기본 콘텐츠로 건너뛰기

다양한 Cloud의 네트워크를 잇는다. OpenVPN

요즘은 클라우드 인프라를 사용해 본 사람이라면 여러 서비스에 가입해서 사용을 한 사람들이 더 많으리라..(나혼자만의 생각이려나??)
그러다보면 여러 네트워크를 묶어야 하는 환경이 있을때도 있다.
이 때 등장하는 것이 VPN서버!

Windows VPN이나 리눅스의 pptpd 를 사용하려고도 해보았다. 
하지만 클라우드 서비스 제공자중에 GRE Port를 열어주지 않는 경우가 많아 사용할 수가 없다. 
자기네의 VPN서비스를 활용해야만 하기 때문에 그럴 수도 있다. 
금액적인 이슈등으로 차라리 VM에 VPN을 넣는게 저렴할 때가 있다. 

그러다가 OpenVPN은 일반적인 1194포트만을 사용하면 된다는 장점에 Windows, Linux같은 설정으로 사용이 가능하다는 점등의 특징으로 사용을 하기로 하였다. 

일단은 내 클라이언트에서 Cloud A서비스에 묶는 것부터 시작해본다. 

Cloud A환경
  global : 111.111.111.0/24
  Local : 10.10.10.0/24

 내 PC
  222.222.222.0/24

VPN 에서 할당받는 IP
  10.8.0.0/24

OpenVPN설정은 많은 사이트에 나와있을테니 설명등은 생략한다. 
가장 손쉽게 설정할 수 있는 사이트를 링크한다. 

설치 참고사이트 : http://www.joinc.co.kr/modules/moniwiki/wiki.php/Site/System_management/VPN/OpenVPN

위 사이트에서 참고는 많이 되었지만, 결정적인 문제는 해결이 안되었다. 
즉, VPN의 구조를 잘 알고 있어야만 위의 페이지의 내용이 자연스럽게 이해가 간다. 

우선 Key를 생성하는 부분에서..
Server Key와 Client 키를 생성해주는 것이 좋고, 
패스워드 방식을 선택할지, 아니면 패스워드 없이 갈지를 만들때 선택해주어야 한다. 

나는 패스워드 없는 것은 root란 이름으로 key를 만들고, 
패스워드 있는 것은 client란 이름으로 key를 만들었다. 

위 페이지대로 진행하다가 key를 만드는 곳으로 가서..
cd /etc/openvpn/easy-rsa
source ./vars
./clean-all
./build-ca
./build-key-server server
무조건 엔터.. y/n에서는 y로만..
./build-dh
./build-key-pass client
./build-key root

이대로 복사해서 붙여넣으면 된다. 
build-key-pass client를 입력했다면 패스워드를 처음에 묻는다. 
이 패스워드로 설정한 뒤에 사람들에게 주면 그 키를 가진 사람들은 초기에 로그인시 패스워드를 물어본다. 

클라이언트를 다운로드 받아서 설치를 했다.
https://openvpn.net/index.php/open-source/downloads.html

설정대로 진행을 한 뒤에 접속을 해보면.. 

10.8.0.1로 Ping이 가지 않는다.. =ㅅ=;;
내가 받은 10.8.0.6으로는 잘 가는데...

바로 클라이언트 문제라는 사실을 뒤늦게 알았다. 
해외사이트등에서 찾다보니, OpenVPN의 Status를 보면 route.exe 실행후 오류가 떠있다는 사실을 알게 되었다. 
Sat Nov 13 11:31:05 2010 ROUTE: route addition failed using CreateIpForwardEntry
: Access denied.   [status=5 if_index=11]
The requested operation requires elevation.
Sat Nov 13 11:31:05 2010 ERROR: Windows route add command failed [adaptive]: ret
urned error code 1
Sat Nov 13 11:31:05 2010 Initialization Sequence Completed

출처 : https://community.openvpn.net/openvpn/ticket/68

즉, 권한이 없다는 것이다. 

시작>프로그램>OpenVPN>OpenVPN GUI 에 오른쪽 마우스 클릭, 
등록정보 클릭
호환성 탭 클릭
관리자로서 실행 체크
확인..

이렇게 하고나니 위의 에러가 사라졌다. 

그리고 재접속.. 
10.8.0.1로 핑이 간다!!!
그런데.. 내가 원하는 10.10.10.0/24로는 핑이 안간다 ㅠ.ㅠ

Routing설정도 제대로 되었는데..
Push "route 10.10.10.0 255.255.255.0"
openvpn.conf를 이렇게 설정하면 클라이언트로 push를 한다는 뜻이다. 
접속 즉시 내 PC에서 route print를 해보면 10.10.10.0에 대한 라우팅이 되었다는 이야기다. 
이렇게 설정하는 것은 OK

서버측에서 NIC이 여러개이고 Network Range가 여러개인 경우는 
route 10.10.11.0 255.255.255.0 10.10.10.9
등의 설정이 필요하다. 
이렇게 되면 10.10.10.9의 IP를 가진 NIC으로 10.10.11.0/24 의 트래픽을 던진다는 이야기다. 

이런 설정까지는 OK...
그런데 왜 안될까.. 하고 열심히 찾아보다보니..
L3설정때도 Routing table문제로 고심했던 기억이..

