Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN

Palo Alto Networks ๋ฐฉํ™”๋ฒฝ์˜ ๋ชจ๋“  ์žฅ์ ์—๋„ ๋ถˆ๊ตฌํ•˜๊ณ  RuNet์—๋Š” ์ด๋Ÿฌํ•œ ์žฅ์น˜ ์„ค์ •์— ๋Œ€ํ•œ ์ž๋ฃŒ์™€ ๊ตฌํ˜„ ๊ฒฝํ—˜์„ ์„ค๋ช…ํ•˜๋Š” ํ…์ŠคํŠธ๊ฐ€ ๋งŽ์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์šฐ๋ฆฌ๋Š” ์ด ๊ณต๊ธ‰์—…์ฒด์˜ ์žฅ๋น„๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด์„œ ์ถ•์ ๋œ ์ž๋ฃŒ๋ฅผ ์š”์•ฝํ•˜๊ณ  ๋‹ค์–‘ํ•œ ํ”„๋กœ์ ํŠธ๋ฅผ ์ˆ˜ํ–‰ํ•˜๋ฉด์„œ ์ ‘ํ•œ ๊ธฐ๋Šฅ์— ๋Œ€ํ•ด ์ด์•ผ๊ธฐํ•˜๊ธฐ๋กœ ๊ฒฐ์ •ํ–ˆ์Šต๋‹ˆ๋‹ค.

Palo Alto Networks๋ฅผ ์†Œ๊ฐœํ•˜๊ธฐ ์œ„ํ•ด ์ด ๊ธฐ์‚ฌ์—์„œ๋Š” ๊ฐ€์žฅ ์ผ๋ฐ˜์ ์ธ ๋ฐฉํ™”๋ฒฝ ๋ฌธ์ œ ์ค‘ ํ•˜๋‚˜์ธ ์›๊ฒฉ ์•ก์„ธ์Šค๋ฅผ ์œ„ํ•œ SSL VPN์„ ํ•ด๊ฒฐํ•˜๋Š” ๋ฐ ํ•„์š”ํ•œ ๊ตฌ์„ฑ์„ ์‚ดํŽด๋ณด๊ฒ ์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ์ผ๋ฐ˜ ๋ฐฉํ™”๋ฒฝ ๊ตฌ์„ฑ, ์‚ฌ์šฉ์ž ์‹๋ณ„, ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๋ฐ ๋ณด์•ˆ ์ •์ฑ…์„ ์œ„ํ•œ ์œ ํ‹ธ๋ฆฌํ‹ฐ ๊ธฐ๋Šฅ์— ๋Œ€ํ•ด์„œ๋„ ์„ค๋ช…ํ•ฉ๋‹ˆ๋‹ค. ์ฃผ์ œ๊ฐ€ ๋…์ž์˜ ๊ด€์‹ฌ์„ ๋Œ๋ฉด ํ–ฅํ›„์—๋Š” Panorama๋ฅผ ์‚ฌ์šฉํ•œ Site-to-Site VPN, ๋™์  ๋ผ์šฐํŒ… ๋ฐ ์ค‘์•™ ์ง‘์ค‘์‹ ๊ด€๋ฆฌ๋ฅผ ๋ถ„์„ํ•˜๋Š” ์ž๋ฃŒ๋ฅผ ๊ณต๊ฐœํ•  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค.

Palo Alto Networks ๋ฐฉํ™”๋ฒฝ์€ App-ID, User-ID, Content-ID๋ฅผ ํฌํ•จํ•œ ๋‹ค์–‘ํ•œ ํ˜์‹ ์ ์ธ ๊ธฐ์ˆ ์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ๋†’์€ ์ˆ˜์ค€์˜ ๋ณด์•ˆ์„ ๋ณด์žฅํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด App-ID๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด SSL ํ„ฐ๋„ ๋‚ด๋ถ€๋ฅผ ํฌํ•จํ•˜์—ฌ ์‚ฌ์šฉ๋˜๋Š” ํฌํŠธ ๋ฐ ํ”„๋กœํ† ์ฝœ์— ๊ด€๊ณ„์—†์ด ์„œ๋ช…, ๋””์ฝ”๋”ฉ ๋ฐ ํœด๋ฆฌ์Šคํ‹ฑ์„ ๊ธฐ๋ฐ˜์œผ๋กœ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ํŠธ๋ž˜ํ”ฝ์„ ์‹๋ณ„ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. User-ID๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด LDAP ํ†ตํ•ฉ์„ ํ†ตํ•ด ๋„คํŠธ์›Œํฌ ์‚ฌ์šฉ์ž๋ฅผ ์‹๋ณ„ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Content-ID๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ํŠธ๋ž˜ํ”ฝ์„ ๊ฒ€์ƒ‰ํ•˜๊ณ  ์ „์†ก๋œ ํŒŒ์ผ๊ณผ ํ•ด๋‹น ์ฝ˜ํ…์ธ ๋ฅผ ์‹๋ณ„ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ธฐํƒ€ ๋ฐฉํ™”๋ฒฝ ๊ธฐ๋Šฅ์—๋Š” ์นจ์ž… ๋ฐฉ์ง€, ์ทจ์•ฝ์  ๋ฐ DoS ๊ณต๊ฒฉ ๋ฐฉ์ง€, ๋‚ด์žฅ๋œ ์ŠคํŒŒ์ด์›จ์–ด ๋ฐฉ์ง€, URL ํ•„ํ„ฐ๋ง, ํด๋Ÿฌ์Šคํ„ฐ๋ง ๋ฐ ์ค‘์•™ ์ง‘์ค‘์‹ ๊ด€๋ฆฌ๊ฐ€ ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

