DH Group이란? AWS VPN에서 꼭 알아야 할 보안 알고리즘과 설정 가이드

AWS Site-to-Site VPN은 클라우드와 온프레미스 간 안전한 터널을 구축할 수 있는 주요 수단입니다. 그 중심에 있는 DH Group (Diffie-Hellman Group)은 키 교환 알고리즘의 보안 강도를 결정하는 중요한 설정 요소입니다.

이 글에서는 AWS에서 지원하는 DH Group의 목록과 각각의 암호화 알고리즘, 키 길이, 보안 수준까지 자세히 정리해보겠습니다.


DH Group이란?

Diffie-Hellman Group (DH Group)은 VPN 터널 생성 시, 통신 양측이 공유 비밀 키를 안전하게 교환하기 위해 사용하는 암호 키 교환 알고리즘입니다.

  • 숫자가 높을수록 보안 강도가 높고, 계산 부하도 증가합니다.
  • Phase 1 (IKE) 및 Phase 2 (IPSec) 양쪽에서 사용되며, 서로 동일한 그룹을 설정해야 연결이 성립됩니다.

AWS Site-to-Site VPN에서 지원하는 DH Group 목록

그룹 번호키 길이 / 방식알고리즘 유형지원 단계보안 수준설명
21024-bit MODPModular ExponentiationPhase 1/2낮음호환성 위해 최소 지원, 보안 취약점 존재
51536-bit MODPModular ExponentiationPhase 2 only낮음~중간Phase 2에서만 사용 가능
142048-bit MODPModular ExponentiationPhase 1/2중간기본적으로 권장되는 그룹
153072-bit MODPModular ExponentiationPhase 1/2높음계산량은 많지만 보안 강도 우수
164096-bit MODPModular ExponentiationPhase 1/2매우 높음고보안 환경 권장
17224-bit ECPElliptic CurvePhase 1/2높음계산 효율성 우수한 ECC
18256-bit ECPElliptic CurvePhase 1/2매우 높음ECC 기반으로 강력한 보안
19256-bit ECP (NIST)ECP over P-256Phase 1/2매우 높음최신 보안 환경에서 권장
20384-bit ECP (NIST)ECP over P-384Phase 1/2최고민감한 데이터 보호용
21521-bit ECP (NIST)ECP over P-521Phase 1/2최고가장 강력한 보안 수준 중 하나
221024-bit MODP (Custom Group)Modular ExponentiationPhase 1/2낮음~중간특별 환경용
232048-bit MODP (Custom Group)Modular ExponentiationPhase 1/2중간특별 환경용
242048-bit MODP (Custom Group)Modular ExponentiationPhase 1/2중간특별 환경용

🧠 MODP = Modular Exponentiation,
ECP = Elliptic Curve Prime field


연결 실패 시 확인 포인트

  1. 양쪽의 DH Group 설정이 일치하는가?
  2. 장비가 해당 그룹을 지원하는가? (예: Fortinet, Cisco ASA 등)
  3. Phase 1과 2에서 적절히 분리 설정되었는가?
  4. VPN 터널이 자주 끊긴다면 보안 수준과 계산 성능의 균형이 맞지 않을 수 있음

추천 설정 예시

환경권장 DH Group
일반 기업 환경14, 15
고보안/금융 환경19, 20, 21
구형 장비와 연동2 (비권장)

참고 문서


마무리

DH Group은 단순한 숫자 설정이 아닌, VPN 보안의 핵심입니다.
높은 보안이 요구되는 환경에서는 ECC 기반(ECP)의 고급 그룹을 사용하고,
성능이나 호환성에 제약이 있다면 Group 14 이상을 기본으로 고려하세요.


댓글 달기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다