경로 기반 IPsec VPN으로 마이그레이션
공유 st0 인터페이스를 사용하여 정책 기반 VPN에서 경로 기반 VPN으로 마이그레이션할 때 이 주제를 읽으십시오.
이 주제는 공유 포인트 투 포인트 st0 인터페이스를 사용하여 기존 정책 기반 IPsec VPN을 경로 기반 VPN으로 마이그레이션하는 방법을 설명합니다. 정책 기반 VPN과 경로 기반 VPN을 비교하고, 마이그레이션에서 공유 st0 인터페이스의 역할을 설명하며, 전환을 지원하는 데 필수적인 구성 지침을 제공합니다.
정책 기반 VPN과 경로 기반 VPN의 비교
이 표에서는 경로 기반 VPN으로 마이그레이션해야 하는 이유를 이해하는 데 도움이 되도록 정책 기반 VPN과 경로 기반 VPN을 비교합니다.
표 1 에는 정책 기반 VPN과 경로 기반 VPN의 차이점이 요약되어 있습니다.
| 정책 기반 VPN |
경로 기반 VPN |
|---|---|
| 정책 기반 VPN에서 터널은 소스, 대상, 애플리케이션 및 작업과 함께 VPN 트래픽을 허용하는 터널 정책을 구성하는 개체로 취급됩니다. |
경로 기반 VPN에서 정책은 VPN 터널을 구체적으로 참조하지 않습니다. |
| 터널 정책은 이름으로 VPN 터널을 구체적으로 참조합니다. |
경로는 대상 IP 주소를 기반으로 터널을 통해 전송되는 트래픽을 결정합니다. |
| 생성할 수 있는 정책 기반 VPN 터널 수는 디바이스가 지원하는 터널 수로 제한됩니다. |
생성하는 경로 기반 VPN 터널 수는 st0 인터페이스 수(포인트 투 포인트 VPN) 또는 디바이스가 지원하는 터널 수 중 낮은 수로 제한됩니다. |
| 정책 기반 VPN의 경우 동일한 터널을 참조하는 여러 터널 정책을 생성할 수 있지만 각 터널 정책 쌍은 원격 피어와 함께 개별 IPsec SA를 생성합니다. 각 SA는 개별 VPN 터널로 간주됩니다. |
정책이 아닌 경로가 터널을 통과하는 트래픽을 결정하기 때문에 단일 SA 또는 VPN으로 여러 정책을 지원할 수 있습니다. |
| 정책 기반 VPN에서 작업은 허용되어야 하며 터널을 포함해야 합니다. |
경로 기반 VPN에서 트래픽 규제는 전달 수단에 결합되지 않습니다. |
| 동적 라우팅 정보의 교환은 정책 기반 VPN에서 지원되지 않습니다. |
경로 기반 VPN은 VPN 터널을 통한 동적 라우팅 정보 교환을 지원합니다. VPN 터널에 바인딩된 st0 인터페이스에서 최단 경로 우선(OSPF)과 같은 동적 라우팅 프로토콜의 인스턴스를 활성화할 수 있습니다. |
| 경로를 사용하여 트래픽 선택 요구 사항을 정의할 수 없는 경우 정책 기반 VPN을 사용합니다. |
경로 기반 VPN은 경로를 사용하여 터널로 전송되는 트래픽을 지정합니다. 정책이 VPN 터널을 구체적으로 참조하지 않습니다. |
| 정책 기반 VPN은 허브 앤 스포크 토폴로지에 사용할 수 없습니다. |
경로 기반 구성은 허브 앤 스포크 토폴로지에 사용됩니다. |
| 터널이 동적 라우팅 프로토콜을 실행하는 대규모 네트워크를 연결하지 않고 터널을 보존하거나 터널을 통과하는 트래픽을 필터링하기 위해 다양한 정책을 정의할 필요가 없는 경우 정책 기반 VPN 터널을 사용합니다. |
