정책 기반 사이트 간 VPN 생성 및 관리
정책 기반 사이트 간 VPN 생성
정책 기반 사이트 간 VPN은 두 사이트 간에 생성된 IPsec VPN 터널이 보안 정책 내에 지정된 구성입니다. 보안 정책은 VPN 터널을 정책의 일치 기준과 일치하는 전송 트래픽에 대한 작업으로 지정합니다. VPN을 참조하는 각 정책은 원격 피어와 자체 IPsec SA(보안 연결)를 생성합니다.
시작하기 전에
-
IPSec VPN 개요를 읽고 필드 설명을 보고 현재 데이터 세트를 이해하십시오. IPsec VPN 개요를 참조하십시오.
-
주소 및 주소 세트를 생성합니다. 주소 또는 주소 그룹 생성 및 관리를 참조하십시오.
-
VPN 프로필을 생성합니다. VPN 프로필 생성 및 관리를 참조하십시오.
-
엑스트라넷 디바이스를 정의합니다. 엑스트라넷 디바이스 생성을 참조하십시오.
정책 기반 사이트 간 VPN을 생성하려면 다음을 수행합니다.
일반 설정
| 필드 |
작업 |
|---|---|
| 이름 |
공백 없이 최대 63자의 영숫자로 구성된 고유 문자열을 입력합니다. 문자열에는 콜론, 마침표, 대시 및 밑줄이 포함될 수 있습니다. |
| 설명 |
최대 255자를 포함하는 VPN 설명을 입력합니다. |
| VPN 프로필 |
구축 시나리오에 따라 VPN 프로필을 선택합니다.
|
| 인증 방법 |
디바이스가 IKE(Internet Key Exchange) 메시지의 소스를 인증하는 데 사용하는 인증 방법을 선택합니다.
|
| 사전 공유 키 |
사전 공유 키는 인증 방법이 사전 공유 기반인 경우에만 적용할 수 있습니다. 기본적으로 양 당사자에게 동일한 비밀번호인 사전 공유 키를 사용하여 VPN 연결을 설정합니다. 사전 공유 키는 일반적으로 단일 조직 내 또는 다른 조직 간에 사이트 간 IPsec VPN에 배포됩니다. 사용할 사전 공유 키의 유형을 선택합니다.
|
| 최대 전송 단위 |
최대 전송 단위(MTU)를 바이트로 선택합니다. 최대 전송 단위(MTU)는 IPsec 오버헤드를 포함하여 IP 패킷의 최대 크기를 정의합니다. 터널 엔드포인트에 대한 최대 전송 단위(MTU) 값을 지정할 수 있습니다. 유효한 범위는 68-9192바이트입니다. 기본값은 1500바이트입니다. |
디바이스 설정
VPN에서 디바이스를 엔드포인트로 추가합니다. 선택한 디바이스가 MNHA 쌍의 일부인 경우 필요에 따라 하나 또는 둘 다 선택하여 디바이스를 별도로 추가할 수 있습니다. 최대 2개의 디바이스를 추가할 수 있습니다.
새 디바이스 또는 엑스트라넷 디바이스를 추가하려면 다음을 수행합니다.
-
추가를 클릭하고 장치 또는 엑스트라넷 장치 중 하나를 클릭합니다.
장치 추가 페이지가 표시됩니다.
- 구성을 완료합니다.
