네트워킹 심화
VPC 내부 경로를 정했다면 다음은 외부와의 연결이다. DNS가 사용자를 어디로 보낼지, 온프레미스 회선에 어떤 가용성과 지연 특성이 필요한지, 여러 VPC를 어떻게 묶을지에 따라 구성이 달라진다. 이 글에서는 Route 53, VPN, Direct Connect, Transit Gateway를 이 경계에 맞춰 비교한다.
1. Route 53
핵심 개념
Route 53은 AWS의 완전 관리형 DNS 서비스다. 도메인 등록, DNS 쿼리 응답, 헬스체크 세 가지 역할을 한다.
레코드 타입
| 타입 | 설명 |
|---|---|
| A | 도메인 → IPv4 |
| AAAA | 도메인 → IPv6 |
| CNAME | 도메인 → 다른 도메인 (루트 도메인 불가) |
| Alias | 도메인 → AWS 리소스 (루트 도메인 가능, 쿼리 무료) |
| MX | 메일 서버 |
| NS | 네임서버 |
Alias vs CNAME:
example.com루트 도메인에는 CNAME 불가 → Alias 사용. ELB, CloudFront, S3 웹사이트 엔드포인트 → 항상 Alias 레코드
라우팅 정책 7종
1. Simple (단순)
example.com → 1.2.3.4
- 단일 리소스로 라우팅
- 헬스체크 불가
- 여러 IP 반환 시 클라이언트가 랜덤 선택
2. Weighted (가중치)
example.com → 서버 A (70%) / 서버 B (30%)
- 가중치 비율로 트래픽 분산
- A/B 테스트, 점진적 배포에 활용
- 가중치 0 = 트래픽 완전 차단
3. Latency (지연 시간)
사용자 → Route 53 → 가장 낮은 지연 시간 리전으로 연결
- 사용자 위치 기반이 아닌 실제 네트워크 지연 기준
- 글로벌 서비스의 기본 선택
4. Failover (장애 조치)
Primary: 메인 서버 (헬스체크 O) → 장애 시
Secondary: DR 서버로 자동 전환
- Active-Passive 구성
- Primary 헬스체크 필수
5. Geolocation (지리적 위치)
한국 사용자 → 서울 리전
미국 사용자 → us-east-1
기타 → 기본값
- 사용자의 실제 위치 기반 (IP 주소 추적)
- 콘텐츠 규제, 현지화 서비스에 사용
- Latency와 혼동 주의: 지연이 아닌 위치 기반
6. Geoproximity (지리적 근접성)
- 리소스의 위치와 사용자 위치 기반
- Bias 값으로 특정 리소스의 트래픽 범위를 늘리거나 줄임
- Traffic Flow 기능 필요
7. Multivalue Answer (다중값)
example.com → [1.2.3.4, 2.3.4.5, 3.4.5.6] (헬스체크 통과한 것만)
- 최대 8개 레코드 반환
- 각 레코드에 헬스체크 적용 → 장애 인스턴스 제외
- ELB 대체는 아님 (클라이언트 사이드 로드 밸런싱)
Route 53 헬스체크
- 엔드포인트 헬스체크: HTTP/HTTPS/TCP 직접 점검
- 산출된(Calculated) 헬스체크: 여러 헬스체크를 AND/OR 조합
- CloudWatch 알람 기반: 프라이빗 리소스 헬스체크 (CloudWatch → 헬스체크)
프라이빗 VPC 내부 리소스는 Route 53이 직접 접근 불가 → CloudWatch Alarm + 헬스체크 연동으로 해결
SAP 라우팅 정책 선택 기준
| 요구사항 | 라우팅 정책 |
|---|---|
| 글로벌 사용자에게 빠른 응답 | Latency |
| 특정 국가 전용 서비스 | Geolocation |
| 블루/그린 배포, A/B 테스트 | Weighted |
| 재해 복구 (Active-Passive) | Failover |
| 다중 IP + 헬스체크 | Multivalue |
2. 온프레미스 ↔ AWS 연결
연결 방식 3종
온프레미스
├── Site-to-Site VPN → 인터넷 경유, 빠른 구성, 낮은 비용
├── Direct Connect → 전용 회선, 안정적, 높은 비용
└── Direct Connect + VPN 백업 → 이중화 하이브리드
Site-to-Site VPN
온프레미스 라우터 (Customer Gateway)
↕ IPSec 터널 (인터넷)
AWS Virtual Private Gateway (VGW)
↕
VPC
| 항목 | 내용 |
|---|---|
| 암호화 | IPSec (기본 제공) |
| 대역폭 | 최대 1.25 Gbps per 터널 |
| 지연 시간 | 인터넷 경유, 불안정 |
| 구성 시간 | 수분~수시간 |
