Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

์ด ๊ธ€์€ ๊ณ„์†๋ฉ๋‹ˆ๋‹ค ์ด์ „ ์ž๋ฃŒ์žฅ๋น„ ์„ค์ •์˜ ์„ธ๋ถ€ ์‚ฌํ•ญ์— ์ „๋… ํŒ”๋กœ ์•Œํ†  ๋„คํŠธ์›์Šค . ์—ฌ๊ธฐ์„œ๋Š” ์„ค์ •์— ๋Œ€ํ•ด ์ด์•ผ๊ธฐํ•˜๊ณ  ์‹ถ์Šต๋‹ˆ๋‹ค. IPSec ์‚ฌ์ดํŠธ ๊ฐ„ VPN ์žฅ๋น„์— ํŒ”๋กœ ์•Œํ†  ๋„คํŠธ์›์Šค ์—ฌ๋Ÿฌ ์ธํ„ฐ๋„ท ๊ณต๊ธ‰์ž๋ฅผ ์—ฐ๊ฒฐํ•˜๋Š” ๋ฐ ๊ฐ€๋Šฅํ•œ ๊ตฌ์„ฑ ์˜ต์…˜์— ๋Œ€ํ•ด ์„ค๋ช…ํ•ฉ๋‹ˆ๋‹ค.

์‹œ์—ฐ์„ ์œ„ํ•ด ๋ณธ์‚ฌ์™€ ์ง€์ ์„ ์—ฐ๊ฒฐํ•˜๋Š” ํ‘œ์ค€ ๋ฐฉ์‹์ด ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ๋‚ด๊ฒฐํ•จ์„ฑ ์ธํ„ฐ๋„ท ์—ฐ๊ฒฐ์„ ์ œ๊ณตํ•˜๊ธฐ ์œ„ํ•ด ๋ณธ์‚ฌ์—์„œ๋Š” ISP-1๊ณผ ISP-2๋ผ๋Š” ๋‘ ๊ณต๊ธ‰์ž์˜ ๋™์‹œ ์—ฐ๊ฒฐ์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์ง€์ ์€ ISP-3๋ผ๋Š” ๋‹จ ํ•˜๋‚˜์˜ ๊ณต๊ธ‰์ž์—๋งŒ ์—ฐ๊ฒฐ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฐฉํ™”๋ฒฝ PA-1๊ณผ PA-2 ์‚ฌ์ด์— XNUMX๊ฐœ์˜ ํ„ฐ๋„์ด ๊ตฌ์ถ•๋ฉ๋‹ˆ๋‹ค. ํ„ฐ๋„์€ ๋ชจ๋“œ์—์„œ ์ž‘๋™ ์•กํ‹ฐ๋ธŒ-์Šคํƒ ๋ฐ”์ด,Tunnel-1์ด ํ™œ์„ฑ ์ƒํƒœ์ด๊ณ  Tunnel-2์ด ์‹คํŒจํ•˜๋ฉด Tunnel-1๊ฐ€ ํŠธ๋ž˜ํ”ฝ ์ „์†ก์„ ์‹œ์ž‘ํ•ฉ๋‹ˆ๋‹ค. Tunnel-1์€ ISP-1์— ๋Œ€ํ•œ ์—ฐ๊ฒฐ์„ ์‚ฌ์šฉํ•˜๊ณ , Tunnel-2๋Š” ISP-2์— ๋Œ€ํ•œ ์—ฐ๊ฒฐ์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋ชจ๋“  IP ์ฃผ์†Œ๋Š” ๋ฐ๋ชจ ๋ชฉ์ ์œผ๋กœ ๋ฌด์ž‘์œ„๋กœ ์ƒ์„ฑ๋˜๋ฉฐ ์‹ค์ œ์™€๋Š” ์•„๋ฌด๋Ÿฐ ๊ด€๋ จ์ด ์—†์Šต๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

Site-to-Site VPN์„ ๊ตฌ์ถ•ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. IPSec์„ โ€” IP๋ฅผ ํ†ตํ•ด ์ „์†ก๋˜๋Š” ๋ฐ์ดํ„ฐ์˜ ๋ณดํ˜ธ๋ฅผ ๋ณด์žฅํ•˜๋Š” ํ”„๋กœํ† ์ฝœ ์„ธํŠธ์ž…๋‹ˆ๋‹ค. IPSec์„ ๋ณด์•ˆ ํ”„๋กœํ† ์ฝœ์„ ์‚ฌ์šฉํ•˜์—ฌ ์ž‘๋™ํ•ฉ๋‹ˆ๋‹ค ESP (๋ณด์•ˆ ํŽ˜์ด๋กœ๋“œ ์บก์Šํ™”)๋Š” ์ „์†ก๋œ ๋ฐ์ดํ„ฐ์˜ ์•”ํ˜ธํ™”๋ฅผ ๋ณด์žฅํ•ฉ๋‹ˆ๋‹ค.

