Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

정책 기반 사이트 간 VPN 생성 및 관리

정책 기반 사이트 간 VPN 생성

정책 기반 사이트 간 VPN은 두 사이트 간에 생성된 IPsec VPN 터널이 보안 정책 내에 지정된 구성입니다. 보안 정책은 VPN 터널을 정책의 일치 기준과 일치하는 전송 트래픽에 대한 작업으로 지정합니다. VPN을 참조하는 각 정책은 원격 피어와 자체 IPsec SA(보안 연결)를 생성합니다.

시작하기 전에

정책 기반 사이트 간 VPN을 생성하려면 다음을 수행합니다.

  1. IPsec VPN 관리 > IPsec VPN> 보안을 선택합니다.

    IPsec VPN 페이지가 표시됩니다.

  2. Create > Policy Based - Site to Site(정책 기반 - 사이트 간) 생성을 클릭합니다.

    정책 기반 사이트 간 VPN 생성 페이지가 표시됩니다.

  3. 다음 지침에 따라 VPN 구성을 완료합니다.
    • 표 1 - 일반 설정

    • 표 2 - 디바이스 설정

    • 표 3 - VPN 프로필 설정

    토폴로지에서 VPN 연결이 회색 선에서 파란색으로 변경되어 구성이 완료되었음을 나타냅니다. 표시된 토폴로지는 표현 목적으로만 제공됩니다.

  4. 저장을 클릭합니다.

    IPsec VPN 페이지가 표시됩니다.

  5. VPN 정책을 선택하고 배포를 클릭합니다.
    VPN 구축 페이지가 표시됩니다.
  6. 다음 중 하나를 선택합니다.
    • 나중에 구성을 예약하고 게시할 수 있도록 나중에 예약하십시오.

    • 지금 실행하여 구성을 즉시 적용하십시오.

  7. 업데이트를 클릭합니다.
    영향을 받는 디바이스 페이지에는 정책이 게시될 디바이스가 표시됩니다.

일반 설정

표 1: 일반 설정

필드

작업

이름

공백 없이 최대 63자의 영숫자로 구성된 고유 문자열을 입력합니다.

문자열에는 콜론, 마침표, 대시 및 밑줄이 포함될 수 있습니다.

설명

최대 255자를 포함하는 VPN 설명을 입력합니다.

VPN 프로필

구축 시나리오에 따라 VPN 프로필을 선택합니다.

  • 인라인 프로필 - 특정 IPsec VPN에만 적용됩니다. 세부 정보를 보고 편집하려면 VPN 생성 페이지에서 VPN 프로필 설정 보기 를 클릭합니다.

  • 공유 프로필—하나 이상의 IPsec VPN에서 사용됩니다. 공유 프로필의 세부 정보만 볼 수 있습니다. 자세한 내용을 보려면 VPN 프로필 설정 보기를 클릭합니다.

인증 방법

디바이스가 IKE(Internet Key Exchange) 메시지의 소스를 인증하는 데 사용하는 인증 방법을 선택합니다.

  • 사전 공유 기반 - 두 피어 간에 공유되는 비밀 키인 사전 공유 키가 인증 중에 사용되어 피어를 서로 식별하도록 지정합니다. 각 피어에 대해 동일한 키를 구성해야 합니다.

  • RSA-Signatures - 암호화 및 디지털 서명을 지원하는 공개 키 알고리즘이 사용되도록 지정합니다.

  • DSA-Signatures - DSA(디지털 서명 알고리즘)가 사용되도록 지정합니다.

  • ECDSA-Signatures-256 - FIPS(Federal Information Processing Standard) DSS(Digital Signature Standard) 186-3에 명시된 바와 같이 256비트 타원 곡선 secp256r1을 사용하는 ECDSA(Elliptic Curve DSA)가 사용되도록 지정합니다.

  • ECDSA-Signatures-384 - FIPS DSS 186-3에 명시된 대로 384비트 타원 곡선 secp384r1을 사용하는 ECDSA가 사용되도록 지정합니다.

사전 공유 키

사전 공유 키는 인증 방법이 사전 공유 기반인 경우에만 적용할 수 있습니다.

기본적으로 양 당사자에게 동일한 비밀번호인 사전 공유 키를 사용하여 VPN 연결을 설정합니다. 사전 공유 키는 일반적으로 단일 조직 내 또는 다른 조직 간에 사이트 간 IPsec VPN에 배포됩니다.