- 확인을 클릭합니다.
| 필드 |
작업 |
|---|---|
| 디바이스 |
물리적 디바이스를 선택합니다. |
| 외부 인터페이스 |
IKE(Internet Key Exchange) 보안 연결(SA)에 대한 발신 인터페이스를 선택합니다. 이 인터페이스는 방화벽 보안을 제공하는 캐리어 역할을 하는 영역과 연결됩니다. |
VPN 프로필 설정
VPN 프로필 설정 보기를 클릭하여 VPN 프로필을 보거나 편집합니다. VPN 프로필이 인라인인 경우 구성을 편집할 수 있습니다. 프로필이 공유된 경우, 구성만 볼 수 있습니다.
| 필드 |
작업 |
|---|---|
| IKE(Internet Key Exchange) 설정 |
|
| 인증 방법 |
디바이스가 IKE(Internet Key Exchange) 메시지의 소스를 인증하는 데 사용하는 인증 방법을 선택합니다.
|
| IKE(Internet Key Exchange) 버전 |
IPsec에 대한 동적 보안 연결(SA)을 협상하는 데 사용되는 V1 IKE 버전을 선택합니다. |
| 모드 |
모드는 IKE(Internet Key Exchange) 버전이 V1일 때 적용할 수 있습니다. IKE(Internet Key Exchange) 정책 모드를 선택합니다.
|
| 암호화 알고리즘 |
적절한 암호화 메커니즘을 선택합니다. |
| 인증 알고리즘 |
디바이스가 패킷의 신뢰성과 무결성을 검증하는 데 사용해야 하는 알고리즘을 선택합니다. |
| Diffie Hellman 그룹 |
DH(Diffie-Hellman) 그룹을 선택하여 키 교환 프로세스에 사용되는 키의 강도를 결정합니다. |
| 수명(초) |
IKE(Internet Key Exchange) SA(보안 연결)의 수명을 선택합니다. 유효한 범위는 180-86400초입니다. |
| 데드 피어 탐지 |
이 옵션을 활성화하면 두 게이트웨이가 피어 게이트웨이가 작동 중이고 IPsec 설정 중에 협상된 DPD(Dead Peer Detection) 메시지에 응답하는지 확인할 수 있습니다. |
| DPD 모드 |
DPD 모드를 선택합니다.
|
| DPD 간격 |
데드 피어 탐지 메시지를 보낼 간격을 초 단위로 선택합니다. 기본 간격은 10초이며 유효한 범위는 2-60초입니다. |
| DPD 임계값 |
실패 DPD 임계값을 선택합니다. 이는 피어로부터 응답이 없을 때 DPD 메시지를 보내야 하는 최대 횟수를 지정합니다. 기본 전송 수는 5개이며 유효한 범위는 1-5입니다. |
| 고급 구성 |
|
| 일반 IKE(Internet Key Exchange) ID |
피어 IKE(Internet Key Exchange) ID를 수락하도록 활성화합니다. 이 옵션은 기본적으로 비활성화되어 있습니다. 일반 IKE ID가 활성화되면 IKE ID 옵션이 자동으로 비활성화됩니다. |
| IKE(Internet Key Exchange) ID |
IKE ID는 일반 IKE ID가 비활성화된 경우에만 적용할 수 있습니다. 다음 옵션 중 하나를 선택합니다.
|
| NAT-T |
동적 엔드포인트가 네트워크 주소 변환(NAT) 디바이스 뒤에 있는 경우 NAT-T(네트워크 주소 변환-Traversal)를 활성화합니다. |
| 활성 유지 |
연결을 유지할 기간을 선택합니다. VPN 피어 간 연결 중에 NAT 변환을 유지하려면 NAT 킵얼라이브가 필요합니다. 범위는 1-300초입니다. |
| IPSec 설정 |
|
| 프로토콜 |
VPN을 설정하는 데 필요한 프로토콜을 선택합니다.
