Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

IPsec VPN 구성 개요

Junos OS의 VPN 구성에 대해 알아보려면 이 주제를 읽어보십시오.

VPN 연결은 두 LAN(사이트 간 VPN) 또는 원격 다이얼 접속 사용자와 LAN을 연결할 수 있습니다. 이 두 포인트 사이를 흐르는 트래픽은 공용 WAN을 구성하는 라우터, 스위치 및 기타 네트워크 장비와 같은 공유 리소스를 통과합니다. VPN 통신을 보호하기 위해 두 참가자 디바이스 사이에 IPsec 터널이 생성됩니다.

자동 키 IKE(Internet Key Exchange)를 사용한 IPsec VPN 구성 개요

IPSec VPN 협상은 두 단계로 이루어집니다. 1단계에서 참가자는 IPsec 보안 연결(SA)을 협상할 보안 채널을 설정합니다. 2단계에서 참가자는 터널을 통해 흐르는 트래픽을 인증하기 위해 IPsec SA를 협상합니다.

이 개요는 자동 키 IKE(사전 공유된 키 또는 인증서)를 사용하여 경로 기반 VPN을 구성하는 기본 단계에 대해 설명합니다.

자동 키 IKE(Internet Key Exchange)를 사용하여 경로 기반 IPsec VPN을 구성하려면 다음을 수행합니다.

  1. 인터페이스, 보안 영역 및 주소록 정보를 구성합니다.

    (경로 기반 VPN의 경우) 보안 터널 st0.x 인터페이스를 구성합니다. 디바이스에서 라우팅을 구성합니다.

  2. IPSec VPN 터널의 1단계를 구성합니다.
    1. (선택 사항) 사용자 정의 IKE(Internet Key Exchange) 1단계 제안을 구성합니다. 사전 정의된 IKE(Internet Key Exchange) 1단계 제안 세트(표준, 호환 또는 기본)를 사용할 수 있으므로 이 단계는 선택 사항입니다.
    2. 사용자 지정 IKE(Internet Key Exchange) 1단계 제안 또는 사전 정의된 IKE 1단계 제안 세트를 참조하는 IKE 정책을 구성합니다. 자동 키 IKE(Internet Key Exchange) 사전 공유 키 또는 인증서 정보를 지정합니다. 1단계 교환에 대한 모드(주 또는 적극성)를 지정합니다.
    3. IKE(Internet Key Exchange) 정책을 참조하는 IKE 게이트웨이를 구성합니다. 로컬 및 원격 디바이스의 IKE(Internet Key Exchange) ID를 지정합니다. 원격 게이트웨이의 IP 주소를 알 수 없는 경우 원격 게이트웨이 식별 방법을 지정합니다.
  3. IPSec VPN 터널의 2단계를 구성합니다.
    1. (선택 사항) 사용자 정의 IPsec 2단계 제안을 구성합니다. 사전 정의된 IPsec 2단계 제안 세트(표준, 호환 또는 기본)를 사용할 수 있으므로 이 단계는 선택 사항입니다.
    2. 사용자 지정 IPsec 2단계 제안 또는 사전 정의된 IPsec 2단계 제안 세트를 참조하는 IPsec 정책을 구성합니다. PFS(Perfect Forward Secrecy) 키를 지정합니다.
    3. IKE(Internet Key Exchange) 게이트웨이와 IPsec 정책을 모두 참조하는 IPsec VPN 터널을 구성합니다. 2단계 협상에서 사용할 프록시 ID를 지정합니다.

      (경로 기반 VPN의 경우) 보안 터널 인터페이스 st0.x를 IPsec VPN 터널에 바인딩합니다.

  4. 글로벌 VPN 설정을 업데이트합니다.

동적 엔드포인트가 있는 IPsec VPN 이해

개요

IPsec VPN 피어는 VPN 연결을 설정하는 피어가 알 수 없는 IP 주소를 가질 수 있습니다. 예를 들어, 피어는 DHCP(Dynamic Host Configuration Protocol)를 통해 동적으로 할당된 IP 주소를 가질 수 있습니다. 브랜치나 홈 오피스에 있는 원격 액세스 클라이언트 또는 서로 다른 물리적 위치 간에 이동하는 모바일 디바이스의 경우가 이에 해당할 수 있습니다. 또는 피어의 원래 소스 IP 주소를 다른 주소로 변환하는 NAT 디바이스 뒤에 피어를 배치할 수 있습니다. 알 수 없는 IP 주소를 가진 VPN 피어를 동적 엔드포인트 라고 하며, 동적 엔드포인트로 설정된 VPN을 동적 엔드포인트 VPN라고 합니다.

