Tech Tips and Training 27È£

the ABCs of VPNs

VPN ABC ¹è¿öº¸¼¼¿ä

´Ù¾çÇÑ VPN ºñ±³ ºÐ¼® ¡¦ »óȲ µû¶ó Àû¿ëÇØ¾ß


 
Åͳθµ. ±â¾÷ Á¶Á÷¿¡¼­´Â VPNÀ» ¼ö¸³ÇÔÀ¸·Î½á µ¥ÀÌÅ͸¦ ±â¹Ð¼Ó¿¡ À¯ÁöÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù.
VPN(Virtual Private Network)Àº ¿À·§µ¿¾È ÀÎÅͳÝÀ̳ª WAN ¹éº» µî°ú °°Àº °øÀ¯ °øÁß ÀÎÇÁ¶ó¿¡¼­ Àü¿ë ³×Æ®¿öÅ© ¼­ºñ½º ÇÁ·ÎºñÀú´×À» Çã¿ëÇØ ¿Ô´Ù. ÇÏÁö¸¸ Áö³­ ¼ö³â°£ VPN ÇÁ·ÎÅäÄݰú ±â¼úÀÌ È®»êµÇ¸é¼­, ´Ù¾çÇÑ VPN À¯ÇüµéÀ» Â÷º°È­Çϰí À̵éÀÌ ¾î¶»°Ô ºñ±³µÇ´ÂÁö¸¦ ÀÌÇØÇϱⰡ Á¡Á¡ Èûµé¾îÁö°í ÀÖ´Ù. ¸¹Àº ±â¼úµéÀÌ »çÀÌÆ® ´ë »çÀÌÆ®(site-to-site) VPN°ú ¿ø°Ý ¾×¼¼½º VPNÀ» µÑ ´Ù Áö¿øÇϰí ÀÖ´Ù. »çÀÌÆ® ´ë »çÀÌÆ® VPNÀº Áö¸®ÀûÀ¸·Î ¶³¾îÁø °íÁ¤µÈ »çÀÌÆ®µé°£ÀÇ Á¢¼Ó¼ºÀ» Çã¿ëÇÏ´Â ¹Ý¸é(º»»ç¿Í Áö»çó·³), ¿ø°Ý ¾×¼¼½º VPNÀº ¸ð¹ÙÀÏ »ç¿ëÀÚ³ª °¡Á¤ »ç¿ëÀÚ°¡ ȸ»çÀÇ µ¥ÀÌÅͳª ±âŸ ÀÚ¿øÀ¸·Î ¾×¼¼½ºÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù.

µÎ °¡Áö VPN ¸ðµÎ¿¡¼­´Â ´Ù¸¥ ÆÐŶ ¾È¿¡ »ç¿ëÀÚÀÇ Æ®·¡ÇÈÀ» ĸ½¶È­(encapsulating)½ÃÅ´À¸·Î½á ·ÎÄÉÀ̼ǵ鰣¿¡ ÅͳÎÀÌ ¸¸µé¾îÁø´Ù. ÀÌ·¸°Ô µÇµµ·Ï Çϱâ À§ÇØ ÅͳθµµÈ Æ®·¡ÇÈÀº Åͳθµ ÇÁ·Î·ÎÄÝ¿¡ »óÀÀÇÏ´Â Ãß°¡ Çì´õ³ª ÅÂ±× È¤Àº ·¹À̺íÀ» È®º¸ÇÑ´Ù. Ãß°¡ ÆÐŶ Çì´õ, ÅÂ±× È¤Àº ·¹À̺íÀ» ÀÌ¿ëÇÑ Ä¸½¶È­¸¦ ÅëÇØ VPN °ÔÀÌÆ®¿þÀÌ, CE(customer edge) µð¹ÙÀ̽º, ȤÀº PE(provider edge) µð¹ÙÀ̽º´Â °í°´À̳ª »ç¿ëÀÚ¸¦ ±¸ºÐÇÒ ¼ö°¡ ÀÖ°Ô µÈ´Ù. µû¶ó¼­ ÅͳθµÀº °¢ Á¶Á÷À̳ª »ç¿ëÀÚÀÇ Æ®·¡ÇÈÀ» °øÀ¯ ³×Æ®¿öÅ©¿¡¼­ µ¹¾Æ´Ù´Ï´Â ´Ù¸¥ Æ®·¡ÇȰú º°µµ·Î À¯ÁöÇØ ÁØ´Ù.

º¸¾È °­È­¸¦ À§ÇØ ¿©±â¿¡ ¾Ïȣȭ(encryption)¸¦ Ãß°¡ÇÔÀ¸·Î½á Àü¼Û ÁßÀÎ µ¥ÀÌÅ͸¦ ½ºÅ©·¥ºí¸µ(scrambling)ÇÒ ¼ö ÀÖ´Ù. À̰ÍÀº VPN Àü¼Û¿¡ »ç¿ëµÇ´Â WANÀÌ °øÁß ÀÎÅͳÝÀÏ ¶§ Á¾Á¾ ÀϾ´Â ÀÏÀÌ´Ù. °øÁß ÀÎÅͳÝÀº ÇÑ Åë½Å¼­ºñ½º »ç¾÷ÀÚÀÇ ¿î¿µ±Ç ¾È¿¡ ÀÖ´Â °Ô ¾Æ´Ï°í, "¾ðÆ®·¯½ºÆ¼µå(untrusted)" ³×Æ®¿öÅ©·Î ÀνĵŠÀֱ⠶§¹®ÀÌ´Ù. ÇÁ·¹ÀÓ ¸±·¹ÀÌ, ATM ¹× MPLS(Multiprotocol Label Switching) ±â¹Ý ¼­ºñ½º °°ÀÌ Åë½Å»ç¾÷ÀÚ ¹éº»¿¡¼­ Á¦°øµÇ´Â ³×Æ®¿öÅ© ¼­ºñ½º¸¦ »ç¿ëÇÏ´Â ¸¹Àº Á¶Á÷µéÀÌ ¾Ïȣȭ¸¦ »ç¿ëÇÏÁö ¾Ê°í ÀÖ´Ù. ±× ÀÌÀ¯´Â Åë½Å»ç¾÷ÀÚ°¡ ·¹À̾î 2 °¡»óȸ¼±À̳ª ·¹ÀÌºí °°Àº ±â¼úµéÀ» ÀÌ¿ëÇØ °í°´ÀÇ Æ®·¡ÇÈÀ» ºÐ¸®½Ã۱⠶§¹®ÀÌ´Ù. ÀÌ·± VPNÀ» Æ®·¯½ºÆ¼µå(trusted) VPNÀ̶ó°í ÇÑ´Ù.

