하이브리드 아키텍처
하이브리드 연결에서는 필요한 대역폭과 지연 시간, 암호화 경로, 회선 장애 시 대체 경로를 함께 결정한다. 회선 하나의 이름만 비교하기보다 인터넷 기반 VPN과 전용 연결인 Direct Connect의 차이, 로컬 애플리케이션이 파일·볼륨·테이프 중 무엇을 요구하는지 살펴본다.
1. AWS VPN
Site-to-Site VPN
온프레미스 네트워크와 VPC를 인터넷을 통해 암호화된 터널로 연결한다.
온프레미스 라우터 (Customer Gateway)
↕ IPsec 암호화 터널 (인터넷 경유)
Virtual Private Gateway (VGW) or Transit Gateway
→ VPC
구성 요소
| 구성 요소 | 설명 |
|---|---|
| Customer Gateway (CGW) | 온프레미스 측 라우터/방화벽 (AWS에 등록) |
| Virtual Private Gateway (VGW) | VPC 측 VPN 엔드포인트 |
| VPN Connection | CGW ↔ VGW 간 터널 (2개 터널로 이중화) |
특징
- 설정: 수 시간 내 구성 가능 (빠른 시작)
- 대역폭: 최대 1.25Gbps (터널당)
- 비용: 시간당 + 데이터 전송 요금 (Direct Connect 대비 저렴)
- 가용성: 2개 터널 자동 이중화
- 단점: 인터넷 경유 → 지연·속도 변동 있음
Client VPN
개별 사용자(개발자, 재택근무자)가 VPC에 VPN으로 접속한다.
개인 PC (OpenVPN 클라이언트)
→ AWS Client VPN 엔드포인트
→ VPC 내 리소스 접근
- 인증: Active Directory, Cognito, 인증서 기반
- 사용 시나리오: 개발자가 프라이빗 RDS, EC2에 원격 접속
VPN CloudHub
여러 온프레미스 사이트를 VGW를 허브로 연결한다.
지사 A ─┐
지사 B ─┤→ Virtual Private Gateway → 본사 VPC
지사 C ─┘ ↕
지사 간 통신도 가능
- 허브 앤 스포크 구조로 여러 지사 연결
- 각 지사 간 직접 연결 없이 AWS를 통해 통신
2. Direct Connect (DX)
핵심 개념
Direct Connect는 온프레미스와 AWS를 전용 물리 회선으로 연결한다. 인터넷을 경유하지 않아 일관된 대역폭과 낮은 지연을 보장한다.
온프레미스 데이터센터
→ (전용 회선)
→ Direct Connect Location (DX 파트너 시설)
→ AWS 백본 네트워크
→ VPC (VGW 경유) or AWS 서비스 (공개 VIF)
연결 속도
| 유형 | 속도 |
|---|---|
| 전용 연결 (Dedicated) | 1Gbps, 10Gbps, 100Gbps |
| 호스팅 연결 (Hosted) | 50Mbps ~ 10Gbps (파트너 제공) |
Virtual Interface (VIF) 유형
| VIF 유형 | 접근 대상 | 사용 시나리오 |
|---|---|---|
| Private VIF | VPC 내 프라이빗 리소스 | EC2, RDS 접근 |
| Public VIF | AWS 퍼블릭 서비스 | S3, DynamoDB, CloudFront |
| Transit VIF | Transit Gateway | 다수 VPC 연결 |
Direct Connect Gateway
여러 리전의 VPC를 하나의 Direct Connect 연결로 접근한다.
온프레미스
→ Direct Connect
→ Direct Connect Gateway
├── VPC (us-east-1)
├── VPC (ap-northeast-2)
└── VPC (eu-west-1)
단, 같은 Direct Connect Gateway에 연결된 VPC 간 통신은 불가 (Transit Gateway 조합 필요)
Direct Connect 고가용성 설계
레벨 1: 이중 연결 (권장)
온프레미스
├── DX 연결 1 (기본)
└── DX 연결 2 (백업)
레벨 2: DX + VPN 백업
온프레미스
├── Direct Connect (기본: 고속·안정)
└── Site-to-Site VPN (장애 시 자동 페일오버)
레벨 3: 이중 DX + 이중 위치
온프레미스
├── DX Location A → 연결 1, 연결 2
└── DX Location B → 연결 3, 연결 4
Direct Connect vs VPN 선택 기준
| 항목 | Direct Connect | Site-to-Site VPN |
|---|---|---|
| 대역폭 | 최대 100Gbps | 최대 1.25Gbps |
| 지연 | 일관·낮음 | 인터넷 경유, 변동 |
| 보안 | 전용 회선 (암호화 별도) | IPsec 암호화 |
| 설정 시간 | 수 주 ~ 수 개월 | 수 시간 |
| 비용 | 높음 (포트·회선) | 낮음 |
| 사용 시나리오 | 대용량 안정적 연결 | 빠른 구성, 백업 |
SAP 핵심: 일관된 대역폭·낮은 지연 = Direct Connect / 빠른 구성·비용 = VPN / DX 장애 대비 = VPN 백업
MacSec (MACsec)
- Direct Connect 회선 자체를 레이어 2 수준에서 암호화
- 전용 회선이지만 물리적 도청 가능성 차단
- 10Gbps, 100Gbps 전용 연결에서 지원
3. Transit Gateway
핵심 개념
Transit Gateway는 VPC, VPN, Direct Connect를 중앙 허브에서 연결하는 서비스다. VPC 수가 많아질수록 VPC 피어링은 N*(N-1)/2 연결이 필요하지만, Transit Gateway는 허브 하나로 모든 VPC를 연결한다.