SRX 시리즈 방화벽에서 IKEv1 또는 IKEv2는 동적 엔드포인트 VPN과 함께 지원됩니다. SRX 시리즈 방화벽의 동적 엔드포인트 VPN은 보안 터널에서 IPv4 트래픽을 지원합니다. SRX 시리즈 방화벽의 동적 엔드포인트 VPN은 보안 터널에서 IPv6 트래픽을 지원합니다.

IPv6 트래픽은 AutoVPN 네트워크에서 지원되지 않습니다.

다음 섹션에서는 동적 엔드포인트를 사용하여 VPN을 구성할 때 주의해야 할 항목에 대해 설명합니다.

IKE ID

동적 엔드포인트에서 디바이스가 피어에 자신을 식별할 수 있도록 IKE ID를 구성해야 합니다. 동적 엔드포인트의 로컬 ID가 피어에서 확인됩니다. 기본적으로 SRX 시리즈 방화벽은 IKE ID가 다음 중 하나일 것으로 예상합니다.

  • 인증서를 사용할 때 고유 이름(DN)을 사용하여 사용자 또는 조직을 식별할 수 있습니다.

  • 엔드포인트를 식별하는 호스트 이름 또는 정규화된 도메인 이름(FQDN)입니다.

  • user-at-hostname이라고도 하는 사용자 완전 수식 도메인 이름(UFQDN)입니다. 이메일 주소 형식을 따르는 문자열입니다.

IKEv1 정책에 대한 공격 모드

동적 엔드포인트 VPN에서 IKEv1을 사용하는 경우 IKE 정책을 적극적 모드로 구성해야 합니다.

IKE(Internet Key Exchange) 정책 및 외부 인터페이스

동일한 외부 인터페이스를 사용하는 SRX 시리즈 방화벽에 구성된 모든 동적 엔드포인트 게이트웨이는 다른 IKE 정책을 사용할 수 있지만 IKE 정책은 동일한 IKE 제안을 사용해야 합니다. 이는 IKEv1 및 IKEv2에 적용됩니다.

네트워크 주소 변환(NAT)

동적 엔드포인트가 네트워크 주소 변환(NAT) 디바이스 뒤에 있는 경우, SRX 시리즈 방화벽에서 NAT-T를 구성해야 합니다. VPN 피어 간 연결 중에 NAT 변환을 유지하려면 NAT 킵얼라이브가 필요할 수 있습니다. 기본적으로 SRX 시리즈 방화벽에서는 NAT-T가 활성화되어 있고 NAT 킵얼라이브는 20초 간격으로 전송됩니다.

그룹 및 공유 IKE ID

각 동적 엔드포인트에 대해 개별 VPN 터널을 구성할 수 있습니다. IPv4 동적 엔드포인트 VPN의 경우 그룹 IKE ID 또는 공유 IKE ID 기능을 사용하여 여러 동적 엔드포인트에서 IKE 게이트웨이 구성을 공유할 수 있습니다.

그룹 IKE ID를 사용하면 "example.net"와 같은 모든 동적 엔드포인트에 대해 전체 IKE ID의 공통 부분을 정의할 수 있습니다. 공통 부분과 연결된 사용자 이름 "Bob"과 같은 사용자 특정 부분은 각 사용자 연결을 고유하게 식별하는 전체 IKE ID(Bob.example.net)를 형성합니다.

공유 IKE ID를 사용하면 동적 엔드포인트에서 단일 IKE ID와 사전 공유 키를 공유할 수 있습니다.

IKE ID 구성 이해

IKE ID(IKE ID)는 IKE 협상 중에 VPN 피어 디바이스의 유효성을 검사하는 데 사용됩니다. SRX 시리즈 방화벽이 원격 피어로부터 수신하는 IKE ID는 IPv4 또는 IPv6 주소, 호스트 이름, 정규화된 도메인 이름(FQDN), 사용자 FQDN(UFQDN) 또는 고유 이름(DN)일 수 있습니다. 원격 피어가 보낸 IKE ID는 SRX 시리즈 방화벽이 예상하는 것과 일치해야 합니다. 그렇지 않으면 IKE ID 유효성 검사가 실패하고 VPN이 설정되지 않습니다.

