← 서비스 카탈로그

Networking / AWS WIKI

Amazon VPC

AWS 리소스를 격리된 가상 네트워크 안에 배치하는 기반입니다.

기존 기술로 보면

데이터센터 네트워크, VLAN, 서브넷, 라우터

AWS에서 달라지는 점

서브넷, 라우팅 테이블, 인터넷 게이트웨이, 보안 그룹을 코드처럼 조합합니다.

  • Region 안의 네트워크 경계
  • Subnet은 하나의 AZ에 배치
  • Route·보안·DNS를 함께 설계

Region → VPC → AZ → Subnet

AWS Region · 예시
VPC 10.0.0.0/16

AZ A

Public

10.0.1.0/24
IGW로 직접 향하는 Route
  • ALB공개 진입 subnet
  • NAT필요 시 outbound

Private App

10.0.11.0/24
IGW 직접 Route 없음

Private DB

10.0.21.0/24
이 예시에서는 내부 통신
  • RDSDB 배치

AZ B

Public

10.0.2.0/24
IGW로 직접 향하는 Route
  • ALB공개 진입 subnet
  • NAT필요 시 outbound

Private App

10.0.12.0/24
IGW 직접 Route 없음

Private DB

10.0.22.0/24
이 예시에서는 내부 통신
  • RDSMulti-AZ 대기 후보

학습용 한 가지 배치입니다. ALB는 두 Public Subnet에 연결된 하나의 논리 진입점이며, AZ B의 RDS 대기는 Multi-AZ 선택 시의 예시입니다. 여기서는 zonal public NAT를 보여주며 Regional NAT는 별도 방식입니다.

Subnet / AZ / Public·Private · AWS 공식 문서 ↗
일반 Network → AWS 매핑익숙한 역할에서 AWS 구성요소로
NetworkVPC →
Internet GatewayInternet Gateway →
Private outboundNAT Gateway →
Private service accessVPC Endpoint →
실제 Parameter 예시학습용 값 · 구성도 위치로 연결

IPv4 · 리전 공통 개념 · 2 AZ / zonal public NAT 학습 예시 · 실제 AWS 연결 없음

VPC 10.0.0.0/16

AZ A

Public ↗
10.0.1.0/24
Private App ↗
10.0.11.0/24
Private DB ↗
10.0.21.0/24

AZ B

Public ↗
10.0.2.0/24
Private App ↗
10.0.12.0/24
Private DB ↗
10.0.22.0/24

학습용 한 가지 배치입니다. ALB는 두 Public Subnet에 연결된 하나의 논리 진입점이며, AZ B의 RDS 대기는 Multi-AZ 선택 시의 예시입니다. 여기서는 zonal public NAT를 보여주며 Regional NAT는 별도 방식입니다.

네트워크를 만들기 전에 정하는 것

01Region지연·규제·서비스 가용 범위

이용자·데이터 요구에서 후보 리전 검토

VPC를 다른 Region으로 이동하는 수정은 아님 · 새 환경 필요

VPC 범위 / 기본 사용료 · AWS 공식 문서 ↗
02VPC CIDR네트워크 주소 공간

10.0.0.0/16 · 다른 VPC/온프레 범위와 대조

기존 범위 크기는 직접 변경 불가 · Secondary 추가 조건 있음

조건에 따라 다름변경 영향 →VPC CIDR 추가 / 제약 · AWS 공식 문서 ↗
03AZ 수장애 범위와 배치 분산

Production은 2개 이상 검토 · 서비스 요구 확인

다른 AZ에 Subnet 추가 · 앱/DB도 분산해야 효과

온라인 변경 가능변경 영향 →Subnet / AZ / Public·Private · AWS 공식 문서 ↗
04Subnet 수AZ·App·DB 경계 구분