์‹œ์—ฐ์„ ์œ„ํ•ด ์žฅ์น˜ ์ด๋ฆ„, AD ๋„๋ฉ”์ธ ์ด๋ฆ„ ๋ฐ IP ์ฃผ์†Œ๋ฅผ ์ œ์™ธํ•˜๊ณ  ์‹ค์ œ์™€ ๋™์ผํ•œ ๊ตฌ์„ฑ์„ ๊ฐ–์ถ˜ ๊ฒฉ๋ฆฌ๋œ ์Šคํƒ ๋“œ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์‹ค์ œ๋กœ๋Š” ๋ชจ๋“  ๊ฒƒ์ด ๋” ๋ณต์žกํ•ฉ๋‹ˆ๋‹ค. ๋ถ„๊ธฐ๊ฐ€ ๋งŽ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฝ์šฐ ๋‹จ์ผ ๋ฐฉํ™”๋ฒฝ ๋Œ€์‹  ์ค‘์•™ ์‚ฌ์ดํŠธ์˜ ๊ฒฝ๊ณ„์— ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์„ค์น˜๋˜๋ฉฐ ๋™์  ๋ผ์šฐํŒ…๋„ ํ•„์š”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์Šคํƒ ๋“œ์— ์‚ฌ์šฉ ํŒฌOS 7.1.9. ์ผ๋ฐ˜์ ์ธ ๊ตฌ์„ฑ์œผ๋กœ ์—ฃ์ง€์— Palo Alto Networks ๋ฐฉํ™”๋ฒฝ์ด ์žˆ๋Š” ๋„คํŠธ์›Œํฌ๋ฅผ ๊ณ ๋ คํ•ด ๋ณด์„ธ์š”. ๋ฐฉํ™”๋ฒฝ์€ ๋ณธ์‚ฌ์— ๋Œ€ํ•œ ์›๊ฒฉ SSL VPN ์•ก์„ธ์Šค๋ฅผ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค. Active Directory ๋„๋ฉ”์ธ์€ ์‚ฌ์šฉ์ž ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค๋กœ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค(๊ทธ๋ฆผ 1).

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 1 - ๋„คํŠธ์›Œํฌ ๋ธ”๋ก ๋‹ค์ด์–ด๊ทธ๋žจ

์„ค์ • ๋‹จ๊ณ„:

  1. ์žฅ์น˜ ์‚ฌ์ „ ๊ตฌ์„ฑ. ์ด๋ฆ„, ๊ด€๋ฆฌ IP ์ฃผ์†Œ, ๊ณ ์ • ๊ฒฝ๋กœ, ๊ด€๋ฆฌ์ž ๊ณ„์ •, ๊ด€๋ฆฌ ํ”„๋กœํ•„ ์„ค์ •
  2. ๋ผ์ด์„ ์Šค ์„ค์น˜, ์—…๋ฐ์ดํŠธ ๊ตฌ์„ฑ ๋ฐ ์„ค์น˜
  3. ๋ณด์•ˆ ์˜์—ญ, ๋„คํŠธ์›Œํฌ ์ธํ„ฐํŽ˜์ด์Šค, ํŠธ๋ž˜ํ”ฝ ์ •์ฑ…, ์ฃผ์†Œ ๋ณ€ํ™˜ ๊ตฌ์„ฑ
  4. LDAP ์ธ์ฆ ํ”„๋กœํ•„ ๋ฐ ์‚ฌ์šฉ์ž ์‹๋ณ„ ๊ธฐ๋Šฅ ๊ตฌ์„ฑ
  5. SSL VPN ์„ค์ •

1. ํ”„๋ฆฌ์…‹

ํŒ”๋กœ์•Œํ†  ๋„คํŠธ์›์Šค ๋ฐฉํ™”๋ฒฝ์„ ๊ตฌ์„ฑํ•˜๋Š” ์ฃผ์š” ๋„๊ตฌ๋Š” ์›น ์ธํ„ฐํŽ˜์ด์Šค์ด๋ฉฐ, CLI๋ฅผ ํ†ตํ•œ ๊ด€๋ฆฌ๋„ ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค. ๊ธฐ๋ณธ์ ์œผ๋กœ ๊ด€๋ฆฌ ์ธํ„ฐํŽ˜์ด์Šค๋Š” IP ์ฃผ์†Œ 192.168.1.1/24, ๋กœ๊ทธ์ธ: admin, ๋น„๋ฐ€๋ฒˆํ˜ธ: admin์œผ๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.

๋™์ผํ•œ ๋„คํŠธ์›Œํฌ์—์„œ ์›น ์ธํ„ฐํŽ˜์ด์Šค์— ์—ฐ๊ฒฐํ•˜๊ฑฐ๋‚˜ ๋‹ค์Œ ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ ์ฃผ์†Œ๋ฅผ ๋ณ€๊ฒฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. deviceconfig ์‹œ์Šคํ…œ IP ์ฃผ์†Œ ์„ค์ • <> ๋„ท๋งˆ์Šคํฌ <>. ๊ตฌ์„ฑ ๋ชจ๋“œ์—์„œ ์ˆ˜ํ–‰๋ฉ๋‹ˆ๋‹ค. ๊ตฌ์„ฑ ๋ชจ๋“œ๋กœ ์ „ํ™˜ํ•˜๋ ค๋ฉด ๋‹ค์Œ ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์‹ญ์‹œ์˜ค. ๊ตฌ์„ฑ. ๋ฐฉํ™”๋ฒฝ์˜ ๋ชจ๋“  ๋ณ€๊ฒฝ ์‚ฌํ•ญ์€ ๋ช…๋ น์œผ๋กœ ์„ค์ •์„ ํ™•์ธํ•œ ํ›„์—๋งŒ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ๋ฒ”ํ•˜๋‹ค, ๋ช…๋ น์ค„ ๋ชจ๋“œ์™€ ์›น ์ธํ„ฐํŽ˜์ด์Šค ๋ชจ๋‘์—์„œ.

์›น ์ธํ„ฐํŽ˜์ด์Šค์—์„œ ์„ค์ •์„ ๋ณ€๊ฒฝํ•˜๋ ค๋ฉด ์„น์…˜์„ ์‚ฌ์šฉํ•˜์‹ญ์‹œ์˜ค. ์žฅ์น˜ -> ์ผ๋ฐ˜ ์„ค์ • ๋ฐ ์žฅ์น˜ -> ๊ด€๋ฆฌ ์ธํ„ฐํŽ˜์ด์Šค ์„ค์ •. ์ด๋ฆ„, ๋ฐฐ๋„ˆ, ์‹œ๊ฐ„๋Œ€ ๋ฐ ๊ธฐํƒ€ ์„ค์ •์€ ์ผ๋ฐ˜ ์„ค์ • ์„น์…˜์—์„œ ์„ค์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค(๊ทธ๋ฆผ 2).

