안정적이고 확장 가능한 VPN 보안 터널링

카테고리 보기

안정적이고 확장 가능한 VPN 보안 터널링

6 분 읽음

회사 개요 #

인터넷 서비스 제공업체를 통해 인터넷에 연결할 때, 해당 제공업체가 연결 보안을 위해 모든 것을 고려한다는 것은 의심할 여지가 없습니다. 하지만 개인 서비스에 연결하고 싶다면 어떻게 해야 할까요? 공공 인프라에서 클라이언트와 서버 간 트래픽의 보안을 어떻게 보장할 수 있을까요? 바로 여기에 있습니다. VPN 서비스 또는 가상 개인 네트워크 기술이 필요합니다. 두 노드 간에 보안 연결이 설정되어 외부 에이전트가 중요한 정보를 얻기 위해 트래픽을 가로채지 못하도록 합니다.

VPN 서비스는 다음과 같은 다양한 기능을 제공합니다.

기밀 유지: 누구도 데이터를 읽을 수 없도록 합니다. 이는 암호화를 통해 구현됩니다.
인증: 지점 간 연결을 생성하는 멤버가 합법적인 장치인지 확인합니다.
진실성: VPN 패킷이 전송 중에 어떤 식으로든 변경되지 않았는지 확인합니다.
리플레이 방지: 누군가가 트래픽을 캡처하여 다시 보내는 것을 방지하고 합법적인 장치/사용자로 보이려고 시도합니다.

시장 기반 비공개 및 공개 표준의 구현에는 여러 가지 종류가 있습니다. 이 글에서는 공개 솔루션에 초점을 맞추고, 아래에서 가장 관련성이 높은 내용을 살펴보겠습니다.

IPSEC: 이는 인터넷상의 VPN 설치에 대한 사실상의 표준이 되었으며, 많은 수의 암호화 알고리즘을 구현했으며 주요 취약점이 알려진 바가 없습니다.
OpenVPN: 매우 인기가 있지만 표준에 기반을 두지 않았으며, 사용자 정의 보안 프로토콜을 사용하고, Openssl과 다양한 암호화 알고리즘을 사용한 TLS/SSL을 지원합니다.
L2TP: PPTP의 확장 기능으로, 과거 인터넷 서비스 제공업체(ISP)에서 주로 사용했던 IPSec을 보안 계층으로 사용할 수 있습니다. 현재는 더 나은 성능을 제공하는 더 나은 옵션들이 있습니다.
와이어 가드: 매우 빠른 VPN이며, 설치가 매우 쉽습니다. Linux 커널에 이미 포함된 암호화 알고리즘을 사용하고, UDP를 사용하며 모든 포트에서 구성될 수 있습니다.

확장 가능한 VPN 환경 #

이 문서의 목적은 고가용성 설정을 통해 부하 분산 서비스를 만드는 방법을 설명하는 것입니다. VPN 서비스 Relianoid 로드 밸런서. 우리는 이 기사에 초점을 맞춥니다. 와이어 가드포트를 사용하는 51820 PDU하지만 다른 프로토콜과 포트를 사용하여 다른 유사한 솔루션으로 확장될 수 있습니다.

본 문서에서는 다음의 구성에 대하여 설명한다. VPN 서버는 생략되었지만 확장을 위해 다음 사항을 고려해야 합니다. VPN 고가용성을 성공적으로 달성했습니다.

The VPN 서버 구성 파일을 복제해야 합니다. 모든 VPN 균형 잡힌 서버.
VPN 클라이언트 트래픽은 NATed되어야 합니다 VPN 서버에서 APN 클라이언트의 모든 인바운드 및 아웃바운드 연결이 풀의 동일한 VPN 서버를 통과하도록 보장합니다.

다음 다이어그램은 도달할 수 있는 확장 가능한 아키텍처를 설명합니다.

VPN Wireguard 아키텍처

1.와이어 가드 동일한 구성을 공유하는 서버.
2. 각각의 와이어 가드 서버는 동일한 개인 네트워크를 생성합니다 192.168.2.0/24.
3. 각각의 VPN 클라이언트는 IP와 NAT됩니다. VPN 연결된 서버입니다.
4. 클라이언트는 하나의 공용 IP에 연결합니다. vpn.company.com 를 통해 51820 PDU, 이 연결은 다음으로 전달됩니다. 렐리아노이드 (192.168.100.10).
5. 렐리아노이드 클라이언트 연결을 사용 가능한 연결로 로드 밸런싱합니다. VPN 마지막으로, 서버 중 하나에 대한 터널이 생성됩니다.

