이 문서에서는 FMC에서 관리하는 Cisco Secure FTD에서 고정 경로 기반 사이트 대 사이트 VPN 터널을 구성하는 방법에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
경로 기반 VPN에서는 암호화 ACL 대신 VTI(Virtual Tunnel Interface) 및 라우팅(정적 또는 동적)을 사용하여 어떤 트래픽이 암호화되는지 확인합니다. 이 문서에서는 SVTI(Static VTI) 포인트-투-포인트 또는 엑스트라넷 피어링에 대해 중점적으로 다룹니다. 확장 가능한 허브앤스포크 설계는 이 문서의 끝에 나열된 관련 문서에서 DVTI(Dynamic VTI)를 참조하십시오.
예제에 사용된 실습 버전:
| 구성 요소 | 버전 |
|---|---|
| Cisco Secure Firewall 관리 센터 |
7.4 이상(7.6과 호환되는 예) |
| Cisco Secure Firewall 위협 방어 |
7.4 이상(7.6과 호환되는 예) |
고정 VTI 경로 기반 VPN은 FTD 6.7에 도입되었습니다. DVTI는 확장된 라우팅 프로토콜로 IPv6 VTI 이상을 지원하며 VTI 확장에는 FTD 7.3+/FMC 7.3+가 필요합니다. 버전별 차이는 Limitations and Restrictions(제한 및 제한) 섹션에서 다룹니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
VTI(Route-based VPN)는 터널 인터페이스로 라우팅되는 트래픽을 암호화합니다. 정책 기반(암호화 맵) VPN과 달리, 고유한 트래픽은 헤드엔드의 ACL에 의해 선택되지 않습니다. 대신 라우팅 테이블은 트래픽을 VTI로 전달합니다. 고정 VTI의 경우 IPsec 트래픽 선택기는 사실상 any-to-any(IPv4의 경우 0.0.0.0/0.0.0.0)입니다. 터널 인터페이스로 라우팅된 패킷은 소스/대상 서브넷에 관계없이 암호화되며, 피어의 액세스 제어 및 라우팅에 따릅니다.
정책 기반 VPN은 여전히 명시적 프록시 ID/암호화 ACL을 사용합니다. 경로 기반 VPN은 다음과 같은 경우에 선호됩니다.
| 유형 | 사용 사례 | FTD 최소 |
|---|---|---|
| 정적 VTI(SVTI) |
포인트-투-포인트, 엑스트라넷 피어, 허브-앤-스포크의 스포크 |
6.7 |
| 동적 VTI(DVTI) |
많은 스포크가 있는 허브(허브의 단일 가상 템플릿) |
7.3 |
이 문서에서는 SVTI를 단계별로 다룹니다. Multi-SA를 사용하는 DVTI 허브 앤 스포크에 대해서는 보안 방화벽에서 DVTI with Multi-SA 구성(문서 ID 220322)을 참조하십시오.
FMC 디바이스 컨피그레이션 가이드 - FMC 릴리스에 대한 사이트 간 VPN/VTI 가이드라인에서 현재 플랫폼 제한을 검토합니다. 달리 명시되지 않는 한 다음 섹션의 요약은 FMC/FTD 7.4-7.6을 반영합니다.