AZ마다 Public / Private App / Private DB

추가 가능 · 리소스 이동은 별도 작업

온라인 변경 가능변경 영향 →Subnet / AZ / Public·Private · AWS 공식 문서 ↗
05Subnet CIDR배치 IP 범위와 여유

10.0.11.0/24 · AWS 예약 주소도 고려

기존 IPv4 CIDR 직접 수정 불가 · 새 Subnet 이행

재생성 필요 가능변경 영향 →Subnet / AZ / Public·Private · AWS 공식 문서 ↗
06Public / Private직접 Internet 경로가 필요한가

ALB Public · App/DB Private

Route 분류와 실제 공개 주소/보안은 별개

변경 가능 · 영향 있음변경 영향 →Subnet / AZ / Public·Private · AWS 공식 문서 ↗
07Routing목적지별 다음 경로

local · IGW · NAT · Endpoint / 외부 연결

잘못된 Route는 통신 단절 · 응답 경로도 확인

변경 가능 · 영향 있음변경 영향 →Route Table / 경로 선택 · AWS 공식 문서 ↗
08Internet 연결공개 진입 여부

IGW와 Public ALB · HTTPS

IGW만 붙여서는 통신/안전성 보장 안 됨

조건에 따라 다름변경 영향 →Internet Gateway 조건 · AWS 공식 문서 ↗
09Private outbound패치·외부 API 통신

필요한 앱만 public NAT 경로 검토

삭제/경로 교체 시 외부 통신 영향 · 비용 주의

변경 가능 · 영향 있음변경 영향 →NAT 방식 / 통신 조건 · AWS 공식 문서 ↗
10DNSprivate 이름 해석 / Hybrid DNS

DNS support / hostnames · 전달 규칙 검토

설정 변경은 이름 기반 앱 통신에 영향

변경 가능 · 영향 있음변경 영향 →VPC DNS / Resolver · AWS 공식 문서 ↗
11Security허용 대상·Port·Protocol

ALB SG → App SG → DB SG

SG/NACL 변경은 서비스 통신/공개 범위에 영향

온라인 변경 가능변경 영향 →Security Group · AWS 공식 문서 ↗
12AWS private 연결Internet 없이 지원 서비스 접근

S3 Gateway / 지원 서비스 Interface Endpoint

정책·DNS·유형별 경로·시간/처리량 비용 확인

변경 가능 · 영향 있음변경 영향 →Endpoint 유형 / private 연결 · AWS 공식 문서 ↗
13온프레 / 다른 VPC외부 사설망 연결 필요 여부

Peering / TGW / VPN / Direct Connect 후보

CIDR 중복·양방향 Route·DNS·접근 범위 검토

Peering 조건 / 전이적 연결 · AWS 공식 문서 ↗

Route → 통신 → 보안

Public Subnet

IGW로 직접 향하는 Route가 있음

  1. Internet외부 사용자 / 서비스공식 문서 ↗
  2. Internet GatewayVPC와 Internet 사이의 연결공식 문서 ↗
  3. ALBPublic · 요청 분산공식 문서 ↗
통신 조건 확인

IPv4 리소스 직접 통신에는 공용 주소·Route·SG/NACL이 함께 필요합니다. Subnet 이름이나 Public IP 자동 할당 설정만으로 분류하지 않습니다.

Internet Gateway 조건 · AWS 공식 문서 ↗

Private Subnet

IGW로 직접 향하는 Route가 없음

  1. EC2Private App · 처리
  2. NAT GatewayPrivate 리소스가 시작하는 외부 통신공식 문서 ↗
  3. Internet GatewayVPC와 Internet 사이의 연결공식 문서 ↗
  4. Internet외부 사용자 / 서비스공식 문서 ↗
통신 조건 확인

Private IPv4 앱의 outbound 예시입니다. NAT는 외부에서 새 연결을 받는 진입점이 아니며, Private DB에 Internet outbound가 반드시 필요한 것은 아닙니다.