|
| 암호화 알고리즘 |
암호화 방법을 선택합니다. 이 옵션은 프로토콜이 ESP인 경우에 적용할 수 있습니다. |
| 인증 알고리즘 |
디바이스가 패킷의 신뢰성과 무결성을 검증하는 데 사용해야 하는 알고리즘을 선택합니다. |
| PFS(Perfect Forward Secrecy) |
디바이스가 암호화 키를 생성하는 데 사용하는 방법으로 PFS(Perfect Forward Secrecy)를 선택합니다. PFS는 이전 키와 별개로 각각의 새로운 암호화 키를 생성합니다. 번호가 높은 그룹은 더 많은 보안을 제공하지만 더 많은 처리 시간이 필요합니다. |
| 터널 구축 |
IKE(Internet Key Exchange) 활성화 시기 지정:
|
| 고급 구성 |
|
| VPN 모니터 |
ICMP(Internet Control Message Protocol)를 전송하여 VPN이 작동 중인지 확인하려면 활성화합니다. |
| 최적화 |
VPN 모니터링을 최적화하려면 활성화합니다. VPN 터널을 통해 구성된 피어에서 들어오는 트래픽 없이 나가는 트래픽이 존재할 때만 ICMP 에코 요청 또는 ping을 보내도록 SRX 시리즈 방화벽을 구성합니다. VPN 터널을 통해 들어오는 트래픽이 있는 경우, SRX 시리즈 방화벽은 터널을 활성 상태로 간주하고 피어에 ping을 보내지 않습니다. |
| 안티 리플레이 |
IPsec 패킷에 내장된 일련의 숫자를 사용하는 VPN 공격으로부터 보호하기 위해 IPsec 메커니즘에 대해 이 옵션을 활성화합니다. IPsec은 이미 동일한 시퀀스 번호를 확인한 패킷을 허용하지 않습니다. 시퀀스 번호를 무시하는 대신 시퀀스 번호를 확인하고 검사를 시행합니다. 기본적으로 안티리플레이 감지가 활성화되어 있습니다. IPsec 메커니즘에 오류가 발생하여 패킷이 순서가 맞지 않아 제대로 작동하지 않는 경우 이 옵션을 비활성화합니다. |
| 설치 간격 |
디바이스에 다시 키 변환된 아웃바운드 SA(보안 연결)를 설치할 최대 시간(초)을 선택합니다. |
| 유휴 시간 |
적절한 유휴 시간 간격을 선택하고, 이 이후에 트래픽이 수신되지 않으면 세션 및 해당 변환의 시간이 초과됩니다. |
| DF 비트 |
IP 메시지에서 DF(Don't Fragment) 비트를 처리하는 방법을 선택합니다.
|
| 외부 DSCP 복사 |
외부 IP 헤더 암호화 패킷의 DSCP(Differentiated Services Code Point) 필드를 복호화 경로의 내부 IP 헤더 일반 텍스트 메시지로 복사하려면 이 옵션을 활성화합니다. 이 옵션을 활성화하면 IPsec 복호화 후 일반 텍스트 패킷이 내부 CoS(class-of-service) 규칙을 따를 수 있다는 점이 있습니다. |
| 수명(초) |
IKE(Internet Key Exchange) SA(보안 연결)의 수명을 초 단위로 선택합니다. 범위는 180초에서 86,400초입니다. |
| 평생 킬로바이트 |
IPsec SA(보안 연결)의 수명을 킬로바이트 단위로 선택합니다. 범위는 64-4294967294킬로바이트입니다. |
정책 기반 Site-to-Site VPN 관리
-
편집 - IPsec VPN을 선택한 다음 연필 아이콘(
)을 클릭합니다. IPsec VPN을 편집한 후 디바이스에 구성을 적용하도록 구축해야 합니다.
삭제되도록 표시된 IPsec VPN은 편집할 수 없습니다.
-
삭제 - IPsec VPN을 선택한 다음 휴지통 아이콘(
)을 클릭합니다. 화면의 지시를 따릅니다. IPSec VPN은 이 시점에서 연결된 디바이스에서 삭제되지 않습니다. 디바이스에서 삭제하려면 IPsec VPN을 재구축해야 합니다.
삭제하도록 표시된 IPsec VPN을 되돌리려면 상태 열의 플래그 위로 마우스를 가져간 다음 삭제 실행 취소를 선택합니다. IPsec VPN 상태가 이전 상태로 복원됩니다.