Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

IPsec VPN 개요

SRX 시리즈 방화벽의 IKE(Internet Key Exchange) 및 IPsec 패킷 처리와 IPsec VPN 토폴로지에 대해 알아보려면 이 주제를 읽어보십시오. 서비스 처리 카드, 암호화 가속화, 라우팅 프로토콜 지원 및 iked 프로세스 지원에 대해 알아보십시오.

VPN은 공용 네트워크를 사용하여 둘 이상의 원격 사이트를 연결하는 개인 전용 네트워크입니다. 네트워크 간의 전용 연결을 사용하는 대신 VPN은 공용 네트워크를 통해 라우팅(터널링)된 가상 연결을 사용합니다. IPsec VPN은 프로토콜이며, VPN 연결을 설정하는 데 사용되는 표준 세트로 구성됩니다.

VPN은 원격 컴퓨터가 인터넷과 같은 공용 WAN을 통해 안전하게 통신할 수 있는 수단을 제공합니다.

VPN 연결은 두 LAN(사이트 간 VPN) 또는 원격 다이얼 접속 사용자와 LAN을 연결할 수 있습니다. 이 두 포인트 사이를 흐르는 트래픽은 공용 WAN을 구성하는 라우터, 스위치 및 기타 네트워크 장비와 같은 공유 리소스를 통과합니다. WAN을 통과하는 동안 VPN 통신을 확보하기 위해 두 참여자는 IPsec 터널을 만듭니다.

터널이라는 용어는 터널 모드를 의미하지 않습니다(터널 모드의 패킷 처리 참조). 대신 IPsec 연결을 의미합니다.

기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오.

플랫폼별 IPsec VPN 동작 섹션에서 플랫폼과 관련된 참고 사항을 검토하십시오.

자세한 정보는 추가 플랫폼 정보 섹션을 참조하십시오.

SRX 시리즈 방화벽에서 IPsec VPN 토폴로지

다음은 Junos 운영체제(OS)가 지원하는 IPSec VPN 토폴로지 중 일부입니다.

  • 사이트 간 VPN: 조직의 두 사이트를 함께 연결하고 사이트 간의 보안 통신을 허용합니다.

  • 허브 앤 스포크 VPN—지사를 엔터프라이즈 네트워크의 본사에 연결합니다. 또한 이 토폴로지를 사용하여 허브를 통해 트래픽을 전송하여 스포크를 함께 연결할 수 있습니다.

  • 원격 액세스 VPN: 자택에서 근무하거나 출장 중인 사용자가 본사와 해당 리소스에 연결할 수 있습니다. 이 토폴로지를 라고도 합니다.end-to-site tunnel

IKE(Internet Key Exchange) 및 IPsec 패킷 처리 이해하기

IPsec VPN 터널은 터널 설치 및 응용 보안으로 구성됩니다. 터널 설치 중에 피어는 보안 협회(SA)를 설정하며, 이는 피어 사이의 트래픽 보안을 위한 매개 변수를 정의합니다. IPsec 개요를 참조하십시오. 터널이 구축된 후 IPsec은 터널 설치 동안 SA가 정의한 보안 매개 변수를 적용하여 두 터널 엔드포인트 간에 전송되는 트래픽을 보호합니다. Junos OS 구현 내에서 IPsec은 캡슐화 보안 페이로드(ESP) 및 인증 헤더(AH) 프로토콜을 지원하는 터널 모드에서 적용됩니다.

이 주제는 다음 섹션을 포함합니다.

터널 모드에서 패킷 처리

IPsec은 전송 또는 터널의 두 가지 모드 중 하나에서 작동합니다. 터널의 양 끝이 모두 호스트일 때, 어느 모드에서든 사용할 수 있습니다. 터널의 엔드 포인트 중 적어도 하나가 Junos OS 라우터 또는 방화벽과 같은 보안 게이트웨이인 경우 터널 모드를 사용해야 합니다. 주니퍼 네트웍스 디바이스는 항상 IPsec 터널을 위한 터널 모드에서 작동합니다.