NAT 방식 / 통신 조건 · AWS 공식 문서 ↗

목적지별로 다음 경로 고르기

Public Route Table

Public A / B Subnet

Private App Route Table

App A 예시 · App B는 같은 AZ의 NAT Target 검토

10.0.0.0/16 → local

Destination
10.0.0.0/16
Target
local
의미
VPC 안의 주소로 향하는 기본 경로
통신 결과
Subnet 사이 통신 가능 경로 · 보안 허용은 별도
주의 · 1개
  • local은 Internet 공개가 아님
Route Table / 경로 선택 · AWS 공식 문서 ↗

Route는 경로를 고를 뿐 허용 규칙은 아닙니다. 같은 local 경로에서도 SG/NACL이 통신을 제한할 수 있고, 일반적으로 더 구체적인 목적지 Route가 우선합니다. 아래는 placeholder Target을 쓰는 IPv4 학습 예시입니다.

대표 통신 시나리오Web · Outbound · AWS private · Hybrid · VPC 간 연결
A · 공개 Web 요청진입은 Public · App/DB는 PrivateInternet → Internet Gateway → ALB → EC2 → RDS
  1. Internet외부 사용자 / 서비스공식 문서 ↗
  2. Internet GatewayVPC와 Internet 사이의 연결공식 문서 ↗
  3. ALBPublic · 요청 분산공식 문서 ↗
  4. EC2Private App · 처리
  5. RDSPrivate DB · 저장공식 문서 ↗
필요한 구성
IGW·Public ALB·Private App/DB·Route·최소 SG/NACL
Internet 사용
사용자 진입은 Internet · ALB → EC2 → RDS는 VPC 내부
주의
Public DB 불필요 · ALB SG → App SG → DB SG와 응답/상태 확인
ALB Subnet / 연결 · AWS 공식 문서 ↗
B · Private outbound앱이 시작한 외부 통신EC2 → NAT Gateway → Internet Gateway → Internet
  1. EC2Private App · 처리
  2. NAT GatewayPrivate 리소스가 시작하는 외부 통신공식 문서 ↗
  3. Internet GatewayVPC와 Internet 사이의 연결공식 문서 ↗
  4. Internet외부 사용자 / 서비스공식 문서 ↗
필요한 구성
App default Route → zonal public NAT · NAT Subnet → IGW · EIP
Internet 사용
외부 목적지까지 Internet 사용
주의
외부 신규 inbound 불가 · NAT/IPv4/전송 비용과 AZ 장애 범위 검토
NAT 방식 / 통신 조건 · AWS 공식 문서 ↗
C · AWS private 접근S3는 VPC 안에 배치되는 서버가 아님EC2 → VPC Endpoint → S3
  1. EC2Private App · 처리
  2. VPC EndpointAWS 서비스로 향하는 private 경로공식 문서 ↗
  3. S3VPC 밖의 AWS 서비스
필요한 구성
S3 Gateway Route/정책 또는 지원 Interface Endpoint의 ENI·SG·DNS
Internet 사용
Endpoint 경로는 IGW/NAT/공용 Internet을 경유하지 않음
주의
Gateway / Interface 비용·접근 정책·DNS 조건이 다름 · 연결만으로 권한 허용 아님
Endpoint 유형 / private 연결 · AWS 공식 문서 ↗
D · 온프레 연결사설망 간 통신 / 이름 해석On-Prem → VPN / DX → VPC
  1. On-Prem기존 사설망공식 문서 ↗
  2. VPN / DX사설망 연결 선택공식 문서 ↗
  3. VPC리전 안의 격리된 네트워크
필요한 구성
비중복 주소·VPN/DX 선택·양방향 Route·필요 시 DNS 전달
Internet 사용
일반 Site-to-Site VPN은 Internet 위 암호화 · DX는 전용 연결이며 암호화 자동 보장 아님
주의
회선/터널·반환 Route·SG/NACL·DNS·복구 경로 확인
Site-to-Site VPN · AWS 공식 문서 ↗
E · 다른 VPC 연결사설 주소 공간끼리 연결VPC → Peering → 다른 VPC
  1. VPC리전 안의 격리된 네트워크
  2. Peering두 VPC 연결공식 문서 ↗
  3. 다른 VPC다른 사설 주소 공간
필요한 구성
Peering 승인·비중복 CIDR·양쪽 Route·접근 통제
Internet 사용
Peering 통신은 공용 Internet 경유 아님
주의
전이적 연결 불가 · 연결 수가 많으면 TGW 같은 허브 검토
Peering 조건 / 전이적 연결 · AWS 공식 문서 ↗
Security Group vs NACLENI / Subnet · Stateful / Stateless · Allow / Deny

