CIPE 서버를 성공적으로 설정하신 후 기능 검사를 마치셨으면 클라이언트 시스템 상에서 연결하실 수 있습니다.
CIPE 클라이언트는 자동화된 방식으로 CIPE 접속을 연결하고 연결 해제할 수 있습니다. 따라서 CIPE는 개별 사용자의 필요에 따라 사용자 정의할 수 있는 기능이 내장되어 있습니다. 예를 들면 원격적으로 근무하는 직원은 다음 명령을 입력하여 LAN 상 CIPE 장치에 연결할 수 있습니다:
/sbin/ifup cipcb0 |
장치가 자동적으로 나타날 것입니다; 방화벽 규칙과 라우팅 정보도 접속되면 자동으로 설정됩니다. 원격 근무하는 직원이 접속을 끊으려면 다음 명령을 실행하면 됩니다:
/sbin/ifdown cipcb0 |
클라이언트를 설정하기 위해서는 장치가 로딩된 후 실행될 지역 스크립트를 만드셔야 합니다. 장치 설정은 사용자가 직접 /etc/sysconfig/network-scripts/ifcfg-cipcb0 파일을 사용하여 설정할 수 있습니다. 이 파일은 부팅시 CIPE가 연결될 것인지, CIPE 장치의 이름이 무엇인지 등을 지정하는 매개 변수들을 포함합니다. 다음은 CIPE 서버에 접속하는 원격 클라이언트의 ifcfg-cipcb0 파일입니다:
DEVICE=cipcb0 ONBOOT=yes BOOTPROTO=none USERCTL=no # This is the device for which we add a host route to our CIPE peer through. # You may hard code this, but if left blank, we will try to guess from # the routing table in the /etc/cipe/ip-up.local file. PEERROUTEDEV= # We need to use internal DNS when connected via cipe. DNS=192.168.1.254 |
CIPE 장치의 이름은 cipcb0 입니다.CIPE 장치는 부팅시 활성화되고 (ONBOOT 변수를 통해 설정됨) 장치의 IP 주소를 검색하기 위해 부트 프로토콜 (예, DHCP)을 사용하지 않습니다. PEERROUTEDEV 란은 클라이언트에 연결하는 CIPE 서버 장치명을 지정합니다. 만일 이 입력란에 아무런 장치도 지정되지 않는다면 장치가 로딩된 후 결정됩니다.
만일 내부 네트워크가 방화벽 뒤에 위치한다면 클라이언트 시스템 상 CIPE 인터페이스에서 UDP 패킷을 보내고 받을 수 있도록 규칙을 설정하십시오. 방화벽 설정에 대한 정보는 7 장을 참조하시기 바랍니다. 이 설정 예시에서는 iptables 규칙을 사용합니다.
![]() | 알림 |
|---|---|
모든 지역 매개 변수가 사용자가 생성한 /etc/cipe/ip-up.local 파일에 위치하도록 클라이언트를 설정하셔야 합니다. CIPE 세션이 종료되면 /etc/cipe/ip-down.local을 사용하여 지역 매개 변수 값이 복구되어야 합니다. |
클라이언트 시스템에는 CIPE UDP 캡슐화된 패킷을 수용하도록 방화벽을 설정해야 합니다. 방화벽 규칙은 크게 다를 수 있으나 CIPE 연결을 위해서는 기본적으로 UDP 패킷을 수용하는 것이 중요합니다. 다음 iptables 규칙은 LAN에 연결하는 원격 클라이언트 시스템으로 UDP CIPE 전송을 허용해줍니다; 마지막 규칙은 원격 클라이언트가 LAN과 인터넷을 통해 소통할 수 있도록 IP 마스커레이딩 기능을 추가합니다:
/sbin/modprobe iptables /sbin/service iptables stop /sbin/iptables -P INPUT DROP /sbin/iptables -F INPUT /sbin/iptables -A INPUT -j ACCEPT -p udp -s 10.0.1.1 /sbin/iptables -A INPUT -j ACCEPT -i cipcb0 /sbin/iptables -A INPUT -j ACCEPT -i lo /sbin/iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE |
클라이언트 시스템이 CIPE로 연결되는 시스템을 마치 지역 네트워크인 것처럼 액세스할 수 있도록 라우팅 규칙을 추가하십시오. route 명령을 사용하여 규칙을 추가하실 수 있습니다. 이 예시에서는 클라이언트 워크스테이션에 다음과 같은 네트워크 라우트를 설정하셔야 합니다:
route add -net 192.168.1.0 netmask 255.255.255.0 gw 10.0.1.2 |
다음은 클라이언트 워크스테이션의 마지막 /etc/cipe/ip-up.local 스크립트를 보여줍니다:
#!/bin/bash -v
if [ -f /etc/sysconfig/network-scripts/ifcfg-$1 ] ; then
. /etc/sysconfig/network-scripts/ifcfg-$1
else
cat <<EOT | logger
Cannot find config file ifcfg-$1. Exiting.
EOF
exit 1
fi
if [ -n ${PEERROUTEDEV} ]; then
cat <<EOT | logger
Cannot find a default route to send cipe packets through!
Punting and hoping for the best.
EOT
# Use routing table to determine peer gateway
export PEERROUTEDEV=`/sbin/route -n | grep ^0.0.0.0 | head -n 1 \
| awk '{ print $NF }'`
fi
####################################################
# Add The routes for the remote local area network #
####################################################
route add -host 10.0.1.2 dev $PEERROUTEDEV
route add -net 192.168.1.0 netmask 255.255.255.0 dev $1
####################################################
# IP TABLES Rules to restrict traffic #
####################################################
/sbin/modprobe iptables
/sbin/service iptables stop
/sbin/iptables -P INPUT DROP
/sbin/iptables -F INPUT
/sbin/iptables -A INPUT -j ACCEPT -p udp -s 10.0.1.2
/sbin/iptables -A INPUT -j ACCEPT -i $1
/sbin/iptables -A INPUT -j ACCEPT -i lo
/sbin/iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE |