네트워킹 심화

Route 53 요청을 VPN이나 Direct Connect, Transit Gateway 연결로 이어가는 구조

VPC 내부 경로를 정했다면 다음은 외부와의 연결이다. DNS가 사용자를 어디로 보낼지, 온프레미스 회선에 어떤 가용성과 지연 특성이 필요한지, 여러 VPC를 어떻게 묶을지에 따라 구성이 달라진다. 이 글에서는 Route 53, VPN, Direct Connect, Transit Gateway를 이 경계에 맞춰 비교한다.


1. Route 53

핵심 개념

Route 53은 AWS의 완전 관리형 DNS 서비스다. 도메인 등록, DNS 쿼리 응답, 헬스체크 세 가지 역할을 한다.

레코드 타입

타입 설명
A 도메인 → IPv4
AAAA 도메인 → IPv6
CNAME 도메인 → 다른 도메인 (루트 도메인 불가)
Alias 도메인 → AWS 리소스 (루트 도메인 가능, 쿼리 무료)
MX 메일 서버
NS 네임서버

Alias vs CNAME: example.com 루트 도메인에는 CNAME 불가 → Alias 사용. ELB, CloudFront, S3 웹사이트 엔드포인트 → 항상 Alias 레코드

라우팅 정책 7종

1. Simple (단순)

example.com → 1.2.3.4
  • 단일 리소스로 라우팅
  • 헬스체크 불가
  • 여러 IP 반환 시 클라이언트가 랜덤 선택

2. Weighted (가중치)

example.com → 서버 A (70%) / 서버 B (30%)
  • 가중치 비율로 트래픽 분산
  • A/B 테스트, 점진적 배포에 활용
  • 가중치 0 = 트래픽 완전 차단

3. Latency (지연 시간)

사용자 → Route 53 → 가장 낮은 지연 시간 리전으로 연결
  • 사용자 위치 기반이 아닌 실제 네트워크 지연 기준
  • 글로벌 서비스의 기본 선택

4. Failover (장애 조치)

Primary: 메인 서버 (헬스체크 O) → 장애 시
Secondary: DR 서버로 자동 전환
  • Active-Passive 구성
  • Primary 헬스체크 필수

5. Geolocation (지리적 위치)

한국 사용자 → 서울 리전
미국 사용자 → us-east-1
기타 → 기본값
  • 사용자의 실제 위치 기반 (IP 주소 추적)
  • 콘텐츠 규제, 현지화 서비스에 사용
  • Latency와 혼동 주의: 지연이 아닌 위치 기반

6. Geoproximity (지리적 근접성)

  • 리소스의 위치와 사용자 위치 기반
  • Bias 값으로 특정 리소스의 트래픽 범위를 늘리거나 줄임
  • Traffic Flow 기능 필요

7. Multivalue Answer (다중값)

example.com → [1.2.3.4, 2.3.4.5, 3.4.5.6] (헬스체크 통과한 것만)
  • 최대 8개 레코드 반환
  • 각 레코드에 헬스체크 적용 → 장애 인스턴스 제외
  • ELB 대체는 아님 (클라이언트 사이드 로드 밸런싱)

Route 53 헬스체크

  • 엔드포인트 헬스체크: HTTP/HTTPS/TCP 직접 점검
  • 산출된(Calculated) 헬스체크: 여러 헬스체크를 AND/OR 조합
  • CloudWatch 알람 기반: 프라이빗 리소스 헬스체크 (CloudWatch → 헬스체크)

프라이빗 VPC 내부 리소스는 Route 53이 직접 접근 불가 → CloudWatch Alarm + 헬스체크 연동으로 해결

SAP 라우팅 정책 선택 기준

요구사항 라우팅 정책
글로벌 사용자에게 빠른 응답 Latency
특정 국가 전용 서비스 Geolocation
블루/그린 배포, A/B 테스트 Weighted
재해 복구 (Active-Passive) Failover
다중 IP + 헬스체크 Multivalue

2. 온프레미스 ↔ AWS 연결

연결 방식 3종

온프레미스
  ├── Site-to-Site VPN  → 인터넷 경유, 빠른 구성, 낮은 비용
  ├── Direct Connect    → 전용 회선, 안정적, 높은 비용
  └── Direct Connect + VPN 백업 → 이중화 하이브리드

Site-to-Site VPN

온프레미스 라우터 (Customer Gateway)
         ↕ IPSec 터널 (인터넷)
AWS Virtual Private Gateway (VGW)
         ↕
VPC
항목 내용
암호화 IPSec (기본 제공)
대역폭 최대 1.25 Gbps per 터널
지연 시간 인터넷 경유, 불안정
구성 시간 수분~수시간
비용 낮음 (시간 + 데이터 전송)

