이 문서에서
소개
전제조건
dropdown icon
기술 세부 사항
    배포 모델
    라우팅
    가상 연결 트래픽 흐름
dropdown icon
연결 프로세스
    1단계: CCW 주문
    2단계: 컨트롤 허브의 가상 연결 활성화
    3단계: 시스코가 네트워크 구성을 수행해요
    4단계: 고객이 네트워크 구성을 수행해요
dropdown icon
문제 해결
    IPsec 첫 번째 단계 (IKEv2 협상) 문제 해결 및 검증
    IPsec 두 번째 단계 (IPsec 협상) 문제 해결 및 검증
    터널 인터페이스 문제 해결 및 검증
    BGP 문제 해결 및 검증
    MTU 구성

전용 인스턴스-가상 연결

list-menu이 문서에서
list-menu피드백이 있습니까?

가상 연결은 Webex Calling 전용 인스턴스에 대한 클라우드 연결을 위한 추가 애드온 옵션이에요.가상 연결을 사용하면 고객이 포인트-투-포인트 IP VPN 터널을 사용하여 인터넷을 통해 사설망을 안전하게 확장할 수 있어요.여기서 가상 연결의 주문, 활성화, 구성에 대해 논의해요.

소개

가상 연결은 전용 인스턴스에 대한 클라우드 연결을 위한 추가 애드온 옵션이에요 Webex Calling (전용 인스턴스). 가상 연결을 사용하면 고객이 포인트-투-포인트 IP VPN 터널을 사용하여 인터넷을 통해 사설망을 안전하게 확장할 수 있어요. 이 연결 옵션을 사용하면 기존 고객 구내 장비 (CPE) 와 인터넷 연결을 사용하여 사설 네트워크 연결을 빠르게 설정할 수 있어요.

시스코는 서비스가 필요한 시스코 전용 인스턴스 데이터 센터 지역에서 중복 IP VPN 터널과 필수 인터넷 액세스를 호스팅, 관리 및 보장해요. 마찬가지로 관리자에게는 가상 연결 설정에 필요한 해당 CPE와 인터넷 서비스에 대한 책임이 있어요.

특정 전용 인스턴스 지역의 각 가상 연결 주문에는 IPsec 암호화 (GRE over IPsec) 로 보호되는 일반 라우팅 캡슐화 (GRE) 터널 두 개가 포함돼요. 선택한 지역의 시스코 데이터 센터마다 하나씩.

가상 연결은 터널당 대역폭 제한이 250Mbps이고 소규모 배포에 권장돼요. 포인트-투-포인트 VPN 터널을 두 개 사용하기 때문에 클라우드로 가는 모든 트래픽은 고객 헤드엔드 CPE를 거쳐야 해요. 따라서 원격 사이트가 많은 곳에서는 적합하지 않을 수 있어요. 다른 대체 피어링 옵션은 클라우드 연결을 참조하세요.

가상 연결에 대한 피어링 요청을 제출하기 전에 해당 지역에서 전용 인스턴스 서비스가 활성화되었는지 확인하세요.

전제조건

가상 연결 설정을 위한 전제 조건은 다음과 같아요.

  • 고객이 제공해요

    • 배포를 지원하기에 충분한 가용 대역폭을 갖춘 인터넷 연결

    • 두 IPsec 터널의 퍼블릭 IP 주소

    • 두 GRE 터널의 고객측 GRE 전송 IP 주소예요

  • 파트너 및 고객

    • 함께 작업해서 대역폭 요구 사항을 평가하세요.

    • 네트워크 장치가 보더 게이트웨이 프로토콜 (BGP) 라우팅과 GRE over IPsec 터널 설계를 지원하는지 확인하세요.

  • 파트너 또는 고객 제공업체

    • 사이트 간 VPN 터널 기술에 대한 지식을 갖춘 네트워크 팀이에요

    • BGP, eBGP, 일반 라우팅 원칙에 대한 지식을 갖춘 네트워크 팀이에요

  • Cisco

    • 시스코가 GRE 터널 인터페이스에 사설 자율 시스템 번호 (ASN) 와 임시 IP 주소 지정을 할당했어요.

    • Cisco는 전용 인스턴스 클라우드 주소 지정을 위해 공용이지만 인터넷 라우팅 가능 클래스 C (/24) 네트워크는 할당하지 않았어요.

고객이 CPE 디바이스를 1개만 가지고 있으면 각 지역의 Cisco 데이터 센터 (DC1, DC2) 로 가는 터널 2개는 해당 CPE 디바이스에서 연결돼요. 고객은 또한 CPE 장치 2대를 선택할 수 있는데, 그러면 각 CPE 장치는 각 지역의 Cisco 데이터 센터 (DC1 및 DC2) 쪽으로 가는 터널 1개에만 연결해야 해요. 고객 인프라 내의 별도의 물리적 사이트/위치에서 각 터널을 종료하여 추가 이중화를 달성할 수 있어요.

