Networking / AWS WIKI
Amazon VPC
AWS 리소스를 격리된 가상 네트워크 안에 배치하는 기반입니다.
기존 기술로 보면
데이터센터 네트워크, VLAN, 서브넷, 라우터
AWS에서 달라지는 점
서브넷, 라우팅 테이블, 인터넷 게이트웨이, 보안 그룹을 코드처럼 조합합니다.
- Region 안의 네트워크 경계
- Subnet은 하나의 AZ에 배치
- Route·보안·DNS를 함께 설계
Region → VPC → AZ → Subnet
10.0.0.0/16AZ A
Public
10.0.1.0/24ALB공개 진입 subnet
- NAT필요 시 outbound
Private App
10.0.11.0/24EC2앱 실행
Private DB
10.0.21.0/24RDSDB 배치
AZ B
Public
10.0.2.0/24ALB공개 진입 subnet
- NAT필요 시 outbound
Private App
10.0.12.0/24EC2앱 실행
Private DB
10.0.22.0/24RDSMulti-AZ 대기 후보
학습용 한 가지 배치입니다. ALB는 두 Public Subnet에 연결된 하나의 논리 진입점이며, AZ B의 RDS 대기는 Multi-AZ 선택 시의 예시입니다. 여기서는 zonal public NAT를 보여주며 Regional NAT는 별도 방식입니다.
Subnet / AZ / Public·Private · AWS 공식 문서 ↗일반 Network → AWS 매핑익숙한 역할에서 AWS 구성요소로
실제 Parameter 예시학습용 값 · 구성도 위치로 연결
IPv4 · 리전 공통 개념 · 2 AZ / zonal public NAT 학습 예시 · 실제 AWS 연결 없음
VPC 10.0.0.0/16
AZ A
- Public ↗
10.0.1.0/24- Private App ↗
10.0.11.0/24- Private DB ↗
10.0.21.0/24
AZ B
- Public ↗
10.0.2.0/24- Private App ↗
10.0.12.0/24- Private DB ↗
10.0.22.0/24
학습용 한 가지 배치입니다. ALB는 두 Public Subnet에 연결된 하나의 논리 진입점이며, AZ B의 RDS 대기는 Multi-AZ 선택 시의 예시입니다. 여기서는 zonal public NAT를 보여주며 Regional NAT는 별도 방식입니다.
네트워크를 만들기 전에 정하는 것
01Region지연·규제·서비스 가용 범위
이용자·데이터 요구에서 후보 리전 검토
VPC를 다른 Region으로 이동하는 수정은 아님 · 새 환경 필요
VPC 범위 / 기본 사용료 · AWS 공식 문서 ↗02VPC CIDR네트워크 주소 공간
10.0.0.0/16 · 다른 VPC/온프레 범위와 대조
기존 범위 크기는 직접 변경 불가 · Secondary 추가 조건 있음
조건에 따라 다름변경 영향 →VPC CIDR 추가 / 제약 · AWS 공식 문서 ↗03AZ 수장애 범위와 배치 분산
Production은 2개 이상 검토 · 서비스 요구 확인
다른 AZ에 Subnet 추가 · 앱/DB도 분산해야 효과
온라인 변경 가능변경 영향 →Subnet / AZ / Public·Private · AWS 공식 문서 ↗04Subnet 수AZ·App·DB 경계 구분
AZ마다 Public / Private App / Private DB
추가 가능 · 리소스 이동은 별도 작업
온라인 변경 가능변경 영향 →Subnet / AZ / Public·Private · AWS 공식 문서 ↗05Subnet CIDR배치 IP 범위와 여유
10.0.11.0/24 · AWS 예약 주소도 고려
기존 IPv4 CIDR 직접 수정 불가 · 새 Subnet 이행
재생성 필요 가능변경 영향 →Subnet / AZ / Public·Private · AWS 공식 문서 ↗06Public / Private직접 Internet 경로가 필요한가
