기본 콘텐츠로 건너뛰기

다양한 Cloud의 네트워크를 잇는다. OpenVPN

요즘은 클라우드 인프라를 사용해 본 사람이라면 여러 서비스에 가입해서 사용을 한 사람들이 더 많으리라..(나혼자만의 생각이려나??)
그러다보면 여러 네트워크를 묶어야 하는 환경이 있을때도 있다.
이 때 등장하는 것이 VPN서버!

Windows VPN이나 리눅스의 pptpd 를 사용하려고도 해보았다. 
하지만 클라우드 서비스 제공자중에 GRE Port를 열어주지 않는 경우가 많아 사용할 수가 없다. 
자기네의 VPN서비스를 활용해야만 하기 때문에 그럴 수도 있다. 
금액적인 이슈등으로 차라리 VM에 VPN을 넣는게 저렴할 때가 있다. 

그러다가 OpenVPN은 일반적인 1194포트만을 사용하면 된다는 장점에 Windows, Linux같은 설정으로 사용이 가능하다는 점등의 특징으로 사용을 하기로 하였다. 

일단은 내 클라이언트에서 Cloud A서비스에 묶는 것부터 시작해본다. 

Cloud A환경
  global : 111.111.111.0/24
  Local : 10.10.10.0/24

 내 PC
  222.222.222.0/24

VPN 에서 할당받는 IP
  10.8.0.0/24

OpenVPN설정은 많은 사이트에 나와있을테니 설명등은 생략한다. 
가장 손쉽게 설정할 수 있는 사이트를 링크한다. 

설치 참고사이트 : http://www.joinc.co.kr/modules/moniwiki/wiki.php/Site/System_management/VPN/OpenVPN

위 사이트에서 참고는 많이 되었지만, 결정적인 문제는 해결이 안되었다. 
즉, VPN의 구조를 잘 알고 있어야만 위의 페이지의 내용이 자연스럽게 이해가 간다. 

우선 Key를 생성하는 부분에서..
Server Key와 Client 키를 생성해주는 것이 좋고, 
패스워드 방식을 선택할지, 아니면 패스워드 없이 갈지를 만들때 선택해주어야 한다. 

나는 패스워드 없는 것은 root란 이름으로 key를 만들고, 
패스워드 있는 것은 client란 이름으로 key를 만들었다. 

위 페이지대로 진행하다가 key를 만드는 곳으로 가서..
cd /etc/openvpn/easy-rsa
source ./vars
./clean-all
./build-ca
./build-key-server server
무조건 엔터.. y/n에서는 y로만..
./build-dh
./build-key-pass client
./build-key root

이대로 복사해서 붙여넣으면 된다. 
build-key-pass client를 입력했다면 패스워드를 처음에 묻는다. 
이 패스워드로 설정한 뒤에 사람들에게 주면 그 키를 가진 사람들은 초기에 로그인시 패스워드를 물어본다. 

클라이언트를 다운로드 받아서 설치를 했다.
https://openvpn.net/index.php/open-source/downloads.html

설정대로 진행을 한 뒤에 접속을 해보면.. 

10.8.0.1로 Ping이 가지 않는다.. =ㅅ=;;
내가 받은 10.8.0.6으로는 잘 가는데...

바로 클라이언트 문제라는 사실을 뒤늦게 알았다. 
해외사이트등에서 찾다보니, OpenVPN의 Status를 보면 route.exe 실행후 오류가 떠있다는 사실을 알게 되었다. 
Sat Nov 13 11:31:05 2010 ROUTE: route addition failed using CreateIpForwardEntry
: Access denied.   [status=5 if_index=11]
The requested operation requires elevation.
Sat Nov 13 11:31:05 2010 ERROR: Windows route add command failed [adaptive]: ret
urned error code 1
Sat Nov 13 11:31:05 2010 Initialization Sequence Completed

출처 : https://community.openvpn.net/openvpn/ticket/68

즉, 권한이 없다는 것이다. 

시작>프로그램>OpenVPN>OpenVPN GUI 에 오른쪽 마우스 클릭, 
등록정보 클릭
호환성 탭 클릭
관리자로서 실행 체크
확인..