이 기사에서는 이 VPN 확장 가능 서비스를 구성하는 2가지 방법을 자세히 설명합니다. 렐리아노이드: 하나를 통해 웹 GUI 그리고 또 다른 것을 통해 명령 행 인터페이스.

Relianoid를 사용한 VPN 가상 서비스 구성 #

이 섹션에서는 명령줄 인터페이스를 사용하여 적절한 구성에 도달하는 방법을 설명합니다.

그것을 고려하세요 VPN 프로토콜 필요 지속 세션 동일한 클라이언트가 동일한 클라이언트에 연결되도록 하기 위한 기능 백엔드 이 클라이언트가 트래픽을 생성하지 않더라도 일정 기간 동안은 그렇습니다.

광고를 만들려면 VPN 가상 서비스, 새로운 농장이라고 불리는 VPNLBl4xnat 프로필 듣고 있다 51820 PDU 에 바인딩 VPN 가상 IP 192.168.100.10 sNAT 다음 명령을 사용하면 방화벽이 클라이언트와의 연결을 NAT하는 모드입니다.

zcli 팜 생성 -팜 이름 VPNLB -vip 192.168.100.10 -vport 51820 -profile l4xnat

또는 웹 GUI를 통해:

을 수정 전역 매개 변수 농장의 사용하기 위해 UDP 프로토콜을 선택한 다음 구성합니다. 지속 세션 by 소스 IP 그리고 간단한 부하 분산 알고리즘 by 중량(평량).

zcli 팜 설정 VPNLB -프로토콜 udp -nattype nat -persistence srcip -ttl 1800 -알고리즘 가중치

또는 웹 GUI를 통해:

2개 추가 백엔드 서버 192.168.100.11 192.168.100.12 이미 만들어진 농장에 VPN 부하 분산 서비스. 포트 로 구성할 필요가 없습니다. l4xnat 와 같은 것을 사용할 것입니다 가상 포트 구성되었습니다.

zcli farm-service-backend에 VPNLB default_service -ip 192.168.100.11을 추가합니다. zcli farm-service-backend에 VPNLB default_service -ip 192.168.100.12를 추가합니다.

또는 웹 GUI를 통해:

건강한 백엔드만 선택하려면 포트가 안전한지 확인하는 백엔드에 대한 간단한 상태 검사를 구성해 보겠습니다. 51820 PDU 백엔드 측에서 사용할 수 있습니다. 현재 일반적이고 미리 로드된 상태 확인의 복사본을 만듭니다. check_udp 편집하세요. 변경하는 것이 좋습니다. 간격 ~에 필드 21 각 건강 검진에는 다음이 사용되기 때문입니다. 시간 제한 of 10 초그래서 10초 * 2개의 백엔드 + 1초 = 21초.

zcli farmguardian create -copy_from check_udp -name check_udp_vpn zcli farmguardian set check_udp_vpn -description "UDP 51820에 대한 VPN 확인" -interval 21

또는 웹 GUI를 통해:

마지막으로 이미 생성된 상태 검사를 추가합니다. 체크_udp_vpn 현재 농장으로 VPNLB.

zcli farm-service-farmguardian VPNLB default_service -name check_udp_vpn 추가

IPDS 모듈을 사용한 DDoS 공격 완화 #

VPN 서비스는 원격 연결을 이용해 조직 네트워크에 침투하려는 목적으로 공격과 사이버보안 위협의 대상이 되는 경우가 많습니다.

그러한 이유로 확장 가능한 것을 완료하는 것이 좋습니다. VPN 외부 공격으로부터 조직을 보호하기 위한 보안 시스템을 갖춘 서비스를 제공합니다. 이 섹션에서는 사용 방법을 설명합니다. 렐리아노이드 IPDS 모듈 그리고 완화 DDoS 공격 을 통한 공개 VPN 서비스 아주 쉽게.