ALB Public · App/DB Private
Route 분류와 실제 공개 주소/보안은 별개
변경 가능 · 영향 있음변경 영향 →Subnet / AZ / Public·Private · AWS 공식 문서 ↗07Routing목적지별 다음 경로
local · IGW · NAT · Endpoint / 외부 연결
잘못된 Route는 통신 단절 · 응답 경로도 확인
변경 가능 · 영향 있음변경 영향 →Route Table / 경로 선택 · AWS 공식 문서 ↗08Internet 연결공개 진입 여부
IGW와 Public ALB · HTTPS
IGW만 붙여서는 통신/안전성 보장 안 됨
조건에 따라 다름변경 영향 →Internet Gateway 조건 · AWS 공식 문서 ↗09Private outbound패치·외부 API 통신
필요한 앱만 public NAT 경로 검토
삭제/경로 교체 시 외부 통신 영향 · 비용 주의
변경 가능 · 영향 있음변경 영향 →NAT 방식 / 통신 조건 · AWS 공식 문서 ↗10DNSprivate 이름 해석 / Hybrid DNS
DNS support / hostnames · 전달 규칙 검토
설정 변경은 이름 기반 앱 통신에 영향
변경 가능 · 영향 있음변경 영향 →VPC DNS / Resolver · AWS 공식 문서 ↗11Security허용 대상·Port·Protocol
ALB SG → App SG → DB SG
SG/NACL 변경은 서비스 통신/공개 범위에 영향
온라인 변경 가능변경 영향 →Security Group · AWS 공식 문서 ↗12AWS private 연결Internet 없이 지원 서비스 접근
S3 Gateway / 지원 서비스 Interface Endpoint
정책·DNS·유형별 경로·시간/처리량 비용 확인
변경 가능 · 영향 있음변경 영향 →Endpoint 유형 / private 연결 · AWS 공식 문서 ↗13온프레 / 다른 VPC외부 사설망 연결 필요 여부
Peering / TGW / VPN / Direct Connect 후보
CIDR 중복·양방향 Route·DNS·접근 범위 검토
Peering 조건 / 전이적 연결 · AWS 공식 문서 ↗Route → 통신 → 보안
Public Subnet
IGW로 직접 향하는 Route가 있음
통신 조건 확인
IPv4 리소스 직접 통신에는 공용 주소·Route·SG/NACL이 함께 필요합니다. Subnet 이름이나 Public IP 자동 할당 설정만으로 분류하지 않습니다.
Internet Gateway 조건 · AWS 공식 문서 ↗Private Subnet
IGW로 직접 향하는 Route가 없음
- EC2Private App · 처리
통신 조건 확인
Private IPv4 앱의 outbound 예시입니다. NAT는 외부에서 새 연결을 받는 진입점이 아니며, Private DB에 Internet outbound가 반드시 필요한 것은 아닙니다.
NAT 방식 / 통신 조건 · AWS 공식 문서 ↗목적지별로 다음 경로 고르기
Public Route Table
Public A / B Subnet
Private App Route Table
App A 예시 · App B는 같은 AZ의 NAT Target 검토
10.0.0.0/16 → local
- Destination
- 10.0.0.0/16
- Target
- local
- 의미
- VPC 안의 주소로 향하는 기본 경로
- 통신 결과
- Subnet 사이 통신 가능 경로 · 보안 허용은 별도
주의 · 1개
- local은 Internet 공개가 아님
Route는 경로를 고를 뿐 허용 규칙은 아닙니다. 같은 local 경로에서도 SG/NACL이 통신을 제한할 수 있고, 일반적으로 더 구체적인 목적지 Route가 우선합니다. 아래는 placeholder Target을 쓰는 IPv4 학습 예시입니다.