기술 세부 사항

배포 모델

가상 연결은 듀얼 티어 헤드엔드 아키텍처를 사용해요. 라우팅과 GRE 컨트롤 플레인은 한 장치에서 제공하고 IPsec 컨트롤 플레인은 다른 장치에서 제공해요.

가상 연결 연결이 완료되면 고객의 엔터프라이즈 네트워크와 전용 인스턴스 시스코의 데이터 센터 사이에 두 개의 GRE over IPsec 터널이 생성돼요. 각 지역 내의 중복 데이터 센터당 하나씩. 파트너나 고객이 컨트롤 허브 가상 연결 활성화 양식을 통해 피어링에 필요한 추가 네트워킹 요소를 Cisco로 교환해요.

아래 그림은 고객 측의 2-농축기 옵션에 대한 가상 연결 배포 모델의 예를 보여줘요.

가상 연결 - VPN은 고객의 허브 사이트가 특정 지역 내 전용 인스턴스 데이터센터의 DC1과 DC2에 연결되는 허브 디자인이에요.

중복성 향상을 위해 허브 사이트 두 개를 권장하지만 터널이 두 개인 허브 사이트 1개도 지원 배포 모델이에요.

터널당 대역폭이 250Mbps로 제한돼요. 효과적인 페일오버를 보장하려면 두 터널의 총 트래픽이 250Mbps를 넘지 않아야 해요. 장애 시 모든 트래픽이 한 터널을 통해 라우팅되기 때문이죠.

같은 지역 내에 있는 고객의 원격 사이트는 고객 WAN을 통해 허브 사이트에 다시 연결해야 하는데 해당 연결에 대한 Cisco의 책임은 아니에요.

파트너는 고객과 긴밀하게 협력하여 Virtual Connect 서비스 지역에 가장 적합한 경로를 선택해야 해요.

아래 그림은 전용 인스턴스 클라우드 연결 피어링 지역을 보여줘요.

Virtual connect regions

라우팅

가상 연결 애드온의 라우팅은 전용 인스턴스와 고객 구내 장비 (CPE) 간의 외부 BGP (eBGP) 를 사용하여 구현돼요. 시스코는 고객 CPE에 지역 내 각 중복 DC에 대한 해당 네트워크를 광고할 거예요. 그리고 Cisco에 기본 경로를 광고하려면 CPE가 필요해요.

  • 시스코가 유지 관리하고 할당해요

    • 터널 인터페이스 IP 주소 지정 (라우팅을 위한 임시 링크) Cisco는 지정된 공유 주소 공간에서 할당해요 (비공개 라우팅 가능)

    • 터널 운송 목적지 주소 (시스코 측)

    • 고객 BGP 라우팅 구성용 사설 자율 시스템 번호 (ASN)

      • 시스코는 지정된 개인 사용 범위에서 할당해요: 64512부터 65534까지

  • eBGP는 전용 인스턴스와 CPE 사이에서 경로를 교환하는 데 사용돼요

    • 시스코는 할당된 /24 네트워크를 각 지역의 DC당 2/25 네트워크로 나눌 거예요

    • 버추얼 커넥트에서 Cisco는 각 /2.5 네트워크를 각각의 포인트-투-포인트 VPN 터널 (임시 링크) 을 통해 CPE에 다시 광고해요.

    • CPE가 적절한 eBGP 이웃으로 구성되어야 해요. CPE 하나를 사용하면 eBGP 이웃 두 개가 사용돼요. 하나는 각 원격 터널을 가리키죠. CPE를 두 개 사용하는 경우, CPE마다 CPE의 단일 원격 터널을 가리키는 eBGP 이웃 1개가 있어요.

    • 각 GRE 터널의 시스코 측 (터널 인터페이스 IP) 이 CPE의 BGP 인접 디바이스로 구성돼요

    • 각 터널에 기본 경로를 광고하려면 CPE가 필요해요

    • CPE가 필요에 따라 고객의 기업 네트워크 내에서 학습한 경로를 재배포하는 일을 담당해요.

  • 무장애 링크 장애 상태에서는 단일 CPE에 활성/활성 터널이 두 개 있을 거예요. CPE 노드 2개에 대해 각 CPE에는 활성 터널이 하나씩 있고 CPE 노드 두 개 모두 활성 상태이고 트래픽을 통과해야 해요. 무장애 시나리오에서는 트래픽을 두 터널로 나누어 올바른 /25 목적지로 가야 해요. 터널 중 하나가 다운되면 나머지 터널이 양쪽 목적지로 트래픽을 전송할 수 있어요. 그런 실패 시나리오에서 /25 네트워크가 다운되면 /24 네트워크가 백업 경로로 사용돼요. 시스코는 내부 WAN을 통해 연결이 끊긴 DC로 고객 트래픽을 보낼 거예요.

가상 연결 트래픽 흐름

두 터널이 모두 가동됐을 때의 교통 흐름이에요.