IKE ID 유형

SRX 시리즈 방화벽은 원격 피어에 대해 다음과 같은 유형의 IKE ID를 지원합니다.

  • IPv4 또는 IPv6 주소는 일반적으로 원격 피어가 정적 IP 주소를 갖는 사이트 간 VPN에 사용됩니다.

  • 호스트 이름은 원격 피어 시스템을 식별하는 문자열입니다. IP 주소로 확인되는 FQDN일 수 있습니다. 또한 특정 원격 사용자를 식별하기 위해 IKE 사용자 유형과 함께 사용되는 부분 FQDN일 수도 있습니다.

    IP 주소 대신 호스트 이름이 구성된 경우 커밋된 구성 및 후속 터널 설정은 현재 확인된 IP 주소를 기반으로 합니다. 원격 피어의 IP 주소가 변경되면 구성이 더 이상 유효하지 않습니다.

  • UFQDN은 이메일 주소와 동일한 형식을 따르는 문자열입니다(예 user@example.com: ).

  • DN은 사용자를 고유하게 식별하기 위해 디지털 인증서와 함께 사용되는 이름입니다. 예를 들어, DN은 "CN=user, DC=example, DC=com"일 수 있습니다. 선택적으로 키워드를 사용하여 container DN의 필드 순서와 해당 값이 구성된 DN과 정확히 일치하도록 지정하거나, 키워드를 wildcard 사용하여 DN의 필드 값이 일치해야 하지만 필드 순서는 상관 없음을 지정할 수 있습니다.

    이제 계층 간 container-string 과 계층에서 [edit security ike gateway gateway_name dynamic distinguished-name]wildcard-string 하나의 동적 DN 속성만 구성할 수 있습니다. 첫 번째 속성을 구성한 후 두 번째 속성을 구성하려고 하면 첫 번째 속성이 두 번째 속성으로 대체됩니다. 디바이스를 업그레이드하기 전에 두 속성을 모두 구성한 경우 하나의 속성을 제거해야 합니다.

  • SRX 시리즈 방화벽에서 동일한 VPN 게이트웨이에 연결하는 원격 피어가 여러 개인 경우 SRX 시리즈 VPN에서 IKE 사용자 유형을 AutoVPN 및 원격 액세스 VPN과 함께 사용할 수 있습니다. 그룹 IKE(Internet Key Exchange) ID를 지정하거나 ike-user-type shared-ike-id 공유 IKE(Internet Key Exchange) ID를 지정하도록 구성 ike-user-type group-ike-id 합니다.

원격 IKE ID 및 사이트 간 VPN

사이트 간 VPN의 경우 원격 피어의 IKE ID는 피어 디바이스의 구성에 따라 송신 네트워크 인터페이스 카드의 IP 주소, 루프백 주소, 호스트 이름 또는 수동으로 구성된 IKE ID일 수 있습니다.

기본적으로 SRX 시리즈 방화벽은 원격 피어의 IKE ID가 구성으로 구성된 IP 주소일 것으로 예상합니다.set security ike gateway gateway-name address 원격 피어의 IKE ID가 다른 값인 경우 [edit security ike gateway gateway-name] 계층 수준에서 문을 구성 remote-identity 해야 합니다.

예를 들어, SRX 시리즈 방화벽의 IKE 게이트웨이는 다음 명령으로 구성됩니다. set security ike gateway remote-gateway address 203.0.113.1 그러나 원격 피어가 보낸 IKE ID는 host.example.net입니다. 원격 피어의 IKE ID(203.0.113.1)에 대해 SRX 시리즈 방화벽이 예상하는 값과 피어가 보낸 실제 IKE ID(host.example.net)가 불일치합니다. 이 경우 IKE ID 유효성 검사가 실패합니다. 을 set security ike gateway remote-gateway remote-identity hostname host.example.net 사용하여 원격 피어에서 수신한 IKE ID를 일치시킵니다.