대표 통신 시나리오Web · Outbound · AWS private · Hybrid · VPC 간 연결
A · 공개 Web 요청진입은 Public · App/DB는 PrivateInternet → Internet Gateway → ALB → EC2 → RDS
- EC2Private App · 처리
- 필요한 구성
- IGW·Public ALB·Private App/DB·Route·최소 SG/NACL
- Internet 사용
- 사용자 진입은 Internet · ALB → EC2 → RDS는 VPC 내부
- 주의
- Public DB 불필요 · ALB SG → App SG → DB SG와 응답/상태 확인
B · Private outbound앱이 시작한 외부 통신EC2 → NAT Gateway → Internet Gateway → Internet
- EC2Private App · 처리
- 필요한 구성
- App default Route → zonal public NAT · NAT Subnet → IGW · EIP
- Internet 사용
- 외부 목적지까지 Internet 사용
- 주의
- 외부 신규 inbound 불가 · NAT/IPv4/전송 비용과 AZ 장애 범위 검토
C · AWS private 접근S3는 VPC 안에 배치되는 서버가 아님EC2 → VPC Endpoint → S3
- 필요한 구성
- S3 Gateway Route/정책 또는 지원 Interface Endpoint의 ENI·SG·DNS
- Internet 사용
- Endpoint 경로는 IGW/NAT/공용 Internet을 경유하지 않음
- 주의
- Gateway / Interface 비용·접근 정책·DNS 조건이 다름 · 연결만으로 권한 허용 아님
D · 온프레 연결사설망 간 통신 / 이름 해석On-Prem → VPN / DX → VPC
- VPC리전 안의 격리된 네트워크
- 필요한 구성
- 비중복 주소·VPN/DX 선택·양방향 Route·필요 시 DNS 전달
- Internet 사용
- 일반 Site-to-Site VPN은 Internet 위 암호화 · DX는 전용 연결이며 암호화 자동 보장 아님
- 주의
- 회선/터널·반환 Route·SG/NACL·DNS·복구 경로 확인
E · 다른 VPC 연결사설 주소 공간끼리 연결VPC → Peering → 다른 VPC
- 필요한 구성
- Peering 승인·비중복 CIDR·양쪽 Route·접근 통제
- Internet 사용
- Peering 통신은 공용 Internet 경유 아님
- 주의
- 전이적 연결 불가 · 연결 수가 많으면 TGW 같은 허브 검토
Security Group vs NACLENI / Subnet · Stateful / Stateless · Allow / Deny
Security Group
Resource / ENI · Stateful · Allow
- 적용 범위
- 지원 리소스 / ENI
- 규칙
- Allow · 여러 SG의 허용 규칙 조합
- 응답
- 허용 연결의 응답 자동 허용
앱 SG에는 ALB SG, DB SG에는 App SG 등 필요한 통신을 좁히는 출발점입니다.
Security Group · AWS 공식 문서 ↗NACL
Subnet · Stateless · Allow / Deny
- 적용 범위
- Subnet 경계
- 규칙
- 낮은 Rule 번호부터 평가 · Allow / Deny
- 응답
- 반환 방향과 ephemeral port도 별도 허용
추가 경계 통제·명시적 차단을 검토할 때 사용합니다. 잘못된 반환 규칙은 정상 앱도 차단할 수 있습니다.
NACL / 응답 통신 · AWS 공식 문서 ↗SG로 리소스별 최소 통신을 먼저 정의하고, Subnet 단위 추가 경계·Deny 요구가 있을 때 NACL을 검토하는 일반적 관점입니다. 절대 규칙은 아니며 SG/NACL로 AmazonProvidedDNS를 필터링하는 것으로 생각하지 않습니다.