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 2 - ๊ด€๋ฆฌ ์ธํ„ฐํŽ˜์ด์Šค ๋งค๊ฐœ๋ณ€์ˆ˜

ESXi ํ™˜๊ฒฝ์—์„œ ๊ฐ€์ƒ ๋ฐฉํ™”๋ฒฝ์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ผ๋ฐ˜ ์„ค์ • ์„น์…˜์—์„œ ํ•˜์ดํผ๋ฐ”์ด์ €๊ฐ€ ํ• ๋‹นํ•œ MAC ์ฃผ์†Œ ์‚ฌ์šฉ์„ ํ™œ์„ฑํ™”ํ•˜๊ฑฐ๋‚˜ ํ•˜์ดํผ๋ฐ”์ด์ €์˜ ๋ฐฉํ™”๋ฒฝ ์ธํ„ฐํŽ˜์ด์Šค์— ์ง€์ •๋œ MAC ์ฃผ์†Œ๋ฅผ ๊ตฌ์„ฑํ•˜๊ฑฐ๋‚˜ ์„ค์ •์„ ๋ณ€๊ฒฝํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. MAC ์ฃผ์†Œ ๋ณ€๊ฒฝ์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฐ€์ƒ ์Šค์œ„์น˜. ๊ทธ๋ ‡์ง€ ์•Š์œผ๋ฉด ํŠธ๋ž˜ํ”ฝ์ด ํ†ต๊ณผํ•˜์ง€ ๋ชปํ•ฉ๋‹ˆ๋‹ค.

๊ด€๋ฆฌ ์ธํ„ฐํŽ˜์ด์Šค๋Š” ๋ณ„๋„๋กœ ๊ตฌ์„ฑ๋˜๋ฉฐ ๋„คํŠธ์›Œํฌ ์ธํ„ฐํŽ˜์ด์Šค ๋ชฉ๋ก์— ํ‘œ์‹œ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์žฅ์—์„œ ๊ด€๋ฆฌ ์ธํ„ฐํŽ˜์ด์Šค ์„ค์ • ๊ด€๋ฆฌ ์ธํ„ฐํŽ˜์ด์Šค์˜ ๊ธฐ๋ณธ ๊ฒŒ์ดํŠธ์›จ์ด๋ฅผ ์ง€์ •ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค๋ฅธ ์ •์  ๊ฒฝ๋กœ๋Š” ๊ฐ€์ƒ ๋ผ์šฐํ„ฐ ์„น์…˜์—์„œ ๊ตฌ์„ฑ๋˜๋ฉฐ ์ด์— ๋Œ€ํ•ด์„œ๋Š” ๋‚˜์ค‘์— ์„ค๋ช…ํ•ฉ๋‹ˆ๋‹ค.

๋‹ค๋ฅธ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ํ†ตํ•ด ์žฅ์น˜์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•˜๋ ค๋ฉด ๊ด€๋ฆฌ ํ”„๋กœํ•„์„ ์ƒ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๊ด€๋ฆฌ ํ”„๋กœํ•„ ์„น์…˜ ๋„คํŠธ์›Œํฌ -> ๋„คํŠธ์›Œํฌ ํ”„๋กœํ•„ -> ์ธํ„ฐํŽ˜์ด์Šค ๊ด€๋ฆฌ ์ ์ ˆํ•œ ์ธํ„ฐํŽ˜์ด์Šค์— ํ• ๋‹นํ•ฉ๋‹ˆ๋‹ค.

๋‹ค์Œ์œผ๋กœ ์„น์…˜์—์„œ DNS ๋ฐ NTP๋ฅผ ๊ตฌ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์žฅ์น˜ -> ์„œ๋น„์Šค ์—…๋ฐ์ดํŠธ๋ฅผ ์ˆ˜์‹ ํ•˜๊ณ  ์‹œ๊ฐ„์„ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ํ‘œ์‹œํ•ฉ๋‹ˆ๋‹ค(๊ทธ๋ฆผ 3). ๊ธฐ๋ณธ์ ์œผ๋กœ ๋ฐฉํ™”๋ฒฝ์—์„œ ์ƒ์„ฑ๋œ ๋ชจ๋“  ํŠธ๋ž˜ํ”ฝ์€ ๊ด€๋ฆฌ ์ธํ„ฐํŽ˜์ด์Šค IP ์ฃผ์†Œ๋ฅผ ์†Œ์Šค IP ์ฃผ์†Œ๋กœ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์„น์…˜์—์„œ ๊ฐ ํŠน์ • ์„œ๋น„์Šค์— ๋Œ€ํ•ด ์„œ๋กœ ๋‹ค๋ฅธ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ํ• ๋‹นํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์„œ๋น„์Šค ๊ฒฝ๋กœ ๊ตฌ์„ฑ.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 3 - DNS, NTP ๋ฐ ์‹œ์Šคํ…œ ๊ฒฝ๋กœ ์„œ๋น„์Šค ๋งค๊ฐœ๋ณ€์ˆ˜

2. ๋ผ์ด์„ ์Šค ์„ค์น˜, ์—…๋ฐ์ดํŠธ ์„ค์ • ๋ฐ ์„ค์น˜

๋ชจ๋“  ๋ฐฉํ™”๋ฒฝ ๊ธฐ๋Šฅ์„ ์ œ๋Œ€๋กœ ์ž‘๋™ํ•˜๋ ค๋ฉด ๋ผ์ด์„ผ์Šค๋ฅผ ์„ค์น˜ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. Palo Alto Networks ํŒŒํŠธ๋„ˆ์—๊ฒŒ ์š”์ฒญํ•˜์—ฌ ํ‰๊ฐ€ํŒ ๋ผ์ด์„ ์Šค๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์œ ํšจ๊ธฐ๊ฐ„์€ 30์ผ์ž…๋‹ˆ๋‹ค. ๋ผ์ด์„ผ์Šค๋Š” ํŒŒ์ผ์„ ํ†ตํ•ด ๋˜๋Š” ์ธ์ฆ ์ฝ”๋“œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํ™œ์„ฑํ™”๋ฉ๋‹ˆ๋‹ค. ๋ผ์ด์„ผ์Šค๋Š” ์„น์…˜์—์„œ ๊ตฌ์„ฑ๋ฉ๋‹ˆ๋‹ค. ์žฅ์น˜ -> ๋ผ์ด์„ ์Šค (๊ทธ๋ฆผ 4).
๋ผ์ด์„ผ์Šค๋ฅผ ์„ค์น˜ํ•œ ํ›„ ์„น์…˜์—์„œ ์—…๋ฐ์ดํŠธ ์„ค์น˜๋ฅผ ๊ตฌ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์žฅ์น˜ -> ๋™์  ์—…๋ฐ์ดํŠธ.
์„น์…˜์—์„œ ์žฅ์น˜ -> ์†Œํ”„ํŠธ์›จ์–ด PAN-OS์˜ ์ƒˆ ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•˜์—ฌ ์„ค์น˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 4 - ๋ผ์ด์„ผ์Šค ์ œ์–ดํŒ

3. ๋ณด์•ˆ ์˜์—ญ, ๋„คํŠธ์›Œํฌ ์ธํ„ฐํŽ˜์ด์Šค, ํŠธ๋ž˜ํ”ฝ ์ •์ฑ…, ์ฃผ์†Œ ๋ณ€ํ™˜ ๊ตฌ์„ฑ

Palo Alto Networks ๋ฐฉํ™”๋ฒฝ์€ ๋„คํŠธ์›Œํฌ ๊ทœ์น™์„ ๊ตฌ์„ฑํ•  ๋•Œ ์˜์—ญ ๋…ผ๋ฆฌ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋„คํŠธ์›Œํฌ ์ธํ„ฐํŽ˜์ด์Šค๋Š” ํŠน์ • ์˜์—ญ์— ํ• ๋‹น๋˜๋ฉฐ ์ด ์˜์—ญ์€ ํŠธ๋ž˜ํ”ฝ ๊ทœ์น™์— ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ด ์ ‘๊ทผ ๋ฐฉ์‹์„ ์‚ฌ์šฉํ•˜๋ฉด ๋‚˜์ค‘์— ์ธํ„ฐํŽ˜์ด์Šค ์„ค์ •์„ ๋ณ€๊ฒฝํ•  ๋•Œ ํŠธ๋ž˜ํ”ฝ ๊ทœ์น™์„ ๋ณ€๊ฒฝํ•˜๋Š” ๊ฒƒ์ด ์•„๋‹ˆ๋ผ ํ•„์š”ํ•œ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ์ ์ ˆํ•œ ์˜์—ญ์— ๋‹ค์‹œ ํ• ๋‹นํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ์ ์œผ๋กœ ์˜์—ญ ๋‚ด ํŠธ๋ž˜ํ”ฝ์€ ํ—ˆ์šฉ๋˜๊ณ , ์˜์—ญ ๊ฐ„ ํŠธ๋ž˜ํ”ฝ์€ ๊ธˆ์ง€๋˜๋ฉฐ, ์‚ฌ์ „ ์ •์˜๋œ ๊ทœ์น™์ด ์ด๋ฅผ ๋‹ด๋‹นํ•ฉ๋‹ˆ๋‹ค. ์˜์—ญ ๋‚ด ๊ธฐ๋ณธ๊ฐ’ ะธ ์˜์—ญ ๊ฐ„ ๊ธฐ๋ณธ๊ฐ’.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 5 โ€“ ์•ˆ์ „ ๊ตฌ์—ญ

์ด ์˜ˆ์—์„œ๋Š” ๋‚ด๋ถ€ ๋„คํŠธ์›Œํฌ์˜ ์ธํ„ฐํŽ˜์ด์Šค๊ฐ€ ์˜์—ญ์— ํ• ๋‹น๋ฉ๋‹ˆ๋‹ค. ๋‚ด๋ถ€์˜, ์ธํ„ฐ๋„ท์— ์—ฐ๊ฒฐ๋˜๋Š” ์ธํ„ฐํŽ˜์ด์Šค๊ฐ€ ์˜์—ญ์— ํ• ๋‹น๋ฉ๋‹ˆ๋‹ค. ์™ธ๋ถ€. SSL VPN์˜ ๊ฒฝ์šฐ ํ„ฐ๋„ ์ธํ„ฐํŽ˜์ด์Šค๊ฐ€ ์ƒ์„ฑ๋˜์–ด ์˜์—ญ์— ํ• ๋‹น๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VPN์„ (๊ทธ๋ฆผ 5).

Palo Alto Networks ๋ฐฉํ™”๋ฒฝ ๋„คํŠธ์›Œํฌ ์ธํ„ฐํŽ˜์ด์Šค๋Š” ๋‹ค์„ฏ ๊ฐ€์ง€ ๋ชจ๋“œ๋กœ ์ž‘๋™ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

  • ๊ฐ€๋ณ๊ฒŒ ๋‘๋“œ๋ฆฌ๋‹ค โ€“ ๋ชจ๋‹ˆํ„ฐ๋ง ๋ฐ ๋ถ„์„ ๋ชฉ์ ์œผ๋กœ ํŠธ๋ž˜ํ”ฝ์„ ์ˆ˜์ง‘ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.
  • HA โ€“ ํด๋Ÿฌ์Šคํ„ฐ ์šด์˜์— ์‚ฌ์šฉ
  • ๊ฐ€์ƒ ์™€์ด์–ด โ€“ ์ด ๋ชจ๋“œ์—์„œ Palo Alto Networks๋Š” ๋‘ ๊ฐœ์˜ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ๊ฒฐํ•ฉํ•˜๊ณ  MAC ๋ฐ IP ์ฃผ์†Œ๋ฅผ ๋ณ€๊ฒฝํ•˜์ง€ ์•Š๊ณ  ์ธํ„ฐํŽ˜์ด์Šค ๊ฐ„์— ํŠธ๋ž˜ํ”ฝ์„ ํˆฌ๋ช…ํ•˜๊ฒŒ ์ „๋‹ฌํ•ฉ๋‹ˆ๋‹ค.
  • Layer2 - ์Šค์œ„์น˜ ๋ชจ๋“œ
  • Layer3 โ€“ ๋ผ์šฐํ„ฐ ๋ชจ๋“œ

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 6 โ€“ ์ธํ„ฐํŽ˜์ด์Šค ์ž‘๋™ ๋ชจ๋“œ ์„ค์ •

์ด ์˜ˆ์—์„œ๋Š” Layer3 ๋ชจ๋“œ๊ฐ€ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค(๊ทธ๋ฆผ 6). ๋„คํŠธ์›Œํฌ ์ธํ„ฐํŽ˜์ด์Šค ๋งค๊ฐœ๋ณ€์ˆ˜๋Š” IP ์ฃผ์†Œ, ์ž‘๋™ ๋ชจ๋“œ ๋ฐ ํ•ด๋‹น ๋ณด์•ˆ ์˜์—ญ์„ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค. ์ธํ„ฐํŽ˜์ด์Šค์˜ ์ž‘๋™ ๋ชจ๋“œ ์™ธ์—๋„ ์ด๋ฅผ ๊ฐ€์ƒ ๋ผ์šฐํ„ฐ ๊ฐ€์ƒ ๋ผ์šฐํ„ฐ์— ํ• ๋‹นํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด๋Š” Palo Alto Networks์˜ VRF ์ธ์Šคํ„ด์Šค์™€ ์œ ์‚ฌํ•ฉ๋‹ˆ๋‹ค. ๊ฐ€์ƒ ๋ผ์šฐํ„ฐ๋Š” ์„œ๋กœ ๊ฒฉ๋ฆฌ๋˜์–ด ์žˆ์œผ๋ฉฐ ์ž์ฒด ๋ผ์šฐํŒ… ํ…Œ์ด๋ธ”๊ณผ ๋„คํŠธ์›Œํฌ ํ”„๋กœํ† ์ฝœ ์„ค์ •์„ ๊ฐ–์Šต๋‹ˆ๋‹ค.

๊ฐ€์ƒ ๋ผ์šฐํ„ฐ ์„ค์ •์€ ๊ณ ์ • ๊ฒฝ๋กœ ๋ฐ ๋ผ์šฐํŒ… ํ”„๋กœํ† ์ฝœ ์„ค์ •์„ ์ง€์ •ํ•ฉ๋‹ˆ๋‹ค. ์ด ์˜ˆ์—์„œ๋Š” ์™ธ๋ถ€ ๋„คํŠธ์›Œํฌ์— ์•ก์„ธ์Šคํ•˜๊ธฐ ์œ„ํ•œ ๊ธฐ๋ณธ ๊ฒฝ๋กœ๋งŒ ์ƒ์„ฑ๋˜์—ˆ์Šต๋‹ˆ๋‹ค(๊ทธ๋ฆผ 7).

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 7 - ๊ฐ€์ƒ ๋ผ์šฐํ„ฐ ์„ค์ •

๋‹ค์Œ ๊ตฌ์„ฑ ๋‹จ๊ณ„๋Š” ํŠธ๋ž˜ํ”ฝ ์ •์ฑ… ์„น์…˜์ž…๋‹ˆ๋‹ค. ์ •์ฑ… -> ๋ณด์•ˆ. ๊ตฌ์„ฑ์˜ ์˜ˆ๊ฐ€ ๊ทธ๋ฆผ 8์— ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทœ์น™์˜ ๋…ผ๋ฆฌ๋Š” ๋ชจ๋“  ๋ฐฉํ™”๋ฒฝ๊ณผ ๋™์ผํ•ฉ๋‹ˆ๋‹ค. ๊ทœ์น™์€ ์œ„์—์„œ ์•„๋ž˜๋กœ, ์ฒซ ๋ฒˆ์งธ ์ผ์น˜ ํ•ญ๋ชฉ๊นŒ์ง€ ํ™•์ธ๋ฉ๋‹ˆ๋‹ค. ๊ทœ์น™์— ๋Œ€ํ•œ ๊ฐ„๋žตํ•œ ์„ค๋ช…:

1. ์›น ํฌํ„ธ์— ๋Œ€ํ•œ SSL VPN ์•ก์„ธ์Šค. ์›๊ฒฉ ์—ฐ๊ฒฐ์„ ์ธ์ฆํ•˜๊ธฐ ์œ„ํ•ด ์›น ํฌํ„ธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.
2. VPN ํŠธ๋ž˜ํ”ฝ โ€“ ์›๊ฒฉ ์—ฐ๊ฒฐ๊ณผ ๋ณธ์‚ฌ ๊ฐ„์˜ ํŠธ๋ž˜ํ”ฝ์„ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.
3. ๊ธฐ๋ณธ ์ธํ„ฐ๋„ท โ€“ dns, ping, Traceroute, ntp ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋ฐฉํ™”๋ฒฝ์€ ํฌํŠธ ๋ฒˆํ˜ธ์™€ ํ”„๋กœํ† ์ฝœ์ด ์•„๋‹Œ ์„œ๋ช…, ๋””์ฝ”๋”ฉ ๋ฐ ๊ฒฝํ—˜์  ๋ฐฉ๋ฒ•์„ ๊ธฐ๋ฐ˜์œผ๋กœ ํ•˜๋Š” ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ์„ ํ—ˆ์šฉํ•˜๋ฏ€๋กœ ์„œ๋น„์Šค ์„น์…˜์— ์‘์šฉ ํ”„๋กœ๊ทธ๋žจ ๊ธฐ๋ณธ๊ฐ’์ด ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ๊ธฐ๋ณธ ํฌํŠธ/ํ”„๋กœํ† ์ฝœ
4. ์›น ์•ก์„ธ์Šค - ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์ œ์–ด ์—†์ด HTTP ๋ฐ HTTPS ํ”„๋กœํ† ์ฝœ์„ ํ†ตํ•ด ์ธํ„ฐ๋„ท ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.
5,6. ๊ธฐํƒ€ ํŠธ๋ž˜ํ”ฝ์— ๋Œ€ํ•œ ๊ธฐ๋ณธ ๊ทœ์น™์ž…๋‹ˆ๋‹ค.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 8 - ๋„คํŠธ์›Œํฌ ๊ทœ์น™ ์„ค์ • ์˜ˆ

NAT๋ฅผ ๊ตฌ์„ฑํ•˜๋ ค๋ฉด ์„น์…˜์„ ์‚ฌ์šฉํ•˜์‹ญ์‹œ์˜ค. ์ •์ฑ… -> NAT. NAT ๊ตฌ์„ฑ์˜ ์˜ˆ๊ฐ€ ๊ทธ๋ฆผ 9์— ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 9 - NAT ๊ตฌ์„ฑ์˜ ์˜ˆ

๋‚ด๋ถ€์—์„œ ์™ธ๋ถ€๋กœ์˜ ๋ชจ๋“  ํŠธ๋ž˜ํ”ฝ์˜ ๊ฒฝ์šฐ ์†Œ์Šค ์ฃผ์†Œ๋ฅผ ๋ฐฉํ™”๋ฒฝ์˜ ์™ธ๋ถ€ IP ์ฃผ์†Œ๋กœ ๋ณ€๊ฒฝํ•˜๊ณ  ๋™์  ํฌํŠธ ์ฃผ์†Œ(PAT)๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

4. LDAP ์ธ์ฆ ํ”„๋กœํ•„ ๋ฐ ์‚ฌ์šฉ์ž ์‹๋ณ„ ๊ธฐ๋Šฅ ๊ตฌ์„ฑ
SSL-VPN์„ ํ†ตํ•ด ์‚ฌ์šฉ์ž๋ฅผ ์—ฐ๊ฒฐํ•˜๊ธฐ ์ „์— ์ธ์ฆ ๋ฉ”์ปค๋‹ˆ์ฆ˜์„ ๊ตฌ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด ์˜ˆ์—์„œ๋Š” Palo Alto Networks ์›น ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ํ†ตํ•ด Active Directory ๋„๋ฉ”์ธ ์ปจํŠธ๋กค๋Ÿฌ์— ๋Œ€ํ•œ ์ธ์ฆ์ด ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 10 โ€“ LDAP ํ”„๋กœํ•„