터널 모드에서는 전체 원본 IP 패킷(페이로드 및 헤더)이 다른 IP 페이로드 내에서 캡슐화되고 그림 1과 같이 새로운 헤더가 추가됩니다. 전체 원본 패킷은 암호화, 인증 또는 둘 다일 수 있습니다. 인증 헤더(AH) 프로토콜을 사용하면 AH와 새로운 헤더도 인증됩니다. 캡슐화 보안 페이로드(ESP) 프로토콜을 사용하면 ESP 헤더도 인증될 수 있습니다.

그림 1: 터널 모드 Structure of an Encapsulating Security Payload ESP packet in tunnel mode, part of the IPsec protocol suite for securing network communications.

사이트 간 VPN에서 새 헤더에 사용되는 소스 및 대상 주소는 나가는 인터페이스의 IP 주소입니다. 그림 2를 참조하십시오.

그림 2: 터널 모드 Network communication process with tunneling for VPNs: Two LANs connected via a secure internet tunnel. Data is encapsulated for secure transmission.의 사이트 간 VPN

전화 VPN에서 터널의 VPN 전화 접속 클라이언트 끝에는 터널 게이트웨이가 없습니다. 터널은 클라이언트 자체까지 직접 확장됩니다( 그림 3 참조). 이 경우 전화 접속 클라이언트에서 보낸 패킷에서 새 헤더와 캡슐화된 원본 헤더 모두 동일한 IP 주소, 즉 클라이언트 컴퓨터의 IP 주소를 갖습니다.

Netscreen-Remote와 같은 일부 VPN 클라이언트는 가상 내부 IP 주소("고정 주소"라고도 함)를 사용합니다. Netscreen-Remote에서 가상 IP 주소를 정의할 수 있습니다. 이러한 경우 가상 내부 IP 주소는 클라이언트에서 생성되는 트래픽의 원본 패킷 헤더에서 소스 IP 주소이며, ISP가 동적으로 할당한 전화 접속 클라이언트의 IP 주소는 외부 헤더에서 소스 IP 주소입니다.

그림 3: 터널 모드 Network communication process with tunneling: Top computer sends data through an internet tunnel to LAN. Data packets are encapsulated with headers for secure transmission and delivered after header removal.의 전화 접속 VPN

SPU에 대한 IKE(Internet Key Exchange) 및 IPsec 세션 분포

플랫폼과 관련된 참고 사항은 플랫폼별 SPU VPN 처리 동작 섹션을 검토합니다.

SRX 시리즈 방화벽에서 IKE는 IPsec에 대한 터널 관리를 제공하고 최종 엔터티를 인증합니다. IKE는 네트워크 디바이스 간에 IPsec 터널을 생성하기 위해 DH(Diffie-Hellman) 키 교환을 수행합니다. IKE에서 생성된 IPsec 터널은 IP 레이어의 네트워크 디바이스 간의 사용자 트래픽을 암호화, 복호화 및 인증하는 데 사용됩니다.

VPN은 플랫폼의 여러 서비스 처리 단위(SPU)들 사이에 IKE 및 IPsec 워크로드를 분산하여 생성됩니다. 사이트 간 터널의 경우 가장 적은 로드가 있는 SPU가 앵커 SPU로 선택됩니다. 여러 SPU가 동일한 최소 부하를 갖는 경우 그들 중 어느 것이나 앵커 SPU로 선택될 수 있습니다. 여기서 로드는 사이트 간 게이트웨이 수 또는 SPU에 고정된 수동 설정 VPN 터널 수에 해당합니다. 동적 터널의 경우, 새로 설정된 동적 터널은 라운드 로빈 알고리즘을 사용하여 SPU를 선택합니다.

IPsec에서 워크로드는 IKE를 배포하는 것과 동일한 알고리즘에 의해 분산됩니다. 주어진 VPN 터널 종료 포인트 쌍에 대한 2단계 SA는 특정 SPU가 독점적으로 소유하고 있으며, 이 2단계 SA에 속한 모든 IPsec 패킷은 IPsec 처리를 위해 해당 SA의 앵커링 SPU로 전달됩니다.