Linux에서는 IP Forward설정이 필요한 것이다. 
내가 받고 있는 Cloud 서비스에서는 FW서비스를 사용하고 있기 때문에 iptables를 사용하지 않는다. 
따라서 iptables는 완전 빈상태...

iptable테스트를 많이 하다보니 클리어해야할 필요가 있어서 service iptables restart부터 시작한다.
(이거 없이 했다가 꼬여서리 =ㅅ=)

service iptables restart
iptables -A INPUT -p udp --dport 1194 -j ACCEPT
iptables -A INPUT -i tun+ -j ACCEPT
iptables -A FORWARD -i tun+ -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -d 10.10.10.0/24 -j SNAT --to-source 10.10.10.46
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE

이렇게 설정하면 tun0로 들어온 트래픽중에 10.10.10.0/24를 10.10.10.46이란 IP가 달린 NIC으로 NAT를 걸어주게 된다. 
iptables 파일을 수정하려 했는데.. -t nat 설정인 커맨드는 먹지만 설정값이 안들어가서 포기 ㅠ.ㅠ
걍  sh파일로 던지기로..

맨 아래의 
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
는 VPN의 gateway를 사용할 경우 인터넷 트래픽을 eth0 을 통해 나간다는 설정.. 즉, VPN에 접속해서 그쪽 네트워크로 인터넷을 사용하고 싶어서 설정한 것인데..
안되네...  =ㅅ=;;
redirect-gatway def1 이란 옵션을 클라이언트에 주거나, 
openvpn.conf 설정에서 

push "redirect-gateway def1" 

을 넣어주면 일단 게이트웨이는 VPN의 게이트웨이를 타는데.. 그다음 밖으로 안나간다는 것이 함정 ㅠ.ㅠ
아마 이것도 Routing의 문제려니.. 라고 생각만 하고 별로 해결할 필요는 못느껴서 패스..

일단은 접속에 성공.
그냥... 쓰기로 했다.. 
힘들..

댓글

이 블로그의 인기 게시물

Alter table 에서 modify 와 change 의 차이 :: SQL Server

두 개의 차이를 모르는 경우가 많아서 정리합니다.  modify는 필드의 속성값을 바꿀때 사용하구요.. change는 필드명을 바꿀떄 사용합니다.  alter table tbbs modify bNote varchar(2000) NULL; alter table tbbs change bNoteOrg bNoteNew varchar(2000) NULL; change에는 원래 필드와 바꾸고 싶은 필드명을 넣어서 필드명을 바꾸는 것이죠~ 더 많은 SQL Server 팁을 보려면  https://github.com/LowyShin/KnowledgeBase/tree/master/wiki/SQL-Server giip :: Control all Robots and Devices! Free inter-RPA orchestration tool! https://giipasp.azurewebsites.net/

[Classic ASP] Cookie가 삭제 안되는 문제

만든 쿠키가 삭제가 계속 안되서 여기저기 삽질을 했다. 모든 쿠키를 삭제하는 함수도 만들었다. Function CookieClear(cldomain) For Each cookie in Request.Cookies Response.Cookies(cookie).Domain = "." & cldomain Response.Cookies(cookie).Path = "/" Response.Cookies(cookie).Expires = DateAdd("d",-1,now()) Next End Function 그런데.. 안되서 계속 삽질하다가 하나 알았다.  littleworld.net littleworld.co.kr www.littleworld.net  의 모든 값을 지우려고 했으나.. 처음 만든 쿠키가 www.littleworld.net 인 관계로.. 처음에 www.littleworld.net 의 쿠키를 삭제 해야만 나머지가 지워졌다.. -ㅅ-;; 간단하지만 몰랐던 초보적인 사실.. ---- 누구나 쉽게 광고를! http://www.cashtalk.co.kr Free Infrastructure automation & management tool Global Infrastructure Integration Platform http://giip.littleworld.net Subscribe and publish your links as a book with friends  My Favorite Link Share http://link.littleworld.net

BI의 궁극판! Apache Drill을 써보자!

사실 Apache Drill 은 BI(Business Intelligence)라고 부르는 것 보다는 단순 데이터 연결 엔진이다. https://drill.apache.org/ 하지만 내가 왜 극찬을 하느냐면.. DBA로서 항상 문제가 되어왔던게, 이기종 데이터의 변환이나 처리였다. 포맷을 맞추는데 엄청난 시간이 걸리고, 데이터 임포트 실패가 무수하게 나고.. 한 번 잘못 데이터를 추출하면 다시 조정, 변환, 추출하는데 시간이 많이 걸린다. 그런데! Apache Drill은 그냥 RDB를 CSV랑 연결해서 조인해서 통계를 낼 수 있다. 그것도 표준 SQL을 사용하여! 예를 들어, CSV의 세 번째 컬럼이 price 이고, 물건의 판매이력을 PG사에서 CSV로 출력 받았다. 우리 DB와의 검증을 위해서는 수동으로 Import를 한 뒤에 포맷이 안맞아 잘리는 데이터가 있다면 다시 맞춰주고, 재 임포트를 수십 번, 그리고 나서 겨우 들어간 데이터를 조인하여 빠진 데이터를 분간한다. 숫자가 적다면 개발자가 개발로 처리할 수도 있지만, 건수가 하루에 300만건 짜리라면.. 한 달 온 파일은 9천만 건이다. 프로그램으로 고작 처리하는 것이 초당 500건. 거의 20만초, 에러 없이 약 56시간.. 에러가 생기면 다시 56시간.. ㅠㅡㅠ 이런게 현실이기 때문에 쿼리 말고는 방법이 없다. apache drill 의 진면목을 보자! 이번에는 좀 범용 적인 MySQL DB와 붙여 보자. . 난 이번에는 Mac에서 작업을 했기 때문에 그냥 다운 받아서 풀었음.. https://drill.apache.org/download/ 여기서 자기 OS에 맞는 버전을 받아서 설치하시길.. 압축을 풀고 나면 MySQL 커넥터를 붙여야 한다. https://dev.mysql.com/downloads/connector/j/5.1.html 여기서 다운로드 이런 커넥터 들을 붙일 때마다 콘피그를 수정해 줘야 하지만, 몇 번만