์ธ์ฆ์ด ์ž‘๋™ํ•˜๋ ค๋ฉด ๋‹ค์Œ์„ ๊ตฌ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. LDAP ํ”„๋กœํ•„ ะธ ์ธ์ฆ ํ”„๋กœํ•„. ์„น์…˜ ์žฅ์น˜ -> ์„œ๋ฒ„ ํ”„๋กœํ•„ -> LDAP (๊ทธ๋ฆผ 10) ๋„๋ฉ”์ธ ์ปจํŠธ๋กค๋Ÿฌ์˜ IP ์ฃผ์†Œ์™€ ํฌํŠธ, ๊ทธ๋ฃน์— ํฌํ•จ๋œ LDAP ์œ ํ˜• ๋ฐ ์‚ฌ์šฉ์ž ๊ณ„์ •์„ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์„œ๋ฒ„ ์šด์˜์ž, ์ด๋ฒคํŠธ ๋กœ๊ทธ ๋ฆฌ๋”, ๋ถ„์‚ฐ COM ์‚ฌ์šฉ์ž. ๊ทธ๋Ÿฐ ๋‹ค์Œ ์„น์…˜์—์„œ ์žฅ์น˜ -> ์ธ์ฆ ํ”„๋กœํ•„ ์ธ์ฆ ํ”„๋กœํ•„์„ ์ƒ์„ฑํ•˜๊ณ (๊ทธ๋ฆผ 11) ์ด์ „์— ์ƒ์„ฑ๋œ ํ”„๋กœํ•„์„ ํ‘œ์‹œํ•ฉ๋‹ˆ๋‹ค. LDAP ํ”„๋กœํ•„ ๊ณ ๊ธ‰ ํƒญ์—๋Š” ์›๊ฒฉ ์•ก์„ธ์Šค๊ฐ€ ํ—ˆ์šฉ๋œ ์‚ฌ์šฉ์ž ๊ทธ๋ฃน(๊ทธ๋ฆผ 12)์ด ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค. ํ”„๋กœํ•„์˜ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ๊ธฐ๋กํ•ด ๋‘๋Š” ๊ฒƒ์ด ์ค‘์š”ํ•ฉ๋‹ˆ๋‹ค. ์‚ฌ์šฉ์ž ๋„๋ฉ”์ธ๊ทธ๋ ‡์ง€ ์•Š์œผ๋ฉด ๊ทธ๋ฃน ๊ธฐ๋ฐ˜ ์ธ์ฆ์ด ์ž‘๋™ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ํ•„๋“œ๋Š” NetBIOS ๋„๋ฉ”์ธ ์ด๋ฆ„์„ ๋‚˜ํƒ€๋‚ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 11 โ€“ ์ธ์ฆ ํ”„๋กœํ•„

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 12 โ€“ AD ๊ทธ๋ฃน ์„ ํƒ

๋‹ค์Œ ๋‹จ๊ณ„๊ฐ€ ์„ค์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๊ธฐ -> ์‚ฌ์šฉ์ž ์‹๋ณ„. ์—ฌ๊ธฐ์„œ๋Š” ๋„๋ฉ”์ธ ์ปจํŠธ๋กค๋Ÿฌ์˜ IP ์ฃผ์†Œ, ์—ฐ๊ฒฐ ์ž๊ฒฉ ์ฆ๋ช…์„ ์ง€์ •ํ•˜๊ณ  ์„ค์ •๋„ ๊ตฌ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๋ณด์•ˆ ๋กœ๊ทธ ํ™œ์„ฑํ™”, ์„ธ์…˜ ํ™œ์„ฑํ™”, ํ”„๋กœ๋น™ ํ™œ์„ฑํ™” (๊ทธ๋ฆผ 13). ์žฅ์—์„œ ๊ทธ๋ฃน ๋งคํ•‘ (๊ทธ๋ฆผ 14) LDAP์—์„œ ๊ฐ์ฒด๋ฅผ ์‹๋ณ„ํ•˜๊ธฐ ์œ„ํ•œ ๋งค๊ฐœ๋ณ€์ˆ˜์™€ ์ธ์ฆ์— ์‚ฌ์šฉ๋  ๊ทธ๋ฃน ๋ชฉ๋ก์„ ๊ธฐ๋กํ•ด ๋‘์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ธ์ฆ ํ”„๋กœํ•„๊ณผ ๋งˆ์ฐฌ๊ฐ€์ง€๋กœ ์—ฌ๊ธฐ์—์„œ๋„ ์‚ฌ์šฉ์ž ๋„๋ฉ”์ธ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ์„ค์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 13 - ์‚ฌ์šฉ์ž ๋งคํ•‘ ๋งค๊ฐœ๋ณ€์ˆ˜

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 14 - ๊ทธ๋ฃน ๋งคํ•‘ ๋งค๊ฐœ๋ณ€์ˆ˜

์ด ๋‹จ๊ณ„์˜ ๋งˆ์ง€๋ง‰ ๋‹จ๊ณ„๋Š” VPN ์˜์—ญ๊ณผ ํ•ด๋‹น ์˜์—ญ์— ๋Œ€ํ•œ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ๋งŒ๋“œ๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ธํ„ฐํŽ˜์ด์Šค์—์„œ ์˜ต์…˜์„ ํ™œ์„ฑํ™”ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค ์‚ฌ์šฉ์ž ์‹๋ณ„ ํ™œ์„ฑํ™” (๊ทธ๋ฆผ 15).

