이 페이지의 내용
주니퍼 Secure Edge로 Secure Edge Connector 구성(수동)
이 주제에서는 Secure Edge Connector를 주니퍼 Secure Edge로 수동으로 프로®비저닝하는 워크플로우의 모든 단계에 대해 간략하게 설명합니다.
주니퍼 Mist 클라우드는 주니퍼 보안 에지(JSE)와 통합되어 WAN 에지 디바이스의 트래픽을 검사합니다. Mist의 Secure Edge Connector 구성을 사용하면 WAN 에지 디바이스로 구축된 Session Smart 라우터 및 SRX 시리즈 방화벽이 검사를 위해 트래픽의 일부를 JSE로 전송할 수 있습니다.
Secure Edge 기능은 단일 사용자 인터페이스(UI)에서 제공되는 주니퍼의 간단하고 원활한 관리 경험을 제공하는 Juniper Security Director Cloud에서 관리됩니다.
자세한 내용은 주니퍼 Secure Edge를 참조하십시오.
구성 개요
이 작업에서는 트래픽이 인터넷에 도달하기 전에 검사를 위해 스포크 또는 허브 디바이스의 LAN 측에서 Secure Edge로 인터넷 바운드 트래픽을 보냅니다.
다음 표의 주제는 Mist 클라우드를 JSE와 통합하여 Secure Edge Connector를 통해 WAN Edge 디바이스 트래픽을 검사하기 위해 완료해야 하는 작업을 보여줍니다. 작업이 나열되는 순서는 워크플로우를 완료하기 위해 따라야 하는 단계의 시퀀스를 나타냅니다.
| 단계 | 작업 | 설명 |
| 1 | 액세스 Juniper Security Director 클라우드 및 활성 구독 확인 | 액세스 Juniper Security Director 클라우드에서 조직 계정으로 이동하여 Secure Edge 구독을 확인합니다. 구독을 통해 구축을 위한 Secure Edge 서비스를 구성할 수 있습니다. |
| 2 | Juniper Security Director 클라우드에서 서비스 위치 구성 | 서비스 위치를 생성합니다. 여기서 VPN 게이트웨이는 서로 다른 네트워크 간에 보안 연결을 생성합니다. |
| 3 | Juniper Security Director 클라우드에서 디바이스 인증서 생성 | 주니퍼 Secure Edge에 대한 디지털 인증서를 생성하여 Secure Edge와 사용자 엔드포인트 간의 보안 통신을 구축합니다. |
| 4 | Juniper Security Director Cloud에서 IPsec 프로필 생성 | IPsec 프로필을 생성하여 Mist 클라우드 네트워크의 WAN Edge 디바이스와 Secure Edge 인스턴스 간의 통신을 위한 IPsec 터널을 설정합니다. |
| 5 | Juniper Security Director Cloud에서 사이트 생성 | WAN 에지 디바이스를 호스트하는 사이트를 만듭니다. 디바이스의 트래픽은 검사를 위해 보안 터널을 통해 Secure Edge 인스턴스로 전달됩니다. |
| 6 | Juniper Security Director Cloud에서 보안 에지 정책 구축 | 사이트에서 시작되거나 사이트로 향하는 트래픽에 대한 보안 규칙 및 작업을 정의하는 정책을 구성합니다. |
| 7 | Juniper Security Director Cloud에 적용할 IPsec 터널 구성 매개 변수 가져오기 | 서비스 위치 IP 또는 호스트 이름, IPsec 프로필 이름 및 사전 공유 키와 같은 세부 정보를 기록해 둡니다. 주니퍼 Mist 측에서 IPsec 터널을 설정하려면 이러한 세부 정보가 필요합니다. |
| 8 | Juniper Mist Cloud 포털에서 Secure Edge 커넥터 생성 | Mist 포털에서 Secure Edge 커넥터를 생성합니다. 이 작업은 Mist에서 관리하는 WAN Edge 디바이스와 Secure Edge 인스턴스 간에 IPsec 터널를 설정하는 Mist 클라우드 측에서 터널 구성을 완료합니다. |
| 9 | 애플리케이션 정책 수정 | 새 애플리케이션 정책을 만들거나 편집하여 중앙 집중식 액세스를 위해 허브를 거치는 대신 WAN Edge 디바이스에서 Juniper Security Director 클라우드를 통해 인터넷으로 트래픽을 전송하도록 합니다. |
| 10 | Mist에서 주니퍼 Secure Edge로의 IPsec 터널 확인(수동) | 다음에서 설정된 IPsec 터널을 확인하여 구성이 작동하는지 확인합니다.