원격 IKE ID 및 동적 엔드포인트 VPN

동적 엔드포인트 VPN의 경우 원격 피어의 예상 IKE ID가 [edit security ike gateway gateway-name dynamic] 계층 수준의 옵션으로 구성됩니다. AutoVPN의 경우, hostname 공통 도메인 이름을 가진 피어가 여러 개 있는 경우 와 결합 ike-user-type group-ike-id 하여 사용할 수 있습니다. 피어를 확인하는 데 인증서가 사용되는 경우 DN을 구성할 수 있습니다.

SRX 시리즈 방화벽의 로컬 IKE ID

기본적으로 SRX 시리즈 방화벽은 원격 피어에 대한 외부 인터페이스의 IP 주소를 IKE ID로 사용합니다. 이 IKE ID는 [edit security ike gateway gateway-name] 계층 수준에서 문을 구성 local-identity 하여 재정의할 수 있습니다. SRX 시리즈 방화벽에서 문을 구성 local-identity 해야 하는 경우 구성된 IKE ID가 원격 피어에서 예상하는 IKE ID와 일치하는지 확인하십시오.

사이트 간 VPN에 대한 원격 IKE ID 구성

기본적으로 SRX 시리즈 방화벽은 IKE 게이트웨이에 대해 구성된 IP 주소를 사용하여 피어로부터 수신한 IKE ID를 검증합니다. 특정 네트워크 설정에서 피어로부터 수신한 IKE ID(IPv4 또는 IPv6 주소, 정규화된 도메인 이름(FQDN), 고유 이름 또는 이메일 주소일 수 있음)가 SRX 시리즈 방화벽에 구성된 IKE 게이트웨이와 일치하지 않습니다. 이로 인해 1단계 유효성 검사가 실패할 수 있습니다.

사용되는 IKE ID에 대한 SRX 시리즈 방화벽 또는 피어 디바이스의 구성을 수정하려면 다음과 같이 하십시오.

  • SRX 시리즈 방화벽에서 [] 계층 수준에서edit security ike gateway gateway-name 피어로부터 수신한 IKE ID와 일치하도록 문을 구성 remote-identity 합니다. 값은 IPv4 또는 IPv6 주소, FQDN, 고유 이름 또는 이메일 주소일 수 있습니다.

    구성하지 않으면 remote-identity디바이스는 기본적으로 원격 피어에 해당하는 IPv4 또는 IPv6 주소를 사용합니다.

  • 피어 디바이스에서 IKE ID가 SRX 시리즈 방화벽에서 구성된 것과 remote-identity 동일한지 확인합니다. 피어 디바이스가 SRX 시리즈 방화벽인 경우 [edit security ike gateway gateway-name] 계층 수준에서 문을 구성 local-identity 합니다. 값은 IPv4 또는 IPv6 주소, FQDN, 고유 이름 또는 이메일 주소일 수 있습니다.

SRX 시리즈 방화벽에서의 OSPF 및 OSPFv3 인증 이해

OSPFv3에는 기본 제공 인증 방법이 없으며 IP 보안(IPsec) 제품군을 사용하여 이 기능을 제공합니다. IPsec은 원본 인증, 데이터 무결성, 기밀성, 재생 보호 및 소스 부인 방지 기능을 제공합니다. IPsec을 사용하여 특정 OSPFv3 인터페이스 및 가상 링크를 보호하고 OSPF 패킷에 대한 암호화를 제공할 수 있습니다.

OSPFv3는 IPsec 프로토콜의 IP 인증 헤더(AH) 및 IP 캡슐화 보안 페이로드(ESP) 부분을 사용하여 피어 간의 라우팅 정보를 인증합니다. AH는 무연결 무결성 및 데이터 원본 인증 기능을 제공할 수 있습니다. 또한 재생에 대한 보호 기능도 제공합니다. AH는 가능한 한 많은 IP 헤더와 상위 프로토콜 데이터를 인증합니다. 그러나 일부 IP 헤더 필드는 전송 중에 변경될 수 있습니다. 이러한 필드의 값은 보낸 사람이 예측할 수 없기 때문에 AH로 보호할 수 없습니다. ESP는 암호화 및 제한된 트래픽 흐름 기밀성 또는 무연결 무결성, 데이터 원본 인증 및 안티리플레이 서비스를 제공할 수 있습니다.

