Hub-Spoke 네트워크 아키텍처의 Windows 엔드포인트에 Cisco CSC(Secure Client)를 사용하여 Cisco CSA(Secure Access)를 구축할 경우, 조직은 Spoke 사이트 트래픽이 허브를 통해 헤어핀(hairpinning)하는 대신 로컬 Spoke 인터넷 회로를 통해 CSA에 직접 연결할 수 있도록 분할 라우팅을 구성해야 합니다. 이 컨피그레이션에서는 Fortigate 방화벽과 같은 네트워크 디바이스에서 라우팅 예외(분할 라우팅)를 정의할 수 있도록 CSA 터널을 설정할 때 사용되는 모든 Cisco 대상 주소에 대한 지식이 필요합니다.
특정 요구 사항은 TLS/DTLS 터널을 설정할 때 CSC에서 사용하는 CSA 엔드포인트에 대한 모든 대상 정보(IP 주소 또는 URL)를 식별하여 CSA 트래픽에 대해 Hub-Spoke VPN 터널을 우회하는 라우팅 정책을 적절하게 구성하는 것입니다.
CSA(Cisco Secure Access) 구축
Windows 엔드포인트의 CSC(Cisco Secure Client)
Fortigate 방화벽을 사용한 허브-스포크 네트워크 토폴로지
CSA에 대한 TLS/DTLS 터널 연결
Cisco Secure Access 연결을 위한 분할 라우팅을 구성하려면 CSA 엔드포인트에 직접 연결할 수 있도록 Fortigate 디바이스에서 다음 섹션에 설명된 대상 정보를 구성해야 합니다.
*.vpn.sse.cisco.com
TCP/UDP 443 TLS/DTLS 터널 설정에 사용
UDP 500/4500: IPsec 터널 설정에 사용됨
TCP 80: VPN 인증서 해지 확인에 사용됨
CSA 도메인(*.vpn.sse.cisco.com) 및 지정된 포트로 향하는 트래픽을 Hub-Spoke VPN 터널이 아닌 로컬 Spoke 인터넷 회로를 통해 디렉션하도록 Fortigate 디바이스의 라우팅 정책을 구성합니다. 이렇게 하면 다음 코드 조각에 요약된 트래픽 흐름이 활성화됩니다.
Spoke Site → CSA Tunnel Connection → CSA-mediated Internet Communication
Spoke Site → Hub Site → CSA Tunnel Connection → CSA-mediated Internet Communication
CSA 연결 대상은 런타임 중에 동적으로 결정되며, 이는 고정 라우팅 컨피그레이션에 대해 특정 IP 주소를 미리 지정할 수 없음을 의미합니다. *.vpn.sse.cisco.com을 사용하는 도메인 기반 접근 방식은 분할 라우팅 정책을 구성하는 가장 안정적인 방법을 제공합니다.
최신 목적지 및 포트 요구 사항은 Cisco Secure Access 공식 문서를 참조하십시오. 이러한 요구 사항은 새 소프트웨어 릴리스로 업데이트될 가능성이 높습니다.
Hub-Spoke 네트워크 토폴로지에서는 Spoke 사이트의 모든 인터넷 바인딩 트래픽이 기본적으로 Hub 사이트를 통해 라우팅됩니다. CSC와 함께 CSA를 구현할 경우 이 기본 라우팅 동작으로 인해 CSA 터널 트래픽이 CSA 엔드포인트에 도달하기 전에 허브 사이트를 통해 헤어핀되므로 잠재적으로 지연 및 대역폭 비효율성이 발생합니다. CSA 엔드포인트 선택의 동적 특성에는 적절한 분할 라우팅 기능을 보장하기 위해 고정 IP 기반 규칙이 아닌 도메인 기반 라우팅 정책이 필요합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
1.0 |
27-Aug-2026
|
최초 릴리스 |