Dedicated Instance - Virtual connect

이 이미지는 가상 연결 네트워크 아키텍처를 보여 주는데, 주 터널과 보조 터널이 모두 작동 중일 때의 트래픽 흐름을 자세히 설명해요.

인터넷을 통한 듀얼 GRE/IPSEC 터널을 경로 교환에 활용하면서 고객이 시스코 데이터센터에 호스팅된 UC 애플리케이션에 액세스할 수 있는 액티브 연결 모델이에요.

정의:

  • 고객 전제:
    • 이것은 사용자와 장치 (예: IP 전화, UC 클라이언트 실행 컴퓨터) 가 있는 고객의 현장 네트워크를 나타냅니다.
    • 여기서 발생하는 트래픽은 시스코 데이터센터에 호스팅된 UC 애플리케이션에 도달해야 해요 .
  • Cisco Webex Calling전용 인스턴스 (전용 인스턴스) 데이터센터 (WXC-Di DC-A 및 WXC-Di DC-B):
    • 이들은 UC 애플리케이션을 호스팅하는 시스코의 데이터센터예요.
    • DC-A와 DC-B는 지리적으로 달라서 리던던시를 제공해요.
    • 데이터센터마다 UC 애플리케이션을 위한 자체 서브넷이 있어요.
      • DC-A 서브넷:x.x.0/25
      • DC-B 서브넷:X.X.128/25
  • GRE/IPsec 터널 (터널 1과 터널 2):
    • 공용 인터넷을 통한 고객 건물과 Cisco 데이터센터 간의 안전하고 암호화된 연결이에요.
    • GRE (일반 라우팅 캡슐화): 이 프로토콜은 가상 포인트-투-포인트 링크 내부에 다양한 네트워크 계층 프로토콜을 캡슐화하는 데 사용돼요. BGP 같은 라우팅 프로토콜이 터널에서 작동할 수 있게 해줘요.
    • IPsec (인터넷 프로토콜 보안): 이 프로토콜 모음은 IP 통신을 위한 암호화 보안 서비스 (인증, 무결성, 기밀성) 를 제공해요. GRE로 캡슐화된 트래픽을 암호화하여 인터넷을 통한 안전한 데이터 전송을 보장해요.
  • 보더 게이트웨이 프로토콜 (BGP):
    • BGP는 고객 건물과 Cisco 데이터센터 간에 라우팅 정보를 교환하는 데 사용되는 라우팅 프로토콜이에요.

위 다이어그램에서 보듯이 고객 시설에 배포된 장치는 GRE/IPSEC 터널을 두 개 설정해야 해요.

아래 XX/YY, DC-A DC-B에 사용되는 이름 지정 규칙은 전용 인스턴스가 제공되는 모든 지역에서 일반적이에요. 이 값들은 지역마다, 그리고 각 지역의 실제 값마다 고유해요. 특정 값은 가상 연결 활성화 중에 제공돼요.

시스코 측에서는 IPsec과 GRE 터널이 다른 기기에서 종료될 거예요. 따라서 고객이 장치의 IPsec 대상과 GRE 대상 IP를 적절히 구성해야 해요. 고객이 장치에서 지원되는 경우 GRE와 IPSEC에 동일한 IP를 사용할 수 있어요. 위 도표를 참고하세요. IP 관련 값은 포털에서 가상 연결을 활성화하는 동안 제공돼요.

  • 터널 1: 인터넷을 통해 고객 사내를 “전용 인스턴스 DC-A” (데이터 센터 A) 에 연결해요. 이 터널은 고객 측에서 BGP AS:64XX1을 사용하고 전용 인스턴스 DC-A 측에서 BGP AS:64XX2를 사용해요. IPSEC 및 GRE 터널 소스 구성은 고객 제공 세부 정보와 Cisco 제공 세부 정보로 나뉘어요.
  • 터널 2: 인터넷을 통해 고객 건물을 “전용 인스턴스 DC-B” (데이터 센터 B) 에 연결해요. 이 터널은 고객 측에서는 BGP AS:64YY1을 사용하고 전용 인스턴스 DC-B 측에서는 BGP AS:64YY2를 사용해요. 터널 1처럼, IPSEC 및 GRE 터널 소스 구성은 고객과 시스코 간에 공유돼요.

BGP AS:64XX와 BGP AS:64YY의 경우, XX와 YY는 특정 지역마다 달라요.

GRE/IPSEC 터널이 Webex Calling 전용 인스턴스 데이터 센터 (A, B) 에 설정되면 고객은 해당 BGP 세션에서 Cisco로부터 광고하는 다음 경로를 받아야 해요.