|
시작하기 전에
-
주니퍼® Secure Edge 구독 요구 사항에 대해 읽어보십시오. 주니퍼 Secure Edge 구독 개요를 참조하십시오.
-
Juniper Security Director 클라우드 포털에 액세스하기 위한 사전 요구 사항을 완료했는지 확인합니다. 사전 요구 사항을 참조하십시오.
- Secure Edge 테넌트를 생성합니다. Secure Edge 테넌트 생성의 내용을 참조하십시오.
- Mist Cloud 포털에서 Mist WAN Edge 디바이스를 채택하고 구성합니다.
액세스 Juniper Security Director 클라우드 및 활성 구독 확인
주니퍼 Secure Edge의 테넌트는 Juniper Security Director Cloud 포털에 액세스하고 Secure Edge 서비스를 관리하기 위해 생성하는 조직 계정입니다. 테넌트는 고유한 이메일 주소 및 구독 계획과 연결됩니다. 테넌트에는 여러 서비스 위치가 있을 수 있습니다.
테넌트에는 하나 이상의 서비스 위치가 있을 수 있습니다. 이것이 최종 사용자를 위한 연결 지점입니다. 테넌트를 생성하려면 Juniper Security Director Cloud에 계정이 있어야 합니다. 자세한 내용은 Secure Edge 테넌트 생성 을 참조하십시오.
SD-Cloud 포털에서 Secure Edge 테넌트를 생성한 후 포털에 액세스하여 구독을 확인합니다.
Juniper Security Director Cloud에 액세스하여 활성 구독을 확인하려면:
서비스 위치 구성
Juniper Security Director Cloud 라이선스가 활성화되어 있는지 확인한 후 서비스 위치를 구성합니다. 이 작업은 WAN Edge 디바이스용 Secure Edge 커넥터를 설정하는 첫 번째 단계입니다.
Juniper Security Director Cloud의 서비스 위치는 POP(접속 위치)라고도 하며 클라우드 위치의 주니퍼® Secure Edge 인스턴스를 나타냅니다. 서비스 위치는 온프레미스 사용자와 로밍 사용자 모두의 연결(액세스) 지점입니다.
서비스 위치에서 구성하는 공용 IP 주소(테넌트 및 서비스 위치별로 고유)는 다음의 용도로 사용됩니다.
-
브랜치 디바이스와 Juniper Security Director Cloud 간에 IPsec 터널을 설정합니다.
-
대상이 인터넷에 있을 때 트래픽을 중앙에서 분산합니다.
Juniper Security Director Cloud에서 서비스 위치를 구성하려면 다음을 수행합니다.
Juniper Security Director 클라우드에서 디바이스 인증서 생성
이제 Juniper Security Director Cloud에서 서비스 위치를 구성했으므로 SSL 암호 해독을 위한 디바이스 인증서를 선택적으로 생성할 수 있습니다.
TLS/SSL(전송 레이어 보안/Secure Sockets Layer) 인증서를 사용하여 클라이언트와 Secure Edge 간에 보안 통신을 설정하도록 선택한 경우 주니퍼. 네트워크의 모든 클라이언트 브라우저는 SSL 프록시를 사용하려면 WAN 에지 디바이스에서 서명한 인증서를 신뢰해야 합니다.
