서론
SSL VPN을 사용하면 각 사용자가 리소스에 액세스할 수 있는 권한을 설정하고 전체 네트워크의 관리 효율을 높일 수 있습니다. 이 문서에서는 Omada 라우터에서 독립 실행형 모드로 SSL 서버를 구성하는 방법을 가이드합니다.
요구 사항
다음 네트워크 토폴로지에 따라 다양한 요구 사항을 충족하기 위해 SSL VPN 서버에 서로 다른 권한을 가진 3개의 계정을 생성합니다.
- 계정 1: VPN 클라이언트가 VPN 서버를 통해 프록시 인터넷 접속을 구현합니다.
- 계정 2: VPN 클라이언트가 VLAN 20에만 액세스할 수 있으며, VLAN 30에는 액세스할 수 없습니다.
- 계정 3: VPN 클라이언트와 서버 뒤편의 장치가 ICMP 프로토콜을 통해서만 상호 작용할 수 있습니다.

설정
1단계. VPN IP 풀을 생성합니다. Prefences > VPN IP Pool로 이동하여 Add를 클릭합니다. 여기서 IP Pool Name을 SSL_VPN으로 지정하고, Starting IP Address를 10.10.10.10, Ending IP Address를 10.10.10.100으로 설정한 다음, OK를 클릭하여 설정을 저장합니다. 네트워크 환경에 따라 값을 설정할 수 있습니다.
IP 대역이 생성된 LAN과 중복되지 않는지 확인하십시오.

2단계. SSL VPN 서버를 활성화합니다. SSL VPN > SSL VPN Server로 이동하여 Enable을 선택합니다. 팝업 페이지에서 Service Port(서비스 포트)를 WAN/LAN4로 선택하고, Virtual IP Pool(가상 IP 풀)을 1단계에서 생성한 SSL_VPN으로 선택합니다. Primary DNS(기본 DNS)를 8.8.8.8로 설정하고(필요에 따라 설정 가능), Save를 클릭하여 설정을 저장합니다.

기본 DNS는 선택 사항이며, 여기서는 Google의 공용 DNS 서버를 사용하고 있습니다.
3단계. 터널 리소스를 생성합니다. SSL VPN > Resource Management > Tunnel Resources로 이동하여 ‘Add’를 클릭해 다음 2개의 터널 리소스를 생성합니다. 팝업 페이지에서 VLAN20을 허용하고, AllowICMP는 ICMP 프로토콜을 사용하여 리소스를 제한합니다.

4단계. 리소스 그룹을 생성합니. SSL VPN > Resource Management > Resource Group으로 이동하여 Add를 클릭한 후, 3단계에서 생성한 2개의 터널 리소스를 서로 다른 두 리소스 그룹에 할당합니다.

해당 리소스를 올바른 리소스 그룹에 설정했는지 확인하십시오.
5단계. 사용자 그룹 생성. SSL VPN > User Management > User Group으로 이동하여 Add를 클릭해 3개의 사용자 그룹을 생성합니다. 세 계정의 서로 다른 권한에 따라 세 사용자 그룹에 서로 다른 리소스 그룹을 적용합니다. 클라이언트의 프록시 인터넷 접속을 구현하려면 리소스 그룹으로 ‘Group ALL’을 선택해야 합니다.

6단계. SSL VPN > User Management > User로 이동하여 Add를 클릭해 세 개의 사용자 계정을 생성합니다. 각 계정은 서로 다른 사용자 그룹에 속하며, 필요에 따라 사용자 이름과 비밀번호를 설정할 수 있습니다.


7단계. 인증서를 내보냅니다. SSL VPN > SSL VPN Server로 이동하여 Export Certificate을 클릭해 설정 파일을 내보내면, 클라이언트는 이 설정 파일을 사용하여 서버에 연결할 수 있습니다.

확인
클라이언트에서 OpenVPN GUI를 사용하여 설정 파일을 불러온 후, 해당 사용자 이름과 비밀번호를 입력하여 연결하십시오.
계정 1: VPN 클라이언트가 VPN 서버를 통해 프록시 인터넷 접속을 수행합니다.

연결에 성공하면 서버가 VPN 클라이언트에 10.10.10.11이라는 IP 주소를 할당합니다. 클라이언트가 8.8.8.8에 접속할 때, 첫 번째 홉은 VPN 터널입니다. 데이터에 대해 암호화 적용 시 해당 IP 주소를 확인할 수 없습니다. 두 번째 홉은 VPN 서버의 기본 게이트웨이이며, 클라이언트의 모든 데이터는 VPN 터널을 통과하여 프록시 인터넷 접속이 이루어집니다.

SSL VPN > Status로 이동하면, 클라이언트 연결에 대한 정보도 이곳에 표시됩니다.

계정 2: VPN 클라이언트가 VLAN 20에만 접속할 수 있으며, VLAN 30에는 접속할 수 없습니다.
연결이 성공적으로 완료되면 서버는 VPN 클라이언트에 10.10.10.12라는 IP 주소를 할당합니다. VPN 클라이언트는 VLAN 20에 있는 장치(192.168.20.100)에는 ping을 보낼 수 있지만, VLAN 30에 있는 장치(192.168.30.100)에는 ping을 보낼 수 없습니다. 동시에 라우터의 관리 인터페이스는 192.168.20.1을 통해 액세스할 수 있습니다.


계정 3: VPN 클라이언트와 서버 뒤의 장치가 ICMP 프로토콜을 통해서만 상호 작용할 수 있습니다.
연결에 성공하면 서버는 VPN 클라이언트에 10.10.10.13이라는 IP 주소를 할당합니다. VPN 클라이언트는 VLAN 20(192.168.20.100)에 있는 장치와 VLAN 30(192.168.30.100)에 있는 장치에 ping을 보낼 수 있습니다. 그러나 192.168.20.1을 통해서는 라우터의 관리 인터페이스에 액세스할 수 없습니다.


결론
이 설정을 통해 특정 네트워크 요구 사항에 맞춰 세 가지의 서로 다른 사용자 액세스 수준을 갖춘 SSL VPN 솔루션을 성공적으로 구현했습니다. 한 계정은 VPN 서버를 통한 완전한 프록시 인터넷 액세스를 허용하고, 다른 계정은 VLAN 20으로만 액세스를 제한하며 VLAN 30을 차단하고, 세 번째 계정은 내부 리소스에 대한 엄격한 ICMP 전용 통신을 적용합니다. VPN IP 풀 할당, 터널 리소스 및 사용자 그룹 정책을 결합함으로써, 이 설정은 효과적인 역할 기반 액세스 제어와 향상된 네트워크 보안 관리를 보여줍니다.
질문과 답변
Q1: SSL VPN에 연결할 수 없는 경우 어떻게 해야 합니까?
A1: 서버가 활성화되어 있는지 확인하고, 올바른 서비스 포트가 선택되었는지 확인하며, 클라이언트가 올바른 사용자 이름, 비밀번호 및 가져온 인증서 파일을 사용하고 있는지 확인하십시오.
Q2: VPN 클라이언트가 특정 VLAN에 액세스할 수 없는 이유는 무엇입니까?
A2: 사용자 그룹에 올바른 리소스 그룹과 터널 리소스가 할당되어 있는지 확인하십시오. 액세스 제한은 이러한 설정에 의해 제어됩니다.
Q3: 사용자 비밀번호를 잊어버린 경우 어떻게 해야 하나요?
A3: ‘사용자 관리’ 섹션으로 이동하여 사용자 계정을 편집하고, 비밀번호를 확인하거나 새 비밀번호를 설정하십시오.
Q4: VPN 클라이언트가 인터넷에 접속할 수 없는 경우 어떻게 해야 합니까?
A4: 전체 액세스를 위해 리소스 그룹이 “ALL”로 설정되어 있는지 확인하고, DNS 설정을 점검하며, VPN 서버의 라우터가 인터넷에 연결되어 있는지 확인하십시오.
Q5: VPN 클라이언트가 IP 주소를 할당받지 못하는 이유는 무엇입니까?
A5: VPN IP 풀이 올바르게 설정되었는지, 사용 가능한 IP 주소가 있는지 확인하십시오. 또한 기존 LAN 서브넷과 충돌이 없는지 확인하십시오.
각 기능 및 설정에 대한 자세한 내용은 지원 홈페이지를 방문하여 해당 제품의 설명서를 다운로드하거나 확인해 주십시오.
이 문서에는 기계 번역이 적용되었으며, 정확한 내용을 확인하려면 원본 영문 문서를 참고하시기 바랍니다.