ÀÌ¿Í ´ëÁ¶ÀûÀ¸·Î º¸¾È VPN¿¡¼­´Â °í°´ µ¥ÀÌÅÍ Æ®·¡ÇÈÀÌ ÀÎÁõµÇ°í ¾ÏȣȭµÈ´Ù. º¸¾È VPNÀÇ ¿¹·Î´Â IPsec(IP Security), SSL(Secure Sockets Layer) VPN, ±×¸®°í IPsecÀ» ÀÌ¿ëÇØ º¸¾ÈÀÌ µÇ´Â L2TP(Layer 2 Tunneling Protocol) VPN µîÀÌ ÀÖ´Ù. »çÀÌÆ® ´ë »çÀÌÆ® VPN¿¡¼­´Â µ¥ÀÌÅÍ Æ®·¡ÇÈÀÌ CE ¶ó¿ìÅͰ£¿¡ ȤÀº °øÁ߸Á ¼­ºñ½º »ç¾÷ÀÚÀÇ PE ¶ó¿ìÅͰ£¿¡ ÅͳθµµÈ´Ù. ±× Â÷ÀÌ´Â CE°£ ±¸¼º¿¡¼­´Â VPN Åͳΰú ¿©±â ¿¬°üµÈ º¸¾ÈÀÌ WANÀ» °¡·ÎÁú·¯ °í°´ Àüü Àåºñ±îÁö È®ÀåµÈ´Ù´Â µ¥ ÀÖ´Ù. PE°£ ±¸¼º¿¡¼­´Â ÅͳÎÀÌ °øÀ¯ ¼­ºñ½º »ç¾÷ÀÚ ³×Æ®¿öÅ© ³»ºÎ·Î¸¸ ÇÑÁ¤µÈ´Ù. Åë½Å¼­ºñ½º »ç¾÷ÀÚ ÇÁ·ÎºñÀü(service provider-provisioned) »çÀÌÆ® ´ë »çÀÌÆ® VPNÀº ·¹À̾î 2³ª ·¹À̾î 2 ÇÁ·ÎÅäÄÝÀ» ÅͳθµÇÏ´Â µ¥ »ç¿ëµÉ ¼ö ÀÖ´Ù. PPP(Point-to-Point Protocol), ÇÁ·¹ÀÓ ¸±·¹ÀÌ, ATM ¹× ÀÌ´õ³Ý°ú °°ÀÌ ´Ù¾çÇÑ ÇÁ·ÎÅäÄÝÀ» ÅͳθµÇϱâ À§ÇØ L2TP ¹öÀü 3³ª AToM(Any Transport over MPLS) °°Àº ±â¼úÀ» »ç¿ëÇÒ ¼ö ÀÖ´Ù. ¶Ç ÀÌ´õ³Ý¸¸ ÅͳθµÇÏ´Â µ¥´Â IEEE 802.1Q Åͳθµ(Q-in-Q)À» »ç¿ëÇÒ ¼ö ÀÖ´Ù.

  • ·¹À̾î 2 »çÀÌÆ® ´ë »çÀÌÆ® VPN : À̰ÍÀº µ¶¸³µÈ »çÀÌÆ®°£¿¡ µ¥ÀÌÅÍ ¸µÅ© ·¹À̾î Á¢¼Ó¼ºÀ» »ç¿ëÇϸç, ½ºÀ§Ä¡, È£½ºÆ® ¹× ¶ó¿ìÅͰ£¿¡ ±¸ÃàµÉ ¼ö ÀÖ´Ù. Ä¿¹Â´ÏÄÉÀ̼ÇÀº ·¹À̾î 2 ¾îµå·¹½ÌÀ» ±â¹ÝÀ¸·Î Çϸç, PE µð¹ÙÀ̽º´Â MAC ¾îµå·¹½º³ª ÇÁ·¹ÀÓ ¸±·¹ÀÌ DLCI(Data Link Connection Identifier) °°Àº ·¹À̾î 2 Çì´õ Á¤º¸³ª µé¾î¿À´Â ¸µÅ©(incoming link) Á¤º¸¸¦ ±â¹ÝÀ¸·Î °í°´ÀÇ ³×Æ®¿öÅ© Æ®·¡ÇÈÀ» Àü¼ÛÇÑ´Ù. AToM(¸¶Æ¼´Ï Ç¥ÁØ)°ú L2TPv3 À¯»çȸ¼±(pseudowires)Àº VPWS(Virtual Private Wire Service) ·¹À̾î 2 »çÀÌÆ® ´ë »çÀÌÆ® VPNÀ» Áö¿øÇÏ´Â µ¥ ÇÊ¿äÇÑ ·¹À̾î 2 ÇÁ·ÎÅäÄÝ Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ® Àü¼ÛÀ» Á¦°øÇÑ´Ù. AToMÀº MPLS ³×Æ®¿öÅ©¿¡¼­ ·¹À̾î 2 ÇÁ·¹ÀÓÀ» Àü¼ÛÇϸç, LDP(Label Distribution Protocol) ½Ã±×³Î¸µ À¯»çȸ¼± ´É·Â°ú ¼­·Î ´Ù¸¥ °í°´ÀÇ ¶ó½ºÆ® ¸¶ÀÏ Á¢¼Óȸ¼±(last-mile attachment circuit)°ú ¿¬°üµÈ ·¹À̾î 2 Æ®·¡ÇÈÀ» ±¸ºÐÇÏ´Â µ¥ »ç¿ëµÇ´Â VC(virtual circuit) ·¹ÀÌºí µî°ú °°Àº ¼Ó¼ºµéÀ» °®°í ÀÖ´Ù. L2TPv3´Â ÀÌ¿Í À¯»çÇÑ ½Ã±×³Î¸µ ´É·ÂÀ» Á¦°øÇϸç, '¼¼¼Ç ID'¿Í Äí۸¦ ÀÌ¿ëÇØ °í°´ ·¹À̾î 2 Æ®·¡ÇÈ¿¡ ÀûÀýÇÑ Á¢¼Óȸ¼±À» ¿¬°ü½ÃŲ´Ù. VPWS ·¹À̾î 2 VPNÀº Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ® Á¢¼Ó¼ºÀ» Á¦°øÇÏ´Â ¹Ý¸é, VPLS(Virtual Private LAN Service)¿Í IPLS(IP-Only LAN Service) ·¹À̾î 2 VPNÀº ´ÙÁöÁ¡(any-to-any) Á¢¼Ó¼º¿¡ ÇÊ¿äÇÏ´Ù. VPLS¿Í IPLS´Â MPLS³ª L2TPv3 À¯»çȸ¼± °°Àº ±â¼ú»Ó¸¸ ¾Æ´Ï¶ó, ¸ÖƼÆ÷ÀÎÆ® ÀÌ´õ³Ý°ú IP Àü¿ë Á¢¼Ó¼ºÀ» °¢°¢ Çã¿ëÇϱâ À§ÇÑ IEEE 802.1Q Åͳθµ °°Àº ±â¼úµéµµ ¶ÇÇÑ È°¿ëÇÑ´Ù.