ะ’ IPSec์„ ๋“ค์–ด๊ฐ€๋‹ค IKE (์ธํ„ฐ๋„ท ํ‚ค ๊ตํ™˜)์€ ์ „์†ก๋œ ๋ฐ์ดํ„ฐ๋ฅผ ๋ณดํ˜ธํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” ๋ณด์•ˆ ๋งค๊ฐœ๋ณ€์ˆ˜์ธ SA(๋ณด์•ˆ ์—ฐ๊ฒฐ) ํ˜‘์ƒ์„ ๋‹ด๋‹นํ•˜๋Š” ํ”„๋กœํ† ์ฝœ์ž…๋‹ˆ๋‹ค. PAN ๋ฐฉํ™”๋ฒฝ ์ง€์› IKEv1 ะธ IKEv2.

ะ’ IKEv1 VPN ์—ฐ๊ฒฐ์€ ๋‘ ๋‹จ๊ณ„๋กœ ๊ตฌ์ถ•๋ฉ๋‹ˆ๋‹ค. IKEv1 1๋‹จ๊ณ„ (IKE ํ„ฐ๋„) ๋ฐ IKEv1 2๋‹จ๊ณ„ (IPSec ํ„ฐ๋„)์— ๋”ฐ๋ผ ๋‘ ๊ฐœ์˜ ํ„ฐ๋„์ด ์ƒ์„ฑ๋˜๋Š”๋ฐ, ๊ทธ ์ค‘ ํ•˜๋‚˜๋Š” ๋ฐฉํ™”๋ฒฝ ๊ฐ„์˜ ์„œ๋น„์Šค ์ •๋ณด ๊ตํ™˜์— ์‚ฌ์šฉ๋˜๊ณ  ๋‘ ๋ฒˆ์งธ๋Š” ํŠธ๋ž˜ํ”ฝ ์ „์†ก์— ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์•ˆ์— IKEv1 1๋‹จ๊ณ„ ๊ธฐ๋ณธ ๋ชจ๋“œ์™€ ๊ณต๊ฒฉ์  ๋ชจ๋“œ์˜ ๋‘ ๊ฐ€์ง€ ์ž‘๋™ ๋ชจ๋“œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์  ๋ชจ๋“œ๋Š” ๋” ์ ์€ ์ˆ˜์˜ ๋ฉ”์‹œ์ง€๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ๋” ๋น ๋ฅด์ง€๋งŒ ํ”ผ์–ด ID ๋ณดํ˜ธ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

IKEv2 ๊ต์ฒดํ•˜๋Ÿฌ ์™”์Šต๋‹ˆ๋‹ค IKEv1, ๊ทธ๋ฆฌ๊ณ  ๋น„๊ต IKEv1 ์ฃผ์š” ์žฅ์ ์€ ๋Œ€์—ญํญ ์š”๊ตฌ ์‚ฌํ•ญ์ด ๋‚ฎ๊ณ  SA ํ˜‘์ƒ์ด ๋” ๋น ๋ฅด๋‹ค๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์•ˆ์— IKEv2 ๋” ์ ์€ ์ˆ˜์˜ ์„œ๋น„์Šค ๋ฉ”์‹œ์ง€๊ฐ€ ์‚ฌ์šฉ๋˜๋ฉฐ(์ด 4๊ฐœ) EAP ๋ฐ MOBIKE ํ”„๋กœํ† ์ฝœ์ด ์ง€์›๋˜๋ฉฐ ํ„ฐ๋„์ด ์ƒ์„ฑ๋˜๋Š” ํ”ผ์–ด์˜ ๊ฐ€์šฉ์„ฑ์„ ํ™•์ธํ•˜๋Š” ๋ฉ”์ปค๋‹ˆ์ฆ˜์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํ™œ๋™์„ฑ ํ™•์ธ, IKEv1์—์„œ ๋ฐ๋“œ ํ”ผ์–ด ๊ฐ์ง€๋ฅผ ๋Œ€์ฒดํ•ฉ๋‹ˆ๋‹ค. ๊ฒ€์‚ฌ์— ์‹คํŒจํ•˜๋ฉด IKEv2 ํ„ฐ๋„์„ ์žฌ์„ค์ •ํ•œ ๋‹ค์Œ ๊ธฐํšŒ๊ฐ€ ์žˆ์„ ๋•Œ ์ž๋™์œผ๋กœ ๋ณต์›ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ฐจ์ด์ ์— ๋Œ€ํ•ด ์ž์„ธํžˆ ์•Œ์•„๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์—ฌ๊ธฐ๋ฅผ ์ฝ์œผ์‹ญ์‹œ์˜ค..