여러 IPsec 세션(2단계 SA)은 하나 이상의 IKE 세션에서 작동할 수 있습니다. IPsec 세션을 앵커하기 위해 선택된 SPU는 기본 IKE 세션을 앵커하는 SPU를 기반으로 합니다. 따라서 단일 IKE 게이트웨이를 통해 실행되는 모든 IPsec 세션은 동일한 SPU에 의해 서비스되며 여러 SPU에서 부하 균형이 되지 않습니다.

표 1 은 3개의 IKE 게이트웨이를 통해 7개의 IPsec 터널을 실행하는 3개의 SPU가 있는 방화벽의 예를 보여줍니다.

표 1: SPU에 걸친 IKE(Internet Key Exchange) 및 IPsec 세션 분포

SPU

IKE(Internet Key Exchange) 게이트웨이

IPsec 터널

SPU0

IKE-1

IPsec-1

IPsec-2

IPsec-3

SPU1

IKE-2

IPsec-4

IPsec-5

IPsec-6

SPU2

IKE-3

IPsec-7

3개의 SPU는 각각 하나의 IKE 게이트웨이와 동일한 부하를 가지고 있습니다. 새로운 IKE 게이트웨이가 생성되면 SPU0, SPU1 또는 SPU2를 선택하여 IKE 게이트웨이 및 IPsec 세션을 앵커할 수 있습니다.

기존 IPsec 터널을 구축하고 제거하는 것은 기본 IKE 세션이나 기존 IPsec 터널에 영향을 미치지 않습니다.

다음 show 명령을 사용하여 SPU show security ike tunnel-map당 현재 터널 수를 봅니다.

각 게이트웨이의 앵커 포인트를 보려면 명령 옵션을 사용합니다summary. show security ike tunnel-map summary

서비스 처리 카드 삽입을 위한 VPN 지원

고급 SRX 시리즈 방화벽은 섀시 기반 분산 프로세서 아키텍처를 갖추고 있습니다. 플로우 처리 기능은 공유되며 SPC(Services Processing Card) 수를 기반으로 합니다. 새 SPC를 설치하여 디바이스의 처리 능력을 확장할 수 있습니다.

플랫폼과 관련된 참고 사항은 플랫폼별 SRX5000 라인 SPC 동작 섹션을 검토합니다.

자세한 내용은 SRX5000 라인의 kmd 및 iked 프로세스에 대한 추가 플랫폼 정보 섹션을 참조하십시오.

고급 SRX 시리즈 섀시 클러스터에서는 기존 IKE 또는 IPsec VPN 터널의 트래픽에 영향을 미치거나 방해하지 않고 디바이스에 SPC를 삽입할 수 있습니다.

SPC3 또는 SPC2 카드를 SPC3 카드가 들어 있는 기존 섀시에 삽입할 수 있습니다. 섀시의 기존 SPC3 카드보다 높은 슬롯에만 카드를 삽입할 수 있습니다.

그러나 기존 터널은 새로운 SPC에서 SPU(Service Processing Units)의 처리 기능을 사용할 수 없습니다. 새 SPU는 새롭게 구축된 사이트 간 터널과 동적 터널을 고정할 수 있습니다. 그러나 새로 구성된 터널은 새 SPU에 고정되지 않을 수 있습니다.

사이트 간 터널은 로드 밸런싱 알고리즘을 기반으로 서로 다른 SPU에 고정됩니다. 로드 밸런싱 알고리즘은 각 SPU가 사용하는 플로우 스레드 수에 따라 달라집니다. 동일한 로컬 및 원격 게이트웨이 IP 주소에 속하는 터널은 SPU에서 사용하는 다른 플로우 RT 스레드에서 동일한 SPU에 고정됩니다. 부하가 가장 적은 SPU가 앵커 SPU로 선택됩니다. 각 SPU는 해당 특정 SPU에서 호스팅되는 플로우 RT 스레드 수를 유지합니다. 각 SPU에서 호스팅되는 플로우 RT 스레드 수는 SPU 유형에 따라 다릅니다.

터널 부하율 = SPU에 고정된 터널 수 / SPU에서 사용하는 플로우 RT 스레드의 총 수.