Security Group

Resource / ENI · Stateful · Allow

적용 범위
지원 리소스 / ENI
규칙
Allow · 여러 SG의 허용 규칙 조합
응답
허용 연결의 응답 자동 허용

앱 SG에는 ALB SG, DB SG에는 App SG 등 필요한 통신을 좁히는 출발점입니다.

Security Group · AWS 공식 문서 ↗

NACL

Subnet · Stateless · Allow / Deny

적용 범위
Subnet 경계
규칙
낮은 Rule 번호부터 평가 · Allow / Deny
응답
반환 방향과 ephemeral port도 별도 허용

추가 경계 통제·명시적 차단을 검토할 때 사용합니다. 잘못된 반환 규칙은 정상 앱도 차단할 수 있습니다.

NACL / 응답 통신 · AWS 공식 문서 ↗

SG로 리소스별 최소 통신을 먼저 정의하고, Subnet 단위 추가 경계·Deny 요구가 있을 때 NACL을 검토하는 일반적 관점입니다. 절대 규칙은 아니며 SG/NACL로 AmazonProvidedDNS를 필터링하는 것으로 생각하지 않습니다.

주요 구성요소 자세히 보기역할 · 범위 · 특징 · 필요 상황 · 비용

경계 / 배치

VPC리전 안의 격리된 네트워크
VPC리전 안의 격리된 네트워크
적용 범위
Region · 여러 AZ 포함 가능
특징
CIDR·Route·Subnet의 논리 경계
필요한 상황
AWS 리소스 네트워크 기반
비용 관점
VPC 자체의 별도 사용료 없음
VPC 범위 / 기본 사용료 · AWS 공식 문서 ↗
SubnetIP 범위와 AZ별 배치
SubnetIP 범위와 AZ별 배치공식 문서 ↗
적용 범위
하나의 AZ
특징
Route로 Public / Private 구분
필요한 상황
리소스 배치·주소 여유 계획
비용 관점
Subnet 자체보다 배치 리소스 비용 확인
Subnet / AZ / Public·Private · AWS 공식 문서 ↗
ENI리소스의 네트워크 인터페이스
ENI리소스의 네트워크 인터페이스공식 문서 ↗
적용 범위
특정 Subnet / AZ
특징
사설 IP와 SG 등 연결
필요한 상황
EC2·일부 관리형 서비스 통신
비용 관점
연결 리소스·공용 주소 비용 별도
ENI / IP / Subnet · AWS 공식 문서 ↗