사용할 사전 공유 키의 유형을 선택합니다.

  • 자동 생성—터널당 고유 키를 자동으로 생성하려면 선택합니다. 이 옵션을 선택하면 터널당 고유 키 생성 옵션이 자동으로 활성화됩니다. 터널당 고유 키 생성 옵션을 비활성화하면 Juniper Security Director 는 모든 터널에 대해 단일 키를 생성합니다.

  • 수동 - 키를 수동으로 입력합니다. 기본적으로 수동 설정 키는 마스킹됩니다. 수동 설정 키의 마스크를 해제하려면 마스크 해제 아이콘을 선택합니다.

최대 전송 단위

최대 전송 단위(MTU)를 바이트로 선택합니다. 최대 전송 단위(MTU)는 IPsec 오버헤드를 포함하여 IP 패킷의 최대 크기를 정의합니다. 터널 엔드포인트에 대한 최대 전송 단위(MTU) 값을 지정할 수 있습니다.

유효한 범위는 68-9192바이트입니다. 기본값은 1500바이트입니다.

디바이스 설정

VPN에서 디바이스를 엔드포인트로 추가합니다. 선택한 디바이스가 MNHA 쌍의 일부인 경우 필요에 따라 하나 또는 둘 다 선택하여 디바이스를 별도로 추가할 수 있습니다. 최대 2개의 디바이스를 추가할 수 있습니다.

새 디바이스 또는 엑스트라넷 디바이스를 추가하려면 다음을 수행합니다.

  1. 추가를 클릭하고 장치 또는 엑스트라넷 장치 중 하나를 클릭합니다.

    장치 추가 페이지가 표시됩니다.

  2. 구성을 완료합니다.
  3. 확인을 클릭합니다.
표 2: 디바이스 설정

필드

작업

디바이스

물리적 디바이스를 선택합니다.

외부 인터페이스

IKE(Internet Key Exchange) 보안 연결(SA)에 대한 발신 인터페이스를 선택합니다. 이 인터페이스는 방화벽 보안을 제공하는 캐리어 역할을 하는 영역과 연결됩니다.

VPN 프로필 설정

VPN 프로필 설정 보기를 클릭하여 VPN 프로필을 보거나 편집합니다. VPN 프로필이 인라인인 경우 구성을 편집할 수 있습니다. 프로필이 공유된 경우, 구성만 볼 수 있습니다.

표 3: VPN 프로필 설정

필드

작업

IKE(Internet Key Exchange) 설정

인증 방법

디바이스가 IKE(Internet Key Exchange) 메시지의 소스를 인증하는 데 사용하는 인증 방법을 선택합니다.

  • 사전 공유 기반 - 두 피어 간에 공유되는 비밀 키인 사전 공유 키가 인증 중에 사용되어 피어를 서로 식별하도록 지정합니다. 각 피어에 대해 동일한 키를 구성해야 합니다.

  • RSA-Signatures - 암호화 및 디지털 서명을 지원하는 공개 키 알고리즘이 사용되도록 지정합니다.

  • DSA-Signatures - DSA(디지털 서명 알고리즘)가 사용되도록 지정합니다.

  • ECDSA-Signatures-256 - FIPS(Federal Information Processing Standard) DSS(Digital Signature Standard) 186-3에 명시된 바와 같이 256비트 타원 곡선 secp256r1을 사용하는 ECDSA(Elliptic Curve DSA)가 사용되도록 지정합니다.

  • ECDSA-Signatures-384 - FIPS DSS 186-3에 명시된 대로 384비트 타원 곡선 secp384r1을 사용하는 ECDSA가 사용되도록 지정합니다.

IKE(Internet Key Exchange) 버전

IPsec에 대한 동적 보안 연결(SA)을 협상하는 데 사용되는 V1 IKE 버전을 선택합니다.

모드

모드는 IKE(Internet Key Exchange) 버전이 V1일 때 적용할 수 있습니다.

IKE(Internet Key Exchange) 정책 모드를 선택합니다.

  • Main—3개의 피어 투 피어 교환에서 6개의 메시지를 사용하여 IKE SA를 설정합니다. 이러한 세 단계에는 IKE SA 협상, Diffie-Hellman 교환 및 피어 인증이 포함됩니다. 이 모드는 ID 보호를 제공합니다.