주요 구성요소 자세히 보기역할 · 범위 · 특징 · 필요 상황 · 비용
경계 / 배치
VPC리전 안의 격리된 네트워크
- 적용 범위
- Region · 여러 AZ 포함 가능
- 특징
- CIDR·Route·Subnet의 논리 경계
- 필요한 상황
- AWS 리소스 네트워크 기반
- 비용 관점
- VPC 자체의 별도 사용료 없음
SubnetIP 범위와 AZ별 배치
- 적용 범위
- 하나의 AZ
- 특징
- Route로 Public / Private 구분
- 필요한 상황
- 리소스 배치·주소 여유 계획
- 비용 관점
- Subnet 자체보다 배치 리소스 비용 확인
ENI리소스의 네트워크 인터페이스
- 적용 범위
- 특정 Subnet / AZ
- 특징
- 사설 IP와 SG 등 연결
- 필요한 상황
- EC2·일부 관리형 서비스 통신
- 비용 관점
- 연결 리소스·공용 주소 비용 별도
경로 / 연결
Route TableDestination → Target 경로 선택
- 적용 범위
- 연결된 Subnet · 이 예시 기준
- 특징
- 일반적으로 가장 구체적인 목적지 경로 우선
- 필요한 상황
- 내부·Internet·외부 연결 경로
- 비용 관점
- 경로 자체보다 Target·전송 비용 확인
Internet GatewayVPC와 Internet 사이의 연결
- 적용 범위
- VPC에 연결
- 특징
- IPv4 직접 통신은 공용 주소와 Route·보안 필요
- 필요한 상황
- Internet-facing ALB / 공용 통신
- 비용 관점
- IGW 별도 시간 요금 없음 · IPv4/전송 별도
NAT GatewayPrivate 리소스가 시작하는 외부 통신
- 적용 범위
- 예시: Public Subnet의 zonal public NAT
- 특징
- 응답은 허용 · 외부에서 새 연결을 시작하는 진입점 아님
- 필요한 상황
- Private IPv4 앱의 Internet outbound
- 비용 관점
- 가동시간·처리량·IPv4·전송 확인 · Regional 방식은 별도 검토
Elastic IP고정 공용 IPv4 주소
- 적용 범위
- Region · 지원 리소스에 연결
- 특징
- 주소만으로 Internet 통신이 생기지 않음
- 필요한 상황
- 고정 공용 주소 / public NAT
- 비용 관점
- 사용/미사용 공용 IPv4 모두 비용 조건 확인
VPC EndpointAWS 서비스로 향하는 private 경로
- 적용 범위
- 유형별 VPC / Route / ENI
- 특징
- Gateway와 Interface는 경로·정책·비용이 다름
- 필요한 상황
- S3 등 지원 서비스 접근
- 비용 관점
- S3/DynamoDB Gateway 추가 요금 없음 · Interface는 시간/처리량
DNS / Route 53 Resolver이름을 주소로 해석
- 적용 범위
- VPC DNS 설정 · 필요 시 Resolver 연결
- 특징
- DNS support / hostnames와 private DNS 확인
- 필요한 상황
- 앱 endpoint·private 서비스·Hybrid 이름 해석
- 비용 관점
- 기본 Resolver와 별도 endpoint/규칙/쿼리 비용을 구분
통신 허용 / 차단
Security Group리소스 / ENI 통신 허용
- 적용 범위
- 지원 리소스 / ENI
- 특징
- Stateful · Allow 규칙
- 필요한 상황
- 앱·DB 등 필요한 통신만 허용
- 비용 관점
- SG 자체 추가 요금 없음
NACLSubnet 경계의 통신 허용 / 거부
- 적용 범위
- Subnet
- 특징
- Stateless · 번호 순서 · Allow / Deny
- 필요한 상황
- 추가 경계 통제·명시적 차단 검토
- 비용 관점
- NACL 자체 추가 요금 없음
밖으로 연결 / 확장하기Peering · TGW · VPN · DX · Endpoint
VPC Peering
VPC ↔ VPC소수 VPC의 직접 연결
CIDR 중복 / transitive routing 불가
Peering 조건 / 전이적 연결 · AWS 공식 문서 ↗Transit Gateway
여러 VPC / 외부 연결 ↔ 허브중앙 연결·경로 분리
Attachment·Route Table·처리/전송 비용 확인
Transit Gateway · AWS 공식 문서 ↗Site-to-Site VPN
온프레 ↔ AWS일반적으로 Internet 위 IPsec 터널
터널·장비·성능·반환 Route·연결 비용 검토
Site-to-Site VPN · AWS 공식 문서 ↗Direct Connect
기존 망 ↔ AWS 전용 연결회선 품질·대역폭 요구
회선/파트너·복구 경로 필요 · 전용 연결이 암호화 보장은 아님
Direct Connect · AWS 공식 문서 ↗Endpoint / PrivateLink
VPC ↔ 지원 서비스private 서비스 접근
Gateway / Interface 조건과 비용 구분 · 전체 망 연결 수단 아님
Endpoint 유형 / private 연결 · AWS 공식 문서 ↗VPC 자체와 주변 비용을 분리해서 보기
- VPC 자체별도 VPC 사용료 없음 · 주변 리소스는 별개
- NAT Gateway수량·가동시간·처리량 · 큰 비용 비중 가능
- Public IPv4사용/보유 공용 IPv4 · 조건 확인
- VPC EndpointGateway / Interface 유형별 차이
- Data Transfer방향·AZ·Region·연결 경로
- Transit GatewayAttachment·처리량 등
- VPN연결 시간·전송 등
- Direct Connect포트·전송·회선/파트너 등
- Flow Logs저장·수집·분석 대상의 비용
VPC 자체에 별도 사용료가 없어도 NAT·공용 IPv4·Endpoint·전송·로그 비용은 남습니다. NAT의 수량·가동시간·처리량은 특히 함께 확인합니다.
