티스토리 뷰
이미 이 글을 보시는 분들은 간파하고 계시겠지만, 초기 구축이나 망 전환(특히, 방화벽/L4/L7 교체) 시 누락되어 가장 큰 이슈가 되는 내용이라 간단히 정리합니다.
방화벽이나 L4에서는 NAT 또는 Proxy를 통하여 ip를 대신하는 보안 기능을 제공합니다.
궁극적인 목적은 보안입니다.
방화벽에서는 source ip나 destination ip를 변환시키거나 ipsec vpn에서는 proxy 또는 route 경로를 배제시키고, L4에서는 VIP, L7에서는 Proxy를 이용해 로드밸런싱 또는 캐싱 시킵니다.
이 때 내부 구간(inside 쪽이나 real ip 구간)에서 문제점이 하나 발생하게 됩니다.
(현재 거의 모든 사이트에 설정되어 있음, but 내부에서 접근 필요 없는 경우 설정 필요 없음)
1 : Real ip가 동일한 서브넷 또는 외부 구간의 VIP로 Request 할 때,
2 : 방화벽이나 L4는 이미 설정된 내부의 Real server의 ip로 경로를 배정하여,
3 : Real server는 source ip인 Real ip로 direct로 직접 회신을 하기 때문에 세션이 성립되지 않음!
(TCP 세션을 관리하는 장비는 HA 또는 동기화 방식이 아닌 이상 단방향 세션에 대해 reset 또는 drop 동작)
증상은 보통 아래와 같이 설명됩니다.
1. 내부 망의 어떠한 호스트에서, 방화벽에 1:1 NAT된 내부 서버의 공인ip로 접속이 안됨
2. L4 내부 망의 어떠한 서버에서, L4에서 부하분산 중인 외부 VIP로의 접속이 안됨
3. 패킷 수집 및 디버깅 시 최초의 sync 패킷이 보인 후 30초 후 reset 패킷이 제너레이트 됨
여기서 해결책은,
1. 일반적인 방화벽 : Reverse-NAT 설정을 통해 내부 어떠한 호스트에서 VIP로 요청할 때 Real server의 ip를 강제로 바라보도록 하고,
2. 일반적인 L4/L7 : 또다른 개념으로, 보통의 경우 VIP로 요청이 올 경우, 전혀다른 여분의 ip를 이용하여 source ip를 NAT 시켜서 직접 direct로 응답하지 말고 L4/L7에게 회신오도록 합니다.
제조사별로 대응하는 방식이 다르긴 하지만 모두 목표는 세션의 성립을 강제하는 것이고, 방화벽/L4/L7의 리소스는 추가 소모됩니다.
이러한 기능을 각 제조사별로 다르게 명칭하지만(어휘 풀이는 다른 의미가 될 수도 있지만) 모두 동일한 동작입니다.
(Reverse-NAT / Reverse-arp / Proxy-NAT / Proxy 반환 / Source-NAT / Lan-to-Lan)
'Technical > Network' 카테고리의 다른 글
Cisco C9800-CL 가상 무선랜컨트롤러 구축 (0) | 2022.04.25 |
---|---|
TCP Flag 종류 (TCP 제어 플래그 종류 와 기능) (0) | 2019.10.02 |
tcping 사용 방법 (TCP ping) (0) | 2019.05.13 |
Cisco NX-OS ACL(Access-list) match count 확인 방법 (0) | 2019.04.09 |
PTP(Precision Time Protocol) 프로토콜과 지원 가능 모델 (0) | 2018.11.27 |
멀티캐스트 비디오 스트리밍 및 동영상 재생 방법 (1) | 2018.02.11 |
윈도우 디펜더 실시간 감시 끄는 방법 (0) | 2018.01.21 |
Cisco VPN Client 윈도우 8.x/10 설치 및 사용 방법 (4) | 2016.12.15 |
댓글
공지사항
최근에 올라온 글
최근에 달린 댓글
- Total
- Today
- Yesterday
링크
- 해커스 랩
- 네트워크전문가따라잡기-TCP/IP
- KLTP
- ISAC
- ♣ DAMOA BLACKHOLE
- 제이의 기록일지
- 미선씨의 위대한 하루
- 서민당 총재
- 티몰스 의 랩하는 프로그래머
- 블루의 정보세상
- Divinus Realm...
- 즐겁긔 매거진
- SoMeTHing sPeciaL
- 즐거운하루 이야기
- 권's 패밀리의 특별한 지역 특산물 이야기
- 내 인생 목표는 행복한 사람이 되는거야
- :NNK Company 성공을 만들다:
- serendipity
- 당신은1등이됩니다-유일수학전문학원
- Car Story
- On the Road
- 야생화
- Readiz - Read easy
- 영어 너 도대체 모니?
- 감성 IT人 [네떡지기 & 플밍지기]
TAG
- 담배
- 카카오톡
- CISCO
- 비트코인 채굴
- Tistory
- 구글 광고
- 넥서스S
- 네이버
- 금연
- 윈도우7
- 구글
- 리눅스
- 사랑해
- Excel
- Google Adsense
- 비트코인
- 엑셀
- 애드센스
- 안드로이드
- 블로그
- 아웃룩
- IT·컴퓨터
- 구글 애드센스
- 티스토리
- 광고 수익
- 리얼센스
- 포토샵
- 리얼클릭
- Adsense
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | 5 | 6 | 7 |
8 | 9 | 10 | 11 | 12 | 13 | 14 |
15 | 16 | 17 | 18 | 19 | 20 | 21 |
22 | 23 | 24 | 25 | 26 | 27 | 28 |
29 | 30 | 31 |
글 보관함