  • 적극적—메인 모드의 메시지 수의 절반을 차지하고, 협상 권한이 적으며, ID 보호를 제공하지 않습니다.

암호화 알고리즘

적절한 암호화 메커니즘을 선택합니다.

인증 알고리즘

디바이스가 패킷의 신뢰성과 무결성을 검증하는 데 사용해야 하는 알고리즘을 선택합니다.

Diffie Hellman 그룹

DH(Diffie-Hellman) 그룹을 선택하여 키 교환 프로세스에 사용되는 키의 강도를 결정합니다.

수명(초)

IKE(Internet Key Exchange) SA(보안 연결)의 수명을 선택합니다.

유효한 범위는 180-86400초입니다.

데드 피어 탐지

이 옵션을 활성화하면 두 게이트웨이가 피어 게이트웨이가 작동 중이고 IPsec 설정 중에 협상된 DPD(Dead Peer Detection) 메시지에 응답하는지 확인할 수 있습니다.

DPD 모드

DPD 모드를 선택합니다.

  • 최적화: 디바이스가 피어에 발신 패킷을 보낸 후 구성된 간격 내에 들어오는 IKE 또는 IPsec 트래픽이 없을 경우 R-U-THERE 메시지가 트리거됩니다. 이것이 기본 모드입니다.

  • 프로브 유휴 터널: 구성된 간격 내에 들어오거나 나가는 IKE(Internet Key Exchange) 또는 IPsec 트래픽이 없으면 R-U-THERE 메시지가 트리거됩니다. R-U-THERE 메시지는 트래픽 활동이 있을 때까지 주기적으로 피어로 전송됩니다.

  • Always-send: R-U-THERE 메시지는 피어 간의 트래픽 활동에 관계없이 구성된 간격으로 전송됩니다.

DPD 간격

데드 피어 탐지 메시지를 보낼 간격을 초 단위로 선택합니다.

기본 간격은 10초이며 유효한 범위는 2-60초입니다.

DPD 임계값

실패 DPD 임계값을 선택합니다.

이는 피어로부터 응답이 없을 때 DPD 메시지를 보내야 하는 최대 횟수를 지정합니다.

기본 전송 수는 5개이며 유효한 범위는 1-5입니다.

고급 구성

일반 IKE(Internet Key Exchange) ID

피어 IKE(Internet Key Exchange) ID를 수락하도록 활성화합니다.

이 옵션은 기본적으로 비활성화되어 있습니다. 일반 IKE ID가 활성화되면 IKE ID 옵션이 자동으로 비활성화됩니다.

IKE(Internet Key Exchange) ID

IKE ID는 일반 IKE ID가 비활성화된 경우에만 적용할 수 있습니다.

다음 옵션 중 하나를 선택합니다.

  • 없음

  • 고유 이름

  • 호스트 이름

  • IPv4 주소

  • 이메일 주소

NAT-T

동적 엔드포인트가 네트워크 주소 변환(NAT) 디바이스 뒤에 있는 경우 NAT-T(네트워크 주소 변환-Traversal)를 활성화합니다.

활성 유지

연결을 유지할 기간을 선택합니다. VPN 피어 간 연결 중에 NAT 변환을 유지하려면 NAT 킵얼라이브가 필요합니다.

범위는 1-300초입니다.

IPSec 설정

프로토콜

VPN을 설정하는 데 필요한 프로토콜을 선택합니다.

  • ESP - 캡슐화 보안 페이로드(ESP) 프로토콜은 암호화와 인증 모두를 제공합니다.

  • AH - 인증 헤더(AH) 프로토콜은 데이터 무결성 및 데이터 인증을 제공합니다.

암호화 알고리즘

암호화 방법을 선택합니다.

이 옵션은 프로토콜이 ESP인 경우에 적용할 수 있습니다.

인증 알고리즘

디바이스가 패킷의 신뢰성과 무결성을 검증하는 데 사용해야 하는 알고리즘을 선택합니다.

PFS(Perfect Forward Secrecy)

디바이스가 암호화 키를 생성하는 데 사용하는 방법으로 PFS(Perfect Forward Secrecy)를 선택합니다.

