내용으로 건너뛰기

Site-to-Site VPN이 연결을 설정할 수 없는 이유는 무엇인가요?

4분 분량
0

Amazon Virtual Private Cloud(Amazon VPC)의 내 AWS Site-to-Site VPN은 인터넷 키 교환(IKE)/Phase 1 또는 인터넷 프로토콜 보안(IPsec)/Phase 2 연결을 설정할 수 없습니다. 이러한 연결 오류를 해결하고 싶습니다.

해결 방법

VPN이 연결을 설정할 수 없는 경우 IKE/Phase 1 또는 IPsec/Phase 2가 다운된 것입니다.

Site-to-Site VPN 로그를 켭니다. 로그를 사용하여 각 Phase의 상태를 확인할 수 있습니다. 고객 게이트웨이 디바이스에서도 Phase 상태를 확인할 수 있습니다. 그런 다음 연결되지 않는 Phase를 기반으로 연결 실패 문제를 해결합니다.

참고: Phase 1 및 Phase 2 상태가 모두 UP인 경우에만 VPN 상태가 UP입니다. 동적 VPN에서는 Border Gateway Protocol(BGP) 상태도 UP이어야 합니다. VPN이 IKE/Phase 1 연결을 설정했지만, IPsec/Phase 2 연결 상태가 DOWN인 경우 VPN 상태도 DOWN입니다.

IKE/Phase 1 실패 문제 해결

고객 게이트웨이 디바이스 확인

고객 게이트웨이 디바이스에서 다음 구성을 확인합니다.

  • VPN 구성이 고객 게이트웨이 디바이스의 요구 사항을 충족합니다. 자세한 내용은 Site-to-Site VPN 고객 게이트웨이 디바이스 문제 해결을 참조하십시오.
  • AWS와 고객 게이트웨이는 동일한 버전의 IKE를 사용합니다.
    참고: AWS는 IKEv1과 IKEv2를 모두 지원합니다.
  • 고객 게이트웨이 디바이스의 Phase 1 파라미터는 AWS의 Phase 1 파라미터와 일치합니다. 자세한 내용은 Site-to-Site VPN 연결을 위한 터널 옵션을 참조하십시오.
  • VPN 연결의 Phase 1 수명 옵션은 사용 중인 IKE 버전에 충분히 오래 사용할 수 있습니다. 옵션이 너무 짧으면 Phase 1 수명이 충분히 길도록 터널 옵션을 재구성합니다.
  • 고객 게이트웨이 디바이스에 올바른 사전 공유 키 또는 유효한 인증서가 있습니다.
  • VPN 엔드포인트를 ping할 수 있습니다.
    ping example_IP
    참고: example_IP를 AWS VPN 엔드포인트의 퍼블릭 IP 주소로 바꿉니다.
  • 온프레미스 네트워크가 AWS를 향하는 인바운드 트래픽을 시작합니다.
    참고: AWS VPN은 기본적으로 응답자 모드에서 작동하며, IKE 협상, 피어 제한 시간 설정 및 기타 구성 설정에 대한 구성 변경을 허용합니다. 자세한 내용은 Site-to-Site VPN 터널 시작 옵션을 참조하십시오.

스타트업 작업 확인

터널의 스타트업 작업이 Start인 경우 다음 작업을 수행합니다.

  • VPN 엔드포인트가 VPN 터널 IKE 이니시에이터인 경우 고객 게이트웨이 디바이스와 AWS의 터널 옵션이 일치하는지 확인합니다.
  • 사전 공유 키 인증의 경우 고객 게이트웨이 디바이스의 로컬 ID와 AWS의 퍼블릭 IP 주소가 일치하는지 확인합니다. 인증서 인증의 경우 고객 게이트웨이 디바이스의 로컬 ID가 인증서의 주체인지 확인합니다.

트래픽이 필수 포트를 통해 이동하는지 확인

고객 게이트웨이가 NAT 디바이스 뒤에 있는 경우 mytraceroute(MTR)를 사용하여 트래픽이 필수 포트를 통해 이동하는지 확인합니다.

  • 통합 데이터 공급자(UDP) 패킷이 포트 500의 네트워크와 VPN 엔드포인트 간에 전달될 수 있는지 확인합니다. NAT-traversal이 활성화된 경우 포트 4500도 확인하십시오.
  • 중간 인터넷 서비스 제공업체(ISP)가 포트 500에서 트래픽을 허용하는지 확인합니다. NAT-traversal을 사용하는 경우 ISP가 포트 4500에서 트래픽을 허용하는지 확인합니다.

자세한 내용은 AWS VPN 연결의 패킷 손실 문제를 해결하려면 어떻게 해야 하나요?를 참조하십시오.

참고: 고객 게이트웨이가 포트 주소 변환(PAT) 디바이스 뒤에 있지 않다면 NAT-traversal을 끄는 것이 가장 좋습니다. Site-to-Site VPN 연결에 대해 가속화가 활성화된 경우, 고객 게이트웨이 디바이스에 대한 NAT Traversal이 활성화되어 있는지 확인합니다.

IKE/Phase 1이 UP 상태일 때 IPsec/Phase 2 실패 문제 해결

다음 구성을 확인하십시오.

  • 고객 게이트웨이 디바이스 설정을 Site-to-Site VPN 구성 파일과 비교하여 Phase 2 파라미터가 올바르게 구성되었는지 확인합니다. 기본이 아닌 옵션이 있는 고객 게이트웨이 디바이스의 경우 AWS VPC 콘솔을 사용하여 Phase 2 파라미터를 확인합니다.
  • 고객 게이트웨이 디바이스에서 IKEv1 및 IKEv2에 지원되는 Phase 2 파라미터를 올바로 구성했는지 확인합니다.
  • Diffie-Hellman Perfect Forward Secrecy(PFS)가 활성화되어 있고 키 생성에 Diffie-Hellman그룹을 사용하고 있는지 확인합니다.
  • AWS와 고객 게이트웨이 디바이스의 보안 연결 및 트래픽 선택기가 일치하는지 확인합니다.
  • 원격 및 로컬 IP 주소의 VPN 연결 옵션이 고객 게이트웨이 디바이스의 보안 연결과 일치하는지 확인합니다. 자세한 내용은 AWS VPN 엔드포인트와 정책 기반 VPN 간의 연결 문제를 해결하려면 어떻게 하나요?를 참조하십시오.

기타 일반 VPN 연결 장애 문제 해결

문제가 지속되면 다음 작업을 수행하십시오.

관련 정보

VPN 터널의 현재 상태를 확인하려면 어떻게 해야 합니까?

Site-to-Site VPN 터널 옵션 수정

Site-to-Site VPN 고객 게이트웨이 디바이스를 위한 다운로드 가능한 정적 라우팅 구성 파일

Site-to-Site VPN 고객 게이트웨이 디바이스를 위한 다운로드 가능한 동적 라우팅 구성 파일

AWS 공식업데이트됨 일 년 전