์„œ๋กœ ๋‹ค๋ฅธ ์ œ์กฐ์—…์ฒด์˜ ๋ฐฉํ™”๋ฒฝ ์‚ฌ์ด์— ํ„ฐ๋„์„ ๊ตฌ์ถ•ํ•˜๋ฉด ๊ตฌํ˜„์— ๋ฒ„๊ทธ๊ฐ€ ์žˆ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. IKEv2, ์ด๋Ÿฌํ•œ ์žฅ๋น„์™€์˜ ํ˜ธํ™˜์„ฑ์„ ์œ„ํ•ด ๋‹ค์Œ์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. IKEv1. ๋‹ค๋ฅธ ๊ฒฝ์šฐ์—๋Š” ๋‹ค์Œ์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. IKEv2.

์„ค์ • ๋‹จ๊ณ„:

โ€ข ActiveStandby ๋ชจ๋“œ์—์„œ ๋‘ ๊ฐœ์˜ ์ธํ„ฐ๋„ท ๊ณต๊ธ‰์ž ๊ตฌ์„ฑ

์ด ๊ธฐ๋Šฅ์„ ๊ตฌํ˜„ํ•˜๋Š” ๋ฐฉ๋ฒ•์—๋Š” ์—ฌ๋Ÿฌ ๊ฐ€์ง€๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ ์ค‘ ํ•˜๋‚˜๋Š” ๋ฉ”์ปค๋‹ˆ์ฆ˜์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ๊ฒฝ๋กœ ๋ชจ๋‹ˆํ„ฐ๋ง, ๋ฒ„์ „๋ถ€ํ„ฐ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํŒฌOS 8.0.0. ์ด ์˜ˆ์—์„œ๋Š” ๋ฒ„์ „ 8.0.16์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์€ Cisco ๋ผ์šฐํ„ฐ์˜ IP SLA์™€ ์œ ์‚ฌํ•ฉ๋‹ˆ๋‹ค. ์ •์  ๊ธฐ๋ณธ ๊ฒฝ๋กœ ๋งค๊ฐœ๋ณ€์ˆ˜๋Š” ํŠน์ • ์†Œ์Šค ์ฃผ์†Œ์—์„œ ํŠน์ • IP ์ฃผ์†Œ๋กœ ping ํŒจํ‚ท์„ ๋ณด๋‚ด๋„๋ก ๊ตฌ์„ฑํ•ฉ๋‹ˆ๋‹ค. ์ด ๊ฒฝ์šฐ ethernet1/1 ์ธํ„ฐํŽ˜์ด์Šค๋Š” ์ดˆ๋‹น ํ•œ ๋ฒˆ์”ฉ ๊ธฐ๋ณธ ๊ฒŒ์ดํŠธ์›จ์ด๋ฅผ pingํ•ฉ๋‹ˆ๋‹ค. ์„ธ ๋ฒˆ ์—ฐ์†์œผ๋กœ ping์„ ๋ณด๋‚ด๋„ ์‘๋‹ต์ด ์—†์œผ๋ฉด ๊ฒฝ๋กœ๊ฐ€ ์†์ƒ๋œ ๊ฒƒ์œผ๋กœ ๊ฐ„์ฃผ๋˜์–ด ๋ผ์šฐํŒ… ํ…Œ์ด๋ธ”์—์„œ ์ œ๊ฑฐ๋ฉ๋‹ˆ๋‹ค. ๋™์ผํ•œ ๊ฒฝ๋กœ๊ฐ€ ๋‘ ๋ฒˆ์งธ ์ธํ„ฐ๋„ท ์ œ๊ณต์ž๋ฅผ ํ–ฅํ•ด ๊ตฌ์„ฑ๋˜์ง€๋งŒ ๋” ๋†’์€ ๋ฉ”ํŠธ๋ฆญ์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค(๋ฐฑ์—… ๊ฒฝ๋กœ์ž„). ์ฒซ ๋ฒˆ์งธ ๊ฒฝ๋กœ๊ฐ€ ํ…Œ์ด๋ธ”์—์„œ ์ œ๊ฑฐ๋˜๋ฉด ๋ฐฉํ™”๋ฒฝ์€ ๋‘ ๋ฒˆ์งธ ๊ฒฝ๋กœ๋ฅผ ํ†ตํ•ด ํŠธ๋ž˜ํ”ฝ์„ ๋ณด๋‚ด๊ธฐ ์‹œ์ž‘ํ•ฉ๋‹ˆ๋‹ค. ์žฅ์•  ์กฐ์น˜. ์ฒซ ๋ฒˆ์งธ ๊ณต๊ธ‰์ž๊ฐ€ ํ•‘์— ์‘๋‹ตํ•˜๊ธฐ ์‹œ์ž‘ํ•˜๋ฉด ํ•ด๋‹น ๊ฒฝ๋กœ๊ฐ€ ํ…Œ์ด๋ธ”๋กœ ๋Œ์•„๊ฐ€๊ณ  ๋” ๋‚˜์€ ๋ฉ”ํŠธ๋ฆญ์œผ๋กœ ์ธํ•ด ๋‘ ๋ฒˆ์งธ ๊ณต๊ธ‰์ž๋ฅผ ๋Œ€์ฒดํ•ฉ๋‹ˆ๋‹ค. ์žฅ์•  ๋ณต๊ตฌ. ํ”„๋กœ์„ธ์Šค ์žฅ์•  ์กฐ์น˜ ๊ตฌ์„ฑ๋œ ๊ฐ„๊ฒฉ์— ๋”ฐ๋ผ ๋ช‡ ์ดˆ ์ •๋„ ๊ฑธ๋ฆฌ์ง€๋งŒ ์–ด๋–ค ๊ฒฝ์šฐ์—๋„ ํ”„๋กœ์„ธ์Šค๋Š” ์ฆ‰๊ฐ์ ์ด์ง€ ์•Š์œผ๋ฉฐ ์ด ์‹œ๊ฐ„ ๋™์•ˆ ํŠธ๋ž˜ํ”ฝ์ด ์†์‹ค๋ฉ๋‹ˆ๋‹ค. ์žฅ์•  ๋ณต๊ตฌ ํŠธ๋ž˜ํ”ฝ ์†์‹ค ์—†์ด ํ†ต๊ณผ๋ฉ๋‹ˆ๋‹ค. ํ•  ์ˆ˜ ์žˆ๋Š” ๊ธฐํšŒ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค ์žฅ์•  ์กฐ์น˜ ๋” ๋น ๋ฅด๊ฒŒ, ํ•จ๊ป˜ BFD, ์ธํ„ฐ๋„ท ์ œ๊ณต์—…์ฒด๊ฐ€ ๊ทธ๋Ÿฌํ•œ ๊ธฐํšŒ๋ฅผ ์ œ๊ณตํ•˜๋Š” ๊ฒฝ์šฐ. BFD ๋ชจ๋ธ๋ถ€ํ„ฐ ์ง€์›๋จ PA-3000 ์‹œ๋ฆฌ์ฆˆ ะธ VM-100. ๊ณต๊ธ‰์ž์˜ ๊ฒŒ์ดํŠธ์›จ์ด๋ฅผ ํ•‘ ์ฃผ์†Œ๋กœ ์ง€์ •ํ•˜๋Š” ๊ฒƒ์ด ์•„๋‹ˆ๋ผ ํ•ญ์ƒ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ๊ณต๊ฐœ ์ธํ„ฐ๋„ท ์ฃผ์†Œ๋ฅผ ์ง€์ •ํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