| 제한 | Detail |
|---|---|
| 터널 모드 |
IPsec만 해당됩니다. FTD에서는 GRE over VTI가 지원되지 않습니다. |
| 방화벽 모드 |
VTI는 라우팅 모드에서만 지원됩니다. |
| 클러스터링 |
VTI는 FTD 클러스터 구축에서 지원되지 않습니다. |
| HA(액티브/스탠바이) |
고정 VTI는 FTD HA(고가용성) 쌍에서 지원됩니다. HA에서 VTI를 통한 동적 라우팅: 스탠바이 디바이스가 액티브 유닛 IP로 생성된 VTI 터널을 통해 서브넷에 도달하지 않을 수 있습니다(그에 따라 계획 라우팅). HA에서 400개를 초과하는 VTI의 경우, unit hold-time을 45초로 설정합니다. |
| 확장 |
디바이스당 최대 1,024개의 정적 및 동적 VTI(7.x). 최초의 6.7 문서에서는 인터페이스당 100개의 VTI를 인용했습니다. 현재 지침은 디바이스당 1024개입니다. 플랫폼과 릴리스를 기준으로 검증하십시오. |
| IPsec 프로필 |
최대 20개의 고유한 IPsec 프로필(고정 VTI). |
| sysopt connection permit-vpn |
경로 기반 VPN에는 적용되지 않습니다. 두 방향의 해독된 트래픽에 대한 ACP(Access Control Policy) 규칙을 구성해야 합니다. |
| 플랫폼 설정 |
VTI 터널 인터페이스는 플랫폼 설정의 SNMP 또는 Syslog 선택에 대해 지원되지 않습니다. |
| 원격 액세스 VPN |
VTI 인터페이스는 원격 액세스 VPN 정책의 네트워크 인터페이스로 사용할 수 없습니다. |
원본 FTD 6.7 문서에는 BGP만 명시되어 있습니다. 현재 FTD는 VTI를 통한 다음과 같은 라우팅 방법을 지원합니다.
| 프로토콜 | 지원 |
|---|---|
| 고정 경로 |
예 |
| BGP |
IPv4 및 IPv6 |
| OSPF |
OSPFv2 및 OSPFv3 |
| EIGRP |
IPv4 |
BGP 지침: BGP over VTI를 사용할 경우 라우팅 컨피그레이션에서 TTL hop count > 1을 설정합니다.
ECMP: Spoke 고정 VTI는 로드 밸런싱 및 페일오버를 위해 ECMP 영역에 배치할 수 있습니다. 동적 VTI는 ECMP를 지원하지 않습니다.
원래 FTD 6.7 문서에는 IPv4 전용 및 최신 릴리스 지원이 명시되어 있습니다.
IPv6 VTI를 구축하기 전에 피어 기능 및 FMC 릴리스 정보를 확인합니다.
| 정책/기능 | 정적 VTI | 동적 VTI |
|---|---|---|
| 액세스 제어 정책 |
필수(양방향) |
필수 |
| NAT |
토폴로지 마법사에서 VPN 트래픽을 제외할 수 있습니다. NAT 규칙은 비 VPN 트래픽에 적용할 수 있습니다. NAT에서 IKE/ESP를 잘못 암호화하지 마십시오. |
유사; FMC NAT 예외 옵션 참조 |
| QoS |
제한적인 플랫폼 지원, DVTI는 QoS를 지원하지 않습니다. |
지원되지 않음 |
| 플랫폼 설정(VTI의 SNMP/Syslog) |
지원되지 않음. |
지원되지 않음 |
원래 6.7 텍스트에는 VTI가 NAT/QoS/플랫폼 설정 정책에서 "지원되지 않음"으로 명시되어 있습니다. 현재 지침: ACP는 필수 항목입니다. VTI의 SNMP/Syslog는 지원되지 않습니다. DVTI의 QoS는 지원되지 않습니다. 릴리스의 NAT 상호 작용은 FMC에 문의하십시오.
FMC/FTD 6.7에서 시작되는 새 VPN 터널에 대해 약한 알고리즘이 제거되었습니다. 이후 릴리스에서는 강력한 암호화 기본값을 유지하며 FTD 6.7+에서 새 터널 컨피그레이션에 대해 지원되지 않습니다.