IPsec은 보안 연결(SA)을 기반으로 합니다. SA는 IPsec 관계를 설정하는 디바이스 간에 협상되는 IPsec 규격 집합입니다. 이 단순 연결은 SA가 전송하는 패킷에 보안 서비스를 제공합니다. 이러한 사양에는 IPsec 연결을 설정할 때 사용할 인증, 암호화 및 IPsec 프로토콜 유형에 대한 기본 설정이 포함됩니다. SA는 특정 흐름을 한 방향으로 암호화하고 인증하는 데 사용됩니다. 따라서 일반적인 양방향 트래픽에서 흐름은 한 쌍의 SA에 의해 보호됩니다. OSPFv3와 함께 사용할 SA는 수동으로 구성하고 전송 모드를 사용해야 합니다. 정적 값은 SA의 양쪽 끝에서 구성해야 합니다.

OSPF 또는 OSPFv3에 대해 IPsec을 구성하려면 먼저 [edit security ipsec] 계층 수준에서 옵션으로 security-association sa-name 수동 설정 SA를 정의합니다. 이 기능은 전송 모드에서 양방향 수동 설정 키 SA만 지원합니다. 수동 SA는 피어 간에 협상할 필요가 없습니다. 키를 포함한 모든 값은 정적이며 구성에 지정됩니다. 수동 SA는 사용할 SPI(Security Parameter Index) 값, 알고리즘 및 키를 정적으로 정의하며 두 엔드포인트(OSPF 또는 OSPFv3 피어) 모두에서 일치하는 구성이 필요합니다. 따라서 통신을 수행하려면 각 피어에 동일한 구성 옵션이 있어야 합니다.

암호화 및 인증 알고리즘의 실제 선택은 IPsec 관리자에게 맡겨집니다. 그러나 다음과 같은 권장 사항이 있습니다.

  • 프로토콜 헤더에는 인증을 제공하지만 IPv6 헤더, 확장 헤더 및 옵션에는 제공하지 않으려면 ESP를 null 암호화와 함께 사용합니다. null 암호화를 사용하면 프로토콜 헤더에 암호화를 제공하지 않습니다. 이는 문제 해결 및 디버깅에 유용할 수 있습니다. Null 암호화에 대한 자세한 내용은 RFC 2410, NULL 암호화 알고리즘 및 IPsec에서의 사용을 참조하십시오.

  • 완전한 기밀 유지를 위해 ESP를 DES 또는 3DES와 함께 사용하십시오.

  • AH를 사용하여 프로토콜 헤더, IPv6 헤더의 불변 필드, 확장 헤더 및 옵션에 대한 인증을 제공합니다.

구성된 SA는 다음과 같이 OSPF 또는 OSPFv3 구성에 적용됩니다.

  • OSPF 또는 OSPFv3 인터페이스의 경우 [edit protocols ospf area area-id interface interface-name] 또는edit protocols ospf3 area area-id interface interface-name [] 계층 수준에서 문을 포함 ipsec-sa name 합니다. OSPF 또는 OSPFv3 인터페이스에는 IPsec SA 이름을 하나만 지정할 수 있습니다. 그러나 서로 다른 OSPF/OSPFv3 인터페이스는 동일한 IPsec SA를 지정할 수 있습니다.

  • OSPF 또는 OSPFv3 가상 링크의 경우 [edit protocols ospf area area-id virtual-link neighbor-id router-id transit-area area-id] 또는edit protocols ospf3 area area-id virtual-link neighbor-id router-id transit-area area-id [] 계층 수준에서 문을 포함 ipsec-sa name 합니다. 원격 엔드포인트 주소가 동일한 모든 가상 링크에 대해 동일한 IPsec SA를 구성해야 합니다.

SRX 시리즈 방화벽에서 OSPF 또는 OSPFv3에 대한 IPsec 인증에는 다음과 같은 제한 사항이 적용됩니다.

  • [edit security ipsec vpn vpn-name manual] 계층 수준에서 구성된 수동 VPN 구성은 IPsec 인증 및 기밀성을 제공하기 위해 OSPF 또는 OSPFv3 인터페이스 또는 가상 링크에 적용할 수 없습니다.