  • DC-A의 경우: 시스코에서 광고하는 노선은 X.X.X.0/25하고 X.X.X.0/24예요. 고객 경로에 IaaS를 요청하고 구성한 경우 선택적으로 Y.Y.Y.0/25 및 Y.Y.Y.0/24는 시스코에서 광고할 거예요.
  • DC-B의 경우: 시스코에서 광고하는 노선은 X.X.X.128/25하고 X.X.X.0/24예요. 고객 경로에 IaaS를 요청하고 구성한 경우 선택적으로 Y.Y.Y.128/25 및 Y.Y.Y.0/24는 시스코에서 광고할 거예요.
  • 고객은 두 연결 (터널) 을 통해 Cisco로 가는 0.0.0./0 경로를 광고해야 해요.
  • 두 터널 모두 작동 중일 때 각 터널을 통해 Cisco로 트래픽을 보내려면 고객이 가장 긴 접두사 (/25) 경로를 따라야 해요.
  • 시스코는 트래픽 대칭을 유지하기 위해 동일한 터널을 통해 트래픽을 반환해요.

교통 흐름:

  • 고객 시설에서 “DC-A UC 앱” (X.X.X.0/25) 으로 향하는 트래픽이 터널 1을 통과해요.
  • 고객 시설에서 “DC-B UC 앱” (X.X.X.128/25) 으로 향하는 트래픽이 터널 2를 통과해요.

페일오버 시나리오: 터널 중 하나가 다운됐을 때의 교통 흐름이에요

Dedicated Instance - Virtual connect

위 다이어그램에서 보듯이 DC-A로 가는 터널이 다운되면 DC-A로 가는 터널을 통해 설정된 bgp가 다운돼요.

BGP에 미치는 영향: 터널 1이 다운되면 해당 터널을 통한 BGP 세션도 다운돼요. 따라서 DC-A는 더 이상 이 경로를 통해 고객에게 노선 (특히 X.X.X.0/25) 을 광고할 수 없게 돼요. 따라서 고객 라우터가 경로를 도달할 수 없는 것으로 감지할 거예요.

이제 터널 1이 다운되었으니 고객 건물의 고객 라우터가 터널 1을 통해 학습한 경로를 라우팅 테이블에서 자동으로 제거하거나 연결 불가로 표시해요.

  • 그러면 UC 앱 네트워크 (X.X.X.0/24) 또는 DC-A 서브넷 (X.X.X.0/25) 으로 향하는 트래픽이 작동 터널을 통해 DC-B 쪽으로 리디렉션돼요. DC-B는 X.X.X.0/25 네트워크를 포함하는 X.X.X.0/24를 계속 광고해요.
  • DC-A로 가는 터널이 아직 작동 중인데 DC-B로 가는 터널이 다운된 경우에도 비슷한 동작이 보일 거예요.

연결 프로세스

다음 상위 단계는 전용 인스턴스의 가상 연결을 통한 연결 설정 방법을 설명해요.
1

시스코 CCW에서 주문하세요

2

컨트롤 허브에서 가상 연결 활성화해요

3

시스코는 네트워크 구성을 수행해요.

4

고객이 네트워크 구성 수행해요

1단계: CCW 주문

버추얼 커넥트는 CCW 전용 인스턴스용 애드온이에요.

1

CCW 주문 사이트로 이동한 다음 로그인을 클릭하여 사이트에 로그인하세요.

2

견적 작성.

3

“A-플렉스-3" SKU를 추가하세요.

4

편집 옵션을 선택해요.

5

나타나는 구독 탭에서 옵션 및 추가 기능을 선택하세요.

6

추가 애드온에서 “전용 인스턴스용 가상 연결” 옆의 확인란을 선택해 주세요. SKU 이름은 “A-FLEX-DI-VC”예요.

7

가상 연결이 필요한 지역의 수량과 수를 입력하세요.

가상 연결 수량은 전용 인스턴스로 구매한 총 지역 수를 초과해서는 안 돼요. 또한 버추얼 커넥트 주문은 지역당 하나만 허용돼요.
8

선택에 만족하면 페이지 오른쪽 상단에 있는 확인 및 저장을 클릭해 주세요.

9

주문을 완료하려면 저장 후 계속을 클릭하세요. 이제 최종 주문이 주문 표에 표시돼요.

2단계: 컨트롤 허브의 가상 연결 활성화

1

컨트롤 허브에 로그인하세요 https://admin.webex.com/login.

2

서비스 섹션에서 통화 > 전용 인스턴스 > 클라우드 연결로 이동해요.

3

버추얼 커넥트 카드에는 구매한 버추얼 커넥트 수량이 적혀 있어요. 이제 관리자가 활성화를 클릭하여 가상 연결 활성화를 시작할 수 있어요.

활성화 프로세스는 “고객 전체 관리자” 역할을 가진 관리자만 트리거할 수 있어요. 반면, “고객 읽기 전용 관리자” 역할을 가진 관리자는 상태를 볼 수만 있어요.
4

활성화 버튼을 클릭하면 관리자가 시스코 측 피어링 구성에 필요한 가상 연결 기술 세부 정보를 제공할 수 있는 가상 연결 활성화 양식이 표시돼요.