경로 / 연결

Route TableDestination → Target 경로 선택
Route TableDestination → Target 경로 선택공식 문서 ↗
적용 범위
연결된 Subnet · 이 예시 기준
특징
일반적으로 가장 구체적인 목적지 경로 우선
필요한 상황
내부·Internet·외부 연결 경로
비용 관점
경로 자체보다 Target·전송 비용 확인
Route Table / 경로 선택 · AWS 공식 문서 ↗
Internet GatewayVPC와 Internet 사이의 연결
Internet GatewayVPC와 Internet 사이의 연결공식 문서 ↗
적용 범위
VPC에 연결
특징
IPv4 직접 통신은 공용 주소와 Route·보안 필요
필요한 상황
Internet-facing ALB / 공용 통신
비용 관점
IGW 별도 시간 요금 없음 · IPv4/전송 별도
Internet Gateway 조건 · AWS 공식 문서 ↗
NAT GatewayPrivate 리소스가 시작하는 외부 통신
NAT GatewayPrivate 리소스가 시작하는 외부 통신공식 문서 ↗
적용 범위
예시: Public Subnet의 zonal public NAT
특징
응답은 허용 · 외부에서 새 연결을 시작하는 진입점 아님
필요한 상황
Private IPv4 앱의 Internet outbound
비용 관점
가동시간·처리량·IPv4·전송 확인 · Regional 방식은 별도 검토
NAT 방식 / 통신 조건 · AWS 공식 문서 ↗
Elastic IP고정 공용 IPv4 주소
Elastic IP고정 공용 IPv4 주소공식 문서 ↗
적용 범위
Region · 지원 리소스에 연결
특징
주소만으로 Internet 통신이 생기지 않음
필요한 상황
고정 공용 주소 / public NAT
비용 관점
사용/미사용 공용 IPv4 모두 비용 조건 확인
NAT / Public IPv4 가격 구조 · AWS 공식 문서 ↗
VPC EndpointAWS 서비스로 향하는 private 경로
VPC EndpointAWS 서비스로 향하는 private 경로공식 문서 ↗
적용 범위
유형별 VPC / Route / ENI
특징
Gateway와 Interface는 경로·정책·비용이 다름
필요한 상황
S3 등 지원 서비스 접근
비용 관점
S3/DynamoDB Gateway 추가 요금 없음 · Interface는 시간/처리량
Endpoint 유형 / private 연결 · AWS 공식 문서 ↗
DNS / Route 53 Resolver이름을 주소로 해석
DNS / Route 53 Resolver이름을 주소로 해석공식 문서 ↗
적용 범위
VPC DNS 설정 · 필요 시 Resolver 연결
특징
DNS support / hostnames와 private DNS 확인
필요한 상황
앱 endpoint·private 서비스·Hybrid 이름 해석
비용 관점
기본 Resolver와 별도 endpoint/규칙/쿼리 비용을 구분
VPC DNS / Resolver · AWS 공식 문서 ↗

통신 허용 / 차단

Security Group리소스 / ENI 통신 허용
Security Group리소스 / ENI 통신 허용공식 문서 ↗
적용 범위
지원 리소스 / ENI
특징
Stateful · Allow 규칙
필요한 상황
앱·DB 등 필요한 통신만 허용
비용 관점
SG 자체 추가 요금 없음
Security Group · AWS 공식 문서 ↗
NACLSubnet 경계의 통신 허용 / 거부
NACLSubnet 경계의 통신 허용 / 거부공식 문서 ↗
적용 범위
Subnet
특징
Stateless · 번호 순서 · Allow / Deny
필요한 상황
추가 경계 통제·명시적 차단 검토
비용 관점
NACL 자체 추가 요금 없음
NACL / 응답 통신 · AWS 공식 문서 ↗
밖으로 연결 / 확장하기Peering · TGW · VPN · DX · Endpoint