비용 범위와 확인 조건금액 계산 없이 과금 대상을 구분
실시간 요금·합계는 계산하지 않습니다. 견적은 Region·기준일·NAT/Endpoint 유형과 수량·가동시간·처리량·통신 방향·AZ 간 전송·IPv4·로그 보존을 함께 확인합니다. Endpoint가 항상 NAT보다 저렴한 것은 아닙니다.
VPC 자체VPC 범위 / 기본 사용료 · AWS 공식 문서 ↗
NAT GatewayNAT / Public IPv4 가격 구조 · AWS 공식 문서 ↗
Public IPv4NAT / Public IPv4 가격 구조 · AWS 공식 문서 ↗
VPC EndpointPrivateLink / Endpoint 가격 · AWS 공식 문서 ↗
Data TransferData Transfer 가격 · AWS 공식 문서 ↗
Transit GatewayTransit Gateway 가격 · AWS 공식 문서 ↗
Direct ConnectDirect Connect 가격 · AWS 공식 문서 ↗
Flow LogsFlow Logs / 저장 분석 비용 · AWS 공식 문서 ↗
변경·설계·운영 판단
설정 변경 가능성 Matrix조건에 따라 다름 · 온라인 변경 가능 · 재생성 필요 가능 · 변경 가능 · 영향 있음
Secondary VPC CIDR조건에 따라 다름추가 가능 · 중복/Route/Quota 제약
기존 연결 주소 대조 → 지원 CIDR 추가 → Route/하위 Subnet 검토
- 재생성
- VPC 재생성 없이 추가 가능 · 기존 CIDR resize 아님
- 통신 영향
- 자동 local Route 및 외부 연결 범위 영향
- 중단
- 추가 자체가 기존 서비스 중단을 뜻하지 않음 · Route 변경 별도
- 비용
- 새 Subnet/리소스/전송은 별도
- 되돌림
- 연관 Subnet/의존 제거 후 Secondary 해제 조건 확인
- Primary CIDR 해제 불가 · 다른 VPC/온프레와 충돌하지 않도록 검토
Subnet 추가온라인 변경 가능기존 Subnet 유지 · AZ별 새 배치
주소 여유·AZ 결정 → Subnet/Route/NACL 구성 → 리소스 배치
- 재생성
- 새 Subnet 생성 · 기존 리소스 이동은 별도
- 통신 영향
- 연관 Route/NACL 검증
- 중단
- 기존 리소스 재기동 불필요 · 이동/전환은 별도
- 비용
- 배치 리소스·NAT 등 추가 비용
- 되돌림
- 리소스와 의존성 제거 후 새 Subnet 삭제
- CIDR 중복 불가 · 예약 주소·서비스별 IP 여유 확인
Subnet IPv4 CIDR재생성 필요 가능직접 수정 불가 · 새 Subnet으로 이행
새 범위 Subnet → 리소스 재배치/재생성 → 트래픽 전환
- 재생성
- 새 Subnet / 리소스별 교체 전략
- 통신 영향
- 주소·연결·DNS·접근 범위 변화
- 중단
- 병행/전환 방식에 따라 중단
- 비용
- 병행 리소스·이행 비용
- 되돌림
- 기존 배치와 데이터 쓰기 경계를 포함한 복구 계획
- IPv4 범위 변경 설명이며 IPv6 CIDR 연결은 별도 기능
- EC2 primary ENI를 다른 Subnet으로 옮기지는 못함
Route 변경변경 가능 · 영향 있음수정 가능 · 경로/반환 통신 영향
현재 Route 기록 → 목적지/Target 변경 → 양방향 통신 검증
- 재생성
- Route Table/연결 수정 · 대상 리소스 재기동 불필요
- 통신 영향
- 잘못된 Target/우선순위는 통신 단절
- 중단
- 세션/전환 중 중단 가능
- 비용
