하이브리드 아키텍처

VPN이나 Direct Connect로 온프레미스와 AWS를 연결하고 서비스를 연동하는 구조

하이브리드 연결에서는 필요한 대역폭과 지연 시간, 암호화 경로, 회선 장애 시 대체 경로를 함께 결정한다. 회선 하나의 이름만 비교하기보다 인터넷 기반 VPN과 전용 연결인 Direct Connect의 차이, 로컬 애플리케이션이 파일·볼륨·테이프 중 무엇을 요구하는지 살펴본다.


1. AWS VPN

Site-to-Site VPN

온프레미스 네트워크와 VPC를 인터넷을 통해 암호화된 터널로 연결한다.

온프레미스 라우터 (Customer Gateway)
  ↕ IPsec 암호화 터널 (인터넷 경유)
Virtual Private Gateway (VGW) or Transit Gateway
  → VPC

구성 요소

구성 요소 설명
Customer Gateway (CGW) 온프레미스 측 라우터/방화벽 (AWS에 등록)
Virtual Private Gateway (VGW) VPC 측 VPN 엔드포인트
VPN Connection CGW ↔ VGW 간 터널 (2개 터널로 이중화)

특징

  • 설정: 수 시간 내 구성 가능 (빠른 시작)
  • 대역폭: 최대 1.25Gbps (터널당)
  • 비용: 시간당 + 데이터 전송 요금 (Direct Connect 대비 저렴)
  • 가용성: 2개 터널 자동 이중화
  • 단점: 인터넷 경유 → 지연·속도 변동 있음

Client VPN

개별 사용자(개발자, 재택근무자)가 VPC에 VPN으로 접속한다.

개인 PC (OpenVPN 클라이언트)
  → AWS Client VPN 엔드포인트
    → VPC 내 리소스 접근
  • 인증: Active Directory, Cognito, 인증서 기반
  • 사용 시나리오: 개발자가 프라이빗 RDS, EC2에 원격 접속

VPN CloudHub

여러 온프레미스 사이트를 VGW를 허브로 연결한다.

지사 A ─┐
지사 B ─┤→ Virtual Private Gateway → 본사 VPC
지사 C ─┘       ↕
              지사 간 통신도 가능
  • 허브 앤 스포크 구조로 여러 지사 연결
  • 각 지사 간 직접 연결 없이 AWS를 통해 통신

2. Direct Connect (DX)

핵심 개념

Direct Connect는 온프레미스와 AWS를 전용 물리 회선으로 연결한다. 인터넷을 경유하지 않아 일관된 대역폭과 낮은 지연을 보장한다.

온프레미스 데이터센터
  → (전용 회선)
    → Direct Connect Location (DX 파트너 시설)
      → AWS 백본 네트워크
        → VPC (VGW 경유) or AWS 서비스 (공개 VIF)

연결 속도

유형 속도
전용 연결 (Dedicated) 1Gbps, 10Gbps, 100Gbps
호스팅 연결 (Hosted) 50Mbps ~ 10Gbps (파트너 제공)

Virtual Interface (VIF) 유형

VIF 유형 접근 대상 사용 시나리오
Private VIF VPC 내 프라이빗 리소스 EC2, RDS 접근
Public VIF AWS 퍼블릭 서비스 S3, DynamoDB, CloudFront
Transit VIF Transit Gateway 다수 VPC 연결

Direct Connect Gateway

여러 리전의 VPC를 하나의 Direct Connect 연결로 접근한다.

온프레미스
  → Direct Connect
    → Direct Connect Gateway
      ├── VPC (us-east-1)
      ├── VPC (ap-northeast-2)
      └── VPC (eu-west-1)

단, 같은 Direct Connect Gateway에 연결된 VPC 간 통신은 불가 (Transit Gateway 조합 필요)

Direct Connect 고가용성 설계

레벨 1: 이중 연결 (권장)

온프레미스
  ├── DX 연결 1 (기본)
  └── DX 연결 2 (백업)

레벨 2: DX + VPN 백업

온프레미스
  ├── Direct Connect (기본: 고속·안정)
  └── Site-to-Site VPN (장애 시 자동 페일오버)

레벨 3: 이중 DX + 이중 위치

온프레미스
  ├── DX Location A → 연결 1, 연결 2
  └── DX Location B → 연결 3, 연결 4

Direct Connect vs VPN 선택 기준

항목 Direct Connect Site-to-Site VPN
대역폭 최대 100Gbps 최대 1.25Gbps
지연 일관·낮음 인터넷 경유, 변동
보안 전용 회선 (암호화 별도) IPsec 암호화
설정 시간 수 주 ~ 수 개월 수 시간
비용 높음 (포트·회선) 낮음
사용 시나리오 대용량 안정적 연결 빠른 구성, 백업

SAP 핵심: 일관된 대역폭·낮은 지연 = Direct Connect / 빠른 구성·비용 = VPN / DX 장애 대비 = VPN 백업

MacSec (MACsec)

  • Direct Connect 회선 자체를 레이어 2 수준에서 암호화
  • 전용 회선이지만 물리적 도청 가능성 차단
  • 10Gbps, 100Gbps 전용 연결에서 지원

3. Transit Gateway

핵심 개념

Transit Gateway는 VPC, VPN, Direct Connect를 중앙 허브에서 연결하는 서비스다. VPC 수가 많아질수록 VPC 피어링은 N*(N-1)/2 연결이 필요하지만, Transit Gateway는 허브 하나로 모든 VPC를 연결한다.