양식은 선택한 지역에 따라 시스코 측의 정적 정보도 제공해요. 이 정보는 고객 관리자가 연결성을 설정하기 위해 CPE를 구성하는 데 유용할 거예요.
  1. GRE 터널 전송 IP 주소: 고객은 고객측 터널 전송 IP 주소를 제공해야 하며 활성화가 완료되면 Cisco에서 IP 주소를 동적으로 할당해요. 재미있는 트래픽을 위한 IPsec ACL은 로컬 터널 전송 IP/32를 원격 터널 전송 IP/32로 허용해야 해요. 또한 ACL은 GRE IP 프로토콜만 지정해야 해요.

    고객이 제공한 IP 주소는 비공개일 수도 있고 공개일 수도 있어요.
  2. IPsec 피어: 고객은 IPsec 터널의 소스 IP 주소를 제공해야 하고 Cisco는 IPsec 대상 IP 주소를 할당해요. 내부 IPSEC 터널 주소를 퍼블릭 주소로 NAT 변환하는 것도 필요하면 지원돼요.

    고객이 제공한 IP 주소는 공개되어야 해요.

    활성화 화면에 제공된 다른 모든 정적 정보는 Cisco 측 보안 및 암호화 표준에서 따랐어요. 이 정적 구성은 사용자 정의하거나 수정할 수 없어요. 시스코 측의 정적 구성과 관련된 추가 지원이 필요하면 고객이 TAC에 연락해야 해요.
5

필수 필드를 모두 채우면 활성화 버튼을 클릭해요.

6

특정 지역에 대한 가상 연결 활성화 양식을 완성한 후 고객은 Control Hub, 통화 > 전용 인스턴스 > 클라우드 연결 탭에서 활성화 양식을 내보내고 설정 내보내기를 클릭할 수 있어요.

보안상의 이유로 내보낸 문서에서는 인증과 BGP 암호를 사용할 수 없지만 관리자가 컨트롤 허브의 설정 보기, 통화 > 전용 인스턴스 > 클라우드 연결 탭을 클릭하면 컨트롤 허브에서 같은 내용을 볼 수 있어요.

3단계: 시스코가 네트워크 구성을 수행해요

1

가상 연결 활성화 양식이 완료되면 통화 > 전용 인스턴스 > 클라우드 연결 가상 연결 카드에서 상태가 활성화 진행 중으로 업데이트돼요.

2

시스코는 시스코 측 장비에 필요한 구성을 영업일 기준 5일 이내에 완료할 거예요. 성공적으로 완료하면 Control Hub 특정 지역의 상태가 “활성화됨”으로 업데이트돼요.

4단계: 고객이 네트워크 구성을 수행해요

상태가 “활성화됨”으로 변경되어 고객 관리자에게 고객이 제공한 입력에 따라 IP VPN 연결에 대한 Cisco 측 구성이 완료되었음을 알립니다. 하지만 고객 관리자가 CPE에서 해당 구성을 완료하고 가상 연결 터널이 온라인 상태가 되기 위한 연결 경로를 테스트해야 해요. 구성이나 연결 시 문제가 발생하면 고객이 연락해서 도움을 Cisco TAC 요청할 수 있어요.

문제 해결

IPsec 첫 번째 단계 (IKEv2 협상) 문제 해결 및 검증

IPsec 터널 협상에는 두 단계, IKEv2 단계와 IPsec 단계가 포함돼요. IKEv2 단계 협상이 완료되지 않으면 두 번째 IPsec 단계는 시작되지 않아요. 먼저 타사 장비에서 “show crypto ikev2 sa” 명령 또는 유사한 명령을 실행하여 IKEv2 세션이 활성 상태인지 확인하세요. IKEv2 세션이 활성화되지 않은 경우, 잠재적 원인은 다음과 같을 수 있어요.

  • 재밌네요 트래픽은 IPsec 터널을 트리거하지 않아요.

  • IPsec 터널 액세스 목록이 잘못 구성됐어요.

  • 고객과 전용 인스턴스 IPsec 터널 엔드포인트 IP 사이에는 연결이 없어요.

  • IKEv2 세션 파라미터가 전용 인스턴스 측과 고객 측 사이가 일치하지 않아요.

  • 방화벽이 IKEv2 UDP 패킷을 차단하고 있어요.

먼저 IPsec 로그에서 IKEv2 터널 협상 진행 상황을 보여주는 메시지가 있는지 확인하세요. 로그에 IKEv2 협상에 문제가 있는 부분이 표시될 수 있어요. 로깅 메시지가 없으면 IKEv2 세션이 활성화되지 않고 있다는 의미일 수도 있어요.

IKEv2 협상에서 흔히 발생하는 몇 가지 오류는 다음과 같습니다.

  • CPE 측 IKEv2 설정이 Cisco 측과 일치하지 않아요. 언급된 설정을 다시 확인해 보세요.

