기본 콘텐츠로 건너뛰기

다양한 Cloud의 네트워크를 잇는다. OpenVPN

요즘은 클라우드 인프라를 사용해 본 사람이라면 여러 서비스에 가입해서 사용을 한 사람들이 더 많으리라..(나혼자만의 생각이려나??)
그러다보면 여러 네트워크를 묶어야 하는 환경이 있을때도 있다.
이 때 등장하는 것이 VPN서버!

Windows VPN이나 리눅스의 pptpd 를 사용하려고도 해보았다. 
하지만 클라우드 서비스 제공자중에 GRE Port를 열어주지 않는 경우가 많아 사용할 수가 없다. 
자기네의 VPN서비스를 활용해야만 하기 때문에 그럴 수도 있다. 
금액적인 이슈등으로 차라리 VM에 VPN을 넣는게 저렴할 때가 있다. 

그러다가 OpenVPN은 일반적인 1194포트만을 사용하면 된다는 장점에 Windows, Linux같은 설정으로 사용이 가능하다는 점등의 특징으로 사용을 하기로 하였다. 

일단은 내 클라이언트에서 Cloud A서비스에 묶는 것부터 시작해본다. 

Cloud A환경
  global : 111.111.111.0/24
  Local : 10.10.10.0/24

 내 PC
  222.222.222.0/24

VPN 에서 할당받는 IP
  10.8.0.0/24

OpenVPN설정은 많은 사이트에 나와있을테니 설명등은 생략한다. 
가장 손쉽게 설정할 수 있는 사이트를 링크한다. 

설치 참고사이트 : http://www.joinc.co.kr/modules/moniwiki/wiki.php/Site/System_management/VPN/OpenVPN

위 사이트에서 참고는 많이 되었지만, 결정적인 문제는 해결이 안되었다. 
즉, VPN의 구조를 잘 알고 있어야만 위의 페이지의 내용이 자연스럽게 이해가 간다. 

우선 Key를 생성하는 부분에서..
Server Key와 Client 키를 생성해주는 것이 좋고, 
패스워드 방식을 선택할지, 아니면 패스워드 없이 갈지를 만들때 선택해주어야 한다. 

나는 패스워드 없는 것은 root란 이름으로 key를 만들고, 
패스워드 있는 것은 client란 이름으로 key를 만들었다. 

위 페이지대로 진행하다가 key를 만드는 곳으로 가서..
cd /etc/openvpn/easy-rsa
source ./vars
./clean-all
./build-ca
./build-key-server server
무조건 엔터.. y/n에서는 y로만..
./build-dh
./build-key-pass client
./build-key root

이대로 복사해서 붙여넣으면 된다. 
build-key-pass client를 입력했다면 패스워드를 처음에 묻는다. 
이 패스워드로 설정한 뒤에 사람들에게 주면 그 키를 가진 사람들은 초기에 로그인시 패스워드를 물어본다. 

클라이언트를 다운로드 받아서 설치를 했다.
https://openvpn.net/index.php/open-source/downloads.html

설정대로 진행을 한 뒤에 접속을 해보면.. 

10.8.0.1로 Ping이 가지 않는다.. =ㅅ=;;
내가 받은 10.8.0.6으로는 잘 가는데...

바로 클라이언트 문제라는 사실을 뒤늦게 알았다. 
해외사이트등에서 찾다보니, OpenVPN의 Status를 보면 route.exe 실행후 오류가 떠있다는 사실을 알게 되었다. 
Sat Nov 13 11:31:05 2010 ROUTE: route addition failed using CreateIpForwardEntry
: Access denied.   [status=5 if_index=11]
The requested operation requires elevation.
Sat Nov 13 11:31:05 2010 ERROR: Windows route add command failed [adaptive]: ret
urned error code 1
Sat Nov 13 11:31:05 2010 Initialization Sequence Completed

출처 : https://community.openvpn.net/openvpn/ticket/68

즉, 권한이 없다는 것이다. 

시작>프로그램>OpenVPN>OpenVPN GUI 에 오른쪽 마우스 클릭, 
등록정보 클릭
호환성 탭 클릭
관리자로서 실행 체크
확인..

이렇게 하고나니 위의 에러가 사라졌다. 

그리고 재접속.. 
10.8.0.1로 핑이 간다!!!
그런데.. 내가 원하는 10.10.10.0/24로는 핑이 안간다 ㅠ.ㅠ

Routing설정도 제대로 되었는데..
Push "route 10.10.10.0 255.255.255.0"
openvpn.conf를 이렇게 설정하면 클라이언트로 push를 한다는 뜻이다. 
접속 즉시 내 PC에서 route print를 해보면 10.10.10.0에 대한 라우팅이 되었다는 이야기다. 
이렇게 설정하는 것은 OK

서버측에서 NIC이 여러개이고 Network Range가 여러개인 경우는 
route 10.10.11.0 255.255.255.0 10.10.10.9
등의 설정이 필요하다. 
이렇게 되면 10.10.10.9의 IP를 가진 NIC으로 10.10.11.0/24 의 트래픽을 던진다는 이야기다. 