  • 디바이스에 동일한 로컬 및 원격 주소를 사용하여 구성된 기존 IPsec VPN이 있는 경우 OSPF 또는 OSPFv3 인증에 대해 IPsec을 구성할 수 없습니다.

  • 보안 터널 st0 인터페이스에서는 OSPF 또는 OSPFv3 인증에 대한 IPsec이 지원되지 않습니다.

  • 수동 설정 키의 키 재생성은 지원되지 않습니다.

  • 동적 IKE(Internet Key Exchange) SA는 지원되지 않습니다.

  • IPsec 전송 모드만 지원됩니다. 전송 모드에서는 IP 패킷의 페이로드(전송하는 데이터)만 암호화되거나 인증되거나 둘 다 됩니다. 터널 모드는 지원되지 않습니다.

  • 양방향 수동 설정 SA만 지원되므로 모든 OSPFv3 피어는 동일한 IPsec SA로 구성되어야 합니다. [edit security ipsec] 계층 수준에서 수동 설정 양방향 SA를 구성합니다.

  • 원격 엔드포인트 주소가 동일한 모든 가상 링크에 대해 동일한 IPsec SA를 구성해야 합니다.

예: SRX 시리즈 방화벽에서 최단 경로 우선(OSPF) 인터페이스에 대한 IPsec 인증 구성

이 예에서는 수동 설정 SA(Security Association)를 구성하고 OSPF 인터페이스에 적용하는 방법을 보여 줍니다.

요구 사항

시작하기 전에:

  • 디바이스 인터페이스를 구성합니다.

  • OSPF 네트워크의 디바이스에 대한 라우터 식별자를 구성합니다.

  • OSPF 지정 라우터 선택을 제어합니다.

  • 단일 영역 OSPF 네트워크를 구성합니다.

  • 다중 영역 OSPF 네트워크를 구성합니다.

개요

OSPF와 OSPFv3 모두에 IPsec 인증을 사용할 수 있습니다. 수동 설정 SA를 별도로 구성하여 해당 OSPF 구성에 적용합니다. 표 3 에는 이 예에서 수동 설정 SA에 대해 구성된 매개 변수와 값이 나와 있습니다.

표 3: IPsec OSPF 인터페이스 인증을 위한 수동 SA

매개변수

SA 이름

SA1

모드

수송

방향

양방향

프로토콜

스파이

256

인증 알고리즘

HMAC-MD5-96

(ASCII) 123456789012abc

암호화 알고리즘

des

(ASCII) cba210987654321

구성

수동 SA 구성

CLI 빠른 구성

OSPF 인터페이스에서 IPsec 인증에 사용할 수동 설정 SA를 신속하게 구성하려면 다음 명령을 복사하여 텍스트 파일에 붙여넣고, 줄 바꿈을 제거하고, 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경하고, 명령을 복사하여 [edit] 계층 수준의 CLI에 붙여넣은 다음, 구성 모드에서 들어갑니다 commit .

단계별 절차

다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 이를 수행하는 방법에 대한 지침은 CLI 사용자 가이드구성 모드에서 CLI 편집기 사용을 참조하십시오.

수동 설정 SA를 구성하려면:

  1. SA의 이름을 지정합니다.

  2. 수동 설정 SA의 모드를 지정합니다.

  3. 수동 설정 SA의 방향을 구성합니다.

  4. 사용할 IPsec 프로토콜을 구성합니다.

  5. SPI 값을 구성합니다.

  6. 인증 알고리즘 및 키를 구성합니다.

  7. 암호화 알고리즘 및 키를 구성합니다.

결과

명령을 입력하여 구성을 확인합니다. show security ipsec 출력에 의도한 구성이 표시되지 않으면 이 예의 지침을 반복하여 구성을 수정합니다.

암호를 구성한 후에는 암호 자체가 표시되지 않습니다. 출력에는 구성한 암호의 암호화된 형식이 표시됩니다.

디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .

OSPF 인터페이스에 대한 IPsec 인증 사용

CLI 빠른 구성

IPsec 인증에 사용되는 수동 설정 SA를 OSPF 인터페이스에 신속하게 적용하려면 다음 명령을 복사하여 텍스트 파일에 붙여넣고, 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경하고, 명령을 복사하여 [edit] 계층 수준의 CLI에 붙여넣은 다음, 구성 모드에서 들어갑니다 commit .