VPC A ─┐
VPC B ─┤
VPC C ─┤→ Transit Gateway ←→ Direct Connect
VPC D ─┤                  ←→ Site-to-Site VPN
VPC E ─┘                  ←→ 다른 리전 TGW (피어링)

주요 기능

  • 라우팅 테이블: TGW 내 라우팅 도메인 분리 (VPC 그룹 격리)
  • 멀티캐스트: 멀티캐스트 트래픽 지원
  • 리전 간 피어링: 다른 리전 TGW와 피어링
  • Network Manager: 글로벌 네트워크 시각화·모니터링

Transit Gateway vs VPC 피어링

항목 Transit Gateway VPC 피어링
연결 구조 허브 앤 스포크 1:1 메시
VPC 수 많을 때 단순 복잡 (조합 폭발)
전이적 라우팅 지원 미지원
비용 데이터 처리 비용 동일 리전 무료
대역폭 최대 50Gbps 사실상 무제한

SAP 핵심: VPC 3개 이상 연결 = Transit Gateway / 단순 VPC 2개 연결 = 피어링


4. Storage Gateway

핵심 개념

Storage Gateway는 온프레미스 애플리케이션이 AWS 스토리지를 로컬처럼 사용하게 해주는 서비스다. 온프레미스에 게이트웨이 VM(또는 하드웨어 어플라이언스)을 설치한다.

유형 비교

유형 프로토콜 백엔드 사용 시나리오
S3 File Gateway NFS, SMB S3 파일을 S3에 저장, 사용자·앱 투명 접근
FSx File Gateway SMB FSx for Windows Windows 파일 공유를 AWS로 확장
Volume Gateway (Cached) iSCSI S3 + 로컬 캐시 자주 쓰는 데이터는 로컬, 나머지 S3
Volume Gateway (Stored) iSCSI 로컬 + S3 백업 전체 데이터 로컬, S3에 비동기 백업
Tape Gateway VTL (iSCSI) S3 Glacier 테이프 백업 솔루션 → AWS로 대체

S3 File Gateway

온프레미스 앱/사용자
  → NFS/SMB 마운트 (로컬처럼 사용)
    → S3 File Gateway
      → S3 버킷 (오브젝트로 저장)
  • 파일 → S3 오브젝트 1:1 대응
  • S3 수명 주기 정책으로 Glacier 자동 아카이브
  • IAM 역할로 S3 버킷 접근 제어

Volume Gateway (Cached)

온프레미스 앱 → iSCSI 블록 스토리지
  → 로컬 캐시 (자주 접근하는 데이터)
  → S3 (전체 데이터 저장)
  • 로컬 스토리지 최소화 (캐시만 유지)
  • 전체 볼륨은 S3에 저장

Volume Gateway (Stored)

온프레미스 앱 → iSCSI 블록 스토리지
  → 로컬 스토리지 (전체 데이터, 낮은 지연)
  → S3 (비동기 스냅샷 백업)
  • 전체 데이터를 로컬에 유지 → 낮은 지연
  • S3에 EBS 스냅샷으로 백업 → 재해 복구 후 EBS 볼륨 복원

Tape Gateway

기존 테이프 백업 소프트웨어 (Veeam, Veritas 등)
  → iSCSI VTL (Virtual Tape Library)
    → S3 (활성 테이프)
    → S3 Glacier / Glacier Deep Archive (아카이브 테이프)
  • 기존 백업 소프트웨어 변경 없이 AWS로 테이프 대체
  • 물리 테이프 관리 비용 제거

SAP 핵심: 파일 공유 → S3 저장 = S3 File Gateway / 블록 스토리지 백업 = Volume Stored / 테이프 백업 대체 = Tape Gateway


5. AWS Outposts

핵심 개념

Outposts는 AWS 인프라·서비스를 온프레미스 데이터센터에 물리적으로 설치하는 서비스다. 동일한 AWS API, 도구, 콘솔로 온프레미스와 AWS 클라우드를 통합 관리한다.