Juniper Security Director Cloud에서는 인증서를 생성하기 위해 다음과 같은 옵션을 사용할 수 있습니다.
-
새 인증서 서명 요청(CSR)을 만들면 자체 인증 기관(CA)에서 CSR을 사용하여 새 인증서를 생성할 수 있습니다.
-
주니퍼 네트웍스에서 인증서를 생성하도록 하는 옵션을 선택합니다.
이 항목에서는 TLS/SSL 인증서를 생성하는 방법에 대해 설명합니다. 인증서를 가져오고 사용하는 방법은 회사의 클라이언트 관리 요구 사항에 따라 달라지며 이 항목의 범위를 벗어납니다.
Juniper Security Director 클라우드에서 디바이스 인증서를 생성하려면:
Juniper Security Director Cloud에서 IPsec 프로필 생성
인증서를 생성하여 주니퍼 보안 에지와 WAN 에지 디바이스 간에 보안 통신을 설정하면 IPsec 프로필을 생성할 준비가 된 것입니다.
IPsec 프로필은 Mist의 WAN Edge 디바이스가 Secure Edge 인스턴스와 통신을 시작할 때 IPsec 터널이 설정되는 매개 변수를 정의합니다.
Juniper Security Director 클라우드에서 IPsec 프로필을 생성하려면
주니퍼 Secure Edge 클라우드에서 사이트 생성
이제 Mist 클라우드의 WAN Edge 디바이스와 Secure Edge 인스턴스 간의 IPsec 터널에 대한 매개 변수를 정의하는 IPsec 프로필을 생성했습니다.
이 시점에서 Juniper Security Director 클라우드에서 사이트를 만들어야 합니다. 사이트는 WAN 에지 디바이스를 호스트하는 위치를 나타냅니다. WAN 에지 디바이스의 트래픽은 보안 터널을 통해 보안 에지 인스턴스로 전달된 다음 보안 에지 클라우드 서비스에 의해 검사되고 적용됩니다.
이 구성에서는 사이트의 WAN 에지 디바이스에서 GRE(Generic Routing Encapsulation) 또는 IPsec 터널을 통해 고객 사이트의 인터넷 바운드 트래픽의 일부 또는 전부를 주니퍼 보안 에지 클라우드로 전달하도록 선택할 수 있습니다.
브랜치 위치에서 스테이트풀 방화벽을 사용하는 경우 Secure Edge 내의 동일한 POP에 중첩되는 브랜치 주소가 지원되지 않습니다. 이러한 중첩 IP에 대한 모든 역방향 경로 트래픽은 모든 연결에서 ECMP(equal-cost 다중 경로)를 사용하여 라우팅됩니다. 트래픽은 트래픽이 시작된 인터페이스로 세션별 라우팅이 아닌 ECMP를 사용하여 라우팅됩니다. 사이트에 대해 보호된 네트워크를 구성할 때 ECMP를 통한 역방향 경로 트래픽을 고려하십시오.
Juniper Security Director Cloud에서 사이트를 만들려면:
Juniper Security Director Cloud에서 보안 에지 정책 구축
이제 Juniper Security Director Cloud에서 사이트를 생성했으므로 이제 하나 이상의 주니퍼® Secure Edge 정책을 배포할 차례입니다.
Secure Edge 정책은 네트워크가 트래픽을 라우팅하는 방법을 지정합니다. 기본적으로 새 테넌트를 생성할 때 Security Director Cloud는 사전 정의된 규칙이 포함된 Secure Edge 정책 규칙 세트를 생성합니다.
기본 규칙 세트를 변경하지 않더라도 배치 옵션을 사용하여 서비스 위치의 규칙을 로드해야 합니다.
