이 도착하면 사용자에게 알리는 UAS(User Agent Server)

UAC 및 UAS는 협상에서 특정 에이전트가 수행하는 역할과 관련하여 정의됩니다.

UA의 예로는 SIP 프록시 서버 및 전화기가 있습니다.

이 주제에는 다음 섹션이 포함됩니다.

SIP ALG 작업

SIP 트래픽에는 신호와 미디어 스트림의 두 가지 유형이 있습니다. SIP 신호 전송 트래픽은 클라이언트와 서버 간의 요청 및 응답 메시지로 구성되며 UDP 또는 TCP와 같은 전송 프로토콜을 사용합니다. 미디어 스트림은 전송 프로토콜을 사용하여 데이터(예: 오디오 데이터)를 전달합니다.

Junos OS 릴리스 12.3X48-D25 및 Junos OS 릴리스 17.3R1부터 SIP ALG는 TCP를 지원합니다. SIP ALG를 통한 TCP 지원은 서버를 자주 재등록하거나 새로 고칠 필요가 없으므로 서버에 대한 트래픽을 줄입니다.

기본적으로 Junos OS는 포트 5060에서 SIP 신호 메시지를 지원합니다. SIP 서비스를 허용하는 정책을 생성하여 포트를 구성할 수 있으며, 소프트웨어는 다른 유형의 트래픽과 마찬가지로 SIP 신호 트래픽을 필터링하여 허용하거나 거부합니다. 그러나 미디어 스트림은 통화 중에 여러 번 변경될 수 있는 동적으로 할당된 포트 번호를 사용합니다. 고정 포트가 없으면 미디어 트래픽을 제어하기 위한 정적 정책을 만드는 것은 안전하지 않습니다. 이 경우 디바이스는 SIP ALG를 호출합니다. 미디어 세션에 사용되는 디바이스 전송 포트는 미리 알 수 없습니다. 그러나 SIP 협상에 사용되는 포트는 잘 알려져 있거나 미리 정의되어 있습니다. ALG는 제어 세션의 패킷에 대한 관심을 등록하여 다른 패킷과 쉽게 구별할 수 있으며, 미디어 세션에 사용되는 전송 정보(IP 주소 및 포트 모두)에 대한 협상을 검사합니다.

참고:

SIP ALG는 일치하는 IP, 포트, 전송 주소 및 프로토콜을 결정할 때 핀홀을 생성하며, 이는 핀홀이 열릴 때 알려진 모든 정보로 식별됩니다.

SIP ALG는 SIP 트랜잭션을 모니터링하고 이러한 트랜잭션에서 추출한 정보를 기반으로 핀홀을 동적으로 생성 및 관리합니다. 주니퍼 네트웍스 SIP ALG는 모든 SIP 방법과 응답을 지원합니다. SIP 서비스를 허용하는 정적 정책을 생성하여 SIP 트랜잭션이 주니퍼 네트웍스 방화벽을 통과하도록 허용할 수 있습니다. 정책이 SIP 트래픽을 검사하도록 구성된 경우(또는 보다 적절하게는 정책이 검사를 위해 일부 트래픽을 SIP ALG로 전송하는 경우), 허용된 행동은 트래픽을 허용하거나(이 경우 적절한 핀홀이 열림) 트래픽을 거부하는 것입니다.

SIP ALG는 SDP를 포함하는 SIP 메시지를 가로채고 파서를 사용하여 핀홀을 생성하는 데 필요한 정보를 추출합니다. SIP ALG는 패킷의 SDP 부분을 검사하고 파서는 IP 주소 및 포트 번호와 같은 정보를 추출하며, SIP ALG는 이를 핀홀 테이블에 기록합니다. SIP ALG는 핀홀 테이블에 기록된 IP 주소와 포트 번호를 사용하여 핀홀을 열고 미디어 스트림이 디바이스를 통과할 수 있도록 합니다.

참고:

디바이스가 네트워크 주소 변환(NAT)을 수행할 때 UA가 사용하는 전송 주소가 올바르지 않습니다. SIP ALG는 변환된 포트와 네트워크 주소를 변환하는 디바이스에 의해 할당된 주소를 기반으로 전송 주소를 수정합니다. SDP가 암호화되면 디바이스는 메시지의 내용을 추출하거나 수정할 수 없으므로 전송 주소를 수정할 수 없습니다. 해결 방법을 제공하기 위해 STUN 프로토콜이 구축되었으며(NAT 디바이스가 특정 형태의 cone-NAT를 수행해야 함) 이를 통해 클라이언트는 변환된 주소를 결정하고 SDP 메시지에서 새로 발견된 주소를 사용할 수 있습니다.

NEC SIP 제품은 조건부로 지원됩니다.

SDP 세션 설명

SDP 세션 설명은 멀티미디어 세션을 검색하고 참여하기에 충분한 정보를 전달하기 위해 잘 정의된 형식입니다. 세션은 한 줄에 하나씩 일련의 속성/값 쌍으로 설명됩니다. 속성 이름은 단일 문자, 그 뒤에 = 및 값입니다. 선택적 값은 =*로 지정됩니다. 값은 ASCII 문자열이거나 공백으로 구분된 특정 유형의 시퀀스입니다. 속성 이름은 세션, 시간 또는 미디어 내에서만 같은 연관된 구문 구성 내에서만 고유합니다.

참고:

SDP 세션 설명에서 미디어 수준 정보는 m= 필드로 시작합니다.

SDP 설명의 많은 필드 중 두 개는 전송 레이어 정보를 포함하고 있기 때문에 SIP ALG에 특히 유용합니다.

  • c= 연결 정보

    이 필드는 세션 또는 미디어 수준에 나타날 수 있습니다. 다음 형식으로 나타납니다.

    c=<네트워크 유형><주소 유형><연결 주소>

    Junos OS는 네트워크 유형으로 "IN"(인터넷용), 주소 유형으로 "IPv4", 대상(연결) IP 주소로 유니캐스트 IP 주소 또는 도메인 이름만 지원합니다. Junos OS 릴리스 15.1X49-D40 및 Junos OS 릴리스 17.3R1부터는 "IPv6" 주소 유형도 지원됩니다.

    대상 IP 주소가 유니캐스트 IP 주소인 경우, SIP ALG는 미디어 설명 필드 m=에 지정된 IP 주소와 포트 번호를 사용하여 핀홀을 생성합니다.

  • m= 미디어 발표용

    이 필드는 미디어 수준에 나타나며 미디어에 대한 설명을 포함합니다. 다음 형식으로 나타납니다.

    m=<media><port><transport><fmt list>

    현재 Junos OS는 애플리케이션 레이어 전송 프로토콜로 "RTP"를 지원합니다. 포트 번호는 미디어 스트림의 대상 포트를 나타냅니다(원본은 원격 UA에 의해 할당됨). 형식 목록(fmt 목록)은 미디어가 사용하는 애플리케이션 레이어 프로토콜에 대한 정보를 제공합니다.

    소프트웨어는 RTP 및 RTCP(Real-Time Control Protocol)에 대해서만 포트를 엽니다. 모든 RTP 세션에는 해당 RTCP 세션이 있습니다. 따라서 미디어 스트림이 RTP를 사용할 때마다 SIP ALG는 RTP와 RTCP 트래픽 모두에 대해 포트를 예약(핀홀 생성)해야 합니다. 기본적으로 RTCP의 포트 번호는 RTP 포트 번호보다 1 높습니다.

핀홀 생성

각 핀홀(RTP 트래픽용과 RTCP 트래픽용)은 동일한 대상 IP 주소를 공유합니다. IP 주소는 SDP 세션 설명의 c= 필드에서 가져옵니다. c= 필드는 SDP 세션 설명의 세션 수준 또는 미디어 수준 부분에 나타날 수 있으므로 구문 분석기는 (SDP 규칙에 따라) 다음 규칙에 따라 IP 주소를 결정합니다.

  • 먼저 SIP ALG 파서는 미디어 수준에서 IP 주소를 포함하는 c= 필드를 찾습니다. 이러한 필드가 있는 경우, 파서는 해당 IP 주소를 추출하고 SIP ALG는 해당 주소를 사용하여 미디어에 대한 핀홀을 생성합니다.

  • 미디어 수준에 c= 필드가 없는 경우, SIP ALG 파서는 세션 수준의 c= 필드에서 IP 주소를 추출하고 SIP ALG는 해당 IP 주소를 사용하여 미디어에 대한 핀홀을 생성합니다. 세션 설명에 어느 수준에서든 c= 필드가 포함되어 있지 않은 경우, 이는 프로토콜 스택에 오류가 있음을 나타내며, 디바이스는 패킷을 삭제하고 이벤트를 기록합니다.

SIP ALG는 신호 트래픽을 위한 핀홀도 엽니다. 이러한 신호 핀홀은 이전 신호 세션 시간 초과 후에 유용하며, 이전 신호 세션과 일치하지 않는 타사 주소로 전송되는 신호 트래픽에도 유용합니다. SIP ALG 신호 핀홀은 대상 IP와 대상 포트만 지정되는 RTP 또는 RTCP 핀홀과 달리 절대 만료되지 않습니다.

SIP ALG는 필요한 경우 다음 헤더에 대한 신호 핀홀을 엽니다.

  • 비아

  • 연락처

  • 경로

  • 기록 경로

SIP ALG는 핀홀을 생성하기 위해 다음 정보가 필요합니다. 이 정보는 SDP 세션 설명 또는 SIP 헤더(위에 나열된 대로)에서 제공됩니다.

  • 프로토콜—UDP 또는 TCP.

  • 소스 IP - 알 수 없음.

  • 소스 포트 - 알 수 없음.

  • 대상 IP - 파서는 미디어 또는 세션 수준의 c= 필드에서 대상 IP 주소를 추출합니다.

  • 대상 포트 - 파서는 미디어 수준의 m= 필드에서 RTP의 대상 포트 번호를 추출하고 다음 공식을 사용하여 RTCP의 대상 포트 번호를 계산합니다.

    RTP 포트 번호 + 1

  • Lifetime—이 값은 패킷이 통과할 수 있도록 핀홀이 열리는 시간(초 단위)을 나타냅니다. 패킷은 수명이 만료되기 전에 핀홀을 통과해야 합니다. 수명이 만료되면 SIP ALG는 핀홀을 제거합니다.

    패킷이 수명 기간 내에 핀홀을 통과하면 그 직후 SIP ALG는 패킷이 들어온 방향의 핀홀을 제거합니다.