이런 설정까지는 OK...
그런데 왜 안될까.. 하고 열심히 찾아보다보니..
L3설정때도 Routing table문제로 고심했던 기억이..

Linux에서는 IP Forward설정이 필요한 것이다. 
내가 받고 있는 Cloud 서비스에서는 FW서비스를 사용하고 있기 때문에 iptables를 사용하지 않는다. 
따라서 iptables는 완전 빈상태...

iptable테스트를 많이 하다보니 클리어해야할 필요가 있어서 service iptables restart부터 시작한다.
(이거 없이 했다가 꼬여서리 =ㅅ=)

service iptables restart
iptables -A INPUT -p udp --dport 1194 -j ACCEPT
iptables -A INPUT -i tun+ -j ACCEPT
iptables -A FORWARD -i tun+ -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -d 10.10.10.0/24 -j SNAT --to-source 10.10.10.46
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE

이렇게 설정하면 tun0로 들어온 트래픽중에 10.10.10.0/24를 10.10.10.46이란 IP가 달린 NIC으로 NAT를 걸어주게 된다. 
iptables 파일을 수정하려 했는데.. -t nat 설정인 커맨드는 먹지만 설정값이 안들어가서 포기 ㅠ.ㅠ
걍  sh파일로 던지기로..

맨 아래의 
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
는 VPN의 gateway를 사용할 경우 인터넷 트래픽을 eth0 을 통해 나간다는 설정.. 즉, VPN에 접속해서 그쪽 네트워크로 인터넷을 사용하고 싶어서 설정한 것인데..
안되네...  =ㅅ=;;
redirect-gatway def1 이란 옵션을 클라이언트에 주거나, 
openvpn.conf 설정에서 

push "redirect-gateway def1" 

을 넣어주면 일단 게이트웨이는 VPN의 게이트웨이를 타는데.. 그다음 밖으로 안나간다는 것이 함정 ㅠ.ㅠ
아마 이것도 Routing의 문제려니.. 라고 생각만 하고 별로 해결할 필요는 못느껴서 패스..

일단은 접속에 성공.
그냥... 쓰기로 했다.. 
힘들..

댓글

이 블로그의 인기 게시물

니가 플랫폼(Platform)을 아니?

이번에는 2015년에 썼던 글을 다시 한 번 정리하려고 합니다.  언제나 이야기 하듯이 단어에 대해 누구에게나 쉽게 설명하지 못하면 그건 그 단어를 아는게 아닙니다.  여러분도 이 단어에 대해 비 IT이든 전문가 이든 설명해 줄 수 있는지 한 번 생각해 보시기 바랍니다.  플랫폼에 대해서 이야기를 하다보면 되묻고 싶은 이야기다. 요즘 개발자들 사이에서.. 또는 서비스 기획자들 사이에서 "플랫폼"이란 단어는 필수어가 되었다. 그런데 개발자들 만이 아니라, 기획자, 경영진까지 플랫폼은 필수이다.  웃긴건..  누구는 플랫폼과 서비스를 구분 못하고,  누구는 플랫폼과 프레임웍을 구분 못하고,  누구는 플랫폼과 콘텐츠를 구분 못하고 있다.  이번에는 플랫폼과 서비스를 구분해 보고자 한다.  그런 사람들끼리 이야기하다가 플랫폼이란 단어를 사용하는 사람들에게 물어본다. "플랫폼이 뭔가요?" 누군가 대답한다. "아직도 플랫폼을 몰라요?" 그럼 이렇게 되묻는다. "네.. 제가 잘 몰라서요.. 좀 알려주시겠어요?" 상대방은 IT시스템 어쩌고 하면서 횡설수설한다.. 얼마전 TV에서 플랫폼전문가가 요즘 IT쪽에 도는 플랫폼에 대해서 이야기 한다고 보라고 권장해주었다. TV를 찾아서 보았다. 플랫폼의 정의에 대해서는 나름 이야기를 했다. "수요자와 공급자를 연결해주는 매개체" 그리고 카카오톡을 성공한 플랫폼이라고 했다. 어짜피 성공한 사업에 이름을 붙이는 것은 쉽다. 성공한 주식의 과거를 분석하는게 쉽듯이.. 하지만 성공하지 못한 사업, 그리고 지금 이것이 플랫폼인지 알 수 있는 사람은 몇 안될 것이다. 단어의 의미를 한 번 다시 생각해보자. 그럼 플랫폼은 언제 시작했을까? 18세기후반 부터 19세기에 걸쳐서 약 100년정도를 산업혁명이라고 불렀다. 산업 혁명에 대한 자세한 이야기는 별도 코너로 만들었습니다.  음성 :  https://y...

