사이트의 네트워크 범위 구성하기

Prev Next

이 문서에서는 계정의 사이트에 대한 네트워크 범위를 생성 및 구성하는 방법을 설명합니다.

사이트의 네트워크 범위 개요

사이트의 기본 범위는 사이트를 생성할 때 각 LAN 인터페이스에 대해 구성한 IP 범위입니다. 자체 IP 주소 범위를 가진 추가 LAN 네트워크 범위를 구성할 수 있습니다.

추가할 수 있는 네트워크 유형은 사이트의 연결 유형에 따라 달라집니다:

연결 유형

직접 연결

범위

라우팅된 범위

VLAN

소켓

✓

✓

✓

Azure vSocket

✓

✓

 

ESX vSocket

✓

✓

✓

AWS vSocket

✓

✓

 

Cato-시작된 IPsec IKEv1 및 IKEv2

✓

 

 

vSocket VSH (레거시)

✓

 

 

vSocket VGS (레거시)

✓

 

 

네트워크 범위에 대한 DHCP 설정 구성에 대해 더 알아보려면, DHCP 설정 구성을 참조하십시오.

로컬 네트워크용 네트워크 범위 생성

사이트에 대해 구성된 각 LAN 인터페이스의 네트워크 범위를 정의하려면 네트워크 섹션을 사용하십시오. IP 주소는 /31 또는 /32 CIDR 블록을 사용할 수 없습니다.

모범 사례: 계정의 모든 사이트는 최적의 문제 해결과 경로 루프 방지를 위해 고유한 네트워크 범위를 사용합니다. 하지만 계정 내 두 개 이상의 사이트에서 IP 주소 범위가 겹치는 경우, 정적 범위 변환을 활성화하고 구성해야 합니다. 자세한 내용은 계정의 시스템 설정 구성을 참조하십시오.

생성할 수 있는 네트워크 IP 범위의 유형은 다음과 같습니다:

  • 직접 연결 - (라우터를 통하지 않고) Cato 소켓 또는 방화벽에 직접 연결된 네트워크 세그먼트이지만, IP 범위는 사이트의 기본 범위와 다릅니다.

  • 라우팅 - 라우터를 통해 소켓에 연결되는 네트워크 세그먼트.

  • VLAN - VLAN이 Cato에 연결될 때, 연결은 트렁크 포트와 유사합니다. 패킷이 Cato 클라우드에 들어갈 때 VLAN 태그는 제거됩니다. 패킷이 다시 LAN으로 들어갈 때 VLAN 태그가 다시 적용됩니다.

    • LAN 인터페이스 별로 네이티브 범위를 VLAN ID(802.Q)로 태그할 수 있습니다. 사이트 내에서 태그된 네트워크만 갖는 것이 모범 사례로 간주됩니다. 사이트를 생성할 때 태그를 추가하거나 기존 사이트에 추가할 수 있습니다.

      참고: 네이티브 범위에 대한 VLAN 태그는 물리적 소켓과 ESX v소켓에 대해서만 소켓 버전 21.1.18975부터 지원됩니다.

노트:

참고: 로컬 IP 필드는 IPsec 사이트와 관련이 없습니다.

네트워크 범위에 대한 DHCP 설정 구성에 대해 더 알아보려면, DHCP 설정 구성을 참조하십시오.

인터넷 전용 IP 범위

네트워크 범위를 구성하여 WAN과의 통신 없이 인터넷에만 액세스를 제공할 수 있습니다. 인터넷 전용 범위는 동일한 IP 범위로 여러 사이트에서 구성할 수 있습니다. 이것은 네트워크 관리의 간소화와 손님용 WiFi와 같은 게스트 서비스의 보안을 향상시킵니다.

인터넷 전용 네트워크 범위는 Cato Cloud에서 유지되는 글로벌 라우팅 테이블로 전파되지 않으며, 소켓에서 로컬로 관리됩니다. 이 범위 내의 호스트는 사이트의 인터넷 방화벽 설정을 기반으로 인터넷 애플리케이션에 액세스할 수 있습니다.

Cato는 게스트 WiFi 네트워크의 보안을 위해 인터넷 전용 범위를 Cato 캡티브 포털과 함께 사용하는 것을 모범 사례로 추천합니다.

인터넷 전용 범위에는 IPsec 사이트 또는 물리적 소켓이 있는 버전 23 이상인 소켓 사이트가 필요합니다. 인터넷 전용 범위는 다음을 지원합니다:

  • DHCP 구성

  • 로컬 포트 포워딩

  • DNS 전달

  • LAN 방화벽 구성

  • 우회 규칙

다음과 같은 알려진 제한 사항이 인터넷 전용 범위에 적용됩니다:

  • 경로 설정을 인터넷 전용 범위와 함께 사용할 수 없습니다. 인터넷 전용 네트워크의 호스트는 로컬 소켓에 연결된 PoP에서만 나갑니다.

  • 인터넷 전용 범위에는 원격 포트 포워딩이 지원되지 않습니다.

  • 네이티브 범위는 인터넷 전용으로 구성할 수 없습니다.

SecureNetwork_LAN_2.png

LAN 인터페이스에 대한 IP 주소 범위를 생성하려면:

  1. 네비게이션 메뉴에서 네트워크 > 사이트를 클릭하고 사이트를 선택하십시오.

  2. 탐색 메뉴에서 사이트 구성 > 네트워크를 클릭하세요.

  3. LAN 인터페이스를 확장합니다.

  4. LAN 인터페이스에서 새로 만들기를 클릭하여 새로운 네트워크 세그먼트를 IP 범위에 추가합니다.

    새 인터페이스 IP 범위 패널이 열립니다.

  5. IP 범위에 대한 이름을 입력합니다.

  6. 유형 드롭다운 메뉴에서 IP 범위 유형을 선택하세요: 직접, 라우팅됨, 또는 VLAN.

    참고: VLAN 범위는 물리적 소켓과 ESX v소켓만 지원됩니다.

  7. 범위 유형에 따라 서브넷 및 IP 설정을 입력합니다:

    • 직접 연결 및 VLAN 범위의 경우, 로컬 IP를 입력합니다. 이는 Cato LAN 포트의 IP 주소입니다.

    • 라우팅된 범위의 경우, 게이트웨이를 입력합니다. 이는 인접 라우터의 다음 홉 IP 주소입니다.

  8. VLAN의 경우, 이 범위에 대한 VLAN ID를 입력합니다.

  9. (선택 사항) 이 범위에 대한 DHCP 설정을 구성하려면, DHCP 범위 드롭다운 메뉴에서 다음 옵션 중 하나를 선택하십시오:

    • 비활성화됨 - 이 범위에 DHCP가 비활성화됨

    • 계정 기본값 - 이 범위는 계정의 기본 DCHP 설정을 사용합니다

    • DHCP 범위 - 이 세그먼트에 대해 DHCP 서버가 할당하는 IP 주소 범위를 입력합니다

  10. (선택 사항) 범위에 대해 추가 설정을 구성하십시오:

    • 범위를 인터넷 전용으로 구성하려면 라우팅 유형에서 인터넷 전용을 선택하십시오.

    • VLAN에서 mDNS를 활성화하려면 멀티캐스트에서 mDNS 게이트웨이를 선택하십시오. 자세한 내용은 서브넷 간 mDNS 활성화를 참조하십시오.

  11. 적용을 클릭합니다. 새 인터페이스 IP 범위 패널이 닫힙니다.

  12. 저장을 클릭하십시오. IP 주소 범위가 생성됩니다.

네트워크 범위 편집

네트워크 범위에 대한 설정을 편집하려면 인터페이스 IP 범위 편집 패널을 사용하세요.

네트워크 범위를 편집하려면:

  1. 내비게이션 메뉴에서 네트워크 > 사이트를 클릭하고 사이트를 선택하십시오.

  2. 탐색 메뉴에서 사이트 구성 > 네트워크를 클릭하세요.

  3. LAN 인터페이스를 확장합니다.

    IP 범위 편집 패널이 열립니다.

  4. 네트워크 범위에 대한 설정을 편집합니다.

  5. IP 범위에 대한 이름을 입력합니다.

  6. 유형 드롭다운 메뉴에서 IP 범위 유형을 선택하세요: 직접, 라우팅됨, 또는 VLAN.

네트워크 범위 삭제

네트워크 범위를 삭제하기 전에, 네트워크나 방화벽 규칙과 같은 Cato 관리 애플리케이션의 다른 곳에서 사용되지 않았는지 확인하십시오. 또한, 해당 범위에 대해 호스트가 구성되지 않았는지 확인하십시오 (네트워크 > 사이트 설정 > 호스트에서).

네트워크 범위를 삭제하려면:

  1. 내비게이션 메뉴에서 네트워크 > 사이트를 클릭하고 사이트를 선택하십시오.

  2. 탐색 메뉴에서 사이트 구성 > 네트워크를 클릭하세요.

  3. LAN 인터페이스를 확장합니다.

  4. 네트워크 범위에서 삭제 아이콘 을 클릭하십시오.

    네트워크 범위가 LAN 인터페이스에서 제거되었습니다.

  5. 저장을 클릭하십시오. 네트워크 범위가 삭제되었습니다.

보안 정책을 위한 세그먼트 정의

일부 경우, 더 큰 네트워크 범위의 일부인 IP 주소 세그먼트에 대해 특별한 보안 정책을 정의해야 할 수 있습니다. 예를 들어, 10.0.0.0/24 내에서 10.0.0.0/27 블록은 다른 보안 요구 사항을 가지고 있습니다.

SecureNetwork.png

이러한 경우를 지원하기 위해 기존 범위의 하위 집합인 네트워크 범위를 사이트 내에서 정의할 수 있습니다. 그런 다음 보안 정책(예: 방화벽 규칙)에서 해당 네트워크 하위 범위의 항목을 사용하십시오.

노트:

규칙이나 관리자 그룹이 동일한 사이트의 두 범위에 포함된 IP를 참조하는 경우, 더 정확한 정의(예: 위 예시의 10.0.0.0/27)가 항상 우선 순위를 가집니다.