| 비용 | 낮음 (시간 + 데이터 전송) |
이중 터널 (Redundant Tunnels)
- VPN 연결당 터널 2개 자동 생성 (다른 AZ)
- 하나 장애 시 자동 페일오버
Accelerated Site-to-Site VPN
- AWS Global Accelerator와 결합
- 엣지 로케이션까지 AWS 백본 네트워크 사용
- 지연 시간 감소, 안정성 향상
AWS Direct Connect (DX)
온프레미스 데이터센터
↓
DX Location (콜로케이션 센터)
↓ 전용 광케이블
AWS Direct Connect 엔드포인트
↓
VPC (또는 여러 VPC)
| 항목 | 내용 |
|---|---|
| 암호화 | 기본 없음 (별도 VPN 레이어 추가 가능) |
| 대역폭 | 1Gbps ~ 100Gbps |
| 지연 시간 | 안정적, 낮음 |
| 구성 시간 | 수주~수개월 |
| 비용 | 높음 (포트 시간 + 데이터 전송) |
전용(Dedicated) vs 호스팅(Hosted) 연결
| 구분 | Dedicated | Hosted |
|---|---|---|
| 대역폭 | 1G, 10G, 100G | 50Mbps ~ 10Gbps |
| 파트너 필요 | 불필요 | 필요 (APN 파트너) |
| 프로비저닝 | 느림 | 빠름 |
Direct Connect Gateway
- 단일 DX 연결로 여러 리전의 VPC 접근
- 동일 AWS 계정 또는 타 계정 VPC 연결 가능
Direct Connect + VPN 조합
- DX 위에 IPSec VPN 터널 → 암호화된 전용 회선
- 금융, 의료 등 규정 준수 요구 환경
VPN vs Direct Connect 선택 기준
| 요구사항 | 선택 |
|---|---|
| 빠른 구성, 낮은 비용 | Site-to-Site VPN |
| 안정적 대역폭, 낮은 지연 | Direct Connect |
| 대용량 데이터 전송 (TB/월) | Direct Connect (데이터 전송 비용 낮음) |
| 규정 준수 + 암호화 | Direct Connect + VPN |
| DX 장애 대비 백업 | DX Primary + VPN Backup |
| 즉시 필요 (DX 구성 전) | VPN으로 먼저 연결 후 DX 전환 |
3. Transit Gateway (TGW)
문제 상황: VPC Peering의 한계
VPC가 3개면 피어링 연결이 3개, 10개면 45개 필요하다. 관리가 폭발적으로 복잡해지는 풀 메시(Full Mesh) 문제가 발생한다.
VPC A ←→ VPC B
VPC A ←→ VPC C
VPC B ←→ VPC C
... N개 VPC = N*(N-1)/2 개 피어링
Transit Gateway 해결책
VPC A ─┐
VPC B ─┤
VPC C ─┤→ Transit Gateway → 온프레미스 (VPN/DX)
VPC D ─┤
VPC E ─┘
- 모든 VPC와 온프레미스를 허브-스포크 구조로 연결
- 중앙 허브 하나로 모든 네트워크 트래픽 제어
- 리전 단위 리소스 (Cross-Region Peering으로 리전 간 연결 가능)
TGW 주요 기능
라우팅 테이블 분리
TGW 라우팅 테이블 A: VPC 1, 2, 3 (개발 환경)
TGW 라우팅 테이블 B: VPC 4, 5 (운영 환경)
→ 개발 ↔ 운영 트래픽 차단 가능
멀티캐스트 지원
- 멀티캐스트 트래픽 라우팅 (기본 VPC는 불가)
Resource Access Manager(RAM) 공유
- TGW를 다른 AWS 계정과 공유
- 여러 계정의 VPC를 단일 TGW로 연결
TGW Network Manager
- 글로벌 네트워크 토폴로지 시각화
- 온프레미스 SD-WAN 연동
TGW vs VPC Peering
| 항목 | VPC Peering | Transit Gateway |
|---|---|---|
| 구조 | 1:1 직접 연결 | 허브-스포크 |
| 전이적 라우팅 | 불가 | 가능 |
| 관리 복잡도 | VPC 수에 비례 | 중앙 집중 |
| 대역폭 | 제한 없음 | 최대 50 Gbps per AZ |
| 비용 | 낮음 | 시간 + 데이터 |
| Cross-Region | 가능 | 가능 (Peering) |
| Cross-Account | 가능 | RAM으로 공유 |
SAP 핵심: VPC가 3개 이상 이거나, 온프레미스와 여러 VPC를 동시에 연결해야 하면 → Transit Gateway
4. 기타 네트워킹 서비스
VPC Endpoint
인터넷 게이트웨이 없이 VPC에서 AWS 서비스에 비공개로 접근한다.