  • ·¹À̾î 3 »çÀÌÆ® ´ë »çÀÌÆ® VPN : À̵éÀº µ¶¸³µÈ °í°´ »çÀÌÆ®¿¡ Àִ ȣ½ºÆ®¿Í ¶ó¿ìÅ͸¦ »óÈ£ ¿¬°áÇÑ´Ù. °í°´ÀÇ È£½ºÆ®¿Í ¶ó¿ìÅÍ´Â ³×Æ®¿öÅ© ·¹ÀÌ¾î ¾îµå·¹½ÌÀ» ±â¹ÝÀ¸·Î Ä¿¹Â´ÏÄÉÀ̼ÇÀ» Çϸç, PE µð¹ÙÀ̽º´Â µé¾î¿À´Â ¸µÅ©¿Í IP Çì´õ¿¡ ÀÖ´Â ¾îµå·¹½º¸¦ ±â¹ÝÀ¸·Î °í°´ Æ®·¡ÇÈÀ» Àü´ÞÇÑ´Ù.

IETF RFC 4364(±¸ RFC 2547bis)¸¦ ±â¹ÝÀ¸·Î ÇÏ´Â BGP/MPLS IP VPNÀº º¸Åë PE µð¹ÙÀ̽º°¡ °¢°¢ÀÇ VPN¿ëÀ¸·Î º°µµÀÇ ¶ó¿ìÆÃ ¹× Àü¼Û Å×À̺íÀ» °ü¸®ÇÒ ¼ö ÀÖµµ·Ï Åë½Å¼­ºñ½º »ç¾÷ÀÚ°¡ ÁغñÇÏ´Â ·¹À̾î 2 VPN ±â¼úÀÌ´Ù. °í°´ÀÇ °æ·Î´Â MP-BGP(Multiprotocol Border Gateway Protocol)¸¦ ÀÌ¿ëÇØ PC µð¹ÙÀ̽ºµé°£¿¡ ±¤°í°¡ µÇ¸ç, °í°´ÀÇ ¾îµå·¹½º °ø°£°ú °æ·Î´Â GBP ¼Ó¼ºÀ» ÀÌ¿ëÇØ ±¸ºÐÀÌ µÈ´Ù.

BGP/MPLS VPN¿¡ ´ëÇÑ ´ë¾ÈÀ¸·Î "¹öÃß¾ó ¶ó¿ìÅ͸¦ »ç¿ëÇÑ ³×Æ®¿öÅ© ±â¹Ý IP VPN ¾ÆÅ°ÅØÃ³" (cisco.com/packet/182_4b1)¶ó´Â IETF Ç¥ÁØÀ» ±â¹ÝÀ¸·Î ÇÏ´Â ¹öÃß¾ó ¶ó¿ìÅÍ VPN(Virtual Router VPN)ÀÌ ÀÖ´Ù. ¿©±â¼­´Â ¿ÏÀüÈ÷ µ¶¸³µÈ ³í¸®Àû ¶ó¿ìÅͰ¡ °¢ VPN¿ëÀÇ PE µð¹ÙÀ̽º¿¡¼­ °ü¸®µÈ´Ù. ±×¸®°í °¢°¢ÀÇ ³í¸®Àû ¶ó¿ìÅÍ´Â ¿ÏÀüÈ÷ µ¶¸³ÀûÀÎ ÀÚüÀÇ ¶ó¿ìÆÃ ÇÁ·ÎÅäÄÝ ÀνºÅϽºµéÀ» °ü¸®ÇÑ´Ù.


POP QUIZ

·¹º§ : CCNA / IP ¶ó¿ìÅÍ
Áú¹®(Á¤´äÀº Cache file¿¡)

1. ½Ã½ºÄÚ ¶ó¿ìÅÍ¿¡¼­ Á¤Àû °æ·Î(static route)¸¦ ¾î¶»°Ô ±¸¼ºÇϴ°¡?