Juniper Security Director Cloud에서 Secure Edge 정책을 구축하려면:
Juniper Security Director Cloud에 적용할 IPsec 터널 구성 매개 변수 수집
이전 작업에서는 주니퍼 Secure Edge에서 IPsec 터널을 설정하기 위한 몇 가지 작업을 완료하고 Juniper Security Director Cloud에서 Secure Edge 정책을 배포했습니다. Security Director Cloud의 마지막 단계는 각 사이트에 대한 구성 데이터를 수집하는 것입니다. 이 단계에서는 생성한 사이트의 세부 정보를 기록해 둡니다.
Juniper Security Director Cloud와 Mist 클라우드 동기화하는 자동화된 구성 푸시 옵션을 사용할 수 없습니다.
Juniper Security Director Cloud에 적용할 IPsec 터널 구성 매개 변수를 가져오려면 다음을 수행합니다.
주니퍼 Mist 포털에서 Secure Edge 커넥터 생성
이제 주니퍼 Mist™에 구축된 WAN Edge 디바이스를 위한 Secure Edge 커넥터를 설정하려는 궁극적인 목표의 절반 정도 완료되었습니다.
Mist 포털에서 Secure Edge Connector를 생성합니다. 이 작업은 Mist 클라우드 측에서 터널 구성을 완료하여 Mist와 Security Director Cloud에서 관리하는 WAN Edge 디바이스 간에 IPsec 터널 설정합니다. 커넥터를 만들기 전에 사이트에 배포된 WAN 에지 디바이스가 있는지 확인합니다.
Mist 포털에서 Secure Edge 커넥터를 생성하려면 다음을 수행합니다.
트래픽 스티어링 구성
트래픽 스티어링 규칙을 구성하여 애플리케이션 트래픽이 목적지에 도달하기 위해 취할 수 있는 경로를 정의합니다. 다음 단계에서 생성하는 애플리케이션 정책에 이 트래픽 스티어링 규칙을 적용합니다. 트래픽 스티어링 규칙을 참조하십시오.
애플리케이션 정책 수정
다음 단계는 브랜치 디바이스에서 애플리케이션 정책을 수정하는 것입니다. 예를 들어, 스포크 디바이스에서 허브 디바이스로의 트래픽을 허용할 수 있습니다. 또한 VPN 터널에서 스포크에서 스포크로 트래픽을 허용할 수 있습니다. 그러면 중앙 브레이크아웃을 위해 스포크에서 허브로 트래픽을 전송하는 대신 Juniper Security Director 클라우드를 통해 스포크에서 인터넷으로 트래픽을 보낼 수 있습니다.
Mist에서 주니퍼 Secure Edge로의 IPsec 터널 확인(수동)
Secure Edge Connector를 통해 생성한 터널을 통해 트래픽이 Mist Cloud에서 주니퍼 Secure Edge(Juniper Security Director 클라우드)로 라우팅되고 있는지 확인하려면 다음 단계를 따르십시오.
CLI를 통한 IPsec 터널 확인
(선택 사항) 환경에 따라 CLI(명령줄 인터페이스)에서 클라우드를 향한 IPsec 터널의 통신Juniper Security Director 확인할 수 있습니다.