이중 터널 (Redundant Tunnels)

  • VPN 연결당 터널 2개 자동 생성 (다른 AZ)
  • 하나 장애 시 자동 페일오버

Accelerated Site-to-Site VPN

  • AWS Global Accelerator와 결합
  • 엣지 로케이션까지 AWS 백본 네트워크 사용
  • 지연 시간 감소, 안정성 향상

AWS Direct Connect (DX)

온프레미스 데이터센터
     ↓
DX Location (콜로케이션 센터)
     ↓ 전용 광케이블
AWS Direct Connect 엔드포인트
     ↓
VPC (또는 여러 VPC)
항목 내용
암호화 기본 없음 (별도 VPN 레이어 추가 가능)
대역폭 1Gbps ~ 100Gbps
지연 시간 안정적, 낮음
구성 시간 수주~수개월
비용 높음 (포트 시간 + 데이터 전송)

전용(Dedicated) vs 호스팅(Hosted) 연결

구분 Dedicated Hosted
대역폭 1G, 10G, 100G 50Mbps ~ 10Gbps
파트너 필요 불필요 필요 (APN 파트너)
프로비저닝 느림 빠름

Direct Connect Gateway

  • 단일 DX 연결로 여러 리전의 VPC 접근
  • 동일 AWS 계정 또는 타 계정 VPC 연결 가능

Direct Connect + VPN 조합

  • DX 위에 IPSec VPN 터널 → 암호화된 전용 회선
  • 금융, 의료 등 규정 준수 요구 환경

VPN vs Direct Connect 선택 기준

요구사항 선택
빠른 구성, 낮은 비용 Site-to-Site VPN
안정적 대역폭, 낮은 지연 Direct Connect
대용량 데이터 전송 (TB/월) Direct Connect (데이터 전송 비용 낮음)
규정 준수 + 암호화 Direct Connect + VPN
DX 장애 대비 백업 DX Primary + VPN Backup
즉시 필요 (DX 구성 전) VPN으로 먼저 연결 후 DX 전환

3. Transit Gateway (TGW)

문제 상황: VPC Peering의 한계

VPC가 3개면 피어링 연결이 3개, 10개면 45개 필요하다. 관리가 폭발적으로 복잡해지는 풀 메시(Full Mesh) 문제가 발생한다.

VPC A ←→ VPC B
VPC A ←→ VPC C
VPC B ←→ VPC C
  ... N개 VPC = N*(N-1)/2 개 피어링

Transit Gateway 해결책

VPC A ─┐
VPC B ─┤
VPC C ─┤→ Transit Gateway → 온프레미스 (VPN/DX)
VPC D ─┤
VPC E ─┘
  • 모든 VPC와 온프레미스를 허브-스포크 구조로 연결
  • 중앙 허브 하나로 모든 네트워크 트래픽 제어
  • 리전 단위 리소스 (Cross-Region Peering으로 리전 간 연결 가능)

TGW 주요 기능

라우팅 테이블 분리

TGW 라우팅 테이블 A: VPC 1, 2, 3 (개발 환경)
TGW 라우팅 테이블 B: VPC 4, 5 (운영 환경)
→ 개발 ↔ 운영 트래픽 차단 가능

멀티캐스트 지원

  • 멀티캐스트 트래픽 라우팅 (기본 VPC는 불가)

Resource Access Manager(RAM) 공유

  • TGW를 다른 AWS 계정과 공유
  • 여러 계정의 VPC를 단일 TGW로 연결

TGW Network Manager

  • 글로벌 네트워크 토폴로지 시각화
  • 온프레미스 SD-WAN 연동

TGW vs VPC Peering

항목 VPC Peering Transit Gateway
구조 1:1 직접 연결 허브-스포크
전이적 라우팅 불가 가능
관리 복잡도 VPC 수에 비례 중앙 집중
대역폭 제한 없음 최대 50 Gbps per AZ
비용 낮음 시간 + 데이터
Cross-Region 가능 가능 (Peering)
Cross-Account 가능 RAM으로 공유

SAP 핵심: VPC가 3개 이상 이거나, 온프레미스와 여러 VPC를 동시에 연결해야 하면 → Transit Gateway


4. 기타 네트워킹 서비스

VPC Endpoint

인터넷 게이트웨이 없이 VPC에서 AWS 서비스에 비공개로 접근한다.