VPC Peering

VPC ↔ VPC

소수 VPC의 직접 연결

CIDR 중복 / transitive routing 불가

Peering 조건 / 전이적 연결 · AWS 공식 문서 ↗

Transit Gateway

여러 VPC / 외부 연결 ↔ 허브

중앙 연결·경로 분리

Attachment·Route Table·처리/전송 비용 확인

Transit Gateway · AWS 공식 문서 ↗

Site-to-Site VPN

온프레 ↔ AWS

일반적으로 Internet 위 IPsec 터널

터널·장비·성능·반환 Route·연결 비용 검토

Site-to-Site VPN · AWS 공식 문서 ↗

Direct Connect

기존 망 ↔ AWS 전용 연결

회선 품질·대역폭 요구

회선/파트너·복구 경로 필요 · 전용 연결이 암호화 보장은 아님

Direct Connect · AWS 공식 문서 ↗

Endpoint / PrivateLink

VPC ↔ 지원 서비스

private 서비스 접근

Gateway / Interface 조건과 비용 구분 · 전체 망 연결 수단 아님

Endpoint 유형 / private 연결 · AWS 공식 문서 ↗

VPC 자체와 주변 비용을 분리해서 보기

  • VPC 자체별도 VPC 사용료 없음 · 주변 리소스는 별개
  • NAT Gateway수량·가동시간·처리량 · 큰 비용 비중 가능
  • Public IPv4사용/보유 공용 IPv4 · 조건 확인
  • VPC EndpointGateway / Interface 유형별 차이
  • Data Transfer방향·AZ·Region·연결 경로
  • Transit GatewayAttachment·처리량 등
  • VPN연결 시간·전송 등
  • Direct Connect포트·전송·회선/파트너 등
  • Flow Logs저장·수집·분석 대상의 비용

VPC 자체에 별도 사용료가 없어도 NAT·공용 IPv4·Endpoint·전송·로그 비용은 남습니다. NAT의 수량·가동시간·처리량은 특히 함께 확인합니다.

비용 범위와 확인 조건금액 계산 없이 과금 대상을 구분

실시간 요금·합계는 계산하지 않습니다. 견적은 Region·기준일·NAT/Endpoint 유형과 수량·가동시간·처리량·통신 방향·AZ 간 전송·IPv4·로그 보존을 함께 확인합니다. Endpoint가 항상 NAT보다 저렴한 것은 아닙니다.

변경·설계·운영 판단

설정 변경 가능성 Matrix조건에 따라 다름 · 온라인 변경 가능 · 재생성 필요 가능 · 변경 가능 · 영향 있음
Secondary VPC CIDR조건에 따라 다름추가 가능 · 중복/Route/Quota 제약

기존 연결 주소 대조 → 지원 CIDR 추가 → Route/하위 Subnet 검토

재생성
VPC 재생성 없이 추가 가능 · 기존 CIDR resize 아님
통신 영향
자동 local Route 및 외부 연결 범위 영향
중단
추가 자체가 기존 서비스 중단을 뜻하지 않음 · Route 변경 별도
비용
새 Subnet/리소스/전송은 별도
되돌림
연관 Subnet/의존 제거 후 Secondary 해제 조건 확인
  • Primary CIDR 해제 불가 · 다른 VPC/온프레와 충돌하지 않도록 검토
VPC CIDR 추가 / 제약 · AWS 공식 문서 ↗
Subnet 추가온라인 변경 가능기존 Subnet 유지 · AZ별 새 배치

주소 여유·AZ 결정 → Subnet/Route/NACL 구성 → 리소스 배치

재생성
새 Subnet 생성 · 기존 리소스 이동은 별도
통신 영향
연관 Route/NACL 검증
중단
기존 리소스 재기동 불필요 · 이동/전환은 별도
비용
배치 리소스·NAT 등 추가 비용
되돌림
리소스와 의존성 제거 후 새 Subnet 삭제
  • CIDR 중복 불가 · 예약 주소·서비스별 IP 여유 확인
Subnet / AZ / Public·Private · AWS 공식 문서 ↗
Subnet IPv4 CIDR재생성 필요 가능직접 수정 불가 · 새 Subnet으로 이행