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 15 - VPN ์˜์—ญ ์„ค์ •

5. SSL VPN ์„ค์ •

SSL VPN์— ์—ฐ๊ฒฐํ•˜๊ธฐ ์ „์— ์›๊ฒฉ ์‚ฌ์šฉ์ž๋Š” ์›น ํฌํ„ธ๋กœ ์ด๋™ํ•˜์—ฌ Global Protect ํด๋ผ์ด์–ธํŠธ๋ฅผ ์ธ์ฆํ•˜๊ณ  ๋‹ค์šด๋กœ๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ์œผ๋กœ ์ด ํด๋ผ์ด์–ธํŠธ๋Š” ์ž๊ฒฉ ์ฆ๋ช…์„ ์š”์ฒญํ•˜๊ณ  ํšŒ์‚ฌ ๋„คํŠธ์›Œํฌ์— ์—ฐ๊ฒฐํ•ฉ๋‹ˆ๋‹ค. ์›น ํฌํ„ธ์€ https ๋ชจ๋“œ์—์„œ ์ž‘๋™ํ•˜๋ฏ€๋กœ ์ด์— ๋Œ€ํ•œ ์ธ์ฆ์„œ๋ฅผ ์„ค์น˜ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๊ฐ€๋Šฅํ•˜๋ฉด ๊ณต์šฉ ์ธ์ฆ์„œ๋ฅผ ์‚ฌ์šฉํ•˜์„ธ์š”. ๊ทธ๋Ÿฌ๋ฉด ์‚ฌ์šฉ์ž๋Š” ์‚ฌ์ดํŠธ์—์„œ ์ธ์ฆ์„œ์˜ ๋ฌดํšจ์„ฑ์— ๋Œ€ํ•œ ๊ฒฝ๊ณ ๋ฅผ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ณต์ธ ์ธ์ฆ์„œ๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์—†๋Š” ๊ฒฝ์šฐ https์šฉ ์›น ํŽ˜์ด์ง€์—์„œ ์‚ฌ์šฉํ•  ์ธ์ฆ์„œ๋ฅผ ์ง์ ‘ ๋ฐœ๊ธ‰ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ž์ฒด ์„œ๋ช…๋˜๊ฑฐ๋‚˜ ๋กœ์ปฌ ์ธ์ฆ ๊ธฐ๊ด€์„ ํ†ตํ•ด ๋ฐœ๊ธ‰๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์›๊ฒฉ ์ปดํ“จํ„ฐ์—๋Š” ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ๋ฃจํŠธ ์ธ์ฆ ๊ธฐ๊ด€ ๋ชฉ๋ก์— ๋ฃจํŠธ ๋˜๋Š” ์ž์ฒด ์„œ๋ช…๋œ ์ธ์ฆ์„œ๊ฐ€ ์žˆ์–ด์•ผ ์‚ฌ์šฉ์ž๊ฐ€ ์›น ํฌํ„ธ์— ์—ฐ๊ฒฐํ•  ๋•Œ ์˜ค๋ฅ˜๊ฐ€ ๋ฐœ์ƒํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด ์˜ˆ์—์„œ๋Š” Active Directory ์ธ์ฆ์„œ ์„œ๋น„์Šค๋ฅผ ํ†ตํ•ด ๋ฐœ๊ธ‰๋œ ์ธ์ฆ์„œ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

์ธ์ฆ์„œ๋ฅผ ๋ฐœ๊ธ‰ํ•˜๋ ค๋ฉด ์„น์…˜์—์„œ ์ธ์ฆ์„œ ์š”์ฒญ์„ ์ƒ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์žฅ์น˜ -> ์ธ์ฆ์„œ ๊ด€๋ฆฌ -> ์ธ์ฆ์„œ -> ์ƒ์„ฑ. ์š”์ฒญ์—๋Š” ์ธ์ฆ์„œ ์ด๋ฆ„๊ณผ ์›น ํฌํ„ธ์˜ IP ์ฃผ์†Œ ๋˜๋Š” FQDN์ด ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค(๊ทธ๋ฆผ 16). ์š”์ฒญ์„ ์ƒ์„ฑํ•œ ํ›„ ๋‹ค์šด๋กœ๋“œ .csr ํŒŒ์ผ์„ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ๊ทธ ๋‚ด์šฉ์„ AD CS ์›น ๋“ฑ๋ก ์›น ์–‘์‹์˜ ์ธ์ฆ์„œ ์š”์ฒญ ํ•„๋“œ์— ๋ณต์‚ฌํ•ฉ๋‹ˆ๋‹ค. ์ธ์ฆ๊ธฐ๊ด€์ด ์–ด๋–ป๊ฒŒ ๊ตฌ์„ฑ๋˜์–ด ์žˆ๋Š”์ง€์— ๋”ฐ๋ผ ์ธ์ฆ์„œ ์š”์ฒญ์„ ์Šน์ธํ•ด์•ผ ํ•˜๋ฉฐ, ๋ฐœ๊ธ‰๋œ ์ธ์ฆ์„œ๋ฅผ ๋‹ค์Œ ํ˜•์‹์œผ๋กœ ๋‹ค์šด๋กœ๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. Base64๋กœ ์ธ์ฝ”๋”ฉ๋œ ์ธ์ฆ์„œ. ๋˜ํ•œ ์ธ์ฆ ๊ธฐ๊ด€์˜ ๋ฃจํŠธ ์ธ์ฆ์„œ๋ฅผ ๋‹ค์šด๋กœ๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋Ÿฐ ๋‹ค์Œ ๋‘ ์ธ์ฆ์„œ๋ฅผ ๋ชจ๋‘ ๋ฐฉํ™”๋ฒฝ์œผ๋กœ ๊ฐ€์ ธ์™€์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์›น ํฌํ„ธ ์ธ์ฆ์„œ๋ฅผ ๊ฐ€์ ธ์˜ฌ ๋•Œ ๋ณด๋ฅ˜ ์ƒํƒœ์˜ ์š”์ฒญ์„ ์„ ํƒํ•˜๊ณ  ๊ฐ€์ ธ์˜ค๊ธฐ๋ฅผ ํด๋ฆญํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ธ์ฆ์„œ ์ด๋ฆ„์€ ์š”์ฒญ์—์„œ ์ด์ „์— ์ง€์ •ํ•œ ์ด๋ฆ„๊ณผ ์ผ์น˜ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๋ฃจํŠธ ์ธ์ฆ์„œ์˜ ์ด๋ฆ„์€ ์ž„์˜๋กœ ์ง€์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ธ์ฆ์„œ๋ฅผ ๊ฐ€์ ธ์˜จ ํ›„์—๋Š” ๋‹ค์Œ์„ ์ƒ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. SSL/TLS ์„œ๋น„์Šค ํ”„๋กœํ•„ ์„น์…˜ ๋‹จ๋ง๊ธฐ -> ์ธ์ฆ์„œ ๊ด€๋ฆฌ. ํ”„๋กœํ•„์—๋Š” ์ด์ „์— ๊ฐ€์ ธ์˜จ ์ธ์ฆ์„œ๊ฐ€ ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค.