    그림 1 은 두 SIP 클라이언트 간의 통화 설정과 SIP ALG가 RTP 및 RTCP 트래픽을 허용하기 위해 핀홀을 만드는 방법을 설명합니다. 이 그림은 디바이스에 SIP를 허용하는 정책이 있으므로 SIP 신호 메시지를 위한 포트 5060을 여는 것으로 가정합니다.

    그림 1: SIP ALG 통화 설정 Flow of SIP signaling and media traffic between VoIP clients via SIP proxy and security device with ALG function, illustrating pinhole creation for media traffic.
참고:

SIP ALG는 대상 IP 주소가 0.0.0.0일 때 RTP 및 RTCP 트래픽에 대한 핀홀을 생성하지 않으며, 이는 세션이 보류 중임을 나타냅니다. 예를 들어, 전화 통신 중에 세션을 보류하기 위해 클라이언트 A는 클라이언트 B에게 대상 IP 주소가 0.0.0.0인 SIP 메시지를 보냅니다. 이렇게 하면 클라이언트 B에 추후 공지가 있을 때까지 미디어를 보내지 않아야 함을 나타냅니다. 클라이언트 B가 어쨌든 미디어를 전송하면 디바이스는 패킷을 삭제합니다.

SIP ALG에 대한 IPv6 지원 이해하기

IPv6은 NAT-PT 모드 및 NAT64 주소 변환과 함께 SIP ALG에서 지원됩니다.

SIP ALG는 네트워크 주소 변환(NAT)이 구성된 경우 페이로드를 업데이트하고 향후 트래픽을 위한 핀홀을 열기 위해 IPv4 주소를 처리하는 것과 동일한 방식으로 IPv6 주소를 처리합니다.

특수 처리는 다음 형식에 대해 발생합니다.

  • IPv6 in SIP URIs—SIP URI는 IPv4 주소를 가진 URI와 동일하게 보입니다. 모든 URI에서와 마찬가지로 IPv6 주소는 대괄호로 묶입니다. IPv6 주소 블록은 콜론으로 구분됩니다. 많은 표기법에서 콜론은 호스트 이름 또는 IP 주소를 프로토콜 포트와 분리합니다. 전체 IPv6 주소를 구문 분석하고 포트를 분리하기 위해 주소는 대괄호 안에 캡슐화됩니다

  • IPv6 in SDP—SDP(Session Description Protocol)의 IPv6 주소에는 IP6 마커가 있습니다.

  • IPv6을 지원하는 SIP ALG에는 다음과 같은 제한이 있습니다.

    • 영구 NAT64가 구현되면 NAT가 AOR(Address of Record)에 구성된 경우 SIP ALG는 영구 NAT 바인딩 테이블에 NAT 변환을 추가합니다. 영구 NAT는 구성된 주소를 복제할 수 없으므로 동일한 주소에 구성된 NAT66과 NAT64의 공존은 지원되지 않습니다.

      동일한 소스 IP 주소에 대해 하나의 바인딩만 생성됩니다.

UDP 기반 SIP ALG에 대한 사용 중 램프 필드 지원 확장 이해

BLF(통화 중 램프 필드)는 동일한 PBX(Private Branch Exchange)에 연결된 다른 내선 번호가 사용 중인지 여부를 나타내는 IP 전화의 표시등입니다. 웹 인터페이스를 사용하여 BLF를 수동으로 구성할 수 있습니다. BLF가 구성되면 전화기는 IP PBX에서 사용할 수 있는 리소스 목록에 가입하여 다른 내선 번호에 대한 상태 정보를 통보받습니다. BLF는 SIP(Session Initiation Protocol)를 통해 작동하며 SUBSCRIBE 및 NOTIFY 메시지를 사용합니다. 일반적으로 전화는 가입자이고 IP PBX는 알리미입니다.

전화기가 IP PBX에 등록되면 IP PBX는 전화기에 리소스 목록의 상태를 알려줍니다. 예를 들어 리소스 목록이 거대하면 NOTIFY 메시지의 본문도 거대해집니다. SIP ALG는 3000바이트 SIP 메시지만 지원하기 때문에 대규모 NOTIFY 메시지를 우회합니다. 메시지 본문에 BLF 인스턴스가 너무 많으면 페이로드가 변경되지 않고 게이트가 열리지 않습니다.

Junos OS 릴리스 12.3X48-D15 및 Junos OS 릴리스 17.3R1부터 SIP ALG는 UDP 프로토콜에서 65,000바이트 SIP 메시지를 지원합니다. 스케일링 BLF 애플리케이션에서 모든 인스턴스가 약 500바이트인 경우, SIP ALG는 하나의 SIP UDP 메시지에서 100개의 인스턴스를 지원합니다.

UDP 기반 SIP ALG에 대한 BLF 지원에는 다음과 같은 기능이 포함됩니다.

  • 디바이스는 65,000바이트 SIP 메시지를 송수신할 수 있습니다.

  • SIP ALG는 65,000바이트 SIP 메시지를 구문 분석하고 필요한 경우 핀홀을 열 수 있습니다.

  • 네트워크 주소 변환(NAT)이 구성되고 페이로드가 변경되면 SIP ALG는 새로운 점보 SIP 메시지를 재생성합니다.

SIP ALG 요청 방법 이해하기

SIP(Session Initiation Protocol) 트랜잭션 모델에는 여러 요청 및 응답 메시지가 포함되어 있으며, 각 메시지에는 메시지의 목적을 나타내는 필드가 포함되어 method 있습니다.

Junos OS는 다음과 같은 메서드 유형 및 응답 코드를 지원합니다.

  • INVITE - 사용자가 세션에 참여하도록 다른 사용자를 초대하기 위해 INVITE 요청을 보냅니다. INVITE 요청의 본문에는 세션에 대한 설명이 포함될 수 있습니다.

  • ACK - INVITE가 시작된 사용자가 ACK 요청을 보내 INVITE 요청에 대한 최종 응답의 수신을 확인합니다. 원래 INVITE 요청에 세션 설명이 포함되어 있지 않은 경우 ACK 요청에 세션 설명이 포함되어야 합니다.

  • 옵션 - 사용자 에이전트(UA)는 SIP 프록시의 기능에 대한 정보를 얻습니다. 서버는 지원하는 메서드, 세션 설명 프로토콜 및 메시지 인코딩에 대한 정보로 응답합니다.

  • BYE—사용자가 세션을 포기하라는 BYE 요청을 보냅니다. 두 사용자 중 한 명의 BYE 요청은 세션을 자동으로 종료합니다.

  • CANCEL - 사용자가 보류 중인 INVITE 요청을 취소하기 위해 CANCEL 요청을 보냅니다. INVITE를 처리하는 SIP 서버가 CANCEL을 수신하기 전에 INVITE에 대한 최종 응답을 전송한 경우 CANCEL 요청은 효과가 없습니다.

  • REGISTER - 사용자가 SIP 등록 서버에 REGISTER 요청을 보내 사용자의 현재 위치를 알려줍니다. SIP 등록 기관 서버는 REGISTER 요청에서 수신한 모든 정보를 기록하고 사용자를 찾으려는 모든 SIP 서버에서 이 정보를 사용할 수 있도록 합니다.

  • 정보 - 통화의 신호 경로를 따라 세션 중간 신호 정보를 전달하는 데 사용됩니다.

  • 구독 - 원격 노드에서 현재 상태 및 상태 업데이트를 요청하는 데 사용됩니다.

  • 알림 - 가입자가 구독을 보유한 상태의 변경 사항을 가입자에게 알리기 위해 전송됩니다.

  • 참조 - 요청에 제공된 연락처 정보로 수신자(요청 URI로 식별됨)를 제3자에게 참조하는 데 사용됩니다.

    예를 들어, 사설망의 사용자 A가 공용 네트워크의 사용자 B를 사설망에 있는 사용자 C에게 참조하는 경우, SIP ALG(애플리케이션 레이어 게이트웨이)는 사용자 B가 사용자 C에 연결할 수 있도록 사용자 C에 새 IP 주소와 포트 번호를 할당합니다. 그러나 사용자 C가 등록 기관에 등록된 경우, 해당 포트 매핑은 ALG 네트워크 주소 변환(NAT) 테이블에 저장되고 변환을 수행하는 데 재사용됩니다.

  • 업데이트 - 새 SDP 정보 또는 업데이트된 SDP 정보에 대한 핀홀을 여는 데 사용됩니다. Via:, From:, To:, Call-ID:, Contact:, Route: 및 Record-Route: 헤더 필드가 수정됩니다.

  • 1xx, 202, 2, 3xx, 4xxxx, 5xx, 6xx 응답 코드 - 트랜잭션의 상태를 나타내는 데 사용됩니다. 헤더 필드가 수정됩니다.

SIP ALG 구성 개요

SIP ALG(Session Initiation Protocol 애플리케이션 레이어 게이트웨이)는 SRX 디바이스에서 기본적으로 비활성화되어 있으며 필요한 경우 CLI를 사용하여 활성화해야 합니다. 다른 디바이스에서는 기본적으로 활성화되어 있습니다. SIP ALG 작업을 미세 조정하려면 다음 지침을 사용하십시오.

  1. SIP 통화 활동을 제어합니다. 지침은 예: SIP ALG 통화 기간 및 시간 초과 설정을 참조하십시오.

  2. 서비스 거부(DoS) 플러드 공격으로부터 SIP 프록시 서버를 보호합니다. 지침은 예: SIP ALG DoS 공격 보호 구성을 참조하십시오.

  3. 세션이 네트워크 주소 변환(NAT) 모드 및 경로 모드에 있을 때 알 수 없는 메시지가 통과하도록 활성화합니다. 지침은 예: 알 수 없는 SIP ALG 메시지 유형 허용을 참조하십시오.

  4. 독점 SIP 통화 흐름을 수용합니다. 지침은 SIP ALG 보류 리소스 유지(CLI 절차)를 참조하십시오

SIP ALG DoS 공격 보호 이해하기

SIP(Session Initiation Protocol) 프록시 서버가 통화를 처리할 수 있는 기능은 반복적인 SIP INVITE 요청(처음에 거부한 요청)에 의해 영향을 받을 수 있습니다. 서비스 거부(DoS) 보호 기능을 사용하면 INVITE 요청 및 프록시 서버 응답을 모니터링하도록 디바이스를 구성할 수 있습니다. 응답에 실제 실패 응답이 아닌 401, 407, 487 및 488 이외의 3xx, , 4xx 또는 5xx 응답 코드가 포함된 경우 요청을 차단해서는 안 됩니다. SIP ALG 및 NAT 이해를 참조하십시오. ALG는 요청의 소스 IP 주소와 프록시 서버의 IP 주소를 테이블에 저장합니다. 그런 다음 디바이스는 이 테이블에 대해 모든 INVITE 요청을 확인하고 구성 가능한 시간(초)(기본값은 3) 동안 테이블의 항목과 일치하는 모든 패킷을 삭제합니다. 모든 프록시 서버에 대한 반복적인 INVITE 요청을 모니터링 및 거부하도록 디바이스를 구성하거나 대상 IP 주소를 지정하여 특정 프록시 서버를 보호할 수 있습니다. SIP 공격 보호는 전역적으로 구성됩니다.