새 범위 Subnet → 리소스 재배치/재생성 → 트래픽 전환

재생성
새 Subnet / 리소스별 교체 전략
통신 영향
주소·연결·DNS·접근 범위 변화
중단
병행/전환 방식에 따라 중단
비용
병행 리소스·이행 비용
되돌림
기존 배치와 데이터 쓰기 경계를 포함한 복구 계획
  • IPv4 범위 변경 설명이며 IPv6 CIDR 연결은 별도 기능
  • EC2 primary ENI를 다른 Subnet으로 옮기지는 못함
Subnet / AZ / Public·Private · AWS 공식 문서 ↗
Route 변경변경 가능 · 영향 있음수정 가능 · 경로/반환 통신 영향

현재 Route 기록 → 목적지/Target 변경 → 양방향 통신 검증

재생성
Route Table/연결 수정 · 대상 리소스 재기동 불필요
통신 영향
잘못된 Target/우선순위는 통신 단절
중단
세션/전환 중 중단 가능
비용
NAT/TGW/AZ 전송 경로 비용 변화
되돌림
이전 Route/연결 복원 · 요청 손실 별도
  • 가장 구체적인 경로와 응답 Route 확인 · local 특수 변경은 별도 조건 검토
Route Table / 경로 선택 · AWS 공식 문서 ↗
Security Group Rule온라인 변경 가능재기동 불필요 · 공유 리소스 통신 영향

현재 규칙 기록 → 최소 범위 수정 → 허용/거부 시험

재생성
리소스 재기동 불필요
통신 영향
공개 범위·신규/추적 연결에 영향
중단
규칙 오류로 앱 중단 가능
비용
SG 자체 비용 없음 · 연관 통신/로그 별도
되돌림
이전 Rule 복구 · 요청 실패는 별도 처리
  • 공유 SG 영향과 연결 추적을 고려해 시험
Security Group · AWS 공식 문서 ↗
NACL Rule변경 가능 · 영향 있음수정 가능 · Subnet 경계 영향

Rule 번호·입출력/응답 포트 확인 → 변경 → 양방향 시험

재생성
재기동 불필요
통신 영향
해당 Subnet의 트래픽 허용/거부 변화
중단
응답 경로 차단 시 중단 가능
비용
NACL 자체 비용 없음
되돌림
이전 Rule와 순서 복구
  • Stateless · ephemeral port·낮은 번호 우선순위 확인
NACL / 응답 통신 · AWS 공식 문서 ↗
IGW 연결조건에 따라 다름연결/분리 조건과 기존 공개 의존 확인

공개 리소스/주소 의존 확인 → 연결 또는 조건 충족 후 분리 → Route 검증

재생성
VPC 자체 재생성 아님
통신 영향
IGW 의존 공개/공용 NAT 통신 영향
중단
분리·전환 시 Internet 중단 가능
비용
IGW 자체와 IPv4/전송 비용 분리
되돌림
연결·Route 복원 · 분리 제약 우선 확인
  • 공용 주소가 붙은 리소스 등 분리 제약을 먼저 확인 · 강제로 분리 가능하다고 가정하지 않음
Internet Gateway 조건 · AWS 공식 문서 ↗
NAT 추가 / 삭제변경 가능 · 영향 있음리소스 생성/삭제 · outbound 경로 전환

새 NAT 준비 → Route 전환 → 통신 검증 → 기존 NAT/EIP 의존 정리

재생성
NAT 추가/교체 · 기존 EC2 자체 재생성 아님
통신 영향
outbound·출발 공용 주소·진행 세션 변화
중단
삭제/전환 시 세션 손실·중단 가능
비용
시간·처리량·IPv4·AZ 전송 변화
되돌림
기존 Target 유지 또는 새 NAT 재구성 · 동일 주소/세션 복원 보장 안 됨
  • 삭제 후 Route/EIP 등 잔존 항목 확인 · NAT 방식별 조건 구분
NAT 방식 / 통신 조건 · AWS 공식 문서 ↗
Endpoint 추가 / 삭제변경 가능 · 영향 있음유형별 Route / ENI / private DNS 영향

