AWS Site-to-Site VPN 구성
CGW 생성
Oracle CGW
-
VPC → VPN → 고객 게이트웨이 → 고객 게이트웨이 생성 메뉴로 진입

-
oracle-custom-gateway 이름을 지정하고, oracle site-to-site VPN Tunnel 1의 IP를 입력하여 생성
Home CGW
-
VPC → VPN → 고객 게이트웨이 → 고객 게이트웨이 생성 메뉴로 진입

-
wireguard-custom-gateway 이름을 지정하고, Wireguard가 설치된 머신의 Public IP를 입력하여 생성
Site-to-Site VPN 수정 (oracle)
VPN 연결 수정
- VPC → VPN → Site-to-Site VPN → oracle-vcn 메뉴로 진입하여, 작업 → VPN 연결 수정을 클릭

- 대상 고객 게이트웨이에서 임시 IP를 해제하고, 위에서 생성한 oracle-customer-gateway로 변경

정적 경로 수정
- VPC → VPN → Site-to-Site VPN → oracle-vcn 메뉴로 진입하여, 정적 경로 메뉴로 접근
- 경로 편집 버튼을 누르고 아래 내용을 입력
- 정적 접두사: 10.200.0.0/24

VPN 터널 옵션 수정
- VPC → VPN → Site-to-Site VPN → oracle-vcn 메뉴로 진입
- Tunnel 1 IP를 기록한 뒤, 작업 → VPN 터널 옵션 수정 메뉴로 진입

- 이전 작업에서 기록한 oracle의 shared secret을 입력
Site-to-Site VPN 수정 (wireguard)
VPN 연결 수정
- VPC → VPN → Site-to-Site VPN → oracle-wireguard 메뉴로 진입하여, 작업 → VPN 연결 수정을 클릭
- 대상 고객 게이트웨이에서 임시 IP를 해제하고, 위에서 생성한 wireguard-customer-gateway로 변경
대상 고객 게이트웨이에서 임시 IP를 해제하고, 위에서 생성한 wireguard-customer-gateway로 변경
정적 경로 수정
- VPC → VPN → Site-to-Site VPN → oracle-wireguard 메뉴로 진입하여, 정적 경로 메뉴로 접근
- 경로 편집 버튼을 누르고 아래 내용을 입력
- 정적 접두사: 10.200.0.0/24

구성 다운로드
- Site-to-Site VPN → oracle-wireguard 메뉴에서 구성 다운로드 버튼을 누르고 아래 내용을 입력
- 공급 업체: Openswan
- 플랫폼: Openswan
- 소프트웨어: (latest)
- IKE 버전: ikev1

- 입력받은 파일을 다운로드
gateway VM 설정
- Oracle VM으로 세팅한 gateway에 접근하여 아래 과정을 수행
커널 옵션 변경
sudo sysctl -w net.ipv4.ip_forward=1
sudo sysctl -w net.ipv4.conf.default.rp_filter=0
sudo sysctl -w net.ipv4.conf.default.accept_source_route=0
sudo sysctl -p
librewswan 설치
sudo apt update && sudo apt install libreswan -y
aws tunnel 설정
sudo vim /etc/ipsec.d/aws.conf
- 위에서 다운로드 받은 파일을 열고
IPSEC Tunnel #1 의 4) 하단의 conn 내용을 아래와 같이 수정
phase2alg=aes128-sha1;modp1024 → phase2alg=aes256-sha1;modp2048
ike=aes128-sha1;modp1024 → ike=aes256-sha1;modp2048
auth=esp 제거
leftsubnet=<LOCAL NETWORK> → leftsubnet=10.200.1.0/24
rightsubnet=<REMOTE NETWORK> → rightsubnet=10.100.0.0/16
- secret 파일 생성
sudo vim /etc/ipsec.d/aws.secrets
- 다운로드 받은 파일 5) 하단의 내용을 붙여넣기
IPSec 터널 재시작
sudo systemctl restart ipsec
sudo ip xfrm state
통신 상태 조회
- AWS EC2 인스턴스 aws-vm 에 접속하여 정상 통신이 되는지 확인
ping 10.200.0.10
ping 10.200.1.2