IKE 정책 — 새 터널에 지원되지 않음:
IPsec 제안 — 새 터널에 지원되지 않음:
ESP 암호화: DES, 3DES, AES-GMAC, AES-GMAC-192, AES-GMAC-256
업그레이드에 미치는 영향(6.7+): 6.7 이전의 릴리스에서 FMC가 관리하는 FTD를 업그레이드하면 기존 VPN 정책에서 제거된 암호를 사용하는 경우 사전 검증 검사가 트리거될 수 있습니다. 업그레이드하기 전에 강력한 알고리즘으로 IKE/IPsec 정책을 재구성합니다.
| 시나리오 | 컨피그레이션 UI | 업그레이드 후 터널 |
|---|---|---|
| 새로 설치(6.7+) |
약한 암호는 표시되지만 FTD 6.7+에 적용할 수 없습니다. |
해당 없음 |
| 업그레이드: FTD는 약한 암호만 사용합니다. |
재구성할 때까지 업그레이드가 차단됨 |
강제 수행 시 터널 다운 |
| 업그레이드: 약한/강한 암호 혼용 |
재구성할 때까지 업그레이드가 차단됨 |
피어가 강력한 암호를 사용하는 경우 터널이 다시 설정될 수 있음 |
| 수출 통제(클래스 C) 라이센스 |
DES는 강력한 암호화 라이센스가 없는 유일한 옵션입니다. |
DES 전용 터널 |
권장 사항: 새 구축에는 IKEv2, AES-256, SHA-256 또는 SHA-512, DH 그룹 19/20/21(또는 지원되는 그룹) 이상을 사용합니다.
Licensed(라이센스) 또는 Evaluation(평가) 모드의 경로 기반 VPN에 대한 기본 FTD 기능 외에 추가 라이센스는 필요하지 않습니다. Export Controlled Features (strong crypto)가 활성화되지 않은 경우 제한된 구축에서는 DES만 암호화 알고리즘으로 사용할 수 있습니다.
다음 단계는 FTD(노드 A)와 ASA(노드 B)와 같은 엑스트라넷 피어 간의 VTI(Static Route-Based) Site-to-Site VPN에서 구성됩니다.
| 매개변수 | 가치 |
|---|---|
| 토폴로지 이름 |
VTI-ASA |
| IKE 버전 |
IKEv2 |
| VTI 이름 |
VTI-ASA |
| VTI 영역 |
VTI 영역 |
| 터널 ID |
1 |
| VTI IP(FTD) |
192.168.100.1/30 |
| 터널 소스 |
GigabitEthernet0/0(외부) |
| 피어 디바이스 |
익스트라넷 ASA |
| 피어 이름 |
ASA 피어 |
| 피어 엔드포인트 IP |
10.106.67.252 |
| IKE 정책 이름 |
ASA-IKEv2 정책 |
| IPsec 제안 이름 |
ASA-IPSec-정책 |
| PSK(랩 전용) |
(프로덕션 환경에서 강력한 키 사용) |


참고: IKEv1은 CC/UCAPL 규격 디바이스를 지원하지 않습니다. Cisco에서는 새로운 설계에 IKEv2를 권장합니다.


| 필드 | 예 |
|---|---|
| 이름 |
VTI-ASA |
| 설명 |
엑스트라넷 ASA를 사용하는 VTI 터널 |
| 보안 영역 |
VTI 영역 |
| 터널 ID |
1 |
| IP 주소 |
192.168.100.1/30 |
| 터널 소스 |
GigabitEthernet0/0(외부) |
| 터널 모드 |
ipsec ipv4 |
2 .

| 필드 | 예 |
|---|---|
| 디바이스 유형 |
엑스트라넷 |
| 디바이스 이름 |
ASA 피어 |
| 엔드포인트 IP 주소 |
10.106.67.252 |
2. 각 피어 뒤의 서브넷에 대해 보호 네트워크를 구성합니다. 보호 네트워크는 VPN을 사용할 수 있는 트래픽을 정의합니다. 경로 기반 VPN에는 여전히 VTI를 가리키는 경로가 필요합니다.