SIP ALG 알 수 없는 메시지 유형 이해

이 기능을 사용하면 디바이스가 식별되지 않은 SIP(Session Initiation Protocol) 메시지를 처리하는 방법을 지정할 수 있습니다. 기본값은 알 수 없는(지원되지 않은) 메시지를 삭제하는 것입니다.

알 수 없는 메시지는 보안을 손상시킬 수 있으므로 허용하지 않는 것이 좋습니다. 그러나 안전한 테스트 또는 프로덕션 환경에서는 이 명령이 서로 다른 벤더 장비와의 상호 운용성 문제를 해결하는 데 유용할 수 있습니다. 알 수 없는 SIP 메시지를 허용하면 네트워크를 운영하는 데 도움이 될 수 있으므로 나중에 VoIP(Voice-over-IP) 트래픽을 분석하여 일부 메시지가 삭제된 이유를 확인할 수 있습니다. 알 수 없는 SIP 메시지 유형 기능을 사용하면 네트워크 주소 변환(NAT) 모드와 경로 모드 모두에서 알 수 없는 메시지 유형을 포함하는 SIP 트래픽을 수락하도록 디바이스를 구성할 수 있습니다.

참고:

이 옵션은 지원되는 VoIP 패킷으로 식별된 수신 패킷에만 적용됩니다. 패킷을 식별할 수 없는 경우 항상 삭제됩니다. 패킷이 지원되는 프로토콜로 식별되고 알 수 없는 메시지 유형을 허용하도록 디바이스를 구성한 경우 메시지는 처리되지 않고 전달됩니다.

SIP ALG 통화 시간 및 시간 초과 이해

통화 시간 및 시간 초과 기능을 사용하면 SIP(Session Initiation Protocol) 통화 활동을 제어하고 네트워크 리소스를 관리하는 데 도움이 됩니다.

일반적으로 클라이언트 중 하나가 BYE 또는 CANCEL 요청을 보내면 통화가 종료됩니다. SIP ALG(애플리케이션 레이어 게이트웨이)는 BYE 또는 CANCEL 요청을 가로채고 해당 통화에 대한 모든 미디어 세션을 제거합니다. 통화의 클라이언트가 BYE 또는 CANCEL 요청을 보내지 못하게 하는 이유나 문제(예: 정전 등)가 있을 수 있습니다. 이 경우 통화가 무기한 계속되어 디바이스의 리소스를 소비할 수 있습니다.

통화에는 하나 이상의 음성 채널이 있을 수 있습니다. 각 음성 채널에는 두 개의 세션(또는 두 개의 미디어 스트림)이 있는데, 하나는 실시간 전송 프로토콜(RTP) 트래픽용이고 다른 하나는 실시간 제어 프로토콜(RTCP) 신호용입니다. 세션을 관리할 때 디바이스는 각 음성 채널의 세션을 하나의 그룹으로 간주합니다. 시간 초과 및 통화 시간 설정은 각 세션이 아닌 그룹에 적용됩니다.

다음 매개 변수는 SIP 호출 활동을 제어합니다.

  • inactive-media-timeout—이 매개 변수는 그룹 내 미디어(RTP 또는 RTCP) 트래픽 없이 통화가 활성 상태를 유지할 수 있는 최대 시간(초)을 나타냅니다. 통화 내에서 RTP 또는 RTCP 패킷이 발생할 때마다 이 시간 초과가 재설정됩니다. 비활성 기간이 이 설정을 초과하면 SIP ALG가 미디어용으로 개방한 방화벽의 임시 개구부(핀홀)가 닫힙니다. 기본 설정은 120초이며 범위는 10초에서 2550초입니다. 시간 초과 시 미디어(세션 및 핀홀)에 대한 리소스가 제거되고 이 통화의 모든 미디어 리소스가 제거되면 디바이스의 SIP 통화도 종료됩니다.

  • maximum-call-duration- 이 매개 변수는 통화의 절대 최대 길이를 설정합니다. 통화가 이 매개 변수 설정을 초과하면 SIP ALG는 통화를 해제하고 미디어 세션을 해제합니다. 기본 설정은 720분이며 범위는 3분에서 720분입니다.

  • t1-interval- 이 매개 변수는 엔드포인트 간 트랜잭션의 예상 왕복 시간을 초 단위로 지정합니다. 기본값은 500밀리초입니다. 많은 SIP 타이머가 t1 간격에 따라 확장되기 때문에(RFC 3261에 설명됨), t1 간격 타이머의 값을 변경할 때 이러한 SIP 타이머도 조정됩니다.

  • t4-interval- 이 매개 변수는 메시지가 네트워크에 남아 있는 최대 시간을 지정합니다. 기본값은 5초이며 범위는 5초에서 10초입니다. 많은 SIP 타이머가 t4 간격에 따라 확장되기 때문에(RFC 3261에 설명됨), t4 간격 타이머의 값을 변경할 때 해당 SIP 타이머도 조정됩니다.

  • c-timeout—이 매개 변수는 프록시에서의 INVITE 트랜잭션 시간 제한을 분 단위로 지정합니다. 기본값은 3입니다. SIP ALG가 중간에 있기 때문에 INVITE 트랜잭션 타이머 값 B((64 * T1) = 32초)를 사용하는 대신 SIP ALG는 프록시로부터 타이머 값을 가져옵니다.

SIP ALG 보류 리소스 이해하기

사용자가 통화를 보류하면 SIP ALG(Session Initiation Protocol 애플리케이션 레이어 게이트웨이)는 핀홀 및 변환 컨텍스트와 같은 SDP(Session Description Protocol) 미디어 리소스를 해제합니다. 사용자가 통화를 재개하면 INVITE 요청 메시지가 새로운 SDP 제안 및 응답을 협상하고 SIP ALG는 미디어 스트림에 대한 리소스를 재할당합니다. 이로 인해 미디어 설명이 이전 설명과 동일하더라도 미디어 설명에 대해 새롭게 변환된 IP 주소 및 포트 번호가 발생할 수 있습니다. 이는 RFC 3264, SDP(Session Description Protocol)를 사용하는 제안/응답 모델을 준수합니다.

일부 독점 SIP 구현은 UA(사용자 에이전트) 모듈이 새 SDP INVITE 오퍼를 무시하고 이전 협상의 SDP 오퍼를 계속 사용하도록 통화 흐름을 설계했습니다. 이 기능을 수용하려면 통화가 재개될 때 재사용을 위해 통화가 보류될 때 SDP 미디어 리소스를 유지하도록 디바이스를 구성해야 합니다.

SIP ALG 보류 리소스 유지(CLI 절차)

독점 SIP 통화 흐름을 수용하려면:

SIP ALG 및 NAT 이해하기

NAT(네트워크 주소 변환) 프로토콜을 사용하면 프라이빗 서브넷의 여러 호스트가 단일 공용 IP 주소를 공유하여 인터넷에 액세스할 수 있습니다. 나가는 트래픽의 경우, 네트워크 주소 변환(NAT)은 프라이빗 서브넷에 있는 호스트의 프라이빗 IP 주소를 퍼블릭 IP 주소로 바꿉니다. 들어오는 트래픽의 경우 공용 IP 주소가 다시 프라이빗 주소로 변환되고 메시지가 프라이빗 서브넷의 적절한 호스트로 라우팅됩니다.

SIP(Session Initiation Protocol) 서비스와 함께 NAT를 사용하는 것은 더 복잡합니다. SIP 메시지에는 SIP 헤더와 SIP 본문에 IP 주소가 포함되어 있기 때문입니다. SIP 서비스와 함께 NAT를 사용할 때 SIP 헤더에는 발신자와 수신자에 대한 정보가 포함되며 디바이스는 이 정보를 변환하여 외부 네트워크에서 숨깁니다. SIP 본문에는 미디어 전송을 위한 IP 주소 및 포트 번호를 포함하는 SDP(Session Description Protocol) 정보가 포함되어 있습니다. 디바이스는 미디어를 보내고 받을 리소스를 할당하기 위해 SDP 정보를 변환합니다.

SIP 메시지의 IP 주소 및 포트 번호가 대체되는 방법은 메시지의 방향에 따라 다릅니다. 나가는 메시지의 경우 클라이언트의 프라이빗 IP 주소와 포트 번호는 주니퍼 네트웍스 방화벽의 퍼블릭 IP 주소와 포트 번호로 대체됩니다. 수신 메시지의 경우 방화벽의 공용 주소가 클라이언트의 개인 주소로 대체됩니다.

INVITE 메시지가 방화벽을 통해 전송되면 SIP ALG(애플리케이션 레이어 게이트웨이)는 메시지 헤더에서 콜 테이블로 정보를 수집하여 후속 메시지를 올바른 엔드포인트로 전달합니다. 예를 들어 ACK 또는 200 OK와 같은 새 메시지가 도착하면 ALG는 "From:, To: 및 Call-ID:" 필드를 호출 테이블과 비교하여 메시지의 호출 컨텍스트를 식별합니다. 기존 호출과 일치하는 새로운 INVITE 메시지가 도착하면 ALG는 이를 REINVITE로 처리합니다.

SDP 정보가 포함된 메시지가 도착하면 ALG는 포트를 할당하고 포트와 SDP의 포트 사이에 네트워크 주소 변환(NAT) 매핑을 생성합니다. SDP는 RTP(Real-Time Transport Protocol) 및 RTCP(Real-Time Control Protocol) 채널에 대한 순차 포트가 필요하기 때문에 ALG는 연속적인 짝수 홀수 포트를 제공합니다. 포트 쌍을 찾을 수 없는 경우 SIP 메시지를 삭제합니다.

IPv6은 NAT-PT 모드 및 NAT64 주소 변환과 함께 SIP ALG에서 지원됩니다.

이 주제에는 다음 섹션이 포함됩니다.

발신 통화

내부에서 외부 네트워크로 SIP 요청 메시지로 SIP 통화가 시작되면 NAT는 SDP의 IP 주소와 포트 번호를 대체하고 IP 주소와 포트 번호를 주니퍼 네트웍스 방화벽에 바인딩합니다. Via, Contact, Route 및 Record-Route SIP 헤더 필드(있는 경우)도 방화벽 IP 주소에 바인딩됩니다. ALG는 재전송 및 SIP 응답 메시지에 사용하기 위해 이러한 매핑을 저장합니다.

