Always On VPN 프로토콜 성능 비교: SSTP vs IKEv2 (디바이스 인증서)

대 한 60 평판 포인트
2026-07-03T04:03:03.74+00:00

안녕하세요.

현재 Always On VPN 도입을 위해 원격 액세스 서버(Remote Access Server)를 구성하고 있습니다.

방화벽 통과 및 호환성 문제로 인해 네트워크 엔지니어 분은 표준 웹 방화벽을 쉽게 통과할 수 있는 SSTP 프로토콜 사용을 제안하셨습니다. 하지만 개인적으로는 SSTP를 사용할 경우 연결 속도나 전송 효율(오버헤드 등) 측면에서 성능 저하가 발생하지 않을까 우려됩니다.

이에 따라 디바이스 인증서 기반의 IKEv2 프로토콜로 구성하는 방안을 고려 중입니다.

SSTP와 비교했을 때, __IKEv2(디바이스 인증서 방식)가 가지는 아키텍처 측면의 이점과 구체적인 성능(속도, 레이턴시 등)상의 장점__이 무엇인지 전문가분들의 의견을 묻고 싶습니다.

실제 엔터프라이즈 환경에서 두 프로토콜을 도입했을 때 체감할 수 있는 성능 차이나, 아키텍처 설계 시 고려해야 할 점이 있다면 조언 부탁드립니다.

감사합니다.

비즈니스용 Windows | Windows 365 비즈니스
댓글 0개 설명 없음

질문 작성자가 수락한 답변
VPHAN 45,420 평판 포인트 독립 자문가
2026-07-03T04:45:28.52+00:00

Microsoft Always On VPN 인프라를 배포할 때, IKEv2는 디바이스 터널(Device Tunnel)에 대한 구조적 지원, 하드웨어 가속을 통한 커널 수준의 처리, 그리고 MOBIKE 프로토콜을 활용한 원활한 네트워크 로밍 덕분에 SSTP보다 훨씬 최적화된 아키텍처 표준을 제공합니다. TCP 포트 443으로 데이터를 캡슐화하여 'TCP-in-TCP 캡슐화 멜트다운(meltdown)' 현상으로 인한 성능 저하가 빈번하게 발생하는 SSTP와 달리, IKEv2는 UDP 및 네이티브 IPsec ESP 패킷을 사용하여 낮은 지연 시간과 높은 처리량을 보장합니다. SSTP는 폐쇄적인 방화벽을 우회하는 데는 매우 유용하지만 디바이스 터널에는 적용할 수 없으므로, 사용자 터널(User Tunnel)을 위한 보조 폴백(fallback) 메커니즘으로만 제한적으로 활용해야 합니다. 따라서 고성능 IKEv2를 우선순위로 두면서도 SSTP로의 자동 폴백 기능을 안정적으로 유지하려면, 관리자는 SSTP를 먼저 시도하거나 폴백을 완전히 차단해 버리는 기본 ProfileXML의 한계를 우회해야 합니다. 이를 위해 Windows 11 환경에서는 <ProtocolList> 노드를 구현하거나, 혼합 환경의 경우 %AppData%\Microsoft\Network\Connections\Pbk\rasphone.pbk 경로에 있는 클라이언트 구성 전화번호부 파일 내의 내부 VpnStrategy 변수 값을 14로 설정하는 자동화 스크립트를 실행해야 합니다.

VPHAN

이 대답이 도움이 되었나요?

1명이 이 답변이 도움이 된다고 생각했습니다.
댓글 0개 설명 없음

0 추가 답변

정렬 기준: 가장 유용함

답변

질문 작성자는 답변을 '승인됨'으로 표시하고, 중재자는 답변을 '추천됨'으로 표시할 수 있습니다. 이를 통해 사용자는 해당 답변이 작성자의 문제를 해결했다는 것을 알 수 있습니다.