동적 터널은 라운드 로빈 알고리즘을 기반으로 서로 다른 SPU에 고정됩니다. 새롭게 구성된 동적 터널은 새 SPC에 고정되지 않을 수 있습니다.

SPC2 및 SPC3 카드가 모두 설치된 경우, 명령을 show security ipsec tunnel-distribution 사용하여 서로 다른 SPU에서 터널 매핑을 확인할 수 있습니다.

명령을 사용하여 show security ike tunnel-map SPC2 카드만 삽입된 다른 SPU에서 터널 매핑을 볼 수 있습니다. 이 명령 show security ike tunnel-map 은 SPC2 및 SPC3 카드가 설치된 환경에서는 유효하지 않습니다.

SPC3 카드 삽입: 지침 및 제한 사항:

  • 섀시 클러스터에서 노드 중 하나에 1개의 SPC3 카드가 있고 다른 노드에 2개의 SPC3 카드가 있는 경우, 1개의 SPC3 카드가 있는 노드로의 페일오버는 지원되지 않습니다.

  • 하위 슬롯에 있는 현재 SPC3보다 상위 슬롯의 기존 섀시에 SPC3 또는 SPC2를 삽입해야 합니다.

  • SPC3 ISHU가 작동하려면 새 SPC3 카드를 상위 슬롯 번호에 삽입해야 합니다.

  • 당사는 SPC3 핫 제거를 지원하지 않습니다.

iked 프로세스의 IPsec VPN

iked 및 ikemd 두 프로세스는 SRX 시리즈 방화벽에서 IPsec VPN 기능을 지원합니다. iked 및 ikemd의 단일 인스턴스는 한 번에 라우팅 엔진에서 실행됩니다.

패키지를 사용하면 junos-ike 방화벽이 iked 프로세스를 사용하여 IPsec VPN 서비스를 실행합니다. SRX 시리즈 방화벽 지원 junos-ike 패키지는 여러 릴리스입니다.

자세한 정보는 패키지 지원을 위한 junos-ike 추가 플랫폼 정보 섹션을 참조하십시오.

라우팅 엔진에서 실행되는 iked 및 ikemd 프로세스를 모두 패키지와 함께 junos-ike 사용할 수 있습니다.

SRX 시리즈 방화벽에 패키지를 junos-ike 설치하려면 다음 명령을 사용하십시오.

라우팅 엔진에서 ikemd 프로세스를 다시 시작하려면 다음 restart ike-config-management 명령을 사용합니다.

라우팅 엔진에서 iked 프로세스를 다시 시작하려면 명령을 restart ike-key-management 사용합니다.

참고:

패키지를 junos-ike 설치할 때 지정된 Junos OS 릴리스 버전을 무시하면 지원되지 않는 기능이 예상대로 작동하지 않을 수 있습니다.

SRX 시리즈 방화벽에서 레거시 kmd 프로세스를 사용하여 IPsec VPN 기능을 작동하려면 명령을 실행 request system software delete junos-ike 하고 디바이스를 재부팅합니다.

설치된 junos-ike 패키지를 확인하려면 다음 명령을 사용합니다.

iked 프로세스에서 지원되지 않는 IPsec VPN 기능

이 섹션에서는 SRX 시리즈 방화벽에서 지원되지 않는 IPsec VPN 기능의 요약을 제공합니다.

표 2 에는 iked 프로세스를 실행하는 SRX 시리즈 방화벽 및 vSRX 가상 방화벽에서 지원되지 않는 IPsec VPN 기능이 요약되어 나와 있습니다.

표 2: SRX 시리즈 방화벽에서 지원되지 않는 IPsec VPN 기능

특징

지원 가능 여부

AutoVPN PIM(Protocol Independent Multicast) 포인트 투 멀티포인트 모드.

아니요. 그러나 vSRX 3.0에서는 지원됩니다.

IPsec VPN에서 포워딩 클래스 구성하기

아니요

그룹 VPN

아니요

IPsec datapath 검증을 위한 패킷 크기 구성.

아니요

정책 기반 IPsec VPN.

아니요

암호화 가속 지원

플랫폼 별 암호화 가속화 동작 섹션에서 플랫폼과 관련된 참고 사항을 검토합니다.