그런 다음 SIP ALG는 방화벽에 핀홀을 열어 SDP 및 Via, Contact, Record-Route 헤더 필드의 정보를 기반으로 협상된 동적으로 할당된 포트의 디바이스를 통해 미디어가 허용됩니다. 또한 핀홀을 통해 수신 패킷이 Contact, Via 및 Record-Route IP 주소 및 포트에 도달할 수 있습니다. 반환 트래픽을 처리할 때 ALG는 원래 Contact, Via, Route 및 Record-Route SIP 필드를 패킷에 다시 삽입합니다.

수신 전화

수신 통화는 공용 네트워크에서 공용 정적 NAT 주소 또는 디바이스의 인터페이스 IP 주소로 시작됩니다. 정적 네트워크 주소 변환(NAT)은 내부 호스트를 가리키는 정적으로 구성된 IP 주소입니다. 인터페이스 IP 주소는 내부 호스트가 SIP 등록 기관으로 보내는 REGISTER 메시지를 모니터링할 때 ALG에 의해 동적으로 기록됩니다. 디바이스가 수신 SIP 패킷을 수신하면 세션을 설정하고 패킷의 페이로드를 SIP ALG로 전달합니다.

ALG는 SIP 요청 메시지(처음에는 INVITE)를 검사하고 SDP의 정보를 기반으로 나가는 미디어에 대한 게이트를 엽니다. 200 OK 응답 메시지가 도착하면 SIP ALG는 IP 주소 및 포트에서 NAT를 수행하고 아웃바운드 방향으로 핀홀을 엽니다. (열린 게이트의 수명은 짧으며 200 OK 응답 메시지가 신속하게 수신되지 않으면 시간이 초과됩니다.)

200 OK 응답이 도착하면 SIP 프록시는 SDP 정보를 검사하고 각 미디어 세션에 대한 IP 주소와 포트 번호를 읽습니다. 디바이스의 SIP ALG는 주소 및 포트 번호에 대해 NAT를 수행하고, 아웃바운드 트래픽에 대한 핀홀을 열며, 인바운드 방향의 게이트에 대한 시간 제한을 새로 고칩니다.

ACK가 200 OK에 도착하면 SIP ALG도 통과합니다. 메시지에 SDP 정보가 포함된 경우, SIP ALG는 IP 주소와 포트 번호가 이전 INVITE에서 변경되지 않도록 합니다. 변경된 경우 ALG는 오래된 핀홀을 삭제하고 새로운 핀홀을 생성하여 미디어가 통과할 수 있도록 합니다. 또한 ALG는 Via, Contact, Record-Route SIP 필드를 모니터링하고 이러한 필드가 변경되었다고 판단되면 새로운 핀홀을 엽니다.

착신 전환된 통화

착신 전환된 통화는 예를 들어 네트워크 외부의 사용자 A가 네트워크 내부의 사용자 B에게 전화를 걸고 사용자 B가 네트워크 외부의 사용자 C에게 통화를 전달하는 경우입니다. SIP ALG는 사용자 A의 INVITE를 일반 수신 통화로 처리합니다. 그러나 ALG가 네트워크 외부에서 B에서 C로 전달된 통화를 검사하고 B와 C가 동일한 인터페이스를 사용하여 도달한다는 것을 알아차리면 미디어 가 사용자 A와 사용자 C 사이에 직접 흐르기 때문에 방화벽에 핀홀을 열지 않습니다.

통화 종료

BYE 메시지가 호출을 종료합니다. 디바이스가 BYE 메시지를 수신하면 다른 메시지와 마찬가지로 헤더 필드를 변환합니다. 그러나 BYE 메시지는 수신자가 200 OK로 승인해야 하기 때문에 ALG는 200 OK를 전송할 시간을 허용하기 위해 5초 동안 호출 해제를 지연합니다.

Re-INVITE 메시지 호출

Re-INVITE 메시지는 통화에 새 미디어 세션을 추가하고 기존 미디어 세션을 제거합니다. 새로운 미디어 세션이 통화에 추가되면 방화벽에 새 핀홀이 열리고 새 주소 바인딩이 생성됩니다. 프로세스는 원래 통화 설정과 동일합니다. 모든 미디어 세션 또는 미디어 핀홀이 통화에서 제거되면 BYE 메시지가 수신될 때 통화가 제거됩니다.

통화 세션 타이머

예방 조치로, SIP ALG는 하드 타임아웃 값을 사용하여 통화가 존재할 수 있는 최대 시간을 설정합니다. 이렇게 하면 다음 이벤트 중 하나가 발생할 경우 디바이스가 보호됩니다.

  • 통화 중에 엔드 시스템이 충돌하고 BYE 메시지가 수신되지 않습니다.

  • 악의적인 사용자는 SIP ALG를 공격하려는 시도로 BYE를 보내지 않습니다.

  • SIP 프록시의 잘못된 구현은 Record-Route를 처리하지 못하고 BYE 메시지를 보내지 않습니다.

  • 네트워크 장애로 인해 BYE 메시지를 수신할 수 없습니다.

통화 취소

어느 쪽이든 CANCEL 메시지를 보내 통화를 취소할 수 있습니다. 취소 메시지를 수신하면 SIP ALG는 방화벽을 통해 핀홀을 닫고(열린 경우) 주소 바인딩을 해제합니다. 리소스를 해제하기 전에 ALG는 제어 채널 만료를 약 5초 동안 지연하여 최종 200 OK가 통과할 시간을 허용합니다. 487 또는 비 200 응답이 도착하는지에 관계없이 5초 시간 제한이 만료되면 통화가 종료됩니다.

포킹

포크를 사용하면 SIP 프록시가 단일 INVITE 메시지를 여러 대상에 동시에 보낼 수 있습니다. 단일 통화에 대해 여러 개의 200 OK 응답 메시지가 도착하면 SIP ALG는 구문 분석하지만 수신한 처음 200개의 OK 메시지로 통화 정보를 업데이트합니다.

SIP 메시지

SIP 메시지 형식은 SIP 헤더 섹션과 SIP 본문으로 구성됩니다. 요청 메시지에서 헤더 섹션의 첫 번째 줄은 메서드 유형, request-URI 및 프로토콜 버전을 포함하는 요청 줄입니다. 응답 메시지에서 첫 번째 줄은 상태 코드가 포함된 상태 줄입니다. SIP 헤더에는 신호 전송에 사용되는 IP 주소와 포트 번호가 포함되어 있습니다. 빈 줄로 헤더 섹션과 구분된 SIP 본문은 세션 설명 정보를 위해 예약되어 있으며 이는 선택 사항입니다. Junos OS는 현재 SDP만 지원합니다. SIP 본문에는 미디어 전송에 사용되는 IP 주소와 포트 번호가 포함되어 있습니다.

SIP 헤더

다음 샘플 SIP 요청 메시지에서 NAT는 헤더 필드의 IP 주소를 대체하여 외부 네트워크에서 숨깁니다.

IP 주소 변환이 수행되는 방법은 메시지의 유형과 방향에 따라 다릅니다. 메시지는 다음 중 하나일 수 있습니다.

  • 인바운드 요청

  • 아웃바운드 대응

  • 아웃바운드 요청

  • 인바운드 응답

표 1 은 이러한 각 사례에서 네트워크 주소 변환(NAT)이 어떻게 수행되는지 보여줍니다. 몇몇 헤더 필드의 경우 ALG는 메시지가 네트워크 내부에서 오는지 외부에서 오는지는 그 이상을 결정합니다. 또한 어떤 클라이언트가 호출을 시작했는지, 메시지가 요청인지 응답인지를 판별해야 합니다.

표 1: NAT 테이블을 사용하여 메시지 요청

인바운드 요청

(공공에서 비공개로)

대상:

도메인을 로컬 주소로 대체

보낸 사람:

없음

호출 ID:

없음

비아:

없음

요청-URI:

ALG 주소를 로컬 주소로 대체

연락하다:

없음

기록 경로:

없음

경로:

없음

아웃바운드 대응

(비공개에서 공개로)

대상:

ALG 주소를 로컬 주소로 대체

보낸 사람:

없음

호출 ID:

없음

비아:

없음

요청-URI:

해당 없음

연락하다:

로컬 주소를 ALG 주소로 대체

기록 경로:

로컬 주소를 ALG 주소로 대체

경로:

없음

아웃바운드 요청

(비공개에서 공개로)

대상:

없음

보낸 사람:

로컬 주소를 ALG 주소로 대체

호출 ID:

없음

비아:

로컬 주소를 ALG 주소로 대체

요청-URI:

없음

연락하다:

로컬 주소를 ALG 주소로 대체

기록 경로:

로컬 주소를 ALG 주소로 대체

경로:

로컬 주소를 ALG 주소로 대체

아웃바운드 대응

(공공에서 비공개로)

대상:

없음

보낸 사람:

ALG 주소를 로컬 주소로 대체

호출 ID:

없음

비아:

ALG 주소를 로컬 주소로 대체

요청-URI:

해당 없음

연락하다:

없음

기록 경로:

ALG 주소를 로컬 주소로 대체

경로:

ALG 주소를 로컬 주소로 대체

SIP 본문

SIP 본문의 SDP 정보에는 ALG가 미디어 스트림을 위한 채널을 생성하는 데 사용하는 IP 주소가 포함됩니다. 또한 SDP 섹션의 변환은 리소스를 할당합니다, 즉 미디어를 보내고 받기 위한 포트 번호입니다.

샘플 SDP 섹션에서 발췌한 다음 내용은 리소스 할당을 위해 변환되는 필드를 보여줍니다.

SIP 메시지에는 둘 이상의 미디어 스트림이 포함될 수 있습니다. 이 개념은 전자 메일 메시지에 여러 파일을 첨부하는 것과 비슷합니다. 예를 들어, SIP 클라이언트에서 SIP 서버로 전송된 INVITE 메시지에는 다음 필드가 있을 수 있습니다.

Junos OS는 각 방향에 대해 협상된 최대 6개의 SDP 채널을 지원하여 통화당 총 12개의 채널을 지원합니다. 자세한 정보는 SIP ALG 이해를 참조하십시오.

SIP NAT 시나리오

그림 2그림 3 은 SIP 통화 INVITE 및 200 OK를 보여줍니다. 그림 2에서 ph1은 ph2에 SIP INVITE 메시지를 보냅니다. 굵은 글꼴로 표시된 헤더 필드의 IP 주소가 디바이스에 의해 어떻게 변환되는지 확인합니다.