이렇게 하고나니 위의 에러가 사라졌다. 

그리고 재접속.. 
10.8.0.1로 핑이 간다!!!
그런데.. 내가 원하는 10.10.10.0/24로는 핑이 안간다 ㅠ.ㅠ

Routing설정도 제대로 되었는데..
Push "route 10.10.10.0 255.255.255.0"
openvpn.conf를 이렇게 설정하면 클라이언트로 push를 한다는 뜻이다. 
접속 즉시 내 PC에서 route print를 해보면 10.10.10.0에 대한 라우팅이 되었다는 이야기다. 
이렇게 설정하는 것은 OK

서버측에서 NIC이 여러개이고 Network Range가 여러개인 경우는 
route 10.10.11.0 255.255.255.0 10.10.10.9
등의 설정이 필요하다. 
이렇게 되면 10.10.10.9의 IP를 가진 NIC으로 10.10.11.0/24 의 트래픽을 던진다는 이야기다. 

이런 설정까지는 OK...
그런데 왜 안될까.. 하고 열심히 찾아보다보니..
L3설정때도 Routing table문제로 고심했던 기억이..

Linux에서는 IP Forward설정이 필요한 것이다. 
내가 받고 있는 Cloud 서비스에서는 FW서비스를 사용하고 있기 때문에 iptables를 사용하지 않는다. 
따라서 iptables는 완전 빈상태...

iptable테스트를 많이 하다보니 클리어해야할 필요가 있어서 service iptables restart부터 시작한다.
(이거 없이 했다가 꼬여서리 =ㅅ=)

service iptables restart
iptables -A INPUT -p udp --dport 1194 -j ACCEPT
iptables -A INPUT -i tun+ -j ACCEPT
iptables -A FORWARD -i tun+ -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -d 10.10.10.0/24 -j SNAT --to-source 10.10.10.46
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE

이렇게 설정하면 tun0로 들어온 트래픽중에 10.10.10.0/24를 10.10.10.46이란 IP가 달린 NIC으로 NAT를 걸어주게 된다. 
iptables 파일을 수정하려 했는데.. -t nat 설정인 커맨드는 먹지만 설정값이 안들어가서 포기 ㅠ.ㅠ
걍  sh파일로 던지기로..

맨 아래의 
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
는 VPN의 gateway를 사용할 경우 인터넷 트래픽을 eth0 을 통해 나간다는 설정.. 즉, VPN에 접속해서 그쪽 네트워크로 인터넷을 사용하고 싶어서 설정한 것인데..
안되네...  =ㅅ=;;
redirect-gatway def1 이란 옵션을 클라이언트에 주거나, 
openvpn.conf 설정에서 

push "redirect-gateway def1" 

을 넣어주면 일단 게이트웨이는 VPN의 게이트웨이를 타는데.. 그다음 밖으로 안나간다는 것이 함정 ㅠ.ㅠ
아마 이것도 Routing의 문제려니.. 라고 생각만 하고 별로 해결할 필요는 못느껴서 패스..

일단은 접속에 성공.
그냥... 쓰기로 했다.. 
힘들..

댓글

이 블로그의 인기 게시물

Alter table 에서 modify 와 change 의 차이 :: SQL Server

두 개의 차이를 모르는 경우가 많아서 정리합니다.  modify는 필드의 속성값을 바꿀때 사용하구요.. change는 필드명을 바꿀떄 사용합니다.  alter table tbbs modify bNote varchar(2000) NULL; alter table tbbs change bNoteOrg bNoteNew varchar(2000) NULL; change에는 원래 필드와 바꾸고 싶은 필드명을 넣어서 필드명을 바꾸는 것이죠~ 더 많은 SQL Server 팁을 보려면  https://github.com/LowyShin/KnowledgeBase/tree/master/wiki/SQL-Server giip :: Control all Robots and Devices! Free inter-RPA orchestration tool! https://giipasp.azurewebsites.net/