자세한 정보는 암호화 가속화 지원을 위한 추가 플랫폼 정보 섹션을 참조하십시오.

Junos OS는 하드웨어 암호화 엔진에 대한 암호화 작업의 가속화를 지원합니다. SRX 시리즈 방화벽은 DH, RSA, ECDSA 암호화 작업을 하드웨어 암호화 엔진으로 오프로드할 수 있습니다.

junos-ike 패키지를 사용하면 방화벽이 iked 프로세스를 사용하여 IPsec VPN 서비스를 실행합니다. 방화벽은 고급 IPsec VPN 기능을 설치하고 활성화하기 위해 컨트롤 플레인 소프트웨어와 같은 iked 프로세스가 필요합니다. junos-ike 패키지의 결과로, 방화벽은 기본적으로 IPsec 키 관리 데몬(kmd) 대신 라우팅 엔진에서 iked 및 ikemd 프로세스를 실행합니다.

방화벽은 다양한 암호에 대한 하드웨어 가속화를 지원합니다.

IPSec VPN 터널에서의 라우팅 프로토콜 지원

자세한 정보는 추가 플랫폼 정보 섹션의 표 10, 표 11, 표 12, 표 13, 표 14표 15를 참조하십시오.

Junos OS는 SRX 시리즈 방화벽이 있는 IPsec VPN 터널과 SPC3가 있는 MX 시리즈 라우터에서 라우팅 프로토콜을 지원합니다. kmd 또는 iked 프로세스를 실행할 때 지원되는 프로토콜에는 OSPF, BGP, PIM, RIP 및 BFD가 포함됩니다. 프로토콜 지원은 다음에 따라 다릅니다.

  • IP 주소 지정 체계: IPv4 또는 IPv6 주소

  • st0 인터페이스 유형: 포인트 투 포인트(P2P) 또는 포인트 투 멀티포인트(P2MP)

안티리플레이 창

플랫폼 별 안티리플레이 창 동작 섹션에서 플랫폼과 관련된 참고 사항을 검토합니다.

SRX 시리즈 방화벽에서, anti-replay-window 기본적으로 창 크기 값 64로 활성화됩니다.

창 크기를 구성하려면 새 anti-replay-window-size 옵션을 사용합니다. 수신 패킷은 구성된 것을 anti-replay-window-size 기반으로 재생 공격에 대해 검증됩니다.

두 가지 수준에서 구성할 replay-window-size 수 있습니다.

  • Global level—[edit security ipsec] 계층 수준에서 구성됩니다.

    예를 들면 다음과 같습니다.

  • VPN object—[edit security ipsec vpn vpn-name ike] 계층 수준에서 구성됩니다.

    예를 들면 다음과 같습니다.

두 수준 모두에서 안티리플레이가 구성된 경우, VPN 개체 수준에 대해 구성된 창 크기가 글로벌 수준에서 구성된 창 크기보다 우선합니다. 안티리플레이가 구성되지 않은 경우 창 크기는 기본적으로 64입니다.

VPN 개체에서 안티리플레이 창 옵션을 비활성화하려면 [edit security ipsec vpn vpn-name ike] 계층 수준에서 명령을 사용합니다set no-anti-replay. 전역 수준에서 안티리플레이를 비활성화할 수 없습니다.

VPN 개체에서 AND no-anti-replay 를 모두 anti-replay-window-size 구성할 수는 없습니다.

허브 및 스포크 VPN 이해하기

디바이스에서 종료되는 두 개의 VPN 터널을 생성하는 경우 디바이스가 트래픽을 하나의 터널에서 다른 터널로 나가도록 지시하도록 한 쌍의 경로를 설정할 수 있습니다. 또한 트래픽이 한 터널에서 다른 터널로 통과할 수 있도록 허용하는 정책을 만들어야 합니다. 이러한 배열을 허브 앤 스포크 VPN이라고 합니다. ( 그림 4 참조.)

두 터널 간에 여러 VPN과 경로 트래픽을 구성할 수도 있습니다.

SRX 시리즈 방화벽은 경로 기반의 허브 앤 스포크 기능만 지원합니다.