โ€ข ํ„ฐ๋„ ์ธํ„ฐํŽ˜์ด์Šค ์ƒ์„ฑ

ํ„ฐ๋„ ๋‚ด๋ถ€์˜ ํŠธ๋ž˜ํ”ฝ์€ ํŠน์ˆ˜ํ•œ ๊ฐ€์ƒ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ํ†ตํ•ด ์ „์†ก๋ฉ๋‹ˆ๋‹ค. ๊ฐ๊ฐ์€ ์ „์†ก ๋„คํŠธ์›Œํฌ์˜ IP ์ฃผ์†Œ๋กœ ๊ตฌ์„ฑ๋˜์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด ์˜ˆ์—์„œ๋Š” ๋ณ€์ „์†Œ 1/172.16.1.0์ด Tunnel-30์— ์‚ฌ์šฉ๋˜๊ณ  ๋ณ€์ „์†Œ 2/172.16.2.0์ด Tunnel-30์— ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.
ํ„ฐ๋„ ์ธํ„ฐํŽ˜์ด์Šค๋Š” ์„น์…˜์—์„œ ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค. ๋„คํŠธ์›Œํฌ -> ์ธํ„ฐํŽ˜์ด์Šค -> ํ„ฐ๋„. ๊ฐ€์ƒ ๋ผ์šฐํ„ฐ์™€ ๋ณด์•ˆ ์˜์—ญ์€ ๋ฌผ๋ก  ํ•ด๋‹น ์ „์†ก ๋„คํŠธ์›Œํฌ์˜ IP ์ฃผ์†Œ๋„ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ธํ„ฐํŽ˜์ด์Šค ๋ฒˆํ˜ธ๋Š” ๋ฌด์—‡์ด๋“  ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

์„น์…˜์—์„œ Advnaced ์ง€์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค ๊ด€๋ฆฌ ํ”„๋กœํ•„์ด๋Š” ์ฃผ์–ด์ง„ ์ธํ„ฐํŽ˜์ด์Šค์—์„œ ping์„ ํ—ˆ์šฉํ•˜๋ฏ€๋กœ ํ…Œ์ŠคํŠธ์— ์œ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

โ€ข IKE ํ”„๋กœํ•„ ์„ค์ •

IKE ํ”„๋กœํ•„ VPN ์—ฐ๊ฒฐ ์ƒ์„ฑ์˜ ์ฒซ ๋ฒˆ์งธ ๋‹จ๊ณ„๋ฅผ ๋‹ด๋‹นํ•˜๋ฉฐ ํ„ฐ๋„ ๋งค๊ฐœ๋ณ€์ˆ˜๋Š” ์—ฌ๊ธฐ์—์„œ ์ง€์ •๋ฉ๋‹ˆ๋‹ค. IKE 1๋‹จ๊ณ„. ์„น์…˜์— ํ”„๋กœํ•„์ด ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค. ๋„คํŠธ์›Œํฌ -> ๋„คํŠธ์›Œํฌ ํ”„๋กœํ•„ -> IKE ์•”ํ˜ธํ™”. ์•”ํ˜ธํ™” ์•Œ๊ณ ๋ฆฌ์ฆ˜, ํ•ด์‹ฑ ์•Œ๊ณ ๋ฆฌ์ฆ˜, Diffie-Hellman ๊ทธ๋ฃน ๋ฐ ํ‚ค ์ˆ˜๋ช…์„ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ผ๋ฐ˜์ ์œผ๋กœ ์•Œ๊ณ ๋ฆฌ์ฆ˜์ด ๋ณต์žกํ• ์ˆ˜๋ก ์„ฑ๋Šฅ์€ ์ €ํ•˜๋˜๋ฏ€๋กœ ํŠน์ • ๋ณด์•ˆ ์š”๊ตฌ ์‚ฌํ•ญ์— ๋”ฐ๋ผ ์„ ํƒํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ๋ฏผ๊ฐํ•œ ์ •๋ณด๋ฅผ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด 14 ๋ฏธ๋งŒ์˜ Diffie-Hellman ๊ทธ๋ฃน์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์€ ์—„๊ฒฉํžˆ ๊ถŒ์žฅ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด๋Š” 2048๋น„ํŠธ ์ด์ƒ์˜ ๋ชจ๋“ˆ ํฌ๊ธฐ๋‚˜ ๊ทธ๋ฃน 19, 20, 21, 24์—์„œ ์‚ฌ์šฉ๋˜๋Š” ํƒ€์› ์•”ํ˜ธํ™” ์•Œ๊ณ ๋ฆฌ์ฆ˜์„ ํ†ตํ•ด์„œ๋งŒ ์™„ํ™”๋  ์ˆ˜ ์žˆ๋Š” ํ”„๋กœํ† ์ฝœ์˜ ์ทจ์•ฝ์„ฑ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์•Œ๊ณ ๋ฆฌ์ฆ˜์€ ๋‹ค๋ฅธ ์•Œ๊ณ ๋ฆฌ์ฆ˜์— ๋น„ํ•ด ์„ฑ๋Šฅ์ด ๋›ฐ์–ด๋‚ฉ๋‹ˆ๋‹ค. ์ „ํ†ต์ ์ธ ์•”ํ˜ธํ™”. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์—ฌ๊ธฐ๋ฅผ ์ฐธ์กฐํ•˜์‹ญ์‹œ์˜ค.. ๊ทธ๋ฆฌ๊ณ  ์—ฌ๊ธฐ์—.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