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 16 - ์ธ์ฆ์„œ ์š”์ฒญ

๋‹ค์Œ ๋‹จ๊ณ„๋Š” ๊ฐœ์ฒด๋ฅผ ์„ค์ •ํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ๊ธ€๋กœ๋ฒŒ ๋ณดํ˜ธ ๊ฒŒ์ดํŠธ์›จ์ด ะธ ๊ธ€๋กœ๋ฒŒ ๋ณดํ˜ธ ํฌํ„ธ ์„น์…˜ ๋„คํŠธ์›Œํฌ -> ๊ธ€๋กœ๋ฒŒ ๋ณดํ˜ธ. ์„ค์ •์—์„œ ๊ธ€๋กœ๋ฒŒ ๋ณดํ˜ธ ๊ฒŒ์ดํŠธ์›จ์ด ๋ฐฉํ™”๋ฒฝ์˜ ์™ธ๋ถ€ IP ์ฃผ์†Œ์™€ ์ด์ „์— ์ƒ์„ฑ๋œ IP ์ฃผ์†Œ๋ฅผ ๋‚˜ํƒ€๋ƒ…๋‹ˆ๋‹ค. SSL ํ”„๋กœํ•„, ์ธ์ฆ ํ”„๋กœํ•„, ํ„ฐ๋„ ์ธํ„ฐํŽ˜์ด์Šค ๋ฐ ํด๋ผ์ด์–ธํŠธ IP ์„ค์ •. ํด๋ผ์ด์–ธํŠธ์— ์ฃผ์†Œ๊ฐ€ ํ• ๋‹น๋  IP ์ฃผ์†Œ ํ’€๊ณผ ์•ก์„ธ์Šค ๊ฒฝ๋กœ(ํด๋ผ์ด์–ธํŠธ๊ฐ€ ๊ฒฝ๋กœ๋ฅผ ๊ฐ–๊ฒŒ ๋  ์„œ๋ธŒ๋„ท)๋ฅผ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ž‘์—…์ด ๋ฐฉํ™”๋ฒฝ์„ ํ†ตํ•ด ๋ชจ๋“  ์‚ฌ์šฉ์ž ํŠธ๋ž˜ํ”ฝ์„ ๋ž˜ํ•‘ํ•˜๋Š” ๊ฒƒ์ด๋ผ๋ฉด ์„œ๋ธŒ๋„ท 0.0.0.0/0์„ ์ง€์ •ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(๊ทธ๋ฆผ 17).

Palo Alto Networks ์„ค์ • ๊ธฐ๋Šฅ: SSL VPN
๊ทธ๋ฆผ 17 โ€“ IP ์ฃผ์†Œ ๋ฐ ๊ฒฝ๋กœ ํ’€ ๊ตฌ์„ฑ

๊ทธ๋Ÿฐ ๋‹ค์Œ ๊ตฌ์„ฑํ•ด์•ผํ•ฉ๋‹ˆ๋‹ค ๊ธ€๋กœ๋ฒŒ ๋ณดํ˜ธ ํฌํ„ธ. ๋ฐฉํ™”๋ฒฝ์˜ IP ์ฃผ์†Œ๋ฅผ ์ง€์ •ํ•˜๊ณ , SSL ํ”„๋กœํ•„ ะธ ์ธ์ฆ ํ”„๋กœํ•„ ํด๋ผ์ด์–ธํŠธ๊ฐ€ ์—ฐ๊ฒฐํ•  ๋ฐฉํ™”๋ฒฝ์˜ ์™ธ๋ถ€ IP ์ฃผ์†Œ ๋ชฉ๋ก์ž…๋‹ˆ๋‹ค. ๋ฐฉํ™”๋ฒฝ์ด ์—ฌ๋Ÿฌ ๊ฐœ์ธ ๊ฒฝ์šฐ ์‚ฌ์šฉ์ž๊ฐ€ ์—ฐ๊ฒฐํ•  ๋ฐฉํ™”๋ฒฝ์„ ์„ ํƒํ•˜๋Š” ๋ฐฉ์‹์— ๋”ฐ๋ผ ๊ฐ ๋ฐฉํ™”๋ฒฝ์— ์šฐ์„  ์ˆœ์œ„๋ฅผ ์„ค์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์„น์…˜์—์„œ ์žฅ์น˜ -> GlobalProtect ํด๋ผ์ด์–ธํŠธ Palo Alto Networks ์„œ๋ฒ„์—์„œ VPN ํด๋ผ์ด์–ธํŠธ ๋ฐฐํฌํŒ์„ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ํ™œ์„ฑํ™”ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์—ฐ๊ฒฐํ•˜๋ ค๋ฉด ์‚ฌ์šฉ์ž๊ฐ€ ํฌํ„ธ ์›น ํŽ˜์ด์ง€๋กœ ์ด๋™ํ•ด์•ผ ํ•˜๋ฉฐ, ์—ฌ๊ธฐ์—์„œ ๋‹ค์šด๋กœ๋“œํ•˜๋ผ๋Š” ๋ฉ”์‹œ์ง€๊ฐ€ ํ‘œ์‹œ๋ฉ๋‹ˆ๋‹ค. GlobalProtect ํด๋ผ์ด์–ธํŠธ. ๋‹ค์šด๋กœ๋“œํ•˜์—ฌ ์„ค์น˜ํ•œ ํ›„์—๋Š” ์ž๊ฒฉ ์ฆ๋ช…์„ ์ž…๋ ฅํ•˜๊ณ  SSL VPN์„ ํ†ตํ•ด ํšŒ์‚ฌ ๋„คํŠธ์›Œํฌ์— ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๊ฒฐ๋ก 

์ด๋กœ์จ Palo Alto Networks ์„ค์ • ๋ถ€๋ถ„์ด ์™„๋ฃŒ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ •๋ณด๊ฐ€ ์œ ์šฉํ–ˆ๊ณ  ๋…์ž๊ฐ€ Palo Alto Networks์—์„œ ์‚ฌ์šฉํ•˜๋Š” ๊ธฐ์ˆ ์„ ์ดํ•ดํ•˜๋Š” ๋ฐ ๋„์›€์ด ๋˜๊ธฐ๋ฅผ ๋ฐ”๋ž๋‹ˆ๋‹ค. ํ–ฅํ›„ ๊ธฐ์‚ฌ์˜ ์ฃผ์ œ์— ๋Œ€ํ•œ ์„ค์ • ๋ฐ ์ œ์•ˆ์— ๋Œ€ํ•œ ์งˆ๋ฌธ์ด ์žˆ๋Š” ๊ฒฝ์šฐ ๋Œ“๊ธ€์— ์ ์–ด์ฃผ์‹œ๋ฉด ๊ธฐ๊บผ์ด ๋‹ต๋ณ€ํ•ด ๋“œ๋ฆฌ๊ฒ ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : habr.com

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€