    • IKE 버전이 버전 2인지 확인해 주세요.

    • 암호화와 인증 파라미터가 전용 인스턴스 측의 예상 암호화와 일치하는지 확인하세요.

      “GCM” 암호가 사용 중이면 GCM 프로토콜이 인증을 처리하고 인증 매개변수를 NULL로 설정해요.

    • 수명 설정 확인해요.

    • 디피 헬만 모듈러스 그룹 검증해요.

    • 유사 랜덤 함수 설정 확인.

  • 크립토 맵의 접속 목록은 다음과 같이 설정되지 않았어요.

    • GRE (로컬_터널_수송_IP) 255.255.255.255 (remote_tunnel_transport_ip) 255.255.255.255" (또는 이에 상응하는 명령) 허용

      액세스 목록은 “GRE” 프로토콜 전용이어야 하고 “IP” 프로토콜은 작동하지 않아요.

로그 메시지에 IKEv2 단계에 대한 협상 활동이 표시되지 않으면 패킷 캡처가 필요할 수 있어요.

전용 인스턴스 측에서 IKEv2 교환을 시작하지 않을 수도 있고 때로는 고객 CPE 측이 개시자일 것으로 예상할 수도 있어요.

IKEv2 세션 시작을 위한 다음 전제 조건은 CPE측 구성을 확인하세요.

  • CPE 터널 전송 IP에서 전용 인스턴스 터널 전송 IP로 가는 GRE 트래픽 (프로토콜 50) 에 대한 IPsec 암호화 액세스 목록 확인해 보세요.

  • GRE keepalive에 GRE 터널 인터페이스가 활성화되었는지 확인하세요. 장비가 GRE keepalive를 지원하지 않으면 Cisco에 알림이 돼요. GRE keepalive가 전용 인스턴스 쪽에서 기본적으로 활성화되기 때문이에요.

  • BGP가 활성화되고 전용 인스턴스 터널 IP의 인접 주소로 구성되었는지 확인하세요.

제대로 구성되면 다음과 같이 IPsec 터널과 1단계 IKEv2 협상이 시작돼요.

  • GRE는 CPE 측 GRE 터널 인터페이스에서 전용 인스턴스 측 GRE 터널 인터페이스로 유지돼요.

  • CPE 측 BGP 인접 디바이스에서 전용 인스턴스 측 BGP 인접 디바이스로의 BGP 인접 디바이스로의 BGP 인접 디바이스로의 BGP 인접 디바이스.

  • CPE 측 터널 IP 주소에서 전용 인스턴스 측 터널 IP 주소로 핑.

    핑은 터널 전송 IP 대 터널 전송 IP일 수 없어요. 터널 IP 대 터널 IP여야 해요.

IKEv2 트래픽에 패킷 추적이 필요하면 UDP에 대한 필터를 설정하고 포트 500 (IPsec 엔드포인트 중간에 NAT 장치가 없는 경우) 또는 포트 4500 (IPsec 엔드포인트 중간에 NAT 장치가 삽입된 경우) 으로 설정하세요.

포트 500 또는 4500의 IKEv2 UDP 패킷이 DI IPsec IP 주소로 송수신되는지 확인하세요.

전용 인스턴스 데이터센터가 항상 첫 IKEv2 패킷을 시작하는 것은 아니에요. 요구 사항은 CPE 디바이스가 전용 인스턴스 측으로 첫 번째 IKEv2 패킷을 시작할 수 있어야 한다는 거예요.

로컬 방화벽에서 허용하면 원격 IPsec 주소로 핑도 시도하세요. 로컬 IPsec 주소에서 원격 IPsec 주소로 핑이 성공하지 못하면 추적 경로를 수행하여 패킷이 삭제된 위치를 결정하세요.

일부 방화벽과 인터넷 장비는 경로 추적을 허용하지 않을 수 있어요.

IPsec 두 번째 단계 (IPsec 협상) 문제 해결 및 검증

IPsec 두 번째 단계 문제 해결 전에 IPsec 첫 번째 단계 (즉, IKEv2 보안 연결) 가 활성화되어 있는지 확인하세요. IKEv2 세션을 확인하려면 “show crypto ikev2 sa” 또는 이에 상응하는 명령을 실행하세요. 출력에서 IKEv2 세션이 몇 초 이상 가동되었고 바운싱되지 않는지 확인하세요. 세션 업타임은 세션 “활성 시간” 또는 이에 상응하는 출력으로 표시돼요.

IKEv2 세션이 작동 중이고 활성 상태인 것으로 확인되면 IPsec 세션을 조사해 보세요. IKEv2 세션과 마찬가지로 “show crypto ipsec sa” 또는 이에 상응하는 명령을 수행하여 IPsec 세션을 확인하세요. GRE 터널이 설정되기 전에 IKEv2 세션과 IPsec 세션이 모두 활성화되어야 해요. IPsec 세션이 활성으로 표시되지 않으면 IPsec 로그에서 오류 메시지나 협상 오류를 확인해 보세요.