책에서는 안 알려주는 대규모 트래픽을 위한 설계

음성 버전 :  https://www.youtube.com/watch?v=ZZlW6diG_XM 대규모 트래픽을 커버하는 첫 페이지 만드는 법..  보통 DB를 연결할 때 대규모 설계는 어떻게 하시나요?  잘 만들었다는 전제 하에 동접 3000명 이하는  어떤 DBMS를 사용해도 문제 없이 돌아갑니다.  여기서 이미 터졌다면 이 콘텐츠를 보기 전에 DB의 기초부터 보셔야 합니다.  아.. 개발 코드가 터졌다구요? 그럼 개발자를 때리셔야지요..  만약 3000명을 넘겼다면? 이제 Write/Read를 분리해서  1 CRUD + n개의 READ Replica를 만들겠죠?  보통 Read Replica는 5개가 최대라고 보시면 됩니다.  누가 연구한 자료가 있었는데...  6번째 레플리카를 만든느 순간 마스터가 되는 서버의 효율 저하 때문에  5번째에서 6번쨰로 올릴때의 성능이 급격히 줄어든다는 연구 결과가 있습니다.  때문에 Azure에서도 replica설정할 때 5대까지 밖에 설정 못하게 되어 있지요.  유저의 행동 패턴에 따라 다르긴 하지만,  1 CRUD + 5 Read Replica의 경우 동접 15000명 정도는 커버 합니다.  즉, 동접 15000명 에서 다시 터져서 저를 부르는 경우가 많지요..  이 때부터는  회원 DB, 게시판DB, 서비스DB, 과금 DB 등등 으로 성격, 서로의 연관도에 따라 나누기 시작합니다.  물리적으로 DB가 나눠지면 Join을 못하거나 Linked Table또는 LinkDB등의 연결자를 이용해서 JOIN이 되기도 합니다.  그에 따라 성능 차이가 생기지만 가장 중요한 포인트는  서로 다른 물리적 테이블의 JOIN은 인덱스를 타지 않는다!  라는 것입니다. 즉, JOIN할 테이블들을 최소한으로 만든 뒤에 JOIN을 걸지 않으면 NoSQ...

BI의 궁극판! Apache Drill을 써보자!

사실 Apache Drill 은 BI(Business Intelligence)라고 부르는 것 보다는 단순 데이터 연결 엔진이다. https://drill.apache.org/ 하지만 내가 왜 극찬을 하느냐면.. DBA로서 항상 문제가 되어왔던게, 이기종 데이터의 변환이나 처리였다. 포맷을 맞추는데 엄청난 시간이 걸리고, 데이터 임포트 실패가 무수하게 나고.. 한 번 잘못 데이터를 추출하면 다시 조정, 변환, 추출하는데 시간이 많이 걸린다. 그런데! Apache Drill은 그냥 RDB를 CSV랑 연결해서 조인해서 통계를 낼 수 있다. 그것도 표준 SQL을 사용하여! 예를 들어, CSV의 세 번째 컬럼이 price 이고, 물건의 판매이력을 PG사에서 CSV로 출력 받았다. 우리 DB와의 검증을 위해서는 수동으로 Import를 한 뒤에 포맷이 안맞아 잘리는 데이터가 있다면 다시 맞춰주고, 재 임포트를 수십 번, 그리고 나서 겨우 들어간 데이터를 조인하여 빠진 데이터를 분간한다. 숫자가 적다면 개발자가 개발로 처리할 수도 있지만, 건수가 하루에 300만건 짜리라면.. 한 달 온 파일은 9천만 건이다. 프로그램으로 고작 처리하는 것이 초당 500건. 거의 20만초, 에러 없이 약 56시간.. 에러가 생기면 다시 56시간.. ㅠㅡㅠ 이런게 현실이기 때문에 쿼리 말고는 방법이 없다. apache drill 의 진면목을 보자! 이번에는 좀 범용 적인 MySQL DB와 붙여 보자. . 난 이번에는 Mac에서 작업을 했기 때문에 그냥 다운 받아서 풀었음.. https://drill.apache.org/download/ 여기서 자기 OS에 맞는 버전을 받아서 설치하시길.. 압축을 풀고 나면 MySQL 커넥터를 붙여야 한다. https://dev.mysql.com/downloads/connector/j/5.1.html 여기서 다운로드 이런 커넥터 들을 붙일 때마다 콘피그를 수정해 줘야 하지만, 몇 번만...