2. ºÐÇÒ ¼öÆò(split horizon)À̶õ ¹«¾ùÀΰ¡?

3. AD(administrative distance)¶õ ¹«¾ùÀΰ¡?

4. °Å¸® º¤ÅÍ ¶ó¿ìÆÃ ÇÁ·ÎÅäÄÝÀÌ ³×Æ®¿öÅ©°£ º¯È­¸¦ ¾î¶»°Ô °è¼Ó ÃßÀûÇϴ°¡?

5. ÄÁ¹öÀü½º(convergenge)¶õ ¹«¾ùÀΰ¡?


¿ø°Ý ¾×¼¼½º VPN

¿ø°Ý ¾×¼¼½º VPNÀ» ½ÇÇöÇÏ´Â ÇÁ·ÎÅäÄݰú ±â¼ú·Î´Â IPsec, L2TP ¹× SSL/TLS°¡ ÀÖ´Ù. IPsec°ú (Ŭ¶óÀÌ¾ðÆ®°¡ ½ÃÀÛÇÑ) L2TP ¿ø°Ý ¾×¼¼½º VPN¿¡¼­´Â ¿ø°Ý »ç¿ëÀÚ µð¹ÙÀ̽º¿¡ Ŭ¶óÀÌ¾ðÆ® ¼ÒÇÁÆ®¿þ¾î°¡ ¼³Ä¡µÅ ÀÖ¾î¾ß Çϸç, »ç¿ëÀÚ°¡ ¸¶Ä¡ Áß¾Ó »çÀÌÆ®¿¡ ÀÖ´Â °Íó·³ Áß¾Ó »çÀÌÆ® ÀÚ¿øÀ¸·ÎÀÇ Á¢¼Ó°ú ¾×¼¼½º¸¦ ´©¸± ¼ö ÀÖ´Ù.

SSL VPN(½Ã½ºÄÚ½Ä Ç¥ÇöÀ¸·Î´Â WebVPN)Àº ½Å¼ÓÇÑ ¹èÄ¡°¡ °¡´ÉÇÏ´Ù. ±× ÀÌÀ¯´Â ƯÁ¤ Ŭ¶óÀÌ¾ðÆ® ¼ÒÇÁÆ®¿þ¾î¸¦ ¼³Ä¡ ¹× À¯Áö º¸¼öÇÒ Çʿ䰡 ÀüÇô ¾øÀ¸¸ç, ¾ÖÇø®ÄÉÀÌ¼Ç ·¹ÀÌ¾î ¾×¼¼½º Á¦¾î¸¦ Á¦°øÇϱ⠶§¹®ÀÌ´Ù. ÀÌ·¯ÇÑ ¿ªµ¿ÀûÀÎ ´É·Â ´öºÐ¿¡ ¸ð¹ÙÀÏ »ç¿ëÀÚ¿Í Àå¾Ö »óȲ¿¡ ÀÖ´Â »ç¿ëÀÚµéÀº ºê¶ó¿ìÀú°¡ Áö¿øµÇ´Â ¾î¶² Ŭ¶óÀÌ¾ðÆ® µð¹ÙÀ̽º¿¡¼­µç ÀÎÅÍ³Ý ¾×¼¼½º¸¦ ÀÌ¿ëÇØ ³×Æ®¿öÅ©·Î ¾×¼¼½º¸¦ ÇÒ ¼ö°¡ ÀÖ´Ù.

SSLÀº µðÁöÅÐ ÀÎÁõ ±â¹ÝÀÇ ÀÎÁõ ¹æ¾È°ú ¹«°á¼º Á¡°Ë(integrity checking), ±×¸®°í ±â¹Ð¼º(confidentiality)À» Á¦°øÇÑ´Ù. Àü¼Û ·¹ÀÌ¾î ±â¹Ð¼ºÀº ºñ¹Ð Ű ¾Ïȣȭ(secret key cryptographoy)¸¦ ÅëÇØ Áö¿øµÈ´Ù. Ŭ¶óÀÌ¾ðÆ® SSL VPNÀ» »ç¿ëÇÒ ¶§´Â ¾ÖÇø®ÄÉÀÌ¼Ç ·¹À̾¼­ÀÇ À¥ Á¢¼ÓÀ» ÅëÇØ ¿ø°Ý »ç¿ëÀÚ¿Í VPN °ÔÀÌÆ®¿þÀ̰£¿¡ ¾ÏȣȭµÈ Á¢¼ÓÀÌ ÀÌ·ïÁø´Ù. ÀÌ·¯ÇÑ Æ¯¼º ´öºÐ¿¡ ±â¾÷¿¡¼­´Â »ç¿ëµÇ´Â Á¢¼Ó À¯ÇüÀ̳ª »ç¿ëÀÚ ¾×¼¼½º ±ÇÇÑ µî¿¡ µû¶ó ƯÁ¤ »ç¿ëÀÚ°¡ ¾î¶² ¾ÖÇø®ÄÉÀ̼ǿ¡ ¾×¼¼½ºÇÒ ¼ö ÀÖ´ÂÁö¿¡ ´ëÇÑ ¼¼ºÎÀûÀÎ ±ÔÁ¤À» ¸¸µé ¼ö°¡ ÀÖ´Ù.