PFS는 이전 키와 별개로 각각의 새로운 암호화 키를 생성합니다. 번호가 높은 그룹은 더 많은 보안을 제공하지만 더 많은 처리 시간이 필요합니다.

터널 구축

IKE(Internet Key Exchange) 활성화 시기 지정:

  • 즉시—VPN 구성 변경이 커밋된 직후 IKE(Internet Key Exchange)가 활성화됩니다.

  • On-traffic—IKE(Internet Key Exchange)는 데이터 트래픽이 흐를 때만 활성화되며 피어 게이트웨이와 협상해야 합니다. 이는 기본 동작입니다.

고급 구성

VPN 모니터

ICMP(Internet Control Message Protocol)를 전송하여 VPN이 작동 중인지 확인하려면 활성화합니다.

최적화

VPN 모니터링을 최적화하려면 활성화합니다. VPN 터널을 통해 구성된 피어에서 들어오는 트래픽 없이 나가는 트래픽이 존재할 때만 ICMP 에코 요청 또는 ping을 보내도록 SRX 시리즈 방화벽을 구성합니다.

VPN 터널을 통해 들어오는 트래픽이 있는 경우, SRX 시리즈 방화벽은 터널을 활성 상태로 간주하고 피어에 ping을 보내지 않습니다.

안티 리플레이

IPsec 패킷에 내장된 일련의 숫자를 사용하는 VPN 공격으로부터 보호하기 위해 IPsec 메커니즘에 대해 이 옵션을 활성화합니다.

IPsec은 이미 동일한 시퀀스 번호를 확인한 패킷을 허용하지 않습니다. 시퀀스 번호를 무시하는 대신 시퀀스 번호를 확인하고 검사를 시행합니다.

기본적으로 안티리플레이 감지가 활성화되어 있습니다.

IPsec 메커니즘에 오류가 발생하여 패킷이 순서가 맞지 않아 제대로 작동하지 않는 경우 이 옵션을 비활성화합니다.

설치 간격

디바이스에 다시 키 변환된 아웃바운드 SA(보안 연결)를 설치할 최대 시간(초)을 선택합니다.

유휴 시간

적절한 유휴 시간 간격을 선택하고, 이 이후에 트래픽이 수신되지 않으면 세션 및 해당 변환의 시간이 초과됩니다.

DF 비트

IP 메시지에서 DF(Don't Fragment) 비트를 처리하는 방법을 선택합니다.

  • 지우기 - IP 메시지에서 DF 비트를 비활성화합니다. 기본 옵션입니다.

  • 복사 - DF 비트를 IP 메시지로 복사합니다.

  • 설정 - IP 메시지에서 DF 비트를 활성화합니다.

외부 DSCP 복사

외부 IP 헤더 암호화 패킷의 DSCP(Differentiated Services Code Point) 필드를 복호화 경로의 내부 IP 헤더 일반 텍스트 메시지로 복사하려면 이 옵션을 활성화합니다.

이 옵션을 활성화하면 IPsec 복호화 후 일반 텍스트 패킷이 내부 CoS(class-of-service) 규칙을 따를 수 있다는 점이 있습니다.

수명(초)

IKE(Internet Key Exchange) SA(보안 연결)의 수명을 초 단위로 선택합니다.

범위는 180초에서 86,400초입니다.

평생 킬로바이트

IPsec SA(보안 연결)의 수명을 킬로바이트 단위로 선택합니다.

범위는 64-4294967294킬로바이트입니다.

정책 기반 Site-to-Site VPN 관리

  • 편집 - IPsec VPN을 선택한 다음 연필 아이콘()을 클릭합니다. IPsec VPN을 편집한 후 디바이스에 구성을 적용하도록 구축해야 합니다.

    삭제되도록 표시된 IPsec VPN은 편집할 수 없습니다.

  • 삭제 - IPsec VPN을 선택한 다음 휴지통 아이콘()을 클릭합니다. 화면의 지시를 따릅니다. IPSec VPN은 이 시점에서 연결된 디바이스에서 삭제되지 않습니다. 디바이스에서 삭제하려면 IPsec VPN을 재구축해야 합니다.

    삭제하도록 표시된 IPsec VPN을 되돌리려면 상태 열의 플래그 위로 마우스를 가져간 다음 삭제 실행 취소를 선택합니다. IPsec VPN 상태가 이전 상태로 복원됩니다.