지점 라우터 IPsec S2S VPN 연결 실패 MM_WAIT_MSG2 로그 문제

Yuna Yoon 20 평판 포인트
2026-09-21T07:16:29.6033333+00:00

지점 사무실 라우터가 메인 방화벽과 IPsec 사이트 간 VPN 터널을 설정하지 못하고 있습니다. 로그에는 MM_WAIT_MSG2 상태가 계속 표시됩니다. Phase 1 IKEv2 제안 파라미터를 어떻게 맞춰야 할까요 ?

비즈니스용 Windows | Windows 365 Enterprise
댓글 0개 설명 없음

질문 작성자가 수락한 답변
Harry Phan 33,725 평판 포인트 독립 자문가
2026-09-21T07:48:07.6+00:00

안녕하세요 Yuna 님,

로그에서 MM_WAIT_MSG2 상태가 계속 유지되는 것은 Phase 1 IKE 협상이 두 번째 메시지를 받지 못하고 중단된 상황을 의미합니다. 일반적으로 양쪽 장비의 IKE 제안 파라미터가 일치하지 않거나, NAT Traversal/포트 설정 문제로 인해 응답이 오지 못할 때 발생합니다.

우선 메인 방화벽과 지점 라우터의 IKEv2 Phase 1 파라미터를 정확히 맞추는 것이 핵심입니다. 다음 항목들을 반드시 동일하게 설정해야 합니다:

  • 암호화 알고리즘: AES256 또는 AES128
  • 무결성 알고리즘: SHA256 (SHA1은 호환성 때문에만 사용)
  • Diffie-Hellman 그룹: Group 14 (2048-bit) 또는 양쪽 장비가 지원하는 동일 그룹
  • SA 수명: 일반적으로 28800초 (8시간)

예를 들어 Cisco ASA와 Fortigate 간 연결이라면, ASA 쪽 crypto ikev2 policy와 Fortigate 쪽 config vpn ipsec phase1-interface 설정에서 위 파라미터를 동일하게 맞춰야 합니다. 또한 NAT 환경이라면 UDP 500과 UDP 4500 포트가 양쪽 모두 열려 있어야 하며, NAT-T가 활성화되어야 합니다.

추가로 확인해야 할 부분은 인증 방식입니다. 양쪽 모두 PSK를 사용한다면 동일한 Pre-Shared Key가 정확히 입력되어야 하며, 대소문자까지 일치해야 합니다. 만약 인증서 기반이라면 루트 CA와 인증서 체인이 양쪽 모두 신뢰할 수 있도록 배포되어야 합니다.

정리하면, MM_WAIT_MSG2는 상대방이 제안한 파라미터를 수용하지 못하거나 응답을 보내지 못하는 상황이므로, 양쪽 장비의 Phase 1 설정을 위 항목대로 맞추고 방화벽 포트 및 NAT Traversal 여부를 점검하면 문제를 해결할 수 있습니다.

여기서 유용한 정보를 얻으셨기를 바랍니다. 이 내용이 문제에 대한 통찰을 얻는 데 도움이 되었다면 답변을 채택해 주시면 감사하겠습니다. 추가로 궁금한 점이 있으시면 언제든지 메시지를 남겨 주세요. 좋은 하루 보내세요!HP.

이 대답이 도움이 되었나요?

1명이 이 답변이 도움이 된다고 생각했습니다.

0 추가 답변

정렬 기준: 가장 유용함

답변

질문 작성자는 답변을 '승인됨'으로 표시하고, 중재자는 답변을 '추천됨'으로 표시할 수 있습니다. 이를 통해 사용자는 해당 답변이 작성자의 문제를 해결했다는 것을 알 수 있습니다.