À̰ÍÀº Ưº°ÇÑ ¾×¼¼½º Á¤Ã¥ÀÌ ¼¼¿öÁ® ÀÖÁö ¾ÊÀº ÇÑ ÀÎÁõµÈ ¸ðµç »ç¿ëÀÚ¿¡°Ô ¸ðµç ÀÚ¿øÀ¸·Î ¾×¼¼½ºÇÒ ¼ö ÀÖ´Â IPsec VPNÀÇ ·¹À̾î 2 ³×Æ®¿öÅ© Åͳΰú´Â ´Ù¸¥ ¹æ½ÄÀÌ´Ù. ÇÏÁö¸¸ SSL VPN¿¡¼­ Ãß°¡ ÀÚ¿øÀ¸·Î ¾×¼¼½º°¡ ÇÊ¿äÇÒ °æ¿ì¿¡´Â ¿ªµ¿Àû ´Ù¿î·Îµå°¡ °¡´ÉÇÑ Å¬¶óÀÌ¾ðÆ® ¼ÒÇÁÆ®¿þ¾î¸¦ ¿ø°Ý »ç¿ëÀÚÀÇ ¿öÅ©½ºÅ×À̼ǿ¡ ¼³Ä¡ÇÒ ¼ö ÀÖ´Ù. À̰ÍÀº IPsec ¿ø°Ý ¾×¼¼½º VPNÀÌ Á¦°øÇÏ´Â °Í°ú À¯»çÇÑ "Ç®(full)" ³×Æ®¿öÅ© ¾×¼¼½º¸¦ Áö¿øÇÒ °ÍÀÌ´Ù.

SSL VPN°ú IPSec VPNÀÌ µÑ ´Ù ÇÊ¿äÇÑ Á¶Á÷À» À§Çؼ­´Â VPN 3000 ½Ã¸®Áî ÄÁ¼¾Æ®·¹ÀÌÅÍ(Concentrator)¿Í º¸´Ù µÚ¿¡ ³ª¿Â ½Ã½ºÄÚ ASA 5500 ½Ã¸®Áî ¾î´ðƼºê ½ÃÅ¥¸®Æ¼ ¾îÇöóÀ̾ð½º(Adaptive Security Appliance) µî°ú °°Àº ½Ã½ºÄÚ VPN °ÔÀÌÆ®¿þÀ̵éÀÌ µÎ °¡Áö¸¦ ¸ðµÎ ¸¸Á·½ÃÄÑ ÁØ´Ù. ÃÖ±Ù¿¡ °³¼±µÈ ASA 5500¿¡´Â ÀÌ·¯ÇÑ VPN ¼­ºñ½º¿¡´Ù ¹æÈ­º®, ħÀÔ ¹æÁö ¹× ³×Æ®¿öÅ© ¾ÈƼ ¹ÙÀÌ·¯½º ¼­ºñ½º µîÀÌ ÇϳªÀÇ ¾îÇöóÀ̾𽺿¡ ÅëÇյŠÀÖ´Ù.




ÇÁ·ÎºñÀüÀº ´©±¸ ¸ò?

°í°´ ÇÁ·ÎºñÀü »çÀÌÆ® ´ë »çÀÌÆ® VPNÀº ¶ó¿ìÅÍ, ¹æÈ­º® ¹× VPN ÄÁ¼¾Æ®·¹ÀÌÅÍ¿Í °°Àº CE µð¹ÙÀ̽º¿¡¼­ ±¸¼ºµÈ´Ù. ÀÌ °æ¿ì ÅͳÎÀº VPN¿¡ ÀÖ´Â CE µð¹ÙÀ̽ºµé°£¿¡ ±¸¼ºÀÌ µÇ¸ç, °í°´ µ¥ÀÌÅÍ Æ®·¡ÇÈÀº ÀÌ·± ÅͳÎÀ» ÅëÇØ Àü¼ÛµÈ´Ù.

CE ±â¹ÝÀÇ ·¹À̾î 3 VPN¿¡¼­´Â PE µð¹ÙÀ̽º°¡ °í°´ ³×Æ®¿öÅ© ¶ó¿ìÆÃ¿¡ Âü¿©ÇÏÁö ¾Ê´Â´Ù(À̰ÍÀ» ÀÎÁöÇÏÁöµµ ¸øÇÑ´Ù). ±×º¸´Ù À̵éÀº ±Û·Î¹úÇÏ°Ô °íÀ¯ÇÑ ¾îµå·¹½ÌÀ» ±â¹ÝÀ¸·Î °í°´ Æ®·¡ÇÈÀ» Àü¼ÛÇÑ´Ù. ÀÌ °æ¿ì ÅͳÎÀº IPsec°ú GRE °°Àº ÇÁ·ÎÅäÄÝÀ» ÀÌ¿ëÇØ CE µð¹ÙÀ̽ºµé°£¿¡ ±¸¼ºÀÌ µÈ´Ù. ÀÌ·¯ÇÑ ±¸¼ºÀº °¡²û ¿À¹ö·¹ÀÌ(overlay) VPNÀ̶ó°í ºÒ¸®±âµµ ÇÑ´Ù. ¿À¹ö·¹ÀÌ VPNÀÇ ¿¹·Î´Â GRE³ª IPsec ÅͳÎÀ» ÀÌ¿ëÇØ ±¸ÃàµÈ °Íµé »Ó¸¸ ¾Æ´Ï¶ó ÇÁ·¹ÀÓ ¸±·¹À̳ª ATM °¡»óȸ¼±À» ÀÌ¿ëÇØ ±¸ÃàµÈ °Íµéµµ Æ÷ÇԵŠÀÖ´Ù.

PE µð¹ÙÀ̽º°¡ CE ¶ó¿ìÆÃ¿¡ Âü¿©ÇÒ ¶§ÀÇ ±¸¼ºÀº ÇǾî(peer) VPNÀ̶ó°í ÇÑ´Ù. ÇǾî VPN¿¡¼­´Â CE µð¹ÙÀ̽º¿Í PE µð¹ÙÀ̽ºµé°£¿¡ °æ·Î°¡ »óÈ£ ±³È¯ÀÌ µÈ´Ù. ÇǾî VPN ÇÁ·ÎºñÀüÀº Åë½Å¼­ºñ½º »ç¾÷ÀÚÀÇ ¸òÀÌ´Ù.


