멀티클라우드 구축해보기 - 3

김명주·2025년 6월 7일

AWS Site-to-Site VPN 구성

CGW 생성

Oracle CGW

  • VPC → VPN → 고객 게이트웨이 → 고객 게이트웨이 생성 메뉴로 진입

  • oracle-custom-gateway 이름을 지정하고, oracle site-to-site VPN Tunnel 1의 IP를 입력하여 생성

Home CGW

  • VPC → VPN → 고객 게이트웨이 → 고객 게이트웨이 생성 메뉴로 진입

  • wireguard-custom-gateway 이름을 지정하고, Wireguard가 설치된 머신의 Public IP를 입력하여 생성

Site-to-Site VPN 수정 (oracle)

VPN 연결 수정

  • VPC → VPN → Site-to-Site VPN → oracle-vcn 메뉴로 진입하여, 작업 → VPN 연결 수정을 클릭
  • 대상 고객 게이트웨이에서 임시 IP를 해제하고, 위에서 생성한 oracle-customer-gateway로 변경

정적 경로 수정

  • VPC → VPN → Site-to-Site VPN → oracle-vcn 메뉴로 진입하여, 정적 경로 메뉴로 접근
  • 경로 편집 버튼을 누르고 아래 내용을 입력
  • 정적 접두사: 10.200.0.0/24

VPN 터널 옵션 수정

  • VPC → VPN → Site-to-Site VPN → oracle-vcn 메뉴로 진입
  • Tunnel 1 IP를 기록한 뒤, 작업 → VPN 터널 옵션 수정 메뉴로 진입
  • 이전 작업에서 기록한 oracle의 shared secret을 입력

Site-to-Site VPN 수정 (wireguard)

VPN 연결 수정

  • VPC → VPN → Site-to-Site VPN → oracle-wireguard 메뉴로 진입하여, 작업 → VPN 연결 수정을 클릭
  • 대상 고객 게이트웨이에서 임시 IP를 해제하고, 위에서 생성한 wireguard-customer-gateway로 변경
    대상 고객 게이트웨이에서 임시 IP를 해제하고, 위에서 생성한 wireguard-customer-gateway로 변경

정적 경로 수정

  • VPC → VPN → Site-to-Site VPN → oracle-wireguard 메뉴로 진입하여, 정적 경로 메뉴로 접근
  • 경로 편집 버튼을 누르고 아래 내용을 입력
  • 정적 접두사: 10.200.0.0/24

구성 다운로드

  • Site-to-Site VPN → oracle-wireguard 메뉴에서 구성 다운로드 버튼을 누르고 아래 내용을 입력
    • 공급 업체: Openswan
    • 플랫폼: Openswan
    • 소프트웨어: (latest)
    • IKE 버전: ikev1
  • 입력받은 파일을 다운로드

gateway VM 설정

  • Oracle VM으로 세팅한 gateway에 접근하여 아래 과정을 수행

커널 옵션 변경

sudo sysctl -w net.ipv4.ip_forward=1
sudo sysctl -w net.ipv4.conf.default.rp_filter=0
sudo sysctl -w net.ipv4.conf.default.accept_source_route=0
sudo sysctl -p

librewswan 설치

sudo apt update && sudo apt install libreswan -y

aws tunnel 설정

  • conf 파일 설정
sudo vim /etc/ipsec.d/aws.conf
  • 위에서 다운로드 받은 파일을 열고 IPSEC Tunnel #1 의 4) 하단의 conn 내용을 아래와 같이 수정
    • phase2alg=aes128-sha1;modp1024 → phase2alg=aes256-sha1;modp2048
    • ike=aes128-sha1;modp1024 → ike=aes256-sha1;modp2048
    • auth=esp 제거
    • leftsubnet=<LOCAL NETWORK> → leftsubnet=10.200.1.0/24
    • rightsubnet=<REMOTE NETWORK> → rightsubnet=10.100.0.0/16
  • secret 파일 생성
sudo vim /etc/ipsec.d/aws.secrets
  • 다운로드 받은 파일 5) 하단의 내용을 붙여넣기

IPSec 터널 재시작

sudo systemctl restart ipsec
  • 터널 상태 조회
sudo ip xfrm state

통신 상태 조회

  • AWS EC2 인스턴스 aws-vm 에 접속하여 정상 통신이 되는지 확인
# oracle gateway vm 통신 확인
ping 10.200.0.10

# home pc와 통신 확인
ping 10.200.1.2
profile
개발자를 향해 달리는 사람

0개의 댓글