단계별 절차

OSPF 인터페이스에 대해 IPsec 인증을 사용하도록 설정하려면

  1. OSPF 영역을 만듭니다.

    OSPFv3를 지정하려면 계층 수준에서 [edit protocols] 문을 포함 ospf3 합니다.

  2. 인터페이스를 지정합니다.

  3. IPsec 수동 설정 SA를 적용합니다.

결과

명령을 입력하여 구성을 확인합니다. show ospf interface detail 출력에 의도한 구성이 표시되지 않으면 이 예의 지침을 반복하여 구성을 수정합니다.

OSPFv3 구성을 확인하려면 명령을 입력합니다.show protocols ospf3

디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .

검증

구성이 제대로 작동하고 있는지 확인합니다.

IPsec 보안 연결 설정 확인

목적

구성된 IPsec 보안 연결 설정을 확인합니다. 다음 정보를 확인합니다.

  • 보안 연결 필드에는 구성된 보안 연결의 이름이 표시됩니다.

  • SPI 필드에는 구성한 값이 표시됩니다.

  • 모드 필드에는 전송 모드가 표시됩니다.

  • 유형 필드에는 보안 연결 유형으로 수동 설정이 표시됩니다.

작업

운영 모드에서 명령을 입력합니다.show ospf interface detail

OSPF 인터페이스에서 IPsec 보안 연결 확인

목적

구성한 IPsec 보안 연결이 OSPF 인터페이스에 적용되었는지 확인합니다. IPsec SA 이름 필드에 구성된 IPsec 보안 연결의 이름이 표시되는지 확인합니다.

작업

운영 모드에서 OSPF 명령을 입력 show ospf interface detail 하고 OSPFv3 명령을 입력합니다 show ospf3 interface detail .

VPN 마법사를 사용하여 IPsec VPN 구성

VPN 마법사를 사용하여 1단계 및 2단계를 모두 포함한 기본 IPsec VPN을 구성할 수 있습니다. 보다 고급 구성의 경우 J-Web 인터페이스 또는 CLI를 사용하십시오. 이 기능은 SRX300, SRX320, SRX340, SRX345, SRX550HM 디바이스에서 지원됩니다.

VPN 마법사를 사용하여 IPsec VPN을 구성하려면:

  1. J-Web 인터페이스에서 을 선택합니다 Configure>Device Setup>VPN .
  2. Launch VPN 마법사 버튼을 클릭합니다.
  3. 마법사 프롬프트를 따릅니다.

마법사 페이지의 왼쪽 상단 영역은 구성 프로세스에 있는 위치를 보여줍니다. 페이지의 왼쪽 하단 영역은 필드에 민감한 도움말을 보여줍니다. 리소스 제목 아래 링크 클릭하면 브라우저에서 문서가 열립니다. 새로운 탭에서 문서가 열리면 문서를 닫을 때 탭(브라우저 창이 아님)만 닫아야 합니다.

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.

출시
설명
19.4R1
Junos OS 릴리스 19.4R1부터는 계층 간 container-stringwildcard-string 계층에서 [edit security ike gateway gateway_name dynamic distinguished-name] 이제 하나의 동적 DN 속성만 구성할 수 있습니다. 첫 번째 속성을 구성한 후 두 번째 속성을 구성하려고 하면 첫 번째 속성이 두 번째 속성으로 대체됩니다. 디바이스를 업그레이드하기 전에 두 속성을 모두 구성한 경우 하나의 속성을 제거해야 합니다.
15.1X49-D80
Junos OS 릴리스 15.1X49-D80부터 SRX 시리즈 방화벽의 동적 엔드포인트 VPN은 보안 터널에서 IPv6 트래픽을 지원합니다.
12.3X48-D40
Junos OS 릴리스 12.3X48-D40, Junos OS 릴리스 15.1X49-D70 및 Junos OS 릴리스 17.3R1부터 동일한 외부 인터페이스를 사용하는 SRX 시리즈 방화벽에 구성된 모든 동적 엔드포인트 게이트웨이는 다른 IKE 정책을 사용할 수 있지만 IKE 정책은 동일한 IKE 제안을 사용해야 합니다.