user@host:~# tcpdump -eni fabric6 port 4500 tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on fabric6, link-type EN10MB (Ethernet), capture size 262144 bytes 18:43:46.835469 52:54:00:f4:02:77 > 52:54:00:14:07:6c, ethertype IPv4 (0x0800), length 317: 192.168.173.191.16534 > 44.225.209.13.4500: NONESP-encap: isakmp: child_sa ikev2_auth[I] 18:43:46.879282 52:54:00:f4:02:77 > 52:54:00:14:07:6c, ethertype IPv4 (0x0800), length 317: 192.168.173.191.16535 > 3.130.70.175.4500: NONESP-encap: isakmp: child_sa ikev2_auth[I] 18:43:46.884834 52:54:00:14:07:6c > 52:54:00:f4:02:77, ethertype IPv4 (0x0800), length 292: 44.225.209.13.4500 > 192.168.173.191.16534: NONESP-encap: isakmp: child_sa ikev2_auth[R] 18:43:46.974426 52:54:00:14:07:6c > 52:54:00:f4:02:77, ethertype IPv4 (0x0800), length 292: 3.130.70.175.4500 > 192.168.173.191.16535: NONESP-encap: isakmp: child_sa ikev2_auth[R] 18:43:58.001576 52:54:00:14:07:6c > 52:54:00:f4:02:77, ethertype IPv4 (0x0800), length 103: 44.225.209.13.4500 > 192.168.173.191.16534: NONESP-encap: isakmp: parent_sa inf2 18:43:58.002603 52:54:00:f4:02:77 > 52:54:00:14:07:6c, ethertype IPv4 (0x0800), length 103: 192.168.173.191.16534 > 44.225.209.13.4500: NONESP-encap: isakmp: parent_sa inf2[IR] 18:44:06.111512 52:54:00:14:07:6c > 52:54:00:f4:02:77, ethertype IPv4 (0x0800), length 103: 3.130.70.175.4500 > 192.168.173.191.16535: NONESP-encap: isakmp: parent_sa inf2 18:44:06.112368 52:54:00:f4:02:77 > 52:54:00:14:07:6c, ethertype IPv4 (0x0800), length 103: 192.168.173.191.16535 > 3.130.70.175.4500: NONESP-encap: isakmp: parent_sa inf2[IR] 18:44:06.896312 52:54:00:f4:02:77 > 52:54:00:14:07:6c, ethertype IPv4 (0x0800), length 103: 192.168.173.191.16534 > 44.225.209.13.4500: NONESP-encap: isakmp: child_sa inf2[I] 18:44:06.922069 52:54:00:14:07:6c > 52:54:00:f4:02:77, ethertype IPv4 (0x0800), length 103: 44.225.209.13.4500 > 192.168.173.191.16534: NONESP-encap: isakmp: child_sa inf2[R] 18:44:07.022463 52:54:00:f4:02:77 > 52:54:00:14:07:6c, ethertype IPv4 (0x0800), length 103: 192.168.173.191.16535 > 3.130.70.175.4500: NONESP-encap: isakmp: child_sa inf2[I] 18:44:07.022502 52:54:00:14:07:6c > 52:54:00:f4:02:77, ethertype IPv4 (0x0800), length 43: 44.225.209.13.4500 > 192.168.173.191.16534: isakmp-nat-keep-alive 18:44:07.097695 52:54:00:14:07:6c > 52:54:00:f4:02:77, ethertype IPv4 (0x0800), length 103: 3.130.70.175.4500 > 192.168.173.191.16535: NONESP-encap: isakmp: child_sa inf2[R] 18:44:07.113678 52:54:00:14:07:6c > 52:54:00:f4:02:77, ethertype IPv4 (0x0800), length 43: 3.130.70.175.4500 > 192.168.173.191.16535: isakmp-nat-keep-alive
Mist 포털에서 터널 확인
Mist 포털에서 다양한 모니터링 도구를 사용하여 터널 세부 정보를 확인할 수 있습니다.
왼쪽 메뉴에서 WAN Edges(>WAN Edges)를 선택하여 설정된 터널 세부 정보를 확인한 다음 WAN Edge 디바이스를 클릭합니다. 마지막으로 WAN 에지 인사이트를 클릭합니다. WAN 에지 이벤트 아래에 WAN 에지 터널 업 이벤트가 나타나는지 확인합니다.

WAN Edge> WAN Edge로 이동하여 터널 상태 및 기타 세부 정보를 확인합니다. WAN Edge 디바이스를 선택한 다음 Secure Edge Connector 세부 정보 섹션까지 아래로 스크롤합니다.

WAN Edge> WAN Edge 이름 WAN>> WAN Edge Insights > Probe Stats로 이동하여 터널 통계를 봅니다. 이에 대한 예를 보려면 터널 통계를 참조하십시오
























