목차
소개
SSL VPN (Secure Sockets Layer Virtual Private Network)는 원격 사용자가 암호화 적용 시 인터넷을 경유하여 사설 네트워크 리소스에 안전하게 액세스할 수 있도록 합니다. Omada 라우터를 사용하면 사용자 인증을 구성하고, 각 VPN 클라이언트가 액세스할 수 있는 네트워크 리소스를 제한하는 액세스 제어 정책을 설정할 수 있습니다. 이를 통해 안전한 원격 연결을 제공함과 동시에 민감한 내부 리소스를 보호할 수 있습니다. 이 문서에서는 Omada 라우터에서 SSL VPN 서버를 설정하고 원격 클라이언트를 안전하게 연결하는 방법을 설명합니다.
요구 조건
다음 네트워크 토폴로지에 따라, 다양한 요구 사항에 맞게 SSL VPN 서버에 서로 다른 권한을 가진 세 개의 계정을 생성하십시오.
- 계정 1: VPN 클라이언트가 VPN 서버를 통해 프록시 인터넷 접속합니다.
- 계정 2: VPN 클라이언트는 VLAN 20에만 접속할 수 있으며, VLAN 30에는 접속할 수 없습니다.
- 계정 3: VPN 클라이언트와 서버 뒤편의 장치는 ICMP 프로토콜을 통해서만 상호 작용할 수 있습니다.

설정
Step 1. SSL VPN 서버를 생성합니다.
네트워크 구성 > VPN > VPN 서버로 이동하여 새 VPN 서버 생성을 클릭합니다. SSL VPN을 선택합니다. 여기서 서버 이름을 SSL_VPN_Server_1로 지정하고, 시작 IP 주소를 10.10.10.10, 종료 IP 주소를 10.10.10.100으로 설정한 후, 적용을 클릭하여 설정을 저장합니다. 네트워크 환경에 따라 값을 조정할 수 있습니다.
IP 대역이 생성된 LAN 중 어느 것과도 충돌하지 않는지 확인하십시오.

기본 DNS는 선호도에 따라 선택하며, 여기서는 Google의 공용 DNS 서버를 사용합니다.
Step 2. SSL VPN 서버를 활성화합니다. 네트워크 구성 > VPN 서버로 이동하여 활성화를 선택합니다.

Step 3. 터널 리소스 생성. VPN > 사용자 관리 > 사용자 그룹 > 리소스 관리 > 터널 리소스로 이동하여 새 터널 리소스 생성을 클릭하여 다음 두 리소스 그룹을 생성합니다. 팝업 페이지에서 VLAN20 허용; ICMP 허용은 ICMP 프로토콜을 사용하여 리소스를 제한합니다.




Step 4. VPN > 사용자 관리 > 사용자 그룹 > 리소스 관리 >리소스 그룹으로 이동한 후, 새 터널 리소스 생성을 클릭하여 3단계에서 생성한 두 개의 터널 리소스를 서로 다른 두 리소스 그룹에 할당합니다.




해당 리소스를 올바른 리소스 그룹에 설정했는지 확인하십시오.
Step 5. 사용자 그룹 생성. VPN > VPN 서버 > 사용자 관리 > 사용자 그룹으로 이동한 후, 새 사용자 그룹 생성을 클릭하여 세 개의 사용자 그룹을 생성하십시오. 세 계정의 서로 다른 권한에 따라 세 사용자 그룹에 각기 다른 리소스 그룹을 적용하십시오. 클라이언트의 프록시 인터넷 액세스를 구현하려면 리소스 그룹으로 Group ALL을 선택해야 합니다.


해당 리소스 그룹을 올바른 사용자 그룹으로 설정했는지 확인하십시오.
Step 6. VPN > VPN 서버 > 사용자 관리로 이동하여 새 사용자 생성을 클릭하여 세 개의 사용자 계정을 생성합니다. 각 계정은 서로 다른 사용자 그룹에 해당하며, 필요에 따라 사용자 이름과 비밀번호를 설정할 수 있습니다.


해당 사용자 그룹을 올바른 사용자로 설정했는지 확인하십시오.
Step 7. 인증서 내보내기. VPN > VPN 서버로 이동하여 내보내기를 클릭해 설정 파일을 내보내면, 클라이언트는 이 설정 파일을 사용하여 서버에 연결할 수 있습니다.

검증
클라이언트에서 OpenVPN GUI를 사용하여 설정 파일을 불러온 후, 해당 사용자 이름과 비밀번호를 입력하여 연결합니다.
계정 1: VPN 클라이언트는 VPN 서버를 통해 프록시 인터넷 접속을 구현합니다.

연결에 성공하면 서버는 VPN 클라이언트에 10.10.10.11이라는 IP 주소를 할당합니다. 클라이언트가 8.8.8.8에 접속할 때 첫 번째 홉은 VPN 터널입니다. 데이터는 VPN 터널을 통해 암호화되어 전송됩니다. 두 번째 경유지는 VPN 서버의 기본 게이트웨이이며, 클라이언트의 모든 데이터는 VPN 터널을 통과하여 프록시를 통한 인터넷 접속이 이루어집니다.

SSL VPN > 상태로 이동하면, 클라이언트 연결에 대한 정보도 이곳에 표시됩니다.

계정 2: VPN 클라이언트는 VLAN 20에만 액세스할 수 있으며, VLAN 30에는 액세스할 수 없습니다
연결에 성공하면 서버는 VPN 클라이언트에 10.10.10.12라는 IP 주소를 할당합니다. VPN 클라이언트는 VLAN 20에 있는 장치(192.168.20.100)에 핑을 보낼 수 있으며, VLAN 30에 있는 장치(192.168.30.100)에 핑을 보낼 수 없습니다. 동시에, 라우터의 관리 인터페이스는 192.168.20.1을 통해 접속할 수 있습니다.


계정 3: VPN 클라이언트와 서버 뒤의 장치는 ICMP 프로토콜을 통해서만 통신할 수 있습니다.
연결이 성공적으로 완료되면, 서버는 VPN 클라이언트에 10.10.10.13이라는 IP 주소를 할당합니다. VPN 클라이언트는 VLAN 20에 있는 장치(192.168.20.100)와 VLAN 30에 있는 장치 (192.168.30.100)에 있는 장치에 핑을 보낼 수 있습니다. 하지만 라우터의 관리 인터페이스는 192.168.20.1을 통해서는 접근할 수 없습니다.


결론
이 설정을 통해 특정 네트워크 요구 사항에 맞춰 세 가지 서로 다른 사용자 액세스 수준을 갖춘 SSL VPN 솔루션을 성공적으로 구현했습니다. 한 계정은 VPN 서버를 통한 완전한 프록시 인터넷 액세스를 허용하고, 다른 계정은 VLAN 30을 차단하고 VLAN 20으로만 액세스를 제한하며, 세 번째 계정은 내부 리소스와의 통신을 ICMP로만 엄격하게 제한합니다. VPN IP 풀 할당, 터널 리소스 및 사용자 그룹 정책을 결합함으로써, 이 설정은 효과적인 역할 기반 액세스 제어와 향상된 네트워크 보안 관리를 보여줍니다.
질문과 답변
Q1: SSL VPN에 연결할 수 없는 경우 어떻게 해야 하나요?
A1: 서버가 활성화되어 있는지, 올바른 서비스 포트가 선택되었는지, 클라이언트에서 올바른 사용자 이름, 비밀번호 및 가져온 인증서 파일을 사용하고 있는지 확인합니다.
Q2: VPN 클라이언트가 특정 VLAN에 액세스할 수 없는 이유는 무엇입니까?
A2: 사용자 그룹에 올바른 리소스 그룹과 터널 리소스가 할당되었는지 확인합니다. 액세스 제한은 이러한 설정에 의해 제어됩니다.
Q3: 사용자 비밀번호를 잊어버린 경우 어떻게 해야 합니까?
A3: 사용자 관리 섹션으로 이동하여 사용자 계정을 편집하고 확인하거나 새 비밀번호를 설정합니다.
Q4: VPN 클라이언트가 인터넷에 접속할 수 없는 경우 어떻게 해야 합니까?
A4: 리소스 그룹이 전체 액세스 권한을 부여하도록 “ALL”로 설정되어 있는지 확인하고, DNS 설정을 점검하며, VPN 서버의 라우터가 인터넷에 연결되어 있는지 확인합니다.
Q5: VPN 클라이언트가 IP 주소를 할당받지 못하는 이유는 무엇입니까?
A5: VPN IP 풀이 올바르게 설정되었는지, 사용 가능한 IP 주소가 있는지 확인합니다. 또한 기존 LAN 서브넷과 충돌이 없는지 확인합니다.
각 기능 및 설정에 대한 자세한 내용은 지원 홈페이지를 방문하여 해당 제품의 설명서를 다운로드하거나 확인해 주십시오.
이 문서에는 기계 번역이 적용되었으며, 정확한 내용을 확인하려면 원본 영문 문서를 참고하시기 바랍니다.