- NAT/TGW/AZ 전송 경로 비용 변화
- 되돌림
- 이전 Route/연결 복원 · 요청 손실 별도
- 가장 구체적인 경로와 응답 Route 확인 · local 특수 변경은 별도 조건 검토
Security Group Rule온라인 변경 가능재기동 불필요 · 공유 리소스 통신 영향
현재 규칙 기록 → 최소 범위 수정 → 허용/거부 시험
- 재생성
- 리소스 재기동 불필요
- 통신 영향
- 공개 범위·신규/추적 연결에 영향
- 중단
- 규칙 오류로 앱 중단 가능
- 비용
- SG 자체 비용 없음 · 연관 통신/로그 별도
- 되돌림
- 이전 Rule 복구 · 요청 실패는 별도 처리
- 공유 SG 영향과 연결 추적을 고려해 시험
NACL Rule변경 가능 · 영향 있음수정 가능 · Subnet 경계 영향
Rule 번호·입출력/응답 포트 확인 → 변경 → 양방향 시험
- 재생성
- 재기동 불필요
- 통신 영향
- 해당 Subnet의 트래픽 허용/거부 변화
- 중단
- 응답 경로 차단 시 중단 가능
- 비용
- NACL 자체 비용 없음
- 되돌림
- 이전 Rule와 순서 복구
- Stateless · ephemeral port·낮은 번호 우선순위 확인
IGW 연결조건에 따라 다름연결/분리 조건과 기존 공개 의존 확인
공개 리소스/주소 의존 확인 → 연결 또는 조건 충족 후 분리 → Route 검증
- 재생성
- VPC 자체 재생성 아님
- 통신 영향
- IGW 의존 공개/공용 NAT 통신 영향
- 중단
- 분리·전환 시 Internet 중단 가능
- 비용
- IGW 자체와 IPv4/전송 비용 분리
- 되돌림
- 연결·Route 복원 · 분리 제약 우선 확인
- 공용 주소가 붙은 리소스 등 분리 제약을 먼저 확인 · 강제로 분리 가능하다고 가정하지 않음
NAT 추가 / 삭제변경 가능 · 영향 있음리소스 생성/삭제 · outbound 경로 전환
새 NAT 준비 → Route 전환 → 통신 검증 → 기존 NAT/EIP 의존 정리
- 재생성
- NAT 추가/교체 · 기존 EC2 자체 재생성 아님
- 통신 영향
- outbound·출발 공용 주소·진행 세션 변화
- 중단
- 삭제/전환 시 세션 손실·중단 가능
- 비용
- 시간·처리량·IPv4·AZ 전송 변화
- 되돌림
- 기존 Target 유지 또는 새 NAT 재구성 · 동일 주소/세션 복원 보장 안 됨
- 삭제 후 Route/EIP 등 잔존 항목 확인 · NAT 방식별 조건 구분
Endpoint 추가 / 삭제변경 가능 · 영향 있음유형별 Route / ENI / private DNS 영향
유형·정책·DNS 검토 → 구성 → 앱 통신/권한 검증 → 기존 의존 제거
- 재생성
- Endpoint 생성/삭제 · 앱 서버 재생성은 별개
- 통신 영향
- AWS 서비스 경로·주소 해석 변화
- 중단
- 연결 단절·DNS 캐시 영향 가능
- 비용
- Gateway / Interface 시간/처리량 조건 구분
- 되돌림
- Endpoint/Route/정책/DNS 복원 계획
- Gateway와 Interface를 같은 변경 방식으로 보지 않음
DNS 설정변경 가능 · 영향 있음수정 가능 · private 이름 해석 영향
DNS support/hostnames·Resolver/전달 규칙 기록 → 변경 → 이름 해석·앱 검증
- 재생성
- VPC 재생성 불필요 · endpoint/규칙은 별도 조건
- 통신 영향
- DNS 이름·private 서비스 접속 영향
- 중단
- 캐시/재시도에 따라 앱 장애 가능
- 비용