VPC A ─┐
VPC B ─┤
VPC C ─┤→ Transit Gateway ←→ Direct Connect
VPC D ─┤ ←→ Site-to-Site VPN
VPC E ─┘ ←→ 다른 리전 TGW (피어링)
주요 기능
- 라우팅 테이블: TGW 내 라우팅 도메인 분리 (VPC 그룹 격리)
- 멀티캐스트: 멀티캐스트 트래픽 지원
- 리전 간 피어링: 다른 리전 TGW와 피어링
- Network Manager: 글로벌 네트워크 시각화·모니터링
Transit Gateway vs VPC 피어링
| 항목 | Transit Gateway | VPC 피어링 |
|---|---|---|
| 연결 구조 | 허브 앤 스포크 | 1:1 메시 |
| VPC 수 많을 때 | 단순 | 복잡 (조합 폭발) |
| 전이적 라우팅 | 지원 | 미지원 |
| 비용 | 데이터 처리 비용 | 동일 리전 무료 |
| 대역폭 | 최대 50Gbps | 사실상 무제한 |
SAP 핵심: VPC 3개 이상 연결 = Transit Gateway / 단순 VPC 2개 연결 = 피어링
4. Storage Gateway
핵심 개념
Storage Gateway는 온프레미스 애플리케이션이 AWS 스토리지를 로컬처럼 사용하게 해주는 서비스다. 온프레미스에 게이트웨이 VM(또는 하드웨어 어플라이언스)을 설치한다.
유형 비교
| 유형 | 프로토콜 | 백엔드 | 사용 시나리오 |
|---|---|---|---|
| S3 File Gateway | NFS, SMB | S3 | 파일을 S3에 저장, 사용자·앱 투명 접근 |
| FSx File Gateway | SMB | FSx for Windows | Windows 파일 공유를 AWS로 확장 |
| Volume Gateway (Cached) | iSCSI | S3 + 로컬 캐시 | 자주 쓰는 데이터는 로컬, 나머지 S3 |
| Volume Gateway (Stored) | iSCSI | 로컬 + S3 백업 | 전체 데이터 로컬, S3에 비동기 백업 |
| Tape Gateway | VTL (iSCSI) | S3 Glacier | 테이프 백업 솔루션 → AWS로 대체 |
S3 File Gateway
온프레미스 앱/사용자
→ NFS/SMB 마운트 (로컬처럼 사용)
→ S3 File Gateway
→ S3 버킷 (오브젝트로 저장)
- 파일 → S3 오브젝트 1:1 대응
- S3 수명 주기 정책으로 Glacier 자동 아카이브
- IAM 역할로 S3 버킷 접근 제어
Volume Gateway (Cached)
온프레미스 앱 → iSCSI 블록 스토리지
→ 로컬 캐시 (자주 접근하는 데이터)
→ S3 (전체 데이터 저장)
- 로컬 스토리지 최소화 (캐시만 유지)
- 전체 볼륨은 S3에 저장
Volume Gateway (Stored)
온프레미스 앱 → iSCSI 블록 스토리지
→ 로컬 스토리지 (전체 데이터, 낮은 지연)
→ S3 (비동기 스냅샷 백업)
- 전체 데이터를 로컬에 유지 → 낮은 지연
- S3에 EBS 스냅샷으로 백업 → 재해 복구 후 EBS 볼륨 복원
Tape Gateway
기존 테이프 백업 소프트웨어 (Veeam, Veritas 등)
→ iSCSI VTL (Virtual Tape Library)
→ S3 (활성 테이프)
→ S3 Glacier / Glacier Deep Archive (아카이브 테이프)
- 기존 백업 소프트웨어 변경 없이 AWS로 테이프 대체
- 물리 테이프 관리 비용 제거
SAP 핵심: 파일 공유 → S3 저장 = S3 File Gateway / 블록 스토리지 백업 = Volume Stored / 테이프 백업 대체 = Tape Gateway
5. AWS Outposts
핵심 개념
Outposts는 AWS 인프라·서비스를 온프레미스 데이터센터에 물리적으로 설치하는 서비스다. 동일한 AWS API, 도구, 콘솔로 온프레미스와 AWS 클라우드를 통합 관리한다.