INVITE 메시지의 SDP 섹션은 발신자가 미디어를 수신할 위치를 나타냅니다. 미디어 핀홀에는 RTCP 및 RTP를 위한 두 개의 포트 번호인 52002와 52003이 포함되어 있습니다. Via/Contact Pinhole은 SIP 신호를 위한 포트 번호 5060을 제공합니다.

그림 3의 200 OK 응답 메시지에서 INVITE 메시지에서 수행된 변환이 어떻게 반전되는지 관찰하십시오. 이 메시지의 IP 주소는 공용이므로 변환되지 않지만 미디어 스트림이 개인 네트워크에 액세스할 수 있도록 게이트가 열립니다.

그림 2: SIP NAT 시나리오 1 SIP NAT Scenario 1
그림 3: SIP NAT 시나리오 2 SIP NAT Scenario 2

SIP 응답의 클래스

SIP 응답은 SIP 트랜잭션에 대한 상태 정보를 제공하고 응답 코드 및 이유 구를 포함합니다. SIP 응답은 다음 클래스로 그룹화됩니다.

  • 정보(100 - 199) - 요청이 수신되었으며 요청을 계속 처리합니다.

  • 성공(200 - 299) - 작업이 성공적으로 수신, 파악 및 수락되었습니다.

  • 리디렉션(300 - 399) - 요청을 완료하는 데 추가 조치가 필요합니다.

  • 클라이언트 오류(400 - 499) - 요청에 잘못된 구문이 포함되어 있거나 이 서버에서 이행할 수 없습니다.

  • 서버 오류(500 - 599) - 서버가 겉보기에 유효한 요청을 이행하지 못했습니다.

  • 전역 장애(600 - 699) - 어떤 서버에서도 요청을 이행할 수 없습니다.

표 2는 현재 SIP 응답의 전체 목록을 제공합니다.

표 2: SIP 응답

정보 제공

100 시도

180 벨소리

181 통화가 착신 전환 중입니다.

대기열 182개

183 세션 진행 상황

 

성공

200 OK

202 수락

 

리디렉션

300개의 다중 선택

301 영구 이동

302 임시 이동

305 프록시 사용

380 대체 서비스

 

클라이언트 오류

400 잘못된 요청

401 무단

402 지불 필요

403 금지된

404 찾을 수 없음

405 방법은 허용되지 않습니다.

406 허용되지 않음

407 프록시 인증 필요

408 요청 시간 초과

409 갈등

410 사라진

411 길이 필요

413 요청 엔터티가 너무 큽니다.

414 요청 URL이 너무 큽니다.

415 지원되지 않는 미디어 유형

420 잘못된 확장

480 일시적으로 사용할 수 없음

481 통화 레그/트랜잭션이 존재하지 않습니다.

482 루프 감지됨

483 홉이 너무 많습니다

484 주소 불완전

485 모호함

486 바쁜 곳

487 요청 취소됨

488 여기서는 허용되지 않음

 

 

서버 오류

500 서버 내부 오류

501 구현되지 않음

502 잘못된 게이트웨이

502 서비스를 사용할 수 없음

504 게이트웨이 시간 초과

505 SIP 버전이 지원되지 않음

글로벌 장애

600 어디서나 바쁘다

603 쇠퇴

604 어디에도 존재하지 않는다

606 허용되지 않음

 

 

SIP IPv6 ALG에 대한 순수 IPv6 모드(NAT66)의 NAT 모드

SIP IPv6 ALG는 NAT44와 마찬가지로 NAT66을 지원합니다. NAT66(IPv6 NAT)은 NAT44(IPv4 NAT)와 유사한 소스 NAT 및 정적 NAT 기능을 제공합니다.

NAT-PT

NAT-PT(네트워크 주소 변환 프로토콜 변환)(RFC 2766)는 IPv4 및 IPv6 데이터그램의 프로토콜 독립 변환을 통해 IPv6 전용 노드와 IPv4 전용 노드 간의 통신을 허용하는 프로토콜 변환 메커니즘으로, 세션에 대한 상태 정보가 필요하지 않습니다.

NAT-PT는 IPv6 주소에서 IPv4 주소로 또는 그 반대로 일반 NAT로 구현됩니다. SIP ALG는 주소가 일반 네트워크 주소 변환(NAT)에서 처리되는 것처럼 페이로드에서 이러한 주소 변환을 처리합니다.

NAT-PT는 IPv6 네트워크의 주소를 IPv4 네트워크의 주소와 또는 그 반대로 바인딩하여 주소 영역 사이를 트래버스하는 데이터그램에 투명한 라우팅을 제공합니다.

NAT-PT의 주요 장점은 최종 디바이스와 네트워크가 IPv4 주소 또는 IPv6 주소를 실행할 수 있고 트래픽은 어느 쪽에서든 시작할 수 있다는 것입니다.

NAT64

NAT64는 IPv6 호스트가 IPv4 서버와 통신할 수 있도록 하는 메커니즘입니다. NAT64는 IPv6에서 IPv4로의 주소 매핑을 유지하는 데 필요합니다. 이러한 주소 매핑은 시스템 관리자에 의해 정적으로 구성되거나(무상태 변환), IPv6 네트워크의 첫 번째 패킷이 변환될 NAT64에 도달할 때 자동으로 생성되기도 합니다(스테이트풀).

NAT64는 영구 NAT를 사용하여 디바이스에서 구현됩니다. 첫 번째 SIP 요청 메시지(첫 번째 패킷은 IPv6에서만 제공되어야 함)가 DUT를 통과하면 주소 바인딩이 생성되고 패킷이 양방향으로 흐를 수 있습니다.

NAT64 메커니즘은 IPv6 패킷을 IPv4 패킷으로 또는 그 반대로 변환하며, 이를 통해 IPv6 클라이언트는 유니캐스트 UDP, TCP 또는 ICMP를 사용하여 IPv4 서버에 연결할 수 있습니다. NAT-PT 및 NAT64 동작은 비슷해 보이지만 이러한 메커니즘은 다르게 구현됩니다.

영구 NAT64가 구현되면 NAT가 레코드 주소에 구성된 경우 IPv6을 지원하는 SIP ALG는 NAT 변환을 영구 NAT 바인딩 테이블에 추가합니다. 영구 NAT는 구성된 주소를 복제할 수 없으므로 동일한 주소에 구성된 NAT66과 NAT64의 공존은 지원되지 않습니다.

동일한 소스 IP 주소에 대해 하나의 바인딩만 생성됩니다.

STUN 및 SIP ALG

STUN(Session Traversal 공공 서비스 설비 for NAT)은 VoIP가 NAT 및 방화벽을 통해 작동하도록 하는 솔루션입니다.

이전에는 STUN이 SIP ALG 없이 작동했습니다. 이는 영구 NAT가 구성될 때 SIP ALG가 관여하지 않았다는 것을 의미합니다.

STUN은 SIP ALG와 공존할 수 있으며 영구 NAT가 구성되면 SIP ALG가 관여합니다.

SIP 레지스트라 및 네트워크 주소 변환(NAT)을 사용한 수신 SIP ALG 통화 지원 이해하기

SIP(Session Initiation Protocol) 등록은 SIP 프록시 및 위치 서버가 사용자가 연락할 위치를 식별할 수 있는 검색 기능을 제공합니다. 사용자는 등록 기관에 REGISTER 메시지를 보내 하나 이상의 연락처 위치를 등록합니다. 아래 그림과 같이 REGISTER 메시지의 받는 사람 및 연락처 필드에는 기록 주소 URI(Uniform Resource Identifier)와 하나 이상의 연락처 URI가 포함됩니다. 등록은 레코드 주소를 연락처 주소와 연결하는 위치 서비스에 바인딩을 만듭니다.

디바이스는 나가는 REGISTER 메시지를 모니터링하고, 이러한 주소에서 네트워크 주소 변환(NAT)을 수행하며, 수신 NAT 테이블에 정보를 저장합니다. 그런 다음 네트워크 외부에서 INVITE 메시지가 수신되면 디바이스는 수신 NAT 테이블을 사용하여 INVITE 메시지를 라우팅할 내부 호스트를 식별합니다. SIP 프록시 등록 서비스를 활용하여 디바이스의 송신 인터페이스에 인터페이스 소스 NAT 또는 NAT 풀을 구성하여 수신 통화를 허용할 수 있습니다. 인터페이스 소스 NAT는 소규모 사무실에서 수신 통화를 처리하는 데 적합하지만 대규모 네트워크 또는 엔터프라이즈 환경에는 소스 NAT 풀을 설정하는 것이 좋습니다.

참고:

인터페이스 소스 NAT 또는 소스 NAT 풀을 사용하는 수신 통화 지원은 SIP 및 H.323 서비스에서만 지원됩니다. 수신 통화의 경우, Junos OS는 현재 UDP와 TCP만 지원합니다. 도메인 이름 확인도 현재 지원되지 않습니다. 따라서 아래 그림과 같이 URI에는 IP 주소가 포함되어야 합니다.

그림 4: SIP 레지스트라 SIP registration process between two SIP phones and a SIP registrar; phones send REGISTER requests, registrar replies with 200 OK. 사용

예: SIP ALG 통화 기간 및 시간 초과 설정

이 예에서는 통화 시간 및 미디어 비활성 시간 제한을 설정하는 방법을 보여 줍니다.

요구 사항

시작하기 전에 SIP 통화 활동을 제어하는 데 사용되는 통화 시간 및 시간 제한 기능을 검토하십시오. SIP ALG 통화 시간 및 시간 초과 이해를 참조하십시오.

개요

통화 시간 및 비활성 미디어 시간 제한 기능은 네트워크 리소스를 보존하고 처리량을 최대화하는 데 도움이 됩니다.

매개 변수는 maximum-call-duration 통화가 활성화될 수 있는 최대 허용 시간을 설정합니다. 기간이 초과되면 SIP ALG는 통화를 해제하고 미디어 세션을 해제합니다. 기본 설정은 720분이며 범위는 3분에서 720분입니다. 또한 이 설정은 통화가 제대로 종료되지 않는 경우 대역폭을 확보합니다.

inactive-media-timeout 이 매개 변수는 그룹 내 미디어(RTP 또는 RTPC) 트래픽 없이 통화가 활성 상태를 유지할 수 있는 최대 시간(초)을 나타냅니다. 통화 내에서 RTP 또는 RTCP 패킷이 발생할 때마다 이 시간 초과가 재설정됩니다. 비활성 기간이 이 설정을 초과하면 방화벽의 미디어를 위한 SIP ALG 임시 개구부(핀홀)가 닫힙니다. 기본 설정은 120초이며 범위는 10초에서 2550초입니다. 시간 초과 시 미디어(세션 및 핀홀)에 대한 리소스가 제거되는 동안 통화는 종료되지 않습니다.

