이 문서에서는 NAT(Network Address Translation)를 사용하여 보안 액세스 네트워크 터널 그룹을 구성하는 방법에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
Cisco Secure Access는 SIA(Secure Internet Access) 및 SPA(Secure Private Access)를 비롯한 클라우드 네이티브 Secure Service Edge 기능을 제공합니다. 데이터 센터를 통해 모든 트래픽을 백홀하지 않고 프라이빗 애플리케이션 액세스를 원격 사용자에게 확장하는 조직의 경우, Secure Access는 IPsec NTG(Network Tunnel Group)를 사용하여 Cisco FTD(Firewall Threat Defense), ASA(Adaptive Security Appliance), Cisco Secure Access 클라우드 PoP(Points-of-Presence)와 같은 온프레미스 네트워크 디바이스 간에 암호화된 터널을 생성합니다.
이 문서에서는 Cisco FTD, ASA와 Cisco Secure Access 간에 IKEv2를 사용하여 경로 기반 IPsec 터널을 설정하여 보안 액세스에 NAT(Network Address Translation)를 활성화하고 FTD 및 ASA의 PBR(Policy-Based Routing)에서 프라이빗 액세스 바인딩 트래픽만 터널로 이동하는 방법에 대해 자세히 설명합니다.

네트워크 토폴로지
보안 액세스에서 네트워크 터널 그룹 구성
1. Secure Access 대시보드에 로그인 Secure Access
2. Connect(연결) > Network Connections(네트워크 연결) > Network Tunnel Groups(네트워크 터널 그룹)로 이동하고 +Add(추가)를 클릭하여 네트워크 터널 그룹을 구성합니다

보안 액세스 - 네트워크 터널 그룹
3. 네트워크 터널 그룹 구성 - 일반 설정

보안 액세스 - 네트워크 터널 그룹 일반 설정
4. 터널 ID 및 암호를 구성합니다.

보안 액세스 - 네트워크 터널 그룹 ID 및 암호
5. 라우팅 구성

보안 액세스 - 네트워크 터널 그룹 라우팅
6. 네트워크 터널 그룹 컨피그레이션 저장

보안 액세스 - 네트워크 터널 그룹
PBR로 FTD(Secure Firewall Threat Defense)에서 동적 경로 기반 IPsec VPN 구성
1. FMC(Firewall Management Center)에 로그인
2. 가상 터널 인터페이스 VTI 구성

보안 방화벽 관리 - 대시보드

보안 방화벽 관리 - FTD VTI 컨피그레이션


보안 방화벽 관리 - FTD VTI 컨피그레이션

보안 방화벽 관리 - FTD VTI 컨피그레이션
3. Secure Connections(보안 연결) > Site-to-Site VPN & SD-WAN(사이트 대 사이트 VPN 및 SD-WAN)으로 이동하고 Add(추가)를 클릭하여 VPN을 구성합니다

보안 방화벽 관리 - FTD VPN 구성

보안 방화벽 관리 - FTD VPN 구성

보안 FTD - VPN 엔드포인트 컨피그레이션

보안 FTD - VPN 엔드포인트 컨피그레이션

보안 FTD - VPN IKE 설정

보안 FTD - VPN IPsec 설정

보안 FTD - VPN 고급 설정
기존 라우팅에서는 패킷이 대상 IP 주소를 기반으로 라우팅됩니다. 목적지 기반 라우팅 시스템에서 특정 트래픽의 라우팅을 변경하는 것은 어렵습니다. PBR(Policy Based Routing)은 라우팅 프로토콜에서 제공하는 메커니즘을 확장 및 보완하여 더 효과적으로 라우팅을 제어합니다.
PBR을 사용하면 IP 우선 순위를 설정할 수 있습니다. 또한 특정 트래픽에 대한 경로(예: 고비용 링크의 우선순위 트래픽)를 지정할 수도 있습니다. PBR을 사용하면 소스 포트, 대상 주소, 대상 포트, 프로토콜, 애플리케이션 또는 이러한 객체의 조합과 같은 대상 네트워크 이외의 기준을 기반으로 하는 라우팅을 정의할 수 있습니다. 자세한 내용은 정책 기반 라우팅을 참조하십시오
1. 액세스 목록 구성

보안 FTD - 확장 액세스 목록

보안 FTD - 확장 액세스 목록

보안 FTD - 확장 액세스 목록
2. 정책 기반 라우팅 구성

보안 FTD - 정책 기반 라우팅

보안 FTD - 정책 기반 라우팅

보안 FTD - 정책 기반 라우팅

보안 FTD - 정책 기반 라우팅
1. BGP 활성화

보안 FTD - BGP 라우팅
2. BGP 네이버 추가 - 보안 액세스 BGP 피어는 169.254.0.5 이상입니다. 169.254.0.9

보안 FTD - BGP 라우팅

보안 FTD - BGP 라우팅
3. 네트워크 추가 - 보안 액세스를 위해 광고해야 하는 네트워크

보안 FTD - BGP 라우팅
보안 액세스에서

보안 FTD - IPsec 터널 상태
FMC에서

보안 FMC - IPsec 터널 상태
1. Secure Access 대시보드에 로그인 Secure Access
2. Connect(연결) > Network Connections(네트워크 연결) > Network Tunnel Groups(네트워크 터널 그룹)로 이동하고 +Add(추가)를 클릭하여 네트워크 터널 그룹을 구성합니다

보안 액세스 - 네트워크 터널 그룹
3. 네트워크 터널 그룹 구성 - 일반 설정

보안 액세스 - 네트워크 터널 그룹 일반 설정
4. 터널 ID 및 암호를 구성합니다.