경로 기반 VPN의 경우 정책이 VPN 터널을 구체적으로 참조하지 않습니다. |
| 정책 기반 VPN 터널은 원격 액세스(전화 접속) VPN 구성에 필요합니다. |
경로 기반 VPN은 원격 액세스(전화 접속) VPN 구성을 지원하지 않습니다. |
| 타사에서 각 원격 서브넷에 대해 별도의 SA를 필요로 하는 경우 정책 기반 VPN이 필요할 수 있습니다. |
경로 기반 VPN이 일부 타사 벤더에서 제대로 작동하지 않을 수 있습니다. |
| 터널링된 트래픽에 NAT가 필요한 경우 정책 기반 VPN을 사용할 수 없습니다. |
경로 기반 VPN은 st0 인터페이스에 대해 NAT를 지원합니다. |
| 정책 기반 VPN 터널을 사용하면 터널을 정책 구성의 요소로 고려할 수 있습니다. |
보안 디바이스가 주소에 도달하기 위해 트래픽을 전송해야 하는 인터페이스를 찾기 위해 경로 검색을 수행할 때 보안 터널(st0) 인터페이스를 통해 경로를 찾습니다. 경로 기반 VPN 터널과 함께 터널을 트래픽 전달 수단으로 고려할 수 있으며, 정책을 해당 트래픽 전달을 허용하거나 거부하는 방법으로 고려할 수 있습니다. |
프록시 ID는 경로 기반 VPN과 정책 기반 VPN 모두에서 지원됩니다. 또한 경로 기반 터널은 다중 프록시 ID라고도 하는 여러 트래픽 선택기를 사용할 수 있습니다. 트래픽 선택기는 트래픽이 로컬 및 원격 IP 주소 접두사, 소스 포트 범위, 대상 포트 범위 및 프로토콜의 지정된 쌍과 일치하는 경우 터널을 통과하는 트래픽을 허용하는 IKE 피어 간의 계약입니다. 특정 경로 기반 VPN 내에서 트래픽 선택기를 정의하면 여러 단계 2 IPsec SA가 발생할 수 있습니다. 트래픽 선택기를 준수하는 트래픽만 SA를 통해 허용됩니다. 원격 게이트웨이 디바이스가 주니퍼 네트웍스 디바이스가 아닌 경우 일반적으로 트래픽 선택기가 필요합니다.
정책 기반 VPN을 경로 기반 VPN으로 마이그레이션
공유 포인트 투 포인트 st0 인터페이스를 사용하여 정책 기반 VPN에서 경로 기반 VPN으로 구성을 마이그레이션하려는 경우 이 주제를 읽으십시오.
SRX 시리즈 방화벽은 kmd 프로세스를 사용하여 IPsec VPN을 실행하는 방화벽에서 정책 기반 VPN을 지원하지만, 관련 제한 사항이 있습니다. 정책은 애플리케이션의 프로토콜 및 포트 번호 측면에서 VPN 터널로 들어오는 트래픽을 제어할 수 있지만 IKEv1은 SA(보안 연결) 협상에서 프로토콜 또는 포트 협상을 지원하지 않습니다. 따라서 방화벽은 정책 기반 VPN으로 트래픽을 세부적으로 제어할 수 없습니다. 정책 기반 VPN을 경로 기반 VPN으로 마이그레이션하는 것이 좋습니다.
정책 기반 VPN에서 경로 기반 VPN으로 마이그레이션하려면 다음 단계를 수행합니다.
-
kmd 프로세스를 사용하여 Junos OS 디바이스에서 실행 중인 IPsec VPN 개체를 비활성화합니다.
-
iked 프로세스를 사용하여 IPsec VPN 서비스를 실행하려면 패키지를
junos-ike설치합니다. junos-ike 패키지 설치를 참조하십시오. -
공유 포인트 투 포인트 st0 인터페이스와 관련된 전제 조건을 구성합니다.