โ€ข IPSec ํ”„๋กœํ•„ ์„ค์ •

VPN ์—ฐ๊ฒฐ์„ ๋งŒ๋“œ๋Š” ๋‘ ๋ฒˆ์งธ ๋‹จ๊ณ„๋Š” IPSec ํ„ฐ๋„์ž…๋‹ˆ๋‹ค. ์ด์— ๋Œ€ํ•œ SA ๋งค๊ฐœ๋ณ€์ˆ˜๋Š” ๋‹ค์Œ์—์„œ ๊ตฌ์„ฑ๋ฉ๋‹ˆ๋‹ค. ๋„คํŠธ์›Œํฌ -> ๋„คํŠธ์›Œํฌ ํ”„๋กœํ•„ -> IPSec ์•”ํ˜ธํ™” ํ”„๋กœํ•„. ์—ฌ๊ธฐ์—์„œ IPSec ํ”„๋กœํ† ์ฝœ์„ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. AH ๋˜๋Š” ESP๋ฐ ๋งค๊ฐœ๋ณ€์ˆ˜ SA โ€” ํ•ด์‹ฑ ์•Œ๊ณ ๋ฆฌ์ฆ˜, ์•”ํ˜ธํ™”, Diffie-Hellman ๊ทธ๋ฃน ๋ฐ ํ‚ค ์ˆ˜๋ช…. IKE ์•”ํ˜ธํ™” ํ”„๋กœํ•„๊ณผ IPSec ์•”ํ˜ธํ™” ํ”„๋กœํ•„์˜ SA ๋งค๊ฐœ๋ณ€์ˆ˜๋Š” ๋™์ผํ•˜์ง€ ์•Š์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

โ€ข IKE ๊ฒŒ์ดํŠธ์›จ์ด ๊ตฌ์„ฑ

IKE ๊ฒŒ์ดํŠธ์›จ์ด - VPN ํ„ฐ๋„์ด ๊ตฌ์ถ•๋˜๋Š” ๋ผ์šฐํ„ฐ๋‚˜ ๋ฐฉํ™”๋ฒฝ์„ ์ง€์ •ํ•˜๋Š” ๊ฐ์ฒด์ด๋‹ค. ๊ฐ ํ„ฐ๋„๋งˆ๋‹ค ์ž์‹ ๋งŒ์˜ ํ„ฐ๋„์„ ๋งŒ๋“ค์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. IKE ๊ฒŒ์ดํŠธ์›จ์ด. ์ด ๊ฒฝ์šฐ ๊ฐ ์ธํ„ฐ๋„ท ๊ณต๊ธ‰์ž๋ฅผ ํ†ตํ•ด ํ•˜๋‚˜์”ฉ ๋‘ ๊ฐœ์˜ ํ„ฐ๋„์ด ์ƒ์„ฑ๋ฉ๋‹ˆ๋‹ค. ํ•ด๋‹น ๋ฐœ์‹  ์ธํ„ฐํŽ˜์ด์Šค์™€ ํ•ด๋‹น IP ์ฃผ์†Œ, ํ”ผ์–ด IP ์ฃผ์†Œ ๋ฐ ๊ณต์œ  ํ‚ค๊ฐ€ ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ธ์ฆ์„œ๋Š” ๊ณต์œ  ํ‚ค ๋Œ€์‹  ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

์ด์ „์— ์ƒ์„ฑ๋œ ๊ฒƒ์ด ์—ฌ๊ธฐ์— ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค. IKE ์•”ํ˜ธํ™” ํ”„๋กœํ•„. ๋‘ ๋ฒˆ์งธ ๊ฐ์ฒด์˜ ๋งค๊ฐœ๋ณ€์ˆ˜ IKE ๊ฒŒ์ดํŠธ์›จ์ด IP ์ฃผ์†Œ๋ฅผ ์ œ์™ธํ•˜๊ณ ๋Š” ์œ ์‚ฌํ•ฉ๋‹ˆ๋‹ค. Palo Alto Networks ๋ฐฉํ™”๋ฒฝ์ด NAT ๋ผ์šฐํ„ฐ ๋’ค์— ์žˆ๋Š” ๊ฒฝ์šฐ ํ•ด๋‹น ๋ฉ”์ปค๋‹ˆ์ฆ˜์„ ํ™œ์„ฑํ™”ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. NAT ์ˆœํšŒ.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