이 섹션에서는 이러한 종류의 서비스에서 더 나은 결과를 얻을 수 있는 두 가지 다른 보호 기능에 대해 자세히 설명합니다. IP 보호를 통한 화이트리스트 연결 제한.

지정된 허용 목록에서 공개 VPN 서비스에 대한 액세스 허용 #

사용법 블랙리스트/허용 된 사이트 목록 예를 들어, 클라이언트 목록이 알려져 있는지 확인할 수 있는 서비스에서 사용할 수 있습니다. VPN 서비스 특정 국가의 조직에서 원격근무를 허용하다.

허용 목록을 구성하려면 독일 다른 곳에서의 트래픽을 거부합니다. IP 주소 국가 범위에 따라 다음을 적용하세요.

1. IPDS > 블랙리스트로 이동 그리고 거기서 블랙리스트를 발견하다 geo_ES_독일. 그때 편집 이 블랙리스트 규칙을 변경하고 정책 필드를 변경하세요. 허용 허용 목록으로 사용됩니다.
2. 같은 목록에서 탭으로 이동하세요 농장 농장도 옮기고 VPNLB 기둥에서 이용 가능한 농장농장 활성화.
3. 를 누르십시오 연극 아이콘이 포함되어 있습니다 행위 허용 목록을 활성화합니다.
4. We Buy Orders 신청서를 클릭하세요. IPDS > 블랙리스트 그리고 거기서 블랙리스트를 발견하다 전부의, 탭으로 이동 농장 농장도 옮기고 VPNLB 열에서 이용 가능한 농장농장 활성화.
5. 를 누르십시오 연극 아이콘 행위 블랙리스트를 활성화합니다.

이 구성을 사용하면 하나의 화이트리스트가 지정됩니다. geo_ES_독일 이미 미리 로드됨 렐리아노이드 해당 국가의 모든 IP 범위가 팜에 추가됩니다. VPNLB 그리고 추가 블랙리스트가 명명됨 전부의 나머지 IP 주소는 팜에 추가되므로 클라이언트 IP가 독일의 어떤 범위에서도 일치하지 않으면 삭제됩니다.

연결 제한을 통해 공개 VPN 서비스에 대한 액세스 허용 #

이런 종류의 것을 적용하려면 DDoS 보호 예를 들어, 우리 공공 서비스가 어떻게 작동하는지 아는 것이 좋습니다. 와이어 가드 만 사용 클라이언트당 하나의 UDP 연결. 따라서 동일한 소스 IP에서 여러 개의 동시 연결을 수신하는 경우 트래픽을 위장하는 NAT 뒤에 여러 명의 원격 근무자가 연결 중이거나 관련될 수 있다고 믿을 수 있습니다. UDP 플러드 공격어떤 경우든 소스 IP당 10개가 넘는 연결은 합법적인 트래픽이 아니라는 것을 알 수 있습니다.

소스 IP당 동시 연결 수 제한을 구성하려면 VPN 가상 서비스 다음을 수행하세요.

1. We Buy Orders 신청서를 클릭하세요. IPDS > DoS > DoS 규칙 생성, 이름으로 새 규칙을 만듭니다. 소스당 IP 제한 선택하고 규칙 유형 소스 IP당 총 연결 제한 키를 누릅니다 만들기.
2. 규칙 편집 양식에서 필드에 원하는 동시 연결 제한을 입력하세요. 소스 IP당 총 연결 제한, 우리의 경우 10 키를 누릅니다 문의하기.
3. 탭으로 이동 농장 농장도 옮기고 VPNLB 열에서 이용 가능한 농장농장 활성화.

이 구성에서는 소스 IP당 동시 연결 수를 10개로 제한하고, 10개가 넘는 VPN 연결을 시도하는 클라이언트 IP는 신뢰하지 않습니다. 두 명 이상의 클라이언트가 공용 NAT를 통해 연결을 실행하지 않도록 보장할 수 있는 경우, 소스당 IP 제한 1로만 구성될 수 있습니다.

확장 가능하고 가용성이 높으며 안전한 VPN 서비스를 즐겨보세요. 렐리아노이드!

📄 이 문서를 PDF 형식으로 다운로드하세요 #

    이메일 : *

    에 의해 구동 더 나은 문서