선택 사항(7.x):
| 필드 | 권장 예 |
|---|---|
| 이름 |
ASA-IKEv2 정책 |
| <Z2>신뢰</Z1><Z4>성</Z3> |
SHA-512(또는 SHA-256) |
| 암호화 |
AES-256 |
| PRF |
SHA-512(또는 SHA-256) |
| DH 그룹 |
21(또는 정책당 19/20) |

예(lab):

| 필드 | 권장 예 |
|---|---|
| 이름 |
ASA-IPSec-정책 |
| ESP 해시 |
SHA-512(또는 SHA-256) |
| ESP 암호화 |
AES-256 |

| 필드 | 예 |
|---|---|
| PFS(Perfect Forward Secrecy) |
그룹 21 |
| 수명 기간 |
28800초(기본값) |
| 수명 크기 |
4608000KB(기본값) |
2. 피어 요구 사항 및 조직 암호화 표준에 맞게 조정합니다.

요약을 검토하고 Save(저장)를 클릭합니다.
참고: sysopt connection permit-vpn - 암호 해독된 VPN 트래픽에 대한 우회 액세스 제어 정책은 경로 기반 VPN에서 작동하지 않습니다. 양방향으로 VTI 영역을 통과하는 트래픽에 대한 명시적 허용 규칙을 구성합니다. 다음 표에서는 규칙 생성 예를 제공합니다.
| 방향 | 소스 영역 | 대상 영역 | 소스 네트워크 | 대상 네트워크 |
|---|---|---|---|---|
| 내부 → 원격 |
영역 내 |
VTI-Zone(또는 Out-Zone) |
네트워크 내 |
원격 네트워크 |
| 원격 → 내부 |
VTI 영역 |
영역 내 |
원격 네트워크 |
네트워크 내 |
2. 디자인과 일치하도록 영역 이름을 조정합니다. 양방향 규칙은 전체 연결에 필요합니다.
| 필드 | 예 |
|---|---|
| 인터페이스 |
VTI-ASA |
| network |
원격 네트워크 |
| 게이트웨이 |
192.168.100.2(피어 VTI IP) |
3. 설계에서 VTI를 통해 연결할 수 있는 다른 next-hop을 사용하지 않는 한 피어 터널 IP를 게이트웨이로 사용합니다.
4. 동적 라우팅의 경우 VTI에서 고정 경로 대신(또는 고정 경로와 함께) BGP, OSPF 또는 EIGRP를 구성합니다.
5. ECMP(옵션, 7.x): ECMP 영역에 여러 고정 VTI를 배치하고 로드 공유를 위한 ECMP 고정 경로를 구성합니다.
구축에 성공한 후 FTD CLI 컨피그레이션은 다음과 유사합니다.
crypto ikev2 policy 1
encryption aes-256
integrity sha512
group 21
prf sha512
lifetime seconds 86400
crypto ikev2 enable Outside
crypto ipsec ikev2 ipsec-proposal CSM_IP_1
protocol esp encryption aes-256
protocol esp integrity sha-512
crypto ipsec profile FMC_IPSEC_PROFILE_1
set ikev2 ipsec-proposal CSM_IP_1
set pfs group21
group-policy .DefaultS2SGroupPolicy internal
group-policy .DefaultS2SGroupPolicy attributes
vpn-idle-timeout 30
vpn-idle-timeout alert-interval 1
vpn-session-timeout none
vpn-session-timeout alert-interval 1
vpn-filter none
vpn-tunnel-protocol ikev1 ikev2
tunnel-group 10.106.67.252 type ipsec-l2l
tunnel-group 10.106.67.252 general-attributes
default-group-policy .DefaultS2SGroupPolicy
tunnel-group 10.106.67.252 ipsec-attributes
ikev2 remote-authentication pre-shared-key *****
ikev2 local-authentication pre-shared-key *****
interface Tunnel1
description VTI Tunnel with Extranet ASA
nameif VTI-ASA
ip address 192.168.100.1 255.255.255.252
tunnel source interface Outside
tunnel destination 10.106.67.252
tunnel mode ipsec ipv4
tunnel protection ipsec profile FMC_IPSEC_PROFILE_1
실제 객체 이름 및 정책 번호는 FMC 구축에 따라 다릅니다.