타입 지원 서비스 특징
Gateway Endpoint S3, DynamoDB 라우팅 테이블에 추가, 무료
Interface Endpoint 대부분의 AWS 서비스 ENI 생성, 비용 발생, PrivateLink
EC2 (프라이빗 서브넷)
  → Gateway Endpoint → S3 (인터넷 미경유)

PrivateLink: Interface Endpoint의 기반 기술. SaaS 서비스를 VPC 내부 IP로 접근 가능

AWS PrivateLink

  • VPC의 서비스를 다른 VPC 또는 온프레미스에 비공개로 노출
  • NLB(Network Load Balancer) 뒤에 서비스 위치 → PrivateLink 엔드포인트 생성
  • VPC Peering 없이 서비스 공유 가능, IP 충돌 문제 없음

AWS Global Accelerator

사용자 → 가장 가까운 엣지 로케이션 → AWS 백본 → 목적지 리전
  • 고정 Anycast IP 2개 제공
  • AWS 글로벌 네트워크 경유 → 인터넷보다 안정적, 빠름
  • 헬스체크 + 자동 페일오버
  • TCP/UDP 지원 (CloudFront는 HTTP만)

CloudFront vs Global Accelerator

항목 CloudFront Global Accelerator
캐싱 O X
프로토콜 HTTP/HTTPS TCP/UDP
고정 IP X (DNS) O (Anycast IP 2개)
적합 정적 콘텐츠 캐싱 실시간 게임, IoT, VoIP

AWS Network Firewall

  • VPC 레벨 방화벽 (상태 저장, IDS/IPS)
  • 트래픽 필터링: 도메인, IP, 포트, 프로토콜
  • TGW와 함께 중앙 집중형 보안 아키텍처 구성

5. 하이브리드 네트워크 아키텍처 패턴

패턴 1: 기본 하이브리드

온프레미스 → Site-to-Site VPN → VPC
  • 빠른 구성, 낮은 비용, 인터넷 의존

패턴 2: 엔터프라이즈 하이브리드

온프레미스 → Direct Connect → Direct Connect Gateway
                                      ↓
                          여러 리전 VPC들
  • 안정적, 고대역폭, DX 장애 시 VPN 백업 권장

패턴 3: 멀티 VPC + 온프레미스 통합

온프레미스 → VPN/DX → Transit Gateway
                            ↓
              VPC A / VPC B / VPC C / VPC D
  • 가장 일반적인 대기업 아키텍처
  • TGW 라우팅 테이블로 환경 격리

패턴 4: 중앙 집중형 보안 아키텍처

인터넷
  ↓
보안 VPC (Inspection VPC)
  - Network Firewall
  - IDS/IPS
  ↓
Transit Gateway
  ↓
워크로드 VPC들
  • 모든 트래픽이 보안 VPC를 경유
  • TGW 라우팅으로 강제 경유 설정

패턴 5: 글로벌 멀티 리전

사용자 → Route 53 (Latency 정책)
              ↓
  서울 리전 TGW ←→ 버지니아 리전 TGW (Cross-Region Peering)
       ↓                    ↓
  VPC들 + DX          VPC들 + DX
       ↓                    ↓
  온프레미스 서울      온프레미스 미국

6. 핵심 암기 포인트

키워드 선택
루트 도메인 → AWS 리소스 Route 53 Alias 레코드
글로벌 빠른 응답 Route 53 Latency 정책
국가별 콘텐츠 분리 Route 53 Geolocation 정책
Active-Passive DR Route 53 Failover 정책
빠른 VPN 구성 Site-to-Site VPN
안정적 전용 회선 Direct Connect
DX + 암호화 Direct Connect + VPN
여러 VPC 중앙 연결 Transit Gateway
S3/DynamoDB 비공개 접근 VPC Gateway Endpoint
기타 AWS 서비스 비공개 접근 VPC Interface Endpoint (PrivateLink)
고정 IP + 글로벌 가속 Global Accelerator
VPC 간 서비스 공유 PrivateLink
중앙 집중형 방화벽 Network Firewall + TGW

핵심 내용을 다시 정리하면

  • Route 53 라우팅 7종: Latency(속도), Geolocation(위치), Weighted(비율), Failover(DR), Multivalue(헬스체크 멀티IP)
  • VPN: 빠른 구성, 인터넷 경유, 낮은 비용
  • Direct Connect: 전용 회선, 안정적, 높은 비용 — DX + VPN으로 암호화
  • Transit Gateway: VPC 3개 이상 = TGW 허브-스포크
  • VPC Endpoint: S3/DynamoDB → Gateway, 나머지 → Interface(PrivateLink)
  • Global Accelerator: 고정 IP + AWS 백본 가속 (CloudFront ≠ Global Accelerator)

이어 읽기: 09. IAM·암호화·위협 탐지 보안 설계