이 예에서 통화 시간은 36000초로 설정되고 미디어 비활성 시간 초과는 90초로 설정됩니다.

구성

절차

GUI 빠른 구성
단계별 절차

SIP ALG 통화 시간 및 미디어 비활성 시간 제한을 설정하려면:

  1. 구성 >보안 >ALG를 선택합니다.

  2. SIP 탭을 선택합니다.

  3. 최대 통화 시간 필드에 을 입력합니다 600.

  4. 비활성 미디어 시간 초과 필드에 을 입력합니다 90.

  5. 확인을 클릭하여 구성을 확인하고 후보 구성으로 저장합니다.

  6. 디바이스 구성을 마쳤으면 커밋 옵션>커밋을 클릭합니다.

단계별 절차

SIP ALG 통화 시간 및 미디어 비활성 시간 제한을 설정하려면:

  1. SIP ALG 통화 시간을 구성합니다.

  2. SIP ALG 비활성 미디어 시간 제한을 구성합니다.

  3. 디바이스 구성을 완료하면 구성을 커밋합니다.

검증

구성이 제대로 작동하는지 확인하려면 명령을 입력합니다.show security alg sip

예: SIP ALG DoS 공격 보호 구성

이 예에서는 DoS 공격 보호 기능을 구성하는 방법을 보여줍니다.

요구 사항

시작하기 전에 SIP 통화 활동을 제어하는 데 사용되는 DoS 공격 보호 기능을 검토하십시오. SIP ALG DoS 공격 보호 이해를 참조하십시오.

개요

SIP 프록시 서버가 통화를 처리하는 기능은 반복적인 SIP INVITE 요청(서버가 처음에 거부한 요청)에 의해 영향을 받을 수 있습니다. DoS 보호 기능을 사용하면 INVITE 요청과 프록시 서버 응답을 모니터링하도록 디바이스를 구성할 수 있습니다.

이 예에서 디바이스는 이미 서비스가 거부된 반복적인 INVITE 요청으로부터 단일 SIP 프록시 서버(10.1.1.3)를 보호하도록 구성됩니다. 패킷은 5초 동안 삭제된 후 디바이스가 해당 소스에서 INVITE 요청을 다시 전달합니다.

구성

절차

GUI 빠른 구성
단계별 절차

SIP ALG DoS 공격 보호를 구성하려면 다음을 수행합니다.

  1. 구성>보안>ALG를 선택합니다.

  2. SIP 탭을 선택합니다.

  3. 공격 보호 활성화 영역에서 선택한 서버 옵션을 클릭합니다.

  4. 대상 IP 상자에 추가를 입력 10.1.1.3 하고 클릭합니다.

  5. 확인을 클릭하여 구성을 확인하고 후보 구성으로 저장합니다.

  6. 디바이스 구성이 완료되면 Commit 옵션>커밋을 클릭합니다.

단계별 절차

SIP ALG DoS 공격 보호를 구성하려면 다음을 수행합니다.

  1. 단일 SIP 프록시 서버를 보호하도록 디바이스를 구성합니다.

    참고:

    IPv6은 네트워크 주소 변환 프로토콜 변환(NAT-PT) 모드 및 NAT64 주소 변환과 함께 SIP ALG에서 지원됩니다.

    <destination-ip-address>의 유형은 모든 종류의 IP 주소를 지원하기 위해 IPv4 주소에서 IP 접두사로 변경되며, 이에 따라 여러 IP 주소를 허용하도록 접두사가 지원됩니다.

  2. 거부 시간 초과 기간에 대한 디바이스를 구성합니다.

  3. 디바이스 구성을 완료하면 구성을 커밋합니다.

검증

구성이 제대로 작동하는지 확인하려면 명령을 입력합니다.show security alg sip

예: 알 수 없는 SIP ALG 메시지 유형 허용

이 예에서는 알 수 없는 메시지 유형을 허용하는 방법을 보여 줍니다.

요구 사항

시작하기 전에 디바이스에서 식별되지 않은 SIP 메시지를 처리하는 방법을 검토하십시오. SIP ALG 알 수 없는 메시지 유형 이해를 참조하십시오.

개요

이 예에서는 네트워크 주소 변환(NAT) 모드와 경로 모드 모두에서 SIP 트래픽에서 알 수 없는 메시지 유형을 허용하도록 디바이스를 구성합니다. 기본값은 알 수 없는(지원되지 않은) 메시지를 삭제하는 것입니다.

구성

절차

GUI 빠른 구성
단계별 절차

알 수 없는 SIP ALG 메시지 유형을 허용하려면:

  1. 구성>보안>ALG를 선택합니다.

  2. SIP 탭을 선택합니다.

  3. NAT 적용 허용 활성화 확인란을 선택합니다.

  4. 라우팅 허용 활성화 확인란을 선택합니다.

  5. 확인을 클릭하여 구성을 확인하고 후보 구성으로 저장합니다.

  6. 디바이스 구성이 완료되면 Commit 옵션>커밋을 클릭합니다.

단계별 절차

알 수 없는 SIP ALG 메시지 유형을 허용하려면:

  1. SIP 트래픽에서 알 수 없는 메시지 유형을 허용하도록 디바이스를 구성합니다.

  2. 디바이스 구성을 완료하면 구성을 커밋합니다.

검증

구성이 제대로 작동하는지 확인하려면 명령을 입력합니다.show security alg sip

예: 들어오는 SIP 통화에 대한 인터페이스 소스 NAT 구성

이 예는 들어오는 SIP 통화에 NAT를 사용하도록 허용하는 공용 영역 인터페이스에서 소스 NAT 규칙을 구성하는 방법을 보여줍니다.

요구 사항

시작하기 전에 네트워크 주소 변환(NAT)이 SIP ALG에서 작동하는 방식을 이해하십시오. SIP ALG 및 NAT 이해를 참조하십시오.

개요

SIP 프록시 서버가 외부 영역에 있는 2개 영역 시나리오에서는 공용 또는 외부 영역의 인터페이스에 소스 NAT 규칙을 구성하여 수신 통화에 NAT를 사용할 수 있습니다.

이 예( 그림 5 참조)에서 phone1은 프라이빗 영역의 ge-0/0/0 인터페이스에 있으며, phone2와 프록시 서버는 퍼블릭 영역의 ge-0/0/2 인터페이스에 있습니다. 공용 인터페이스 ge-0/0/2.0에서 소스 NAT 규칙을 구성합니다.

토폴로지

그림 5 는 들어오는 SIP 통화에 대한 소스 NAT를 보여줍니다.

그림 5: 들어오는 SIP 통화 Network diagram showing a Public Zone with Phone 2 IP 172.16.1.2/24 and a Private Zone with Phone 1 IP 10.1.1.2/24 connected via SRX device. 에 대한 소스 NAT

이 예에서는 프라이빗 및 퍼블릭이라는 영역을 생성하고 인터페이스에 할당한 후 소스 NAT 규칙 세트에 사용할 주소록을 구성합니다. 그런 다음 sip-phones라는 규칙 세트와 소스 주소 10.1.1.2/32의 모든 패킷과 일치하는 phone1이라는 규칙을 정의하여 소스 NAT를 구성합니다.

마지막으로, 프라이빗 영역과 퍼블릭 영역 간의 모든 SIP 트래픽을 허용하는 보안 정책을 만듭니다.

구성

절차

CLI 빠른 구성

예의 이 섹션을 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성과 일치시키는 데 필요한 세부 사항을 변경하고, 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여 넣은 다음, 구성 모드에서 들어갑니다 commit .

단계별 절차

다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 자세한 내용은 CLI 사용자 가이드의 구성 모드에서 CLI 편집기 사용을 참조하십시오.

공용 영역 인터페이스에서 소스 NAT 규칙을 구성하려면 다음을 수행합니다.

  1. 인터페이스를 구성합니다.

  2. 영역을 구성하고 인터페이스에 할당합니다.

  3. 주소록을 구성하고 주소를 만듭니다.

  4. 소스 NAT 규칙 세트를 구성합니다.

  5. 영구 소스 NAT 변환을 사용하도록 설정합니다.

  6. 나가는 SIP 트래픽을 허용하도록 보안 정책을 구성합니다.

  7. 들어오는 SIP 트래픽을 허용하도록 보안 정책을 구성합니다.

결과

구성 모드에서 , show security zones, show security policiesshow security nat 명령을 show interfaces입력하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.

디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .

검증

구성이 제대로 작동하는지 확인하려면 다음 작업을 수행하십시오.

소스 NAT 규칙 사용 확인

목적

소스 NAT 규칙과 일치하는 트래픽이 있는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다. show security nat source rule all Translation hits 필드를 보고 규칙과 일치하는 트래픽을 확인합니다.

의미

필드는 Translation hits 소스 NAT 규칙과 일치하는 트래픽이 없음을 보여줍니다.

SIP ALG 상태 확인

목적

시스템에서 SIP ALG가 활성화되었는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security alg status

의미

출력은 다음과 같이 SIP ALG 상태를 보여줍니다.

  • 활성화됨 - SIP ALG가 활성화되어 있음을 보여줍니다.

  • 비활성화 - SIP ALG가 비활성화되어 있음을 보여줍니다.

예: 들어오는 SIP 통화에 대한 소스 NAT 풀을 구성하여 네트워크 복잡성 감소

이 예는 들어오는 SIP 통화에 대해 NAT를 사용하도록 외부 인터페이스에 소스 NAT 풀을 구성하여 네트워크 복잡성을 줄이는 방법을 보여줍니다.

요구 사항

시작하기 전에 네트워크 주소 변환(NAT)이 SIP ALG에서 작동하는 방식을 이해하십시오. SIP ALG 및 NAT 이해를 참조하십시오.

개요

SIP 프록시 서버가 외부 또는 공용 영역에 있는 2개 영역 시나리오에서는 공용 영역에 대한 인터페이스에 NAT 풀을 구성하여 수신 통화에 NAT를 사용할 수 있습니다.

이 예( 그림 6 참조)에서 phone1은 프라이빗 영역에 있고 phone2와 프록시 서버는 퍼블릭 영역에 있습니다. NAT를 수행하도록 소스 NAT 풀을 구성합니다. 또한 프라이빗 영역에서 퍼블릭 영역으로 SIP 트래픽을 허용하는 정책을 만듭니다. 이렇게 하면 프라이빗 영역의 phone1이 퍼블릭 영역의 프록시 서버에 등록할 수 있으며, 퍼블릭 영역에서 프라이빗 영역으로 들어오는 통화도 활성화됩니다.