´Ù¾çÇÑ VPN À¯Çüµé
VPN À¯Çü
¾ÖÇø®ÄÉÀ̼Ç
¼Ó¼º
ÇÁ·ÎºñÀü ÁÖü
VGP/MPLS IP VPN(RFC 4364/RFC 2547bis)
»çÀÌÆ® ´ë »çÀÌÆ®;
¸ÖƼÆ÷ÀÎÆ®
·¹À̾î 3; º¸Åë Ç® ¸Þ½Ã Á¢¼Ó¼º Áö¿ø(Çãºê ¾Ø ½ºÆ÷Å©, ºÎºÐ ¸Þ½Ã, ¿¢½ºÆ®¶ó³Ý Á¢¼Ó¼ºµµ ¶ÇÇÑ ÇÁ·ÎºñÀü °¡´ÉÇÏ´Ù).
Åë½Å¼­ºñ½º »ç¾÷ÀÚ*
¸¶Æ¼´Ï Ç¥ÁØ(AToM)
»çÀÌÆ® ´ë »çÀÌÆ®,
Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ®
·¹À̾î 2; MPLS ¹éº»¿¡¼­ ·¹À̾î 2 Æ®·¡ÇÈÀÇ Æ÷ÀÎÆ® Åõ Æ÷ÀÎÅõ Àü¼Û Çã¿ë. Åë½Å»ç¾÷ÀÚ´Â ·¹°Å½Ã ÀÎÇÁ¶ó¿Í IP/MPLS ³×Æ®¿öÅ© ÀÎÇÁ¶ó¸¦ ÅëÇÕÇÒ ¼ö ÀÖ´Ù.
Åë½Å¼­ºñ½º »ç¾÷ÀÚ
VPLS/IPLS
»çÀÌÆ® ´ë »çÀÌÆ®,
¸ÖƼÆ÷ÀÎÆ®
·¹À̾î 2(ÀÌ´õ³ÝÀ̳ª IP Àü¿ë) Àü¼Û; Ç® ¸Þ½Ã Á¢¼Ó¼º Áö¿ø
Åë½Å¼­ºñ½º »ç¾÷ÀÚ
GRE
»çÀÌÆ® ´ë »çÀÌÆ®;
Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ®
·¹À̾î 3; IP ¹éº»¿¡¼­ ·¹°Å½Ã ÇÁ·ÎÅäÄݰú IP Àü¼Û
Åë½Å¼­ºñ½º »ç¾÷ÀÚ³ª ±â¾÷
IEEE 802.Q Åͳθµ(Q-in-Q)
»çÀÌÆ® ´ë »çÀÌÆ®
·¹À̾î 2; ÀÌ´õ³Ý VLAN Çì´õ ½ÃÀÛ ºÎºÐ¿¡ º°µµÀÇ 802.1Q ű׸¦ Ãß°¡ÇÔÀ¸·Î½á °í°´ ÀÌ´õ³Ý Æ®·¡ÇÈÀ» ºÐ¸®
Åë½Å¼­ºñ½º »ç¾÷ÀÚ
IPsec
»çÀÌÆ® ´ë »çÀÌÆ®³ª ¿ø°Ý ¾×¼¼½º; Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ® ÅͳÎ; ¾ðÁ¦³ª °øÁß ÀÎÅͳݿ¡¼­ »ç¿ëµÊ
·¹À̾î 3; º¸¾È °ÔÀÌÆ®¿þÀ̳ª È£½ºÆ®°£¿¡ IP Æ®·¡ÇÈÀ» ¾Ïȣȭ, ȤÀº ÀÎÁõ
Åë½Å¼­ºñ½º »ç¾÷ÀÚ³ª ±â¾÷
L2TPv2(Layer 2 Tunneling Version 2)
¿ø°Ý ¾×¼¼½º
·¹À̾î 2; IP ¹éº»¿¡¼­ PPP(Point-to-Point Protocol)¸¦ ĸ½¶È­ ¹× Åͳθµ
Åë½Å¼­ºñ½º »ç¾÷ÀÚ³ª ±â¾÷
L2TPv3
¿ø°Ý ¾×¼¼½º;
»çÀÌÆ® ´ë »çÀÌÆ®
·¹À̾î 2; Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ® IP Á¢¼Ó¿¡¼­ ·¹À̾î 2 ÇÁ·ÎÅäÄÝ Ä¸½¶È­
Åë½Å¼­ºñ½º »ç¾÷ÀÚ
SSL VPN(WebVPN)
¿ø°Ý ¾×¼¼½º
·¹À̾î 4-7; ÇÊ¿äÇÑ Å¬¶óÀÌ¾ðÆ® ¼ÒÇÁÆ®¿þ¾î°¡ ¾ø±â ¶§¹®¿¡ »ç¿ëÀÚ°¡ ¿ªµ¿ÀûÀ¸·Î ¹èÄ¡ÇÒ ¼ö ÀÖ´Ù
Åë½Å¼­ºñ½º »ç¾÷ÀÚ³ª ±â¾÷

* °øÀ¯ ³×Æ®¿öÅ© ¼­ºñ½º·Î °¡Á¤; ÀϺΠÃÊ´ëÇü ±â¾÷¿¡¼­´Â ÀÚüÀûÀÎ Àü¿ë MPLS ³×Æ®¿öÅ©¸¦ ±¸ÃàÇϰí ÀÖ´Ù.


VPNÀº ÁøÈ­ Áß ´Ù¾çÇÑ ¾ÖÇø®ÄÉÀ̼ÇÀ» Áö¿øÇÏ°í º¸´Ù »õ·Î¿î IP ¹× MPLS ³×Æ®¿öÅ©°¡ ·¹°Å½Ã »ç¿ëÀÚ Æ®·¡ÇÈÀ» Àü¼ÛÇÒ ¼ö ÀÖ°Ô Çϱâ À§ÇØ ¿©·¯ °¡Áö Á¾·ùÀÇ VPNµéÀÌ ÁøÈ­¸¦ °ÅµìÇϰí ÀÖ´Ù.