| 타입 | 지원 서비스 | 특징 |
|---|---|---|
| Gateway Endpoint | S3, DynamoDB | 라우팅 테이블에 추가, 무료 |
| Interface Endpoint | 대부분의 AWS 서비스 | ENI 생성, 비용 발생, PrivateLink |
EC2 (프라이빗 서브넷)
→ Gateway Endpoint → S3 (인터넷 미경유)
PrivateLink: Interface Endpoint의 기반 기술. SaaS 서비스를 VPC 내부 IP로 접근 가능
AWS PrivateLink
- VPC의 서비스를 다른 VPC 또는 온프레미스에 비공개로 노출
- NLB(Network Load Balancer) 뒤에 서비스 위치 → PrivateLink 엔드포인트 생성
- VPC Peering 없이 서비스 공유 가능, IP 충돌 문제 없음
AWS Global Accelerator
사용자 → 가장 가까운 엣지 로케이션 → AWS 백본 → 목적지 리전
- 고정 Anycast IP 2개 제공
- AWS 글로벌 네트워크 경유 → 인터넷보다 안정적, 빠름
- 헬스체크 + 자동 페일오버
- TCP/UDP 지원 (CloudFront는 HTTP만)
CloudFront vs Global Accelerator
| 항목 | CloudFront | Global Accelerator |
|---|---|---|
| 캐싱 | O | X |
| 프로토콜 | HTTP/HTTPS | TCP/UDP |
| 고정 IP | X (DNS) | O (Anycast IP 2개) |
| 적합 | 정적 콘텐츠 캐싱 | 실시간 게임, IoT, VoIP |
AWS Network Firewall
- VPC 레벨 방화벽 (상태 저장, IDS/IPS)
- 트래픽 필터링: 도메인, IP, 포트, 프로토콜
- TGW와 함께 중앙 집중형 보안 아키텍처 구성
5. 하이브리드 네트워크 아키텍처 패턴
패턴 1: 기본 하이브리드
온프레미스 → Site-to-Site VPN → VPC
- 빠른 구성, 낮은 비용, 인터넷 의존
패턴 2: 엔터프라이즈 하이브리드
온프레미스 → Direct Connect → Direct Connect Gateway
↓
여러 리전 VPC들
- 안정적, 고대역폭, DX 장애 시 VPN 백업 권장
패턴 3: 멀티 VPC + 온프레미스 통합
온프레미스 → VPN/DX → Transit Gateway
↓
VPC A / VPC B / VPC C / VPC D
- 가장 일반적인 대기업 아키텍처
- TGW 라우팅 테이블로 환경 격리
패턴 4: 중앙 집중형 보안 아키텍처
인터넷
↓
보안 VPC (Inspection VPC)
- Network Firewall
- IDS/IPS
↓
Transit Gateway
↓
워크로드 VPC들
- 모든 트래픽이 보안 VPC를 경유
- TGW 라우팅으로 강제 경유 설정
패턴 5: 글로벌 멀티 리전
사용자 → Route 53 (Latency 정책)
↓
서울 리전 TGW ←→ 버지니아 리전 TGW (Cross-Region Peering)
↓ ↓
VPC들 + DX VPC들 + DX
↓ ↓
온프레미스 서울 온프레미스 미국
6. 핵심 암기 포인트
| 키워드 | 선택 |
|---|---|
| 루트 도메인 → AWS 리소스 | Route 53 Alias 레코드 |
| 글로벌 빠른 응답 | Route 53 Latency 정책 |
| 국가별 콘텐츠 분리 | Route 53 Geolocation 정책 |
| Active-Passive DR | Route 53 Failover 정책 |
| 빠른 VPN 구성 | Site-to-Site VPN |
| 안정적 전용 회선 | Direct Connect |
| DX + 암호화 | Direct Connect + VPN |
| 여러 VPC 중앙 연결 | Transit Gateway |
| S3/DynamoDB 비공개 접근 | VPC Gateway Endpoint |
| 기타 AWS 서비스 비공개 접근 | VPC Interface Endpoint (PrivateLink) |
| 고정 IP + 글로벌 가속 | Global Accelerator |
| VPC 간 서비스 공유 | PrivateLink |
| 중앙 집중형 방화벽 | Network Firewall + TGW |
핵심 내용을 다시 정리하면
- Route 53 라우팅 7종: Latency(속도), Geolocation(위치), Weighted(비율), Failover(DR), Multivalue(헬스체크 멀티IP)
- VPN: 빠른 구성, 인터넷 경유, 낮은 비용
- Direct Connect: 전용 회선, 안정적, 높은 비용 — DX + VPN으로 암호화
- Transit Gateway: VPC 3개 이상 = TGW 허브-스포크
- VPC Endpoint: S3/DynamoDB → Gateway, 나머지 → Interface(PrivateLink)
- Global Accelerator: 고정 IP + AWS 백본 가속 (CloudFront ≠ Global Accelerator)
이어 읽기: 09. IAM·암호화·위협 탐지 보안 설계