토폴로지

그림 6 은 수신 통화에 대한 소스 NAT 풀을 보여줍니다.

그림 6: 들어오는 SIP 호출 Network topology diagram with Public and Private zones. Public zone: Proxy server IP 172.16.1.3, device phone2 IP 172.16.1.4, connected to Internet. Private zone: device phone1 IP 10.1.1.3/32, connected to LAN. SRX Series device as firewall/router with interfaces ge-0/0/2 IP 172.16.1.1/24, fe-0/0/0 IP 10.1.1.1/24, Source NAT pool on ge-0/0/2.0 IP range 172.16.1.20 to 172.16.1.40. 에 대한 소스 NAT 풀

이 예에서 소스 NAT를 다음과 같이 구성합니다.

  • 172.16.1.20/32에서 172.16.1.40/32까지의 IP 주소 범위를 포함하도록 sip-nat-pool이라는 소스 NAT 풀을 정의합니다.

  • sip-r1 규칙을 사용하여 sip-nat라는 소스 NAT 규칙 세트를 생성하여 프라이빗 영역에서 퍼블릭 영역으로 소스 IP 주소 10.1.1.3/24의 패킷을 일치시킵니다. 패킷이 일치하는 경우, 소스 주소는 sip-nat-pool의 IP 주소 중 하나로 변환됩니다.

  • 인터페이스 ge-0/0/2.0에서 주소 172.16.1.20/32에서 172.16.1.40/32에 대한 프록시 ARP를 구성합니다. 이를 통해 시스템은 이러한 주소에 대한 인터페이스에서 수신된 ARP 요청에 응답할 수 있습니다.

구성

절차

CLI 빠른 구성

예의 이 섹션을 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성과 일치시키는 데 필요한 세부 사항을 변경하고, 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여 넣은 다음, 구성 모드에서 들어갑니다 commit .

단계별 절차

다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 자세한 내용은 CLI 사용자 가이드의 구성 모드에서 CLI 편집기 사용을 참조하십시오.

수신 통화에 대한 소스 NAT 풀을 구성하려면 다음을 수행합니다.

  1. 인터페이스를 구성합니다.

  2. 영역을 구성하고 인터페이스를 할당합니다.

  3. 주소록을 구성합니다.

  4. 소스 NAT 풀을 구성합니다.

  5. 규칙을 사용하여 소스 NAT 규칙 세트를 구성합니다.

  6. 영구 NAT를 사용하도록 설정합니다.

  7. 프록시 ARP를 구성합니다.

  8. 나가는 SIP 트래픽을 허용하도록 보안 정책을 구성합니다.

  9. 들어오는 SIP 트래픽을 허용하도록 보안 정책을 구성합니다.

결과

구성 모드에서 , show security zones, show security natshow security policies 명령을 show interfaces입력하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.

디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .

검증

구성이 제대로 작동하는지 확인하려면 다음 작업을 수행하십시오.

소스 NAT 풀 사용량 확인

목적

소스 NAT 풀의 IP 주소를 사용하는 트래픽이 있는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security nat source pool all

의미

필드는 Translation hits 소스 NAT 풀의 IP 주소가 사용하는 트래픽이 없음을 보여줍니다.

소스 NAT 규칙 사용 확인

목적

소스 NAT 규칙과 일치하는 트래픽이 있는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security nat source rule all

의미

필드는 Translation hits 소스 NAT 규칙과 일치하는 트래픽이 없음을 보여줍니다.

SIP ALG 상태 확인

목적

시스템에서 SIP ALG가 활성화되었는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security alg status

의미

출력은 다음과 같이 SIP ALG 상태를 보여줍니다.

  • •활성화 - SIP ALG가 활성화되어 있음을 보여줍니다.

  • •사용 안 함 - SIP ALG가 비활성화되어 있음을 보여줍니다.

SIP ALG의 보안 정책 확인

목적

퍼블릭 영역과 프라이빗 영역 사이에 소스 NAT가 설정되어 있는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security policies

의미

샘플 출력은 퍼블릭 영역과 프라이빗 영역 간의 소스 NAT가 설정되어 있음을 보여줍니다.

예: 들어오는 SIP 통화에 대한 정적 네트워크 주소 변환(NAT) 구성

이 예는 프라이빗 영역의 호출자가 퍼블릭 영역의 프록시 서버에 등록할 수 있도록 하는 정적 네트워크 주소 변환(NAT) 매핑을 구성하는 방법을 보여줍니다.

요구 사항

시작하기 전에 네트워크 주소 변환(NAT)이 SIP ALG에서 작동하는 방식을 이해하십시오. SIP ALG 및 NAT 이해를 참조하십시오.

개요

SIP 프록시 서버가 외부 또는 공용 영역에 있는 경우 공용 인터페이스에서 정적 NAT를 구성하여 개인 영역의 호출자가 프록시 서버에 등록할 수 있도록 할 수 있습니다.

이 예( 그림 7 참조)에서 phone1은 프라이빗 영역의 ge-0/0/0 인터페이스에 있고, phone2와 프록시 서버는 퍼블릭 영역의 ge-0/0/2 인터페이스에 있습니다. 퍼블릭 영역의 패킷을 대상 주소 172.16.1.3/32와 일치시키기 위해 phone1이라는 규칙과 함께 incoming-sip라는 정적 네트워크 주소 변환(NAT) 규칙 세트를 생성합니다. 패킷이 일치하는 경우, 대상 IP 주소는 프라이빗 주소 10.1.1.3/32로 변환됩니다. 또한 인터페이스 ge-0/0/2.0에서 주소 172.16.1.3/32에 대한 프록시 ARP를 생성합니다. 이를 통해 시스템은 이러한 주소에 대한 인터페이스에서 수신된 ARP 요청에 응답할 수 있습니다. 마지막으로, 공용 영역에서 프라이빗 영역으로 SIP 트래픽을 허용하는 수신이라는 보안 정책을 만듭니다.

참고:

들어오는 SIP 통화에 대해 정적 네트워크 주소 변환(NAT)을 구성할 때 프라이빗 영역의 각 프라이빗 주소에 대해 하나의 퍼블릭 주소를 구성해야 합니다.

토폴로지

그림 7 은 수신 통화에 대한 정적 NAT를 보여줍니다.

그림 7: 수신 통화 Network diagram showing SRX Series device setup with public and private zones. Public zone: Internet, proxy server, phone2 (IP 172.16.1.4), SRX interface ge-0/0/2 (IP 172.16.1.1/24). Private zone: LAN, phone1 (IP 10.1.1.5/32), SRX interface ge-0/0/0 (IP 10.1.1.1/24). Static NAT on ge-0/0/2.0 maps 172.16.1.3 to 10.1.1.3. 에 대한 정적 NAT

구성

절차

CLI 빠른 구성

예의 이 섹션을 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성과 일치시키는 데 필요한 세부 사항을 변경하고, 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여 넣은 다음, 구성 모드에서 들어갑니다 commit .

단계별 절차

다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 자세한 내용은 CLI 사용자 가이드의 구성 모드에서 CLI 편집기 사용을 참조하십시오.

수신 통화에 대해 정적 네트워크 주소 변환(NAT)을 구성하려면 다음을 수행합니다.

  1. 인터페이스를 구성합니다.

  2. 보안 영역을 만듭니다.

  3. 보안 영역에 주소를 할당합니다.

  4. 규칙을 사용하여 정적 네트워크 주소 변환(NAT) 규칙 세트를 생성합니다.

  5. 프록시 ARP를 구성합니다.

  6. 들어오는 SIP 트래픽을 허용하는 보안 정책을 정의합니다.

  7. 나가는 SIP 트래픽을 허용하는 보안 정책을 정의합니다.

결과

구성 모드에서 , show security zones, show security natshow security policies 명령을 show interfaces입력하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.

디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .

검증

구성이 제대로 작동하는지 확인하려면 다음 작업을 수행하십시오.

정적 네트워크 주소 변환(NAT) 구성 확인

목적

정적 네트워크 주소 변환(NAT) 규칙 집합과 일치하는 트래픽이 있는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security nat static rule all

의미

필드는 Translation hits 정적 네트워크 주소 변환(NAT) 규칙 집합과 일치하는 트래픽이 있음을 보여줍니다.

SIP ALG 상태 확인

목적

시스템에서 SIP ALG가 활성화되었는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security alg status

의미

출력은 다음과 같이 SIP ALG 상태를 보여줍니다.

  • •활성화 - SIP ALG가 활성화되어 있음을 보여줍니다.

  • •사용 안 함 - SIP ALG가 비활성화되어 있음을 보여줍니다.

SIP ALG의 보안 정책 확인

목적

퍼블릭 영역과 프라이빗 영역 간의 정적 네트워크 주소 변환(NAT)이 설정되었는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security policies

의미

샘플 출력은 퍼블릭 존과 프라이빗 존 간의 정적 네트워크 주소 변환(NAT)이 설정되어 있음을 보여줍니다.

예: 프라이빗 영역에서 SIP 프록시 구성 및 퍼블릭 영역에서 NAT 구성

이 예에서는 프라이빗 영역에 SIP 프록시 서버를 구성하고 퍼블릭 영역에 정적 네트워크 주소 변환(NAT)을 구성하여 퍼블릭 영역의 호출자가 프록시 서버에 등록할 수 있도록 하는 방법을 보여줍니다.

요구 사항

시작하기 전에 네트워크 주소 변환(NAT)이 SIP ALG에서 작동하는 방식을 이해하십시오. SIP ALG 및 NAT 이해를 참조하십시오.

개요

프라이빗 영역의 SIP 프록시 서버를 사용하면 외부 또는 공용 인터페이스에서 정적 네트워크 주소 변환(NAT)을 구성하여 공용 영역의 호출자가 프록시 서버에 등록할 수 있도록 할 수 있습니다.

이 예( 그림 8 참조)에서 phone1과 SIP 프록시 서버는 프라이빗 영역의 ge-0/0/0 인터페이스에 있고 phone2는 공용 영역의 ge-0/0/2 인터페이스에 있습니다. 프록시 서버에 대한 정적 NAT 규칙을 구성하여 phone2가 프록시 서버에 등록할 수 있도록 한 다음, 퍼블릭 영역의 발신자가 프록시 서버에 등록할 수 있도록 퍼블릭 영역에서 프라이빗 영역으로의 SIP 트래픽을 허용하는 outouting이라는 정책을 만듭니다. 또한 phone1이 전화를 걸 수 있도록 프라이빗 영역에서 퍼블릭 영역으로 들어오는 정책이라는 정책을 구성합니다.