그림 4: 허브 앤 스포크 VPN 구성 Hub-and-Spoke VPN topology with remote sites connected to a central hub via VPN tunnels. Hub routes traffic between spokes. 의 여러 터널

플랫폼별 IPsec VPN 동작

기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오.

자세한 정보는 추가 플랫폼 정보 섹션을 참조하십시오.

다음 표를 사용하여 플랫폼의 플랫폼별 동작을 검토하십시오.

플랫폼별 SPU VPN 처리 동작

표 3: 플랫폼별 동작
플랫폼 차이
SRX 시리즈
  • SPU를 지원하는 SRX5000 라인의 디바이스에서 방화벽은 플랫폼의 여러 SPU에 걸쳐 IKE 및 IPsec 세션을 배포합니다. SPU 간 IKE 및 IPsec 세션 배포를 참조하십시오.

플랫폼별 SRX5000 라인 SPC 동작

표 4: 플랫폼별 동작
플랫폼 차이
SRX 시리즈
  • SPC를 지원하는 SRX5000 라인의 디바이스:

    • 클러스터의 각 섀시에 새 SPC를 삽입하면 방화벽이 기존 터널에 영향을 주지 않고 중단 없는 트래픽 흐름을 보장합니다.

    • SPC3을 삽입한 후 노드를 재부팅하여 카드를 활성화합니다. 노드의 재부팅이 완료되면 방화벽은 IPsec 터널을 카드에 배포합니다.

    • SRX5K-SPC3에서 지원되는 기존 IPsec VPN 기능은 SRX5K-SPC-4-15-320(SPC2) 및 SPC3 카드가 섀시 클러스터 모드 또는 독립형 모드에서 사용되는 경우에도 지원됩니다. 자세한 내용은 서비스 처리 카드 삽입을 위한 VPN 지원을 참조하십시오.

    • SRX5800 섀시 클러스터에서는 전력 및 열 분배 제한으로 인해 최상위 슬롯(슬롯 11)에 SPC3 카드를 삽입하지 마십시오.

플랫폼별 암호화 가속 동작

표 5: 플랫폼별 동작
플랫폼 차이
SRX 시리즈
  • 암호화 가속을 지원하는 SRX 시리즈 방화벽:

    • 방화벽은 표 9에 나열된 대로 iked 프로세스를 사용하여 IPsec VPN 서비스를 실행할 때 대부분의 암호를 지원합니다.

    • SRX1500, SRX4100, SRX4200 및 SRX4600 시리즈 방화벽을 포함하는 SRX 시리즈 미드레인지 플랫폼은 DH, RSA 및 ECDSA 암호화 작업을 패키지를 실행하는 junos-ike 디바이스의 하드웨어 암호화 엔진으로 오프로드합니다.

    • SPC3이 포함된 SRX5000 라인에서는 iked 프로세스를 위한 패키지를 설치 junos-ike 해야 합니다.

    • vSRX 가상 방화벽에서 데이터 플레인 CPU 스레드는 DH, RSA 및 ECDSA 작업을 오프로드합니다. vSRX 가상 방화벽은 하드웨어 가속을 제공하지 않습니다. 암호화 가속 지원을 참조하십시오.

플랫폼별 안티리플레이 창 동작

표 6: 플랫폼별 동작
플랫폼 차이
SRX 시리즈
  • 안티리플레이 창 구성을 지원하는 SRX 시리즈 방화벽에서는 iked 프로세스를 사용하여 IPsec VPN 서비스의 크기를 64에서 8192(2의 거듭제곱) 사이로 설정할 anti-replay-window 수 있습니다.

추가 플랫폼 정보

기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오. 추가 플랫폼도 지원될 수 있습니다.

표 7: SRX5000 라인의 kmd 또는 iked 프로세스에 대한 추가 플랫폼 정보
지원되는 프로세스 SRX5000 라인
iked 프로세스

다음 두 가지 옵션을 지원합니다.

  • SPC3 카드만 설치된 경우

  • SPC2 및 SPC3 카드가 모두 설치된 상태에서

kmd 프로세스
  • SPC2 카드만 설치된 경우

표 8: 다음에 대한 junos-ike 추가 플랫폼 정보 패키지 지원
junos-ike 패키지 SRX1500 SRX1600SRX2300

SRX400, SRX440, SRX440-2AC

SRX4100, SRX4200, SRX4600 SRX4300 SRX4700 SPC3가 포함된 SRX5000 라인 vSRX 3.0
기본값 25.2R1 이상 23.4R1 이상

해당 사항은 아니지만, Junos OS Evolved 릴리스 25.4X300-D10EVO 이상의 iked 프로세스를 지원합니다.

25.2R1 이상 24.2R1 이상

24.4R1 이상

19.4R1 이상(RE3용) 25.2R1 이상
선택 사항 22.3R1 이상 NA NA 22.3R1 이상 NA NA 18.2R1 이상(RE2용) 20.3R1 이상
표 9: 암호화 가속 지원을 위한 추가 플랫폼 정보
암호 SRX1500 (kmd) SRX1500 (iked) SRX400, SRX440

SRX440-2AC

(동의)

SRX4100, SRX4200(kmd) SRX4100, SRX4200(iked) SRX4600(kmd) SRX4600(이킹) SPC3(iked)가 있는 SRX5000 라인 vSRX 3.0(kmd) vSRX 3.0(iked)
DH 그룹 14
DH(그룹 19, 20) 아니요 아니요 아니요
DH(그룹 15, 16) 아니요 아니요 아니요
DH 그룹 21 아니요 아니요 아니요
DH 그룹 24 아니요 아니요 아니요
RSA
ECDSA(256, 384, 521) 아니요 아니요 아니요
표 10: IPsec VPN에서 최단 경로 우선(OSPF) 지원을 위한 추가 플랫폼 정보

IPsec VPN의 최단 경로 우선(OSPF)