-
공유된 point-to-point st0 인터페이스를 사용하여 이전에 비활성화된 IPsec VPN 개체를 활성화합니다.
다운타임을 최소화하려면 마이그레이션 모범 사례를 사용하여 마이그레이션을 수행하는 것이 좋습니다.
제한 사항
-
공유 point-to-point st0 인터페이스를 사용하여 iked 프로세스로 마이그레이션하면 kmd 기반 IPsec VPN 서비스로 다시 전환할 수 없습니다.
-
정책 기반 VPN은 정책 조회가 데이터 트래픽에 대해 수행되는 경우 정책이 구성되는 시퀀스 순서를 암시적으로 적용합니다. 그러나 경로 기반 VPN은 트래픽 선택기를 사용하더라도 VPN이 구성되는 시퀀스 순서를 적용하지 않습니다. 이는 시퀀스가 VPN 구성당 트래픽 선택기당 메트릭에 의해 제어되기 때문입니다.
샘플 구성
마이그레이션하기 전에 kmd 프로세스를 사용하는 정책 기반 IPsec VPN에 대해 다음과 같은 구성이 있다고 가정해 보겠습니다. 정책 기반 VPN에 대한 지원은 IKEv1에서만 사용할 수 있습니다. 이 구성에서 보안 정책이 기준과 일치하면 디바이스는 트래픽을 VPN 터널로 보냅니다.
[edit security policies]
user@host# show
from-zone zone1 to-zone zone2 {
policy policy1 {
match {
source-address 192.168.2.0/24;
destination-address 10.0.2.0/24;
}
then {
permit {
tunnel {
ipsec-vpn vpn1;
}
}
}
}
}
from-zone zone3 to-zone zone4 {
policy policy2 {
match {
source-address 192.168.3.0/24;
destination-address 10.0.3.0/24;
}
then {
permit {
tunnel {
ipsec-vpn vpn2;
}
}
}
}
}
[edit security ipsec]
user@host# show
proposal ipsec_prop {
protocol esp;
authentication-algorithm hmac-sha-256-128;
encryption-algorithm aes-256-cbc;
lifetime-seconds 2400;
}
policy ipsec_pol {
proposals ipsec_prop;
}
vpn vpn1 {
ike {
gateway gw1;
ipsec-policy ipsec_pol;
}
establish-tunnels immediately;
}
vpn vpn2 {
ike {
gateway gw2;
ipsec-policy ipsec_pol;
}
establish-tunnels immediately;
}
마이그레이션 후 다음 구성을 확인할 수 있습니다. 다중 트래픽 선택기, 포트 및 프로토콜에 대한 지원은 IKEv1에서 사용할 수 없습니다. iked 프로세스를 사용하는 IPsec VPN 서비스의 경우 VPN 개체를 동일한 st0 인터페이스에 바인딩해야 합니다. 명시적 트래픽 선택기 구성을 사용하여 동일한 st0 인터페이스에 바인딩되는 두 개의 서로 다른 IPsec VPN 개체가 있는 두 개의 서로 다른 IKE 게이트웨이를 구성할 수 있습니다.
[edit security ipsec]
user@host# show
proposal ipsec_prop {
protocol esp;
authentication-algorithm hmac-sha-256-128;
encryption-algorithm aes-256-cbc;
lifetime-seconds 2400;
}
policy ipsec_pol {
proposals ipsec_prop;
}
vpn vpn1 {
bind-interface st0.0;
ike {
gateway gw1;
ipsec-policy ipsec_pol;
}
traffic-selector ts1 {
local-ip 192.168.2.0/24;
remote-ip 10.0.2.0/24;
}
establish-tunnels immediately;
}
vpn vpn2 {
bind-interface st0.0;
ike {
gateway gw2;
ipsec-policy ipsec_pol;
}
traffic-selector ts1 {
local-ip 192.168.3.0/24;
remote-ip 10.0.3.0/24;
}
establish-tunnels immediately;
}
변경 내역 표
기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.