토폴로지

그림 8 은 프라이빗 영역에서 SIP 프록시를 구성하고 퍼블릭 영역에서 NAT를 구성하는 것을 보여줍니다.

그림 8: 프라이빗 영역에서 SIP 프록시 구성 및 퍼블릭 영역 Network topology diagram showing a public zone with phone2 IP 172.16.1.4, SRX Series device performing static NAT, and a private zone with phone1 IP 10.1.1.3 and proxy server IP 10.1.1.5. 에서 NAT 구성

이 예에서는 다음과 같이 네트워크 주소 변환(NAT)을 구성합니다.

  • 대상 주소 172.16.1.2/32와 퍼블릭 영역의 패킷을 일치시키도록 proxy라는 규칙과 함께 incoming-sip이라는 규칙 세트를 사용하여 프록시 서버에 대한 ge-0/0/2 인터페이스에서 정적 NAT를 구성합니다. 패킷이 일치하는 경우, 대상 IP 주소는 프라이빗 주소 10.1.1.5/32로 변환됩니다.

  • phone1에서 phone2로의 통신을 위한 인터페이스 NAT를 활성화하기 위해 phone1이라는 규칙과 함께 sip-phones라는 두 번째 규칙 집합을 구성합니다.

구성

절차

CLI 빠른 구성

예의 이 섹션을 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성과 일치시키는 데 필요한 세부 사항을 변경하고, 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여 넣은 다음, 구성 모드에서 들어갑니다 commit .

단계별 절차

다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 자세한 내용은 CLI 사용자 가이드의 구성 모드에서 CLI 편집기 사용을 참조하십시오.

수신 통화에 대해 정적 네트워크 주소 변환(NAT)을 구성하려면 다음을 수행합니다.

  1. 인터페이스를 구성합니다.

  2. 보안 영역을 구성합니다.

  3. 보안 영역에 주소를 할당합니다.

  4. 정적 NAT에 대한 규칙 세트를 생성하고 규칙을 할당합니다.

  5. 172.16.1.2/32 주소에 대한 proxy-arp를 구성합니다.

  6. 두 번째 규칙 세트를 구성하고 규칙을 할당합니다.

  7. 나가는 트래픽에 대한 보안 정책을 구성합니다.

  8. 수신 트래픽에 대한 보안 정책을 구성합니다.

결과

구성 모드에서 , show security zones, show security natshow security policies 명령을 show interfaces입력하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.

디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .

검증

구성이 제대로 작동하는지 확인하려면 다음 작업을 수행하십시오.

정적 네트워크 주소 변환(NAT) 구성 확인

목적

정적 네트워크 주소 변환(NAT) 규칙 집합과 일치하는 트래픽이 있는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다. show security nat static rule all Translation hits 필드를 보고 규칙과 일치하는 트래픽을 확인합니다.

의미

필드는 Translation hits 정적 네트워크 주소 변환(NAT) 규칙과 일치하는 트래픽이 23개 있음을 보여줍니다.

SIP ALG 상태 확인

목적

시스템에서 SIP ALG가 활성화되었는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security alg status

의미

출력은 다음과 같이 SIP ALG 상태를 보여줍니다.

  • 활성화됨 - SIP ALG가 활성화되어 있음을 보여줍니다.

  • 비활성화 - SIP ALG가 비활성화되어 있음을 보여줍니다.

소스 NAT 규칙 확인

목적

소스 NAT 규칙 구성을 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security nat source rule all

의미

필드는 Translation hits 소스 NAT 규칙과 일치하는 트래픽이 88개 있음을 보여줍니다.

보안 플로우 세션 확인

목적

전화 1에서 전화 2로 NAT 변환되는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.run show security flow session

의미

출력에 phone1에서 phone2로의 NAT 변환이 표시됩니다.

예: 3구역 SIP ALG 및 NAT 시나리오 구성

이 예에서는 프라이빗 영역에 SIP 프록시 서버를 구성하고 퍼블릭 영역에 정적 네트워크 주소 변환(NAT)을 구성하여 퍼블릭 영역의 호출자가 프록시 서버에 등록할 수 있도록 하는 방법을 보여줍니다.

요구 사항

시작하기 전에 네트워크 주소 변환(NAT)이 SIP ALG에서 작동하는 방식을 이해하십시오. SIP ALG 및 NAT 이해를 참조하십시오.

개요

3구역 SIP 구성에서 SIP 프록시 서버는 일반적으로 호출 및 호출 시스템과 다른 구역에 있습니다. 이러한 시나리오에는 추가 주소 및 영역 구성과 모든 시스템이 서로 및 프록시 서버에 액세스할 수 있도록 하는 정책이 필요합니다.

이 예에서 phone1은 프라이빗 영역의 ge-0/0/0.0 인터페이스에 있고, phone2는 공용 영역의 ge-0/0/2.0 인터페이스에 있으며, 프록시 서버는 DMZ의 ge-0/0/1.0 인터페이스에 있습니다. 프라이빗 영역에서 phone1에 대한 정적 NAT 규칙을 구성합니다. 그런 다음 프라이빗 영역에서 DMZ로, DMZ에서 프라이빗 영역으로, 퍼블릭 존에서 DMZ로, DMZ에서 퍼블릭 존으로, 프라이빗 영역에서 퍼블릭 존으로 트래버스하는 트래픽에 대한 정책을 생성합니다. 그림 9 의 화살표는 공용 영역의 phone2가 개인 영역의 phone1에 전화를 걸 때 SIP 신호 트래픽의 흐름을 나타냅니다. 세션이 시작된 후 데이터는 phone1과 phone2 간에 직접 흐릅니다.

그림 9: DMZ에서 프록시를 사용하는 3구역 SIP 구성 Network topology diagram with an SRX device connecting three zones: Public Zone with phone2 IP 172.16.1.4, Private Zone with phone1 IP 10.1.1.3, and DMZ with Proxy server IP 10.1.2.4. Traffic from DMZ to Private Zone shown.

이 예에서는 다음과 같이 네트워크 주소 변환(NAT)을 구성합니다.

  • 퍼블릭 영역의 패킷을 대상 주소 10.1.2.3/32와 일치시키도록 규칙 phone1을 사용하여 incoming-sip라는 정적 네트워크 주소 변환(NAT) 규칙 세트를 구성합니다. 패킷이 일치하는 경우, 대상 IP 주소는 프라이빗 주소 10.1.1.3/32로 변환됩니다.

  • 인터페이스 ge-0/0/1.0의 주소 10.1.2.3/32에 대한 프록시 ARP를 구성하여 시스템이 이 주소에 대한 인터페이스에서 수신된 ARP 요청에 응답할 수 있도록 합니다.

  • 규칙 r1과 함께 sip-phones라는 두 번째 규칙 세트를 구성하여 phone1에서 프록시 서버로, phone1에서 phone2로의 통신을 위한 인터페이스 NAT를 활성화합니다.

구성

절차

CLI 빠른 구성

예의 이 섹션을 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성과 일치시키는 데 필요한 세부 사항을 변경하고, 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여 넣은 다음, 구성 모드에서 들어갑니다 commit .

단계별 절차

다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 자세한 내용은 CLI 사용자 가이드의 구성 모드에서 CLI 편집기 사용을 참조하십시오.

개인 영역에 SIP 프록시 서버를 구성하고 공용 영역에 정적 NAT를 구성하려면 다음을 수행합니다.

  1. 정적 NAT에 대한 규칙 세트를 생성하고 규칙을 할당합니다.

  2. 인터페이스를 구성합니다.

  3. 보안 영역을 구성합니다.

  4. 보안 영역에 주소를 할당합니다.

  5. phone1에서 프록시로의 통신을 위한 인터페이스 NAT를 구성합니다.

  6. 프라이빗 영역에서 DMZ 영역으로 트래픽을 허용하도록 보안 정책을 구성합니다.

  7. 공용 영역에서 DMZ 영역으로 트래픽을 허용하도록 보안 정책을 구성합니다.

  8. 프라이빗 영역에서 공용 영역으로 트래픽을 허용하도록 보안 정책을 구성합니다.

  9. 공용 영역에서 프라이빗 영역으로 트래픽을 허용하도록 보안 정책을 구성합니다.

  10. 영역 DMZ에서 개인 영역으로 트래픽을 허용하도록 보안 정책을 구성합니다.

  11. zone DMZ에서 zone public으로 트래픽을 허용하도록 보안 정책을 구성합니다.

결과

구성 모드에서 , show security zones, show security natshow security policies 명령을 show interfaces입력하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 구성 지침을 반복하여 수정합니다.

디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .

검증

구성이 제대로 작동하는지 확인하려면 다음 작업을 수행하십시오.

소스 NAT 규칙 사용 확인

목적

소스 NAT 규칙과 일치하는 트래픽이 있는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다. show security nat source rule all Translation hits 필드를 보고 규칙과 일치하는 트래픽을 확인합니다.

의미

소스 Translation hits field NAT 규칙과 일치하는 트래픽이 없음을 보여줍니다.

정적 NAT 규칙 사용 확인

목적

정적 네트워크 주소 변환(NAT) 규칙과 일치하는 트래픽이 있는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다. show security nat static rule all Translation hits 필드를 보고 규칙과 일치하는 트래픽을 확인합니다.

의미

필드는 Translation hits 정적 NAT 규칙과 일치하는 트래픽을 보여줍니다.

SIP ALG 상태 확인

목적

시스템에서 SIP ALG가 활성화되었는지 확인합니다.

작업

운영 모드에서 명령을 입력합니다.show security alg status

의미

출력은 다음과 같이 SIP ALG 상태를 보여줍니다.

  • 활성화됨 - SIP ALG가 활성화되어 있음을 보여줍니다.

  • 비활성화 - SIP ALG가 비활성화되어 있음을 보여줍니다.

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.

출시
설명
15.1X49-D40
Junos OS 릴리스 15.1X49-D40 및 Junos OS 릴리스 17.3R1부터는 "IPv6" 주소 유형도 지원됩니다.
12.3X48-D25
Junos OS 릴리스 12.3X48-D25 및 Junos OS 릴리스 17.3R1부터 SIP ALG는 TCP를 지원합니다.
12.3X48-D15
Junos OS 릴리스 12.3X48-D15 및 Junos OS 릴리스 17.3R1부터 SIP ALG는 UDP 프로토콜에서 65,000바이트 SIP 메시지를 지원합니다.