โ€ข IPSec ํ„ฐ๋„ ์„ค์ •

IPSec ํ„ฐ๋„ ์ด๋ฆ„์—์„œ ์•Œ ์ˆ˜ ์žˆ๋“ฏ์ด IPSec ํ„ฐ๋„ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ์ง€์ •ํ•˜๋Š” ๊ฐœ์ฒด์ž…๋‹ˆ๋‹ค. ์—ฌ๊ธฐ์—์„œ๋Š” ํ„ฐ๋„ ์ธํ„ฐํŽ˜์ด์Šค์™€ ์ด์ „์— ์ƒ์„ฑ๋œ ๊ฐœ์ฒด๋ฅผ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. IKE ๊ฒŒ์ดํŠธ์›จ์ด, IPSec ์•”ํ˜ธํ™” ํ”„๋กœํ•„. ๋ฐฑ์—… ํ„ฐ๋„๋กœ์˜ ๋ผ์šฐํŒ… ์ž๋™ ์ „ํ™˜์„ ๋ณด์žฅํ•˜๋ ค๋ฉด ๋‹ค์Œ์„ ํ™œ์„ฑํ™”ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ํ„ฐ๋„ ๋ชจ๋‹ˆํ„ฐ. ICMP ํŠธ๋ž˜ํ”ฝ์„ ์ด์šฉํ•˜์—ฌ ํ”ผ์–ด๊ฐ€ ์‚ด์•„ ์žˆ๋Š”์ง€ ํ™•์ธํ•˜๋Š” ๋ฉ”์ปค๋‹ˆ์ฆ˜์ž…๋‹ˆ๋‹ค. ๋Œ€์ƒ ์ฃผ์†Œ๋กœ๋Š” ํ„ฐ๋„์ด ๊ตฌ์ถ•๋˜๋Š” ํ”ผ์–ด์˜ ํ„ฐ๋„ ์ธํ„ฐํŽ˜์ด์Šค IP ์ฃผ์†Œ๋ฅผ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ํ”„๋กœํ•„์€ ํƒ€์ด๋จธ์™€ ์—ฐ๊ฒฐ์ด ๋Š์–ด์ง„ ๊ฒฝ์šฐ ์ˆ˜ํ–‰ํ•  ์ž‘์—…์„ ์ง€์ •ํ•ฉ๋‹ˆ๋‹ค. ๋ณต๊ตฌ ๋Œ€๊ธฐ โ€“ ์—ฐ๊ฒฐ์ด ๋ณต์›๋  ๋•Œ๊นŒ์ง€ ๊ธฐ๋‹ค๋ฆฌ์‹ญ์‹œ์˜ค. ์žฅ์•  ์กฐ์น˜ โ€” ๊ฐ€๋Šฅํ•œ ๊ฒฝ์šฐ ๋‹ค๋ฅธ ๊ฒฝ๋กœ๋ฅผ ๋”ฐ๋ผ ํŠธ๋ž˜ํ”ฝ์„ ๋ณด๋ƒ…๋‹ˆ๋‹ค. ๋‘ ๋ฒˆ์งธ ํ„ฐ๋„ ์„ค์ •์€ ์™„์ „ํžˆ ์œ ์‚ฌํ•˜๋ฉฐ ๋‘ ๋ฒˆ์งธ ํ„ฐ๋„ ์ธํ„ฐํŽ˜์ด์Šค์™€ IKE ๊ฒŒ์ดํŠธ์›จ์ด๊ฐ€ ์ง€์ •๋ฉ๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