보안 액세스 - 네트워크 터널 그룹
5. NAT(Network Address Translation) 활성화

보안 액세스 - 네트워크 터널 그룹 NAT 설정
6. 대상 NAT 매핑 추가
플로 1 - 라우터 1에서 라우터 2(Site-to-Secure Access)
플로 2 - 라우터 2에서 라우터 1로(사이트에 대한 보안 액세스)

보안 액세스 - 네트워크 터널 그룹 NAT 설정
주의: NAT가 활성화된 경우 BGP를 수행할 수 없습니다. 또한 고객 에지 디바이스에서도 고정 VPN을 구성합니다
팁: 변환된 IP에 ping을 실행해야 합니다.
변환된 IP는 변환된 CIDR에, 실제 IP는 원래 CIDR에 배치됩니다.

보안 액세스 - 네트워크 터널 그룹 NAT 설정
클릭 저장
팁: '사이트 A'에서 '사이트 B'로 이동하는 트래픽의 경우 CNHE-1의 POV 방향은 'Site-> SecureAccess'입니다.
'사이트 B'에서 '사이트 A'로 이동하는 트래픽의 경우 CNHE-1의 POV 방향은 'SecureAccess -> Site'입니다.
1. ASA CLI에 로그인하여 활성화 모드를 시작하고 인터넷에 대한 기본 IP 연결을 확인합니다
ASA# sh ip
시스템 IP 주소:
인터페이스 이름 IP 주소 서브넷 마스크 방법
GigabitEthernet0/0 외부 192.168.1.40 255.255.255.0 설명서
GigabitEthernet0/1 inside 10.10.1 255.255.255.0 매뉴얼
현재 IP 주소:
인터페이스 이름 IP 주소 서브넷 마스크 방법
GigabitEthernet0/0 외부 192.168.1.40 255.255.255.0 설명서
GigabitEthernet0/1 inside 10.10.1 255.255.255.0 매뉴얼
ASA# ping 8.8.8.8
중단할 이스케이프 시퀀스를 입력합니다.
5, 100바이트 ICMP 에코를 8.8.8.8로 보내는 경우 시간 초과는 2초입니다.
!!!!!
성공률은 100%(5/5), 왕복 최소/평균/최대 = 20/28/30ms
ASA 번호
2. IKEv2 정책을 구성하고 외부 인터페이스에서 IKEv2를 활성화합니다
crypto ikev2 정책 10
암호화 aes-gcm-256
무결성 null
그룹 19
수명 초 86400
crypto ikev2 enable outside(외부 암호화 ikev2 활성화)
3. IPSec 제안 구성
암호화 ipsec ikev2 ipsec-proposal Ipsec-Proposal-Primary
프로토콜 esp 암호화 aes-gcm-256
4. IPsec 프로필 구성
암호화 ipsec 프로필 csa-profile-primary
ikev2 ipsec-proposal Ipsec-Proposal-primary 설정
ikev2 local-identity email-id <primary tunnel-id> 설정
5. 그룹 정책을 구성하고 특성 아래에서 IKEv2 프로토콜을 활성화합니다.
group-policy csa-policy-primary 내부
group-policy csa-policy-primary 특성
vpn-tunnel-protocol ikev2
6. 터널 그룹을 구성합니다.
tunnel-group 44.228.138.150 type ipsec-l2l
터널 그룹 44.228.138.150 일반 특성
default-group-policy csa-policy-primary
터널 그룹 44.228.138.150 ipsec 특성
ikev2 원격 인증 사전 공유 키 <사전 공유 키>
ikev2 local-authentication pre-shared-key <pre-shared-key>
7. VTI(가상 터널 인터페이스) 구성
인터페이스 터널 1
nameif VTI-1
ip 주소 169.254.2.1 255.255.255.252
터널 소스 인터페이스 외부
터널 대상 44.228.138.150
터널 모드 ipsec ipv4
터널 보호 ipsec 프로필 csa-profile-primary
8. 매핑된 IP 주소 또는 서브넷에 대한 트래픽이 VTI 인터페이스 내부에서 라우팅되도록 라우팅을 구성합니다. 다음 홉은 VTI 범위 내에서 IP별로 필요합니다.
route VTI-1 0.0.0.0 0.0.0 169.254.2.2 5. (인터넷 기반, RAVPN 풀 또는 CGNAT 트래픽의 경우)
또는
route VTI-1 172.16.10.101 255.255.255 169.254.2.2 5
1. 액세스 목록
access-list PBR extended permit ip 10.10.10.0 255.255.255.0 any
2. 노선도
route-map RM-CSA permit 10
ip 주소 PBR 일치
ip next-hop 169.254.2.2 169.254.2.6 설정
3. 인그레스 인터페이스에 Route-map 적용
interface GigabitEthernet 0/1
nameif 내부
보안 수준 100
ip address 10.10.10.1 255.255.255.0
policy-route route-map RM-CSA

라우터 인터페이스 및 GW 연결 상태

테스트 1- Router2 —> Router1. - Ping 테스트

ASA의 패킷 캡처(로컬 FW)

FTD(원격 FW)의 패킷 캡처

테스트 2. - 라우터 2 —> 라우터 1 ping 테스트

FTD 패킷 캡처(로컬 FW)

ASA 패킷 캡처(원격 FW)

| 개정 | 게시 날짜 | 의견 |
|---|---|---|
1.0 |
29-Jul-2026
|
최초 릴리스 |