SRX300, SRX320

SRX340, SRX345, SRX380

SRX1500

SRX400, SRX440, SRX440-2AC

SRX4100, SRX4200, SRX4600

SPC3가 있는 SRX5000 라인 SRX5000 SPC2가 있는 라인

혼합 모드(SPC3+SPC2)의 SRX5000 라인

vSRX 3.0

MX-SPC3

P2P의 st0

IPv4 주소 사용

IPv6 주소 사용

아니요

아니요

아니요

아니요

아니요

아니요

아니요

아니요

P2MP의 st0

IPv4 주소 사용

IPv6 주소 사용

아니요

아니요

아니요

아니요

아니요

아니요

아니요

아니요

표 11: IPsec VPN의 OSPv3 지원을 위한 추가 플랫폼 정보

IPsec VPN의 OSPFv3

SRX300, SRX320

SRX340, SRX345, SRX380

SRX1500

SRX400, SRX440, SRX440-2AC

SRX4100, SRX4200, SRX4600

SPC3가 있는 SRX5000 라인 SRX5000 SPC2가 있는 라인

혼합 모드(SPC3+SPC2)의 SRX5000 라인

vSRX 3.0

MX-SPC3

P2P의 st0

IPv4 주소 사용

아니요

아니요

아니요

아니요

아니요

아니요

아니요

아니요

IPv6 주소 사용

아니요

P2MP의 st0

IPv4 주소 사용

아니요

아니요

아니요

아니요

아니요

아니요

아니요

아니요

IPv6 주소 사용

아니요

표 12: IPsec VPN의 BGP 지원을 위한 추가 플랫폼 정보

IPsec VPN의 BGP

SRX300, SRX320

SRX340, SRX345, SRX380

SRX1500

SRX400, SRX440, SRX440-2AC

SRX4100, SRX4200, SRX4600

SPC3가 있는 SRX5000 라인 SRX5000 SPC2가 있는 라인

혼합 모드(SPC3+SPC2)의 SRX5000 라인

vSRX 3.0

MX-SPC3

P2P의 st0

IPv4 주소 사용

IPv6 주소 사용

아니요

P2MP의 st0

IPv4 주소 사용

아니요

IPv6 주소 사용

아니요

아니요

표 13: IPsec VPN의 PIM 지원을 위한 추가 플랫폼 정보

IPsec VPN의 PIM

SRX300, SRX320

SRX340, SRX345, SRX380

SRX1500

SRX400, SRX440, SRX440-2AC

SRX4100, SRX4200, SRX4600

SPC3가 있는 SRX5000 라인 SRX5000 SPC2가 있는 라인

혼합 모드(SPC3+SPC2)의 SRX5000 라인

vSRX 3.0

MX-SPC3

P2P의 st0

IPv4 주소 사용

아니요

IPv6 주소 사용

아니요

아니요

아니요

아니요

아니요

아니요

아니요

아니요

P2MP의 st0

IPv4 주소 사용

아니요

아니요

아니요

아니요

그렇습니다. 멀티 스레드는 지원되지 않습니다.

아니요

IPv6 주소 사용

아니요

아니요

아니요

아니요

아니요

아니요

아니요

아니요

표 14: IPsec VPN의 RIP 프로토콜 지원을 위한 추가 플랫폼 정보

IPsec VPN의 RIP 프로토콜

SRX300, SRX320

SRX340, SRX345, SRX380

SRX1500

SRX400, SRX440, SRX440-2AC

SRX4100, SRX4200, SRX4600

SPC3가 있는 SRX5000 라인 SRX5000 SPC2가 있는 라인

혼합 모드(SPC3+SPC2)의 SRX5000 라인

vSRX 3.0

MX-SPC3

P2P의 st0

IPv4 주소 사용

IPv6 주소 사용

아니요

P2MP의 st0

IPv4 주소 사용

아니요

아니요

아니요

아니요

아니요

아니요

아니요

아니요

IPv6 주소 사용

아니요

아니요

아니요

아니요

아니요

아니요

아니요

아니요

표 15: IPsec VPN의 BFD 지원을 위한 추가 플랫폼 정보

IPsec VPN의 BFD

SRX300, SRX320

SRX340, SRX345, SRX380

SRX1500

SRX400, SRX440, SRX440-2AC

SRX4100, SRX4200, SRX4600

SPC3가 있는 SRX5000 라인 SRX5000 SPC2가 있는 라인

혼합 모드(SPC3+SPC2)의 SRX5000 라인

vSRX 3.0

MX-SPC3

P2P의 st0

IPv4 주소 사용

IPv6 주소 사용

아니요

P2MP의 st0

IPv4 주소 사용

아니요

IPv6 주소 사용

아니요

아니요

변경 내역 표

기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.

출시
설명
24.2R1
SRX4300 방화벽에 대한 지원은 Junos OS 릴리스 24.2R1에 추가되었습니다. SRX4300 방화벽은 SRX4200가 제공하는 iked 프로세스를 통해 모든 IPsec VPN 기능을 제공합니다. 이러한 플랫폼에서는 정책 기반 VPN 및 그룹 VPN에 대한 지원을 사용할 수 없습니다.
23.4R1
iked 프로세스의 DPD(Dead Peer Detection) 및 ADVPN(Auto Discovery VPN)에 대한 지원이 Junos OS 릴리스 23.4R1에 추가되었습니다.
23.4R1
SRX1600 및 SRX2300 방화벽에 대한 지원이 Junos OS 릴리스 23.4R1에 추가되었습니다. SRX1600 및 SRX2300 방화벽은 SRX1500와 SRX4100가 각각 제공하는 iked 프로세스와 함께 모든 IPsec VPN 기능을 제공합니다. 이러한 플랫폼에서는 정책 기반 VPN 및 그룹 VPN에 대한 지원을 사용할 수 없습니다.
23.2R1
SRX 중급 플랫폼(SRX1500, SRX4100, SRX4200, SRX4600 시리즈 방화벽) 및 vSRX 가상 방화벽에 대한 암호화 가속화 지원이 추가되었습니다.
20.1R2
기본적으로 junos-ike 패키지는 RE3이 포함된 SRX5000 라인의 Junos OS 릴리스 20.1R2, 20.2R2, 20.3R2, 20.4R1 이상에 설치됩니다. 결과적으로 ikedikemd 프로세스는 기본적으로 IPsec 키 관리 데몬(kmd) 대신 라우팅 엔진에서 실행됩니다.