- Resolver endpoint/쿼리/로그 사용은 별도
- 되돌림
- 이전 속성/규칙 복원 · TTL/cache 영향 확인
- private DNS의 지원 조건과 Hybrid 전달 루프 확인
일반적인 사용 패턴상황별 예시 · 정답이나 추천 순위 아님
개인 / 개발
단순 구조 · 비용 우선
- 필요한 배치·통신만 구성
- NAT/IPv4/Endpoint 사용 필요 검토
단순화와 공개 범위 확대는 같은 뜻이 아님
일반 Production
2개 이상 AZ · Public/Private 분리
- Public ALB · Private App/DB
- 관찰·복구·AZ 장애 대응 검토
두 AZ만 만든다고 앱/DB까지 자동 HA가 되는 것은 아님
Hybrid
온프레 연결 · 주소/경로/DNS
- CIDR 충돌·양방향 Route
- 회선/터널·Resolver·장애 경로 검토
연결 방식만 선택하고 보안·반환 경로·운영을 생략하지 않음
Private 중심
Internet 공개 최소화
- 지원 서비스 Endpoint 활용
- 외부 API/패치/관리 접근 요구 분리
Endpoint가 모든 서비스나 Internet 통신을 대체하지는 않음
잘못 바꾸면 생기는 일통신 · 데이터 · 공개 범위 · 권한 · 비용
주소 충돌CIDR 범위 중복 → Peering/VPN/DX 연결·경로 설계 문제주의
기존/예정 연결망 주소 대조 · 추가 범위·이행 전략 계획
VPC CIDR 추가 / 제약 · AWS 공식 문서 ↗잘못된 경로Route Target/반환 경로 오류 → 통신 단절주의
Destination·우선순위·Target·응답 Route 시험
Route Table / 경로 선택 · AWS 공식 문서 ↗과도한 공개SG/NACL의 과도한 0.0.0.0/0 허용 → 공개 주소/경로를 가진 리소스 공격면 증가주의
공개 진입과 관리 접근 분리 · 0.0.0.0/0 Route 자체와 허용 Rule을 구분
Security Group · AWS 공식 문서 ↗NAT 과다 구성요구 검토 없이 계속 유지 → 가동시간·처리량·전송 비용 증가주의
요구/트래픽/AZ 가용성을 함께 비교 · 단순 삭제로 장애 만들지 않음
NAT / Public IPv4 가격 구조 · AWS 공식 문서 ↗단일 AZ 의존주요 앱·경로가 한 AZ에 집중 → AZ 장애 범위 확대주의
요구에 맞춰 앱·DB·경로/복구를 함께 분산
Subnet / AZ / Public·Private · AWS 공식 문서 ↗Public DBDB를 불필요하게 Internet에 공개 → DB 공격면 증가주의
Private DB 배치와 SG·public accessibility·실제 경로 점검
RDS VPC / 공개 조건 · AWS 공식 문서 ↗DNS / Resolver 오류이름 해석/전달 경로 오류 → 이름 기반 앱 통신 장애주의
private 이름·전달 규칙·TTL/cache·Hybrid DNS 검증
VPC DNS / Resolver · AWS 공식 문서 ↗구축 / 운영 확인리소스 설정과 공통 기반을 함께 확인
설계 / 구축 확인
- CIDR/IP 여유·AZ·Public/Private 배치
- Route/반환 경로·DNS·최소 접근 범위
운영 / 변경 확인
- Flow Logs/앱 통신·장애 경로·비용
- 기존 Route/SG/NACL 기록·승인·복구 검증
프로젝트의 네트워크 기반
기본 3-Tier 웹 시스템 →
Network배치 / 통신 경계
Terraform 기반 AWS 인프라 구축/운영 →
InfrastructureVPC · EC2 · RDS