IPsec 협상 중에 발생할 수 있는 좀 더 일반적인 문제들은 다음과 같습니다.

CPE쪽 설정이 전용 인스턴스 쪽과 일치하지 않아요. 설정 다시 확인해 보세요.

  • 암호화와 인증 파라미터가 전용 인스턴스 쪽 설정과 일치하는지 확인하세요.

  • 완벽한 전달 비밀 설정을 확인하고 전용 인스턴스 측의 설정이 일치하는지 확인하세요.

  • 평생 설정 확인해요.

  • IPsec이 터널 모드로 구성되었는지 확인하세요.

  • 소스 및 대상 IPsec 주소 확인.

터널 인터페이스 문제 해결 및 검증

IPsec 및 IKEv2 세션이 작동 중이고 활성 상태인 것으로 확인되면 GRE 터널 keepalive 패킷이 전용 인스턴스와 CPE 터널 엔드포인트 사이에서 흐를 수 있어요. 터널 인터페이스 상태가 표시되지 않는 경우, 일반적인 문제들은 다음과 같습니다.

  • 터널 인터페이스 전송 VRF가 루프백 인터페이스의 VRF와 일치하지 않아요 (터널 인터페이스에 VRF 구성을 사용하는 경우).

    VRF 구성을 터널 인터페이스에서 사용하지 않으면 이 검사는 무시해도 돼요.

  • CPE 측 터널 인터페이스에서는 킵얼라이브가 활성화되지 않아요

    CPE 장비에서 keepalive가 지원되지 않는 경우 전용 인스턴스 측의 기본 keepalive도 비활성화되도록 Cisco에 알려야 해요.

    킵얼라이브가 지원되면 킵얼라이브가 활성화되어 있는지 확인해 주세요.

  • 터널 인터페이스의 마스크나 IP 주소가 올바르지 않고 전용 인스턴스 예상값과 일치하지 않아요.

  • 소스 또는 대상 터널 전송 주소가 올바르지 않고 전용 인스턴스 예상값과 일치하지 않아요.

  • IPsec 터널로 보내거나 IPsec 터널에서 받는 GRE 패킷을 방화벽이 차단하고 있어요 (GRE 터널은 IPsec 터널을 통해 전송됨)

핑 테스트로 로컬 터널 인터페이스가 작동 중이고 원격 터널 인터페이스와의 연결 상태가 양호한지 확인해야 해요. 터널 IP (전송 IP 아님) 에서 원격 터널 IP로 핑 검사를 수행해요.

GRE 터널 트래픽을 전달하는 IPsec 터널의 암호화 액세스 목록에서는 GRE 패킷만 통과할 수 있어요. 따라서 터널 전송 IP에서 원격 터널 전송 IP로는 핑이 작동하지 않아요.

핑 체크 결과 소스 터널 전송 IP에서 대상 터널 전송 IP로 GRE 패킷이 생성되고 GRE 패킷 (내부 IP) 의 페이로드는 소스 및 대상 터널 IP가 돼요.

핑 테스트에 실패하고 이전 항목이 확인되면 icmp 핑으로 인해 GRE 패킷이 생성되고 IPsec 패킷으로 캡슐화된 다음 소스 IPsec 주소에서 대상 IPsec 주소로 전송되는지 확인하기 위해 패킷 캡처가 필요할 수 있어요. GRE 터널 인터페이스의 카운터와 IPsec 세션 카운터도 보여주는 데 도움이 될 수 있어요. 송수신 패킷이 증가하는지 여부.

핑 트래픽 외에도 캡처에는 유휴 트래픽 중에도 keepalive GRE 패킷이 표시되어야 해요. 마지막으로, BGP가 구성된 경우 BGP 킵얼라이브 패킷도 VPN을 통해 IPSEC 패킷에 캡슐화된 GRE 패킷으로 보내야 해요.

BGP 문제 해결 및 검증

BGP 세션들

VPN IPsec 터널을 통한 라우팅 프로토콜로 BGP가 필요해요. 로컬 BGP 인접 디바이스가 전용 인스턴스 BGP 인접 디바이스와 eBGP 세션을 설정해야 해요. eBGP 인접 IP 주소가 로컬 및 원격 터널 IP 주소와 동일해요. 먼저 BGP 세션이 작동 중인지 확인한 다음 전용 인스턴스에서 올바른 경로를 수신하고 올바른 기본 경로가 전용 인스턴스로 전송되는지 확인하세요.

GRE 터널이 작동 중이면 로컬 GRE 터널 IP와 원격 GRE 터널 IP 사이에서 핑이 성공했는지 확인하세요. 핑은 성공했는데 BGP 세션이 안 열리면 BGP 로그에서 BGP 설정 오류를 조사하세요.

가장 흔한 BGP 협상 문제는 다음과 같아요.