온프레미스 데이터센터
└── Outposts 랙 (AWS가 설치·관리)
├── EC2 인스턴스
├── EBS 볼륨
├── RDS
├── ECS / EKS
└── S3 (Outposts용)
↕ (전용 연결로 AWS 리전과 통신)
AWS 리전
사용 시나리오
- 초저지연: 온프레미스 시스템과 ms 단위 통신 필요
- 데이터 주권: 데이터가 특정 국가/시설을 벗어나면 안 되는 규제
- 로컬 데이터 처리: 대용량 데이터를 로컬에서 처리 후 결과만 AWS로
- 기존 시설 활용: 데이터센터 임대 계약이 남아있는 경우
Outposts 형태
| 형태 | 설명 |
|---|---|
| Outposts 랙 (42U) | 풀 랙 단위, EC2·EBS·RDS 지원 |
| Outposts 서버 (1U/2U) | 소규모, 제한된 서비스 |
SAP 핵심: "온프레미스에서 AWS 서비스 그대로 사용" = Outposts / "데이터 주권 + 낮은 지연 + AWS 관리" = Outposts
6. 하이브리드 DNS
Route 53 Resolver
온프레미스 ↔ VPC 간 DNS 쿼리를 양방향으로 해결한다.
[인바운드 엔드포인트]
온프레미스 DNS 서버
→ Route 53 Resolver 인바운드 엔드포인트 (VPC IP)
→ Route 53 Private Hosted Zone 조회
[아웃바운드 엔드포인트]
VPC 내 리소스
→ Route 53 Resolver 아웃바운드 엔드포인트
→ 온프레미스 DNS 서버 (특정 도메인만 포워딩)
사용 시나리오
- 온프레미스 서버가
db.internal.corp(VPC Private Zone) 조회 - VPC Lambda가
erp.internal.corp(온프레미스 DNS) 조회
7. 하이브리드 아키텍처 패턴
패턴 1: 기본 하이브리드 연결
온프레미스
├── Direct Connect (주 연결, 10Gbps)
└── Site-to-Site VPN (백업, 자동 페일오버)
→ VPC (VGW)
→ EC2, RDS (프라이빗 서브넷)
패턴 2: 다중 VPC 하이브리드
온프레미스
→ Direct Connect
→ Transit Gateway
├── VPC (개발)
├── VPC (스테이징)
├── VPC (프로덕션)
└── VPC (공유 서비스)
패턴 3: 글로벌 하이브리드
본사 (서울)
→ Direct Connect → Transit Gateway (ap-northeast-2)
↕ TGW 리전 피어링
지사 (미국) → Transit Gateway (us-east-1)
→ VPN
패턴 4: 스토리지 하이브리드
온프레미스 파일 서버 (NFS)
→ S3 File Gateway → S3
→ 수명 주기 정책 → Glacier (90일 후 자동)
온프레미스 백업 서버
→ Tape Gateway → S3 / Glacier Deep Archive
패턴 5: 규제 준수 하이브리드
온프레미스 데이터센터 (규제 대상 데이터)
└── Outposts (AWS 서비스 로컬 실행)
↕ 전용 연결
AWS 리전 (비규제 처리, 분석, 모니터링)
8. 핵심 암기 포인트
| 키워드 | 선택 |
|---|---|
| 빠른 VPN 구성, 저비용 | Site-to-Site VPN |
| 대용량·안정적·낮은 지연 연결 | Direct Connect |
| DX 장애 대비 백업 | VPN (자동 페일오버) |
| 여러 VPC + 온프레미스 허브 연결 | Transit Gateway |
| DX로 여러 리전 VPC 접근 | Direct Connect Gateway |
| 파일을 S3에 NFS/SMB로 투명 저장 | S3 File Gateway |
| 블록 스토리지 전체 로컬 + S3 백업 | Volume Gateway Stored |
| 블록 스토리지 캐시만 로컬 + S3 저장 | Volume Gateway Cached |
| 테이프 백업 → AWS 대체 | Tape Gateway |
| 온프레미스에서 AWS 서비스 그대로 | Outposts |
| 데이터 주권 + 초저지연 + AWS 관리 | Outposts |
| 온프레미스 ↔ VPC DNS 상호 조회 | Route 53 Resolver 인바운드·아웃바운드 |
| VPN으로 지사 간 통신 | VPN CloudHub |
핵심 내용을 다시 정리하면
- VPN: 빠른 구성, 저비용, 인터넷 경유, Direct Connect 백업으로 자주 조합
- Direct Connect: 전용 회선, 일관된 대역폭·낮은 지연, 구성에 수 주 소요
- Transit Gateway: VPC·VPN·DX 허브, 다수 VPC 연결 시 필수
- Storage Gateway: S3 File(파일 공유), Volume(블록 스토리지), Tape(테이프 대체)
- Outposts: 온프레미스에 AWS 인프라 설치, 데이터 주권·초저지연 시나리오
- Route 53 Resolver: 하이브리드 환경의 양방향 DNS 해결
이어 읽기: 15. RTO·RPO에 맞춘 재해 복구 설계