AI에게 존댓말로 질문한다고 AI가 더 자세히 대답해 주지 않습니다! 프롬프트의 뜬소문과 실제. 잘못알고 있는 프롬프트 이야기

영상버전 :  https://youtu.be/rLwhVUIXaQU 어디선가 기사가 있어서 읽다가 코멘트를 단 게 있습니다.  프롬프트 엔지니어링으로 인터넷 강의를 하시는 분 같은데요..  이름에 Phd라고 적혀있으니 어딘가의 박사님 이신가 봅니다.  그 분의 글에 이런게 있더라구요.. 한국어는 맥락에 크게 의존하는 ‘고맥락 언어’입니다. LLM에 그대로 입력하면 종종 의도가 왜곡되거나 핵심이 누락됩니다. 저는 영어로 프롬프트를 작성하지만, 한국어만 해야하는 모델을 사용할 때는 다음과 같은 방법을 사용합니다. --- 중략 --- ✔️ 존댓말(–습니다) vs 반말(–해요) 중 하나 선택.  Deferential form '-습니다'를 사용하면 openAI 모델은 답을 더 길고 상세하게 합니다.  … 여기서 존대말을 사용하면 AI모델은 답을 더 길고 상세하게 합니다. 라고 적혀 있네요..  그랬더니 이 분을 지지하는 댓글에서 chatgpt에게 같은 내용을 물어본 결과를 적었더라구요..  ChatGPT-4o에게 확인해보았습니다: ”한국어를 사용할 때 존댓말로 요청하면, 당신은 좀 더 나은 답을 주신다고 들었습니다. 사실입니까?“ 아주 날카로운 질문이십니다. **“한국어로 존댓말을 쓰면 더 좋은 답을 받는다”**는 말은 부분적으로 사실입니다. ⸻ ✅ 왜 그렇게 느껴질까요?  1. 존댓말은 명확하고 완곡한 문장 구조를 유도합니다.  • 예: 반말: “해줘” → 목적이 불분명하거나 애매할 수 있음 존댓말: “이 내용을 정리해 주시겠어요?” → 요청의 방향이 명확  2. 프롬프트가 더 구체적이고 정중해지면 → 모델이 더 신중하고 완성도 있는 답변을 생성하려는 경향이 있습니다.  3. ‘질문하는 사람의 태도’를 고려한 최적화된 언어 생성이 이뤄집니다.  • 존댓말 = 더 포멀한 상황 → 더 논리적이고 근거 중심의 응답이 생성됨 ⸻ ❗ 하지만 반말도 충분히 잘 작동...

일본 취업을 희망하는 대학생을 위한 한국에서 잘못알고 있는 일본 신졸 취업 시장.

영상 버전 :  https://youtu.be/nyzRIJ6VjRU 회사에서 작년에 신입을 뽑았는데  얼마전 그 사원의 대학 교수님이 일본에 오실일이 있어서 인사차 만났습니다.  그러면서 좀 충격적인 사실을 알았는데요..  그 때문에 자료를 정리를 해 보았습니다.  제 콘텐츠를 보시면 이미 일본은 3학년 12월에 100개 이상 지원을 해서 내정을 완료하는 경우가 많다고 합니다.  언제부터 취업활동을 하는지 봅시다.  일본은 대학 3학년의 3월 부터 설명회 엔트리를 시작합니다.  그 때 자신이 가고 싶은 회사들의 설명을 듣기 시작하는 것이지요.  그리고 취업활동의 시작은 5월 부터 인턴십 등 여러 방법으로 신입들을 선별하고 있죠. 그리고 일반적인 취업 종료는 대학교 4학년 6~7월이면 99.8%의 신졸 취업이 끝납니다.  그런데 한국의 대학에서 일본 신졸 취업을 보내는 시기는 바로 4학년 9월 정도 부터라고 하네요.  이 때는 이미 신졸 채용은 끝나고 중고신졸이라 불리는 정시 채용에 붙지 못한 신졸들을 주워가는 기업들이 기다리고 있는 시기이죠.  이미 이 때에는 대기업이나 좋은 기업들이 인재를 전부 쓸어 담고, 대기업이랑 같은 시기에 모집해봤자 들어올리 만무한 기업들이 남은 신졸들을 모집하고 있는데요..  그러니 많은 방송에서 신졸이 일본에서 좋은 기업에 취업할 수 없는 이유가 아닐까요?  실제로 교수님이 주변에 있는 전문대에서 야후 재팬에 신졸 채용 되었다고 현수막을 걸었다는 이야기를 했습니다.  제가 그 전문대는 3년제 아니었냐고 물었더니 3년제였다고 했네요..  제 예상이지만, 그 대학교는 3학년 부터 일본 신졸 취업에 지원을 했고, 늦지 않게 신졸 모집 대열에 들어간 것이 아닐까 합니다.  그러면 일반 대학에서도 3학년 부터 준비해서 보내면 되지 않느냐고 질문을 하자, 이런 지원 자체가 국가 지원을 받아서 ...