  • 원격 AS 번호가 전용 인스턴스 측에 구성된 AS 번호와 일치하지 않아요. 이웃 AS 구성을 다시 확인해 보세요.

  • 로컬 AS 번호가 전용 인스턴스 측에서 예상하는 것과 일치하지 않아요. 로컬 AS 번호가 예상 전용 인스턴스 파라미터와 일치하는지 확인하세요.

  • GRE 패킷에 캡슐화된 BGP TCP 패킷이 IPsec 터널로 전송되거나 IPSEC 터널에서 수신되는 것을 방화벽이 차단하고 있어요.

  • 원격 BGP 이웃 IP가 원격 GRE 터널 IP와 일치하지 않아요.

BGP 루트 익스체인지

두 터널의 BGP 세션이 검증되면 전용 인스턴스 측에서 올바른 경로를 보내고 받고 있는지 확인하세요.

전용 인스턴스 VPN 솔루션은 고객/파트너 측에서 터널을 두 개 설정할 것으로 예상해요. 첫 번째 터널은 전용 인스턴스 데이터센터 A를 가리키고 두 번째 터널은 전용 인스턴스 데이터센터 B를 가리킵니다. 두 터널 모두 활성 상태여야 하고 솔루션에는 액티브/액티브 배포가 필요해요. 각 전용 인스턴스 데이터센터는 로컬 /25 경로와 /24 백업 경로를 광고해요. 전용 인스턴스에서 들어오는 BGP 경로를 확인할 때는 전용 인스턴스 데이터 센터 A를 가리키는 터널과 연결된 BGP 세션이 전용 인스턴스 데이터 센터 A /25 로컬 경로와 /24 백업 경로를 수신하는지 확인하세요. 또한 전용 인스턴스 데이터 센터 B를 가리키는 터널이 전용 인스턴스 데이터 센터 B /25 로컬 경로와 /24 백업 경로를 수신하는지 확인하세요. 참고로 /24 백업 경로는 전용 인스턴스 데이터 센터 A와 전용 인스턴스 데이터 센터 B에서 광고한 것과 같은 경로예요.

전용 인스턴스 데이터센터에 대한 터널 인터페이스가 다운되면 전용 인스턴스 데이터센터에 리던던시가 제공돼요. 전용 인스턴스 데이터센터 A에 연결이 끊기면 전용 인스턴스 데이터센터 B에서 데이터센터 A로 트래픽이 전달돼요. 이 시나리오에서 데이터 센터 B로 가는 터널은 데이터 센터 B/25 경로를 사용하여 데이터 센터 B로 트래픽을 보내고 데이터 센터 B로 가는 터널은 backup /24 경로를 사용하여 데이터 센터 B를 통해 데이터 센터 A로 트래픽을 전송해요.

두 터널이 모두 활성화되면 데이터 센터 A 터널이 데이터 센터 B로 트래픽을 보내는 데 사용되지 않고 그 반대의 경우도 마찬가지인 것이 중요해요. 이 시나리오에서 목적지가 데이터 센터 B인 데이터 센터 A로 트래픽이 전송되면 데이터 센터 A가 데이터 센터 B로 트래픽을 전달한 다음 데이터 센터 B가 데이터 센터 B 터널을 통해 소스로 트래픽을 다시 보내려고 시도해요. 이로 인해 라우팅이 최적화되지 않고 방화벽을 통과하는 트래픽이 중단될 수도 있어요. 따라서 정상 작동 중에는 두 터널 모두 활성/활성 구성인 것이 중요해요.

0.0.0.0/0 경로는 고객 측에서 전용 인스턴스 데이터센터 측으로 광고해야 해요. 전용 인스턴스 측에서는 더 구체적인 경로를 허용하지 않을 거예요. 0.0.0.0/0 경로가 전용 인스턴스 데이터센터 A 터널과 전용 인스턴스 데이터센터 B 터널 모두에서 광고되는지 확인하세요.

MTU 구성

전용 인스턴스 쪽에서는 큰 패킷 크기에 맞게 MTU를 동적으로 조정하는 기능이 두 개 활성화되어 있어요. GRE 터널은 VPN 세션을 통해 흐르는 IP 패킷에 더 많은 헤더를 추가해요. IPsec 터널이 GRE 헤더 위에 헤더를 추가하면 터널에 허용되는 최대 MTU가 더 줄어들어요.

GRE 터널은 MSS 기능을 조정하고 MTU 검색 기능의 GRE 터널 경로는 전용 인스턴스 측에서 활성화돼요. VPN 터널을 통한 트래픽의 MTU를 동적으로 조정하는 데 도움이 되도록 고객 측에서 “ip tcp adjust-mss 1350" 또는 이에 상응하는 명령과 “tunnel path\ u0002mtu-discovery” 또는 이에 상응하는 명령을 구성하세요.

이 문서가 도움이 되었습니까?
이 문서가 도움이 되었습니까?