โ€ข ๋ผ์šฐํŒ… ์„ค์ •

์ด ์˜ˆ์—์„œ๋Š” ์ •์  ๋ผ์šฐํŒ…์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. PA-1 ๋ฐฉํ™”๋ฒฝ์—์„œ๋Š” ๋‘ ๊ฐœ์˜ ๊ธฐ๋ณธ ๊ฒฝ๋กœ ์™ธ์—๋„ ๋ถ„๊ธฐ์˜ 10.10.10.0/24 ์„œ๋ธŒ๋„ท์— ๋Œ€ํ•œ ๋‘ ๊ฐœ์˜ ๊ฒฝ๋กœ๋ฅผ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ํ•œ ๊ฒฝ๋กœ๋Š” Tunnel-1์„ ์‚ฌ์šฉํ•˜๊ณ  ๋‹ค๋ฅธ ๊ฒฝ๋กœ๋Š” Tunnel-2๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. Tunnel-1์„ ํ†ต๊ณผํ•˜๋Š” ๊ฒฝ๋กœ๋Š” ๋ฏธํ„ฐ๋ฒ•์ด ๋” ๋‚ฎ๊ธฐ ๋•Œ๋ฌธ์— ์ฃผ์š” ๊ฒฝ๋กœ์ž…๋‹ˆ๋‹ค. ๊ธฐ๊ตฌ ๊ฒฝ๋กœ ๋ชจ๋‹ˆํ„ฐ๋ง ์ด ๊ฒฝ๋กœ์—๋Š” ์‚ฌ์šฉ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ „ํ™˜์„ ๋‹ด๋‹นํ•ฉ๋‹ˆ๋‹ค. ํ„ฐ๋„ ๋ชจ๋‹ˆํ„ฐ.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

์„œ๋ธŒ๋„ท 192.168.30.0/24์— ๋Œ€ํ•œ ๋™์ผํ•œ ๊ฒฝ๋กœ๋ฅผ PA-2์—์„œ ๊ตฌ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

โ€ข ๋„คํŠธ์›Œํฌ ๊ทœ์น™ ์„ค์ •

ํ„ฐ๋„์ด ์ž‘๋™ํ•˜๋ ค๋ฉด ์„ธ ๊ฐ€์ง€ ๊ทœ์น™์ด ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค.

  1. ์ผ์„ ์œ„ํ•ด์„œ ๊ฒฝ๋กœ ๋ชจ๋‹ˆํ„ฐ ์™ธ๋ถ€ ์ธํ„ฐํŽ˜์ด์Šค์—์„œ ICMP๋ฅผ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.
  2. ์— IPSec์„ ์•ฑ ํ—ˆ์šฉ ์ด์ผ€ ะธ IPSEC ์™ธ๋ถ€ ์ธํ„ฐํŽ˜์ด์Šค์—์„œ.
  3. ๋‚ด๋ถ€ ์„œ๋ธŒ๋„ท๊ณผ ํ„ฐ๋„ ์ธํ„ฐํŽ˜์ด์Šค ๊ฐ„์˜ ํŠธ๋ž˜ํ”ฝ์„ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.

Palo Alto Networks ์žฅ๋น„์— IPSec Site-to-Site VPN ์„ค์ •

๊ฒฐ๋ก 

์ด ๋ฌธ์„œ์—์„œ๋Š” ๋‚ด๊ฒฐํ•จ์„ฑ ์ธํ„ฐ๋„ท ์—ฐ๊ฒฐ์„ ์„ค์ •ํ•˜๋Š” ์˜ต์…˜์— ๋Œ€ํ•ด ์„ค๋ช…ํ•˜๊ณ  ์‚ฌ์ดํŠธ ๊ฐ„ VPN. ์ •๋ณด๊ฐ€ ์œ ์šฉํ–ˆ๊ณ  ๋…์ž๊ฐ€ ์‚ฌ์šฉ๋œ ๊ธฐ์ˆ ์— ๋Œ€ํ•œ ์•„์ด๋””์–ด๋ฅผ ์–ป์—ˆ๊ธฐ๋ฅผ ๋ฐ”๋ž๋‹ˆ๋‹ค. ํŒ”๋กœ ์•Œํ†  ๋„คํŠธ์›์Šค. ํ–ฅํ›„ ๊ธฐ์‚ฌ์˜ ์ฃผ์ œ์— ๋Œ€ํ•œ ์„ค์ • ๋ฐ ์ œ์•ˆ์— ๋Œ€ํ•œ ์งˆ๋ฌธ์ด ์žˆ๋Š” ๊ฒฝ์šฐ ๋Œ“๊ธ€์— ์ ์–ด์ฃผ์‹œ๋ฉด ๊ธฐ๊บผ์ด ๋‹ต๋ณ€ํ•ด ๋“œ๋ฆฌ๊ฒ ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : habr.com

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€