온프레미스 데이터센터
  └── Outposts 랙 (AWS가 설치·관리)
        ├── EC2 인스턴스
        ├── EBS 볼륨
        ├── RDS
        ├── ECS / EKS
        └── S3 (Outposts용)
              ↕ (전용 연결로 AWS 리전과 통신)
AWS 리전

사용 시나리오

  • 초저지연: 온프레미스 시스템과 ms 단위 통신 필요
  • 데이터 주권: 데이터가 특정 국가/시설을 벗어나면 안 되는 규제
  • 로컬 데이터 처리: 대용량 데이터를 로컬에서 처리 후 결과만 AWS로
  • 기존 시설 활용: 데이터센터 임대 계약이 남아있는 경우

Outposts 형태

형태 설명
Outposts 랙 (42U) 풀 랙 단위, EC2·EBS·RDS 지원
Outposts 서버 (1U/2U) 소규모, 제한된 서비스

SAP 핵심: "온프레미스에서 AWS 서비스 그대로 사용" = Outposts / "데이터 주권 + 낮은 지연 + AWS 관리" = Outposts


6. 하이브리드 DNS

Route 53 Resolver

온프레미스 ↔ VPC 간 DNS 쿼리를 양방향으로 해결한다.

[인바운드 엔드포인트]
온프레미스 DNS 서버
  → Route 53 Resolver 인바운드 엔드포인트 (VPC IP)
    → Route 53 Private Hosted Zone 조회

[아웃바운드 엔드포인트]
VPC 내 리소스
  → Route 53 Resolver 아웃바운드 엔드포인트
    → 온프레미스 DNS 서버 (특정 도메인만 포워딩)

사용 시나리오

  • 온프레미스 서버가 db.internal.corp (VPC Private Zone) 조회
  • VPC Lambda가 erp.internal.corp (온프레미스 DNS) 조회

7. 하이브리드 아키텍처 패턴

패턴 1: 기본 하이브리드 연결

온프레미스
  ├── Direct Connect (주 연결, 10Gbps)
  └── Site-to-Site VPN (백업, 자동 페일오버)
        → VPC (VGW)
          → EC2, RDS (프라이빗 서브넷)

패턴 2: 다중 VPC 하이브리드

온프레미스
  → Direct Connect
    → Transit Gateway
      ├── VPC (개발)
      ├── VPC (스테이징)
      ├── VPC (프로덕션)
      └── VPC (공유 서비스)

패턴 3: 글로벌 하이브리드

본사 (서울)
  → Direct Connect → Transit Gateway (ap-northeast-2)
                      ↕ TGW 리전 피어링
지사 (미국)          → Transit Gateway (us-east-1)
  → VPN

패턴 4: 스토리지 하이브리드

온프레미스 파일 서버 (NFS)
  → S3 File Gateway → S3
    → 수명 주기 정책 → Glacier (90일 후 자동)

온프레미스 백업 서버
  → Tape Gateway → S3 / Glacier Deep Archive

패턴 5: 규제 준수 하이브리드

온프레미스 데이터센터 (규제 대상 데이터)
  └── Outposts (AWS 서비스 로컬 실행)
        ↕ 전용 연결
AWS 리전 (비규제 처리, 분석, 모니터링)

8. 핵심 암기 포인트

키워드 선택
빠른 VPN 구성, 저비용 Site-to-Site VPN
대용량·안정적·낮은 지연 연결 Direct Connect
DX 장애 대비 백업 VPN (자동 페일오버)
여러 VPC + 온프레미스 허브 연결 Transit Gateway
DX로 여러 리전 VPC 접근 Direct Connect Gateway
파일을 S3에 NFS/SMB로 투명 저장 S3 File Gateway
블록 스토리지 전체 로컬 + S3 백업 Volume Gateway Stored
블록 스토리지 캐시만 로컬 + S3 저장 Volume Gateway Cached
테이프 백업 → AWS 대체 Tape Gateway
온프레미스에서 AWS 서비스 그대로 Outposts
데이터 주권 + 초저지연 + AWS 관리 Outposts
온프레미스 ↔ VPC DNS 상호 조회 Route 53 Resolver 인바운드·아웃바운드
VPN으로 지사 간 통신 VPN CloudHub

핵심 내용을 다시 정리하면

  • VPN: 빠른 구성, 저비용, 인터넷 경유, Direct Connect 백업으로 자주 조합
  • Direct Connect: 전용 회선, 일관된 대역폭·낮은 지연, 구성에 수 주 소요
  • Transit Gateway: VPC·VPN·DX 허브, 다수 VPC 연결 시 필수
  • Storage Gateway: S3 File(파일 공유), Volume(블록 스토리지), Tape(테이프 대체)
  • Outposts: 온프레미스에 AWS 인프라 설치, 데이터 주권·초저지연 시나리오
  • Route 53 Resolver: 하이브리드 환경의 양방향 DNS 해결

이어 읽기: 15. RTO·RPO에 맞춘 재해 복구 설계