¿©·¯ ¼Ó¼º °í·ÁÇØ¾ß

Åë½Å¼­ºñ½º »ç¾÷ÀÚ ÇÁ·ÎºñÀü°ú °í°´ ÇÁ·ÎºñÀüÀÇ »çÀÌÆ® ´ë »çÀÌÆ® VPNÀ» µÑ ´Ù ºñ±³ÇÒ ¶§´Â ´ÙÀ½°ú °°Àº ¿ä¼ÒµéÀ» ¿°µÎ¿¡ µÖ¾ßÇÑ´Ù :

  • Á¢¼Ó¼º(connectivity) : Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ®³ª ¸ÖƼÆ÷ÀÎÆ® Á¢¼Ó¼ºÀÌ VPN¿¡ »ó¼ÓµÅ Àִ°¡? ¿¹¸¦ µé¾î BGP/MPLS IP VPN ¼­ºñ½º´Â ¿ø·¡ºÎÅÍ ¸ÖƼÆ÷ÀÎÆ®ÀÎ ¹Ý¸é("ÀüÇüÀû" ±¸¼ºÀ̶ó°í °¡Á¤ÇÒ ¶§), IPsec°ú GRE VPNÀº Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ® ±â¼úÀÌ´Ù. ÀÌ·¯ÇÑ Æ¯¼ºµéÀº Ç® ¸Þ½Ã(full mesh), Çãºê ¾Ø ½ºÆ÷Å©(hub-and-spoke), ±×¸®°í ºÎºÐ ¸Þ½Ã(partial mesh) µî°ú °°Àº ´Ù¾çÇÑ ³×Æ®¿öÅ© ÅäÆú·ÎÁö¸¦ ¾ó¸¶³ª ½±°Ô ¹èÄ¡ÇÒ ¼ö ÀÖ´À³Ä¿¡ ¿µÇâÀ» ¹ÌÄ£´Ù. Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ® VPN¿¡´Â ¸ÖƼ Æ÷ÀÎÆ® Åõ Æ÷ÀÎÆ® Åͳο¡¼­ºÎÅÍ ÅäÆú·ÎÁö¸¦ ±¸ÃàÇØ¾ß ÇÏ´Â ¹Ý¸é, ¸ÖƼÆ÷ÀÎÆ® VPNÀº ¿ø·¡ºÎÅÍ ¸Þ½Ã ÇüÅ´Ù.

  • Áö¸®Àû ¹üÀ§(geographic reach) : Áö¸®Àû ¹üÀ§°¡ Åë½Å¼­ºñ½º »ç¾÷ÀÚ ¹éº»¿¡ ÇÑÁ¤µÅ Àִ°¡, ¾Æ´Ï¸é ÀÎÅͳÝÀ¸·Î È®ÀåµÉ ¼ö Àִ°¡? BGP/MPLS IP VPN ¹× ¸¶Æ¼´Ï Ç¥ÁØ VPN µî°ú °°Àº MPLS ±â¹Ý VPNÀº º¸Åë Æ®·¡ÇÈÀ» Çϳª ÀÌ»óÀÇ Åë½Å»ç¾÷ÀÚ ¹éº» ³×Æ®¿öÅ© °æ°è¼± ¾ÈÀ¸·Î Á¦ÇÑÇÑ´Ù. ÀÌ¿Í ´ëÁ¶ÀûÀ¸·Î ·¹À̾î 3 IPsec°ú GRE ³×Æ®¿öÅ©´Â Àü¿ë IP¿Í °øÁß ÀÎÅÍ³Ý ¸µÅ©¸¦ °¡·ÎÁö¸¦ ¼ö ÀÖ´Ù.

  • º¸¾È : MPLS ·¹À̾î 3¿Í L2TP ±â¹Ý VPN Æ®·¡ÇÈÀ» IPsec¿¡¼­ Àü¼ÛÇϸé, º¸¾ÈÀÌ ÁÁÀº »óÅ¿¡¼­ ¶Ù¾î³­ ¼öÁØÀ¸·Î Çâ»óµÈ´Ù. L2TPv3´Â ½º½º·Î°¡ ÅͳΠÀÎÁõÀ» äÅÃÇÒ ¼ö ÀÖÀ¸¸ç, ÄíŰ´Â ºí¶óÀÎµå »ðÀÔ(blind insertion) °ø°Ý¿¡ ´ëÇÑ ÀúÇ×À» Áö¿øÇÑ´Ù.

  • »ó¼ÓÀû ¸ÖƼij½ºÆ® Áö¿ø : ¸ÖƼij½ºÆ®°¡ VPN¿¡¼­ »ó¼ÓÀûÀ¸·Î Áö¿øÀÌ µÇ´Â°¡? ·¹À̾î 2 VPN¿¡¼­ ´ë´äÀº "±×·¸´Ù"ÀÌ´Ù. BGP/MPLS IP VPN°ú IPsec ·¹À̾î 3 VPN¿¡¼­´Â GRE ÅͳÎÀ» ÀÌ¿ëÇϰųª, GBP/MPLS IP VPNÀÏ °æ¿ì´Â MVPN(multicast VPN), IPsec VPN¿¡¼­´Â VTI(virtual tunnel interface) °°Àº ±â¼úÀ» ¹èÄ¡ÇØ¾ß ÇÑ´Ù.

