詳細検索

AWS와 VPN에 연결한 후 응답이 없을 때 어떻게 해야 하나요?

아바타
글쓴이 miyashitak
5분 읽기

AWS와 VPN에 연결한 후 응답이 없을 때 어떻게 해야 하나요?
日本語에서 번역 • 원문 보기

좋은 아침입니다. 여기는 미야시타 인프라입니다.

AWS VPC와 사무실이 VPN으로 연결된 경우가 많지만, 설정에 따라 다운로드한 설정이 제대로 작동하지 않을 수 있습니다. 이 글에서는 다음 환경에서 변경해야 했던 설정들을 요약하고자 합니다.

1) AWS 연결 환경

[shell]지역: 싱가포르 라우터: YAMAHA RTX 1200 라우팅: 정적[/shell]

2) VPN 설정 확인

VPN 연결을 생성한 후 설정을 다운로드하면 네 가지 구성 항목이 있습니다: IKE, IPSec, 터널 인터페이스, 그리고 정적 경로, 각 항목의 내용을 확인하세요.

・아이크

[shell] 터널 선택 1 ipsec ike 암호화 1 aes-cbc ipsec ike group 1 modp1024 ipsec ike 해시 1 sha ipsec ike pre-shared-key 1 텍스트 y7Nn93e7fJHWQrUaabbccdd112233[/shell]

IKE의 경우, 설정을 그대로 전환하는 데 문제가 없습니다. 키는 개인마다 다르니 올바른 키를 사용해 주세요. 이미 "1"을 사용하고 있다면, 터널 번호에 다른 숫자를 사용해 주세요. (그 후에는 ID 표기법을 바꾸는 것을 잊지 마세요)

・IPSec

[shell] IPSec 터널 201 IPSec SA 정책 201 1 ESP AES-CBC SHA-HMAC IPSec IKE 지속 시간 IPSEC-SA 1 3600 IPSec ike PFS 1 on ipsec 터널 외부 DF-bit clear ipsec ike keepalive use 1 on DPD 10 3[/shell]

변경해야 할 필수 항목은 없습니다. 환경에 따라 DPD라면 키팔라이브가 자주 끊길 수 있으니, 그런 경우 ICMP로 바꾸는 데 큰 문제는 없다고 생각합니다. 어떤 사람들은 킵팔라이브 설정을 끄는 것 같습니다. 킵얼라이브를 ICMP로 변경할 때는 다음과 같이 설정하세요.

[shell]ipsec ike keepalev. icmp-echo 169.xxx.xx.xxx 에서 1 사용 (AWS 쪽 IP)[/shell]

IKE 킵 어라이브 기능 IPsec DPD 설정

ipsec 터널 ID도 함께 사용된다면 다른 ID를 사용하세요.

・터널 인터페이스

[shell] ipsec ike 로컬 주소 1 aaa.xxx.yyy.xxx(office IP) ipsec ike 원격 주소 1 aaa.xxx.yyy.xxx(AWSIP) IP 터널 주소 169.254.yy.xz/30 IP 터널 원격 주소 169.254.yy.xx IP 터널 TCP MSS 제한 1387 터널 활성화 1 터널 선택 없음 IPSEC 자동 갱신 켜[/shell]

RTX1200년까지 도쿄와 싱가포르 간 VPN에 연결했을 때, AWS 인스턴스에 로그인해 "ps" 또는 "ls" 명령을 실행했지만 중간에 응답이 없었습니다.

Office Server → AWS 인스턴스 응답 없음 오피스 서버 → AWS 인스턴스→ AWS Region 인스턴스 응답형 오피스 서버 → AWS 인스턴스 응답형 오피스 서버 → AWS 인스턴스(별도의 ZONE) 응답 없음

증상을 보면 사무실과 VPC 간의 통신에 문제가 있을 것으로 예상됩니다. AWS 인스턴스를 사무실에서 분리 신호로 보냈을 때도 여전히 이상했습니다.

[shell] 핑 -f -l 1387 (MTU 크기) -n 1 목적지 IP (사무실에서 AWS 인스턴스로) 패킷 분할이 필요하지만, DF는 설정되어 있습니다. [/shell]

여러 환경과 지역에서 설정을 다운로드해 봤지만, 모두 MSS 설정에서 고정된 값이 1387이었습니다. 아, 제 환경에 맞게 수정해야 했던 것 같습니다.

MTU/MSS의 최적 값을 찾는 방법은 Ping을 이용해 MTU 크기를 꾸준히 더하거나 빼서 상한을 찾는 것입니다.

[shell] 핑 -f -l 이 값을 변경하세요 (최대 비분화) -n 1 목적지 IP (사무실에서 AWS 인스턴스로)

최적 값을 알게 되면 다음 공식으로 맞춰 맞추세요.

MTU→ Optimum +8 (ICMP 헤더) +20 (IP 헤더) MSS→MTU-40 (TCP/IP 헤더)

라우터에서 설정해야 할 MTU/MSS 값을 계산해서 그 값을 설정에 더하세요.

[shell] 터널 선택 IP 터널 MTU MTU 값을 설정하기 IP 터널 TCP MSS 제한 MSS 값 [/shell]

원격으로 다시 연결해서 같은 방식으로 명령을 실행할 때 제대로 표시되는 것 같아요. (마지막에 저장하는 것도 잊지 마세요)

정말 도움이 많이 됐습니다. AWS VPC에서 MTU와 MSS 설정, 작은 MTU로 VPN 간 파일 공유 통신은 불가능합니다

Related Articles