참고: FMC VPN 터널 상태는 모든 릴리스에서 실시간으로 업데이트할 수 없습니다(몇 분 간격으로 문서화됨). GUI에서 모호한 상태가 표시되면 CLI를 사용하여 확인합니다. 동등한 CLI 확인(FMC에서 상태를 위해 실행할 수 있음)
show crypto ipsec sa peer
show vpn-sessiondb detail l2l filter ipaddress
show running-config crypto
show running-config interface Tunnel
show running-config route
show crypto ikev2 sa detailed
show crypto ipsec sa detailed
show crypto ipsec sa peer
show vpn-sessiondb detail l2l
show vpn-sessiondb detail l2l filter ipaddress
여전히 IKEv1을 사용하는 레거시 피어의 경우:
show crypto ikev1 sa detailed
라우팅 확인:
show route
show bgp summary
show ospfv3 neighbor
명령을 구성된 라우팅 프로토콜에 적합한 명령으로 교체합니다.
| 증상 | 일반적인 원인 | 작업 |
|---|---|---|
| IKE 실패 |
PSK 불일치, UDP 500/4500 차단됨, 암호 불일치 |
IKE 정책/제안을 피어와 비교; nat-T 확인 |
| IPsec 작동, 트래픽 없음 |
ACP 규칙 누락 |
VTI 영역에 대한 허용 규칙을 양방향으로 추가 |
| IPsec 작동, 트래픽 없음 |
고정 경로가 없거나 잘못되었습니다. |
VTI를 통해 원격 보호 네트워크에 대한 경로 확인 |
| FMC 업그레이드 후 터널 다운 |
약한 암호 제거됨 |
AES-256/SHA-256+로 IKE/IPsec 재구성 |
| BGP가 VTI를 통해 피어링하지 않음 |
TTL/보안 영역 |
TTL hop > 1을 설정합니다. vti IP 연결성 확인 |
| GUI가 중지되고 CLI가 표시됩니다. |
FMC 상태 새로 고침 지연 |
CLI 사용; 오래된 경우 재배포 |
| 개정 | 날짜 | 의견 |
|---|---|---|
| 7.0 |
2026년 7월 28일 |
전체 실체 업데이트: 보안 방화벽 브랜딩, 7.x 제한 사항(OSPF/EIGRP/IPv6/1024 VTI 배율), DVTI 교차 링크, ACP 강조, 수정된 오타, 확장된 확인/문제 해결 |
| 6.0 |
2024년 9월 24일 |
서론 및 서식 업데이트(Cisco.com) |
| 5.0 |
2024년 6월 27일 |
제한 사항 및 DVTI 참조 업데이트(Cisco.com) |
| 1.0 |
2020년 11월 23일 |
최초 릴리스 |
다음을 포함하지 않음: FTD 클러스터 VTI, GRE 터널 또는 전체 DVTI 허브 앤 스포크 절차(문서 ID 220322 참조)
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
7.0 |
11-Aug-2026
|
제목, 소개, 맞춤법, 문법, 가독성을 위해 별도의 섹션에 삽입된 가로 줄, 고정 CCW 알림, 대체 텍스트 업데이트 |
6.0 |
24-Sep-2024
|
서론 및 서식 업데이트. |
5.0 |
27-Jun-2024
|
내용이 업데이트되어 정확합니다.
"제한 및 제한" 섹션을 업데이트하고 DVTI 구성에 대한 설명서를 참조했습니다. |
3.0 |
08-Aug-2023
|
대체 텍스트를 추가했습니다.
서론 및 서식 업데이트. |
2.0 |
19-Jul-2022
|
내용이 업데이트되어 정확합니다.
Cisco 지침을 준수하기 위한 서식, 이유, 법적 고지 사항, 기계 번역 등에 대해 업데이트되었습니다. |
1.0 |
23-Nov-2020
|
최초 릴리스 |