  • QoS(quality of service) Áö¿ø : ±â¼úÀÌ À½¼º, ºñµð¿À ¹× µ¥ÀÌÅÍ ¾ÖÇø®ÄÉÀ̼ǿëÀÇ ¼­ºñ½º ·¹º§À» ¾î¶»°Ô Â÷º°È­Çϴ°¡? MPLS ³×Æ®¿öÅ©´Â º¸Åë ½É Çì´õ(shim header)¿¡ ÀÖ´Â MPLS EXP(experimental) ÇʵåÀÇ ¿ì¼±¼øÀ§ ¸¶Å·(priority marking)À» ÀÌ¿ëÇÑ´Ù. Àü¼Û ǰÁú°ú ¼­ºñ½º °¡¿ë¼ºÀ» ¸ðµÎ Æ÷ÇÔÇÏ´Â Çϵå(hard) QoS º¸Áõ¿¡¼­´Â Ãß°¡ÀûÀ¸·Î Áö¿øÀ» ÇÊ¿ä·Î ÇÑ´Ù. IPsec, L2TP, ȤÀº GRE VPN¿¡¼­´Â Æ®·¡ÇÈ Â÷º°È­°¡ ¿ÜºÎ IP Çì´õÀÇ ToS(Type of Service)¿¡ ÀÖ´Â ¸¶Å·¿¡ ÀÇÁ¸ÇÑ´Ù.

³ÐÀº Àǹ̿¡¼­ »çÀÌÆ® ´ë »çÀÌÆ® VPNÀ̳ª ¿ø°Ý ¾×¼¼½º VPNÀ¸·Î ºÐ·ùµÉ ¼ö ÀÖ´Â ´Ù¸¥ ¸¹Àº VPN ±â¼ú°ú ÇÁ·ÎÅäÄݵéÀÌ ÀÖ´Ù. ÀÌ·± VPNÀÇ ´ëºÎºÐÀº ½Ã½ºÄÚ ¶ó¿ìÅÍ¿¡¼­ ¿î¿ëµÇ´Â ½Ã½ºÄÚ IOS ¼ÒÇÁÆ®¿þ¾î¿¡¼­ Áö¿øÀÌ µÈ´Ù. ±â¾÷(°í°´) ÇÁ·ÎºñÀü VPN¿¡¼­´Â »ç¿ëÀÚ°¡ IPsec°ú SSL VPN ¿î¿µÀ» ¶ó¿ìÅÍ¿¡¼­ ASA 5500À̳ª VPN 300 ½Ã¸®Áî¿Í °°Àº ½Ã½ºÄÚ VPN °ÔÀÌÆ®¿þÀÌ Àåºñ·Î ³Ñ±æ ¼öµµ ÀÖ´Ù.

VPN ±â¼úÀº ¿©·¯ °¡Áö ¹®Á¦¸¦ ÇØ°áÇÏ´Â ¹æÇâÀ¸·Î ÁøÈ­ÇØ ¿Ô´Ù. »çÀÌÆ® ´ë »çÀÌÆ® ·¹À̾î 2 VPN ±â¼úÀº PE³ª CE µð¹ÙÀ̽º°£ ·¹À̾î 2 ÇÁ·ÎÅäÄÝ ÅͳθµÀ» Çã¿ëÇϸç, Åë½Å¼­ºñ½º »ç¾÷ÀÚ·Î ÇÏ¿©±Ý ·¹°Å½Ã ¹× IP/MPLS ³×Æ®¿öÅ©¸¦ ÅëÇÕÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù. ¶Ç º¸´Ù »õ·Î¿î ÀÌ´õ³Ý MAN/WAN ¼­ºñ½º¸¦ ¹èÄ¡ÇÒ ¼ö ÀÖµµ·Ï ÇØÁØ´Ù. ÀÌ¿Í ´ëÁ¶ÀûÀ¸·Î »çÀÌÆ® ´ë »çÀÌÆ® ·¹À̾î 3 VPN ±â¼úÀº IPsecÀÇ °æ¿ì¿¡´Â °­·ÂÇÑ º¸¾È°ú ºñ±³Àû ³·Àº °¡°Ý, BGP/MPLS IP VPNÀÇ °æ¿ì¿¡´Â ¾Ö´Ï Åõ ¾Ö´Ï(any-to-any) IP Á¢¼Ó¼º, ´Ü¼øÈ­µÈ °í°´ WAN ¶ó¿ìÆÃ, ±×¸®°í QoS¸¦ °­Á¶ÇÑ´Ù. IPsecÀ̳ª SSL°ú °°Àº ¿ø°Ý ¾×¼¼½º VPN ±â¼úÀº ¸ð¹ÙÀÏ »ç¿ëÀÚ³ª ¿ø°Ý »ç¿ëÀÚ°¡ Á¶Á÷ÀÇ µ¥ÀÌÅÍ ¹× ±âŸ ÀÚ¿øÀ¸·Î º¸¾È ¾×¼¼½º¸¦ ÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù.

MARK LEWIS
ÇÊÀÚ ¸¶ÀÌÅ© ·çÀ§½º(MARK LEWIS)´Â MJL ³×Æ®¿öÅ© ¼Ö·ç¼ÇÁî(MJL Network Solutions)ÀÇ ±â¼ú ÀÌ»ç·Î¼­ IETF¿¡¼­ Àû±ØÀûÀΠȰµ¿À» ÆîÄ¡°í ÀÖÀ¸¸ç, IEEE ¸â¹öÀÌÀÚ ½Ã½ºÄڽýºÅÛÁîÀÇ °øÀÎ ÀνºÆ®·°ÅÍÀÌ´Ù. ½Ã½ºÄÚ ÇÁ·¹½º¿¡¼­ Ãâ°£µÈ 'Comparing, Desining, and Deploying VPN'°ú 'Troubleshooting Virtual Private Networks'ÀÇ ÀúÀڷεµ ¾Ë·ÁÁ® ÀÖ´Ù. CCIE NO.6280, À̸ÞÀÏ ÁÖ¼Ò´Â mark@mjlnet.com ÀÌ´Ù.


Ãß°¡ÀÚ·á




Cisco¿¡ ¹®ÀÇÇϼ¼¿ä


  • ÀϹݹ®ÀÇ 080-377-0880
    Á¦Ç°/±¸¸Å 080-808-8082

Packet Áö³­ È£ º¸±â