유형·정책·DNS 검토 → 구성 → 앱 통신/권한 검증 → 기존 의존 제거

재생성
Endpoint 생성/삭제 · 앱 서버 재생성은 별개
통신 영향
AWS 서비스 경로·주소 해석 변화
중단
연결 단절·DNS 캐시 영향 가능
비용
Gateway / Interface 시간/처리량 조건 구분
되돌림
Endpoint/Route/정책/DNS 복원 계획
  • Gateway와 Interface를 같은 변경 방식으로 보지 않음
Endpoint 유형 / private 연결 · AWS 공식 문서 ↗
DNS 설정변경 가능 · 영향 있음수정 가능 · private 이름 해석 영향

DNS support/hostnames·Resolver/전달 규칙 기록 → 변경 → 이름 해석·앱 검증

재생성
VPC 재생성 불필요 · endpoint/규칙은 별도 조건
통신 영향
DNS 이름·private 서비스 접속 영향
중단
캐시/재시도에 따라 앱 장애 가능
비용
Resolver endpoint/쿼리/로그 사용은 별도
되돌림
이전 속성/규칙 복원 · TTL/cache 영향 확인
  • private DNS의 지원 조건과 Hybrid 전달 루프 확인
VPC DNS / Resolver · AWS 공식 문서 ↗
일반적인 사용 패턴상황별 예시 · 정답이나 추천 순위 아님

개인 / 개발

단순 구조 · 비용 우선

  • 필요한 배치·통신만 구성
  • NAT/IPv4/Endpoint 사용 필요 검토

단순화와 공개 범위 확대는 같은 뜻이 아님

일반 Production

2개 이상 AZ · Public/Private 분리

  • Public ALB · Private App/DB
  • 관찰·복구·AZ 장애 대응 검토

두 AZ만 만든다고 앱/DB까지 자동 HA가 되는 것은 아님

Hybrid

온프레 연결 · 주소/경로/DNS

  • CIDR 충돌·양방향 Route
  • 회선/터널·Resolver·장애 경로 검토

연결 방식만 선택하고 보안·반환 경로·운영을 생략하지 않음

Private 중심

Internet 공개 최소화

  • 지원 서비스 Endpoint 활용
  • 외부 API/패치/관리 접근 요구 분리

Endpoint가 모든 서비스나 Internet 통신을 대체하지는 않음

잘못 바꾸면 생기는 일통신 · 데이터 · 공개 범위 · 권한 · 비용
주소 충돌CIDR 범위 중복 → Peering/VPN/DX 연결·경로 설계 문제주의

기존/예정 연결망 주소 대조 · 추가 범위·이행 전략 계획

VPC CIDR 추가 / 제약 · AWS 공식 문서 ↗
잘못된 경로Route Target/반환 경로 오류 → 통신 단절주의

Destination·우선순위·Target·응답 Route 시험

Route Table / 경로 선택 · AWS 공식 문서 ↗
과도한 공개SG/NACL의 과도한 0.0.0.0/0 허용 → 공개 주소/경로를 가진 리소스 공격면 증가주의

공개 진입과 관리 접근 분리 · 0.0.0.0/0 Route 자체와 허용 Rule을 구분

Security Group · AWS 공식 문서 ↗
SG / NACL 오류필요 통신/반환 포트 차단 → 즉시 앱 통신 장애 가능주의

허용·차단·반환 방향 시험 · 기존 규칙 기록

NACL / 응답 통신 · AWS 공식 문서 ↗
NAT 과다 구성요구 검토 없이 계속 유지 → 가동시간·처리량·전송 비용 증가주의

요구/트래픽/AZ 가용성을 함께 비교 · 단순 삭제로 장애 만들지 않음

NAT / Public IPv4 가격 구조 · AWS 공식 문서 ↗
단일 AZ 의존주요 앱·경로가 한 AZ에 집중 → AZ 장애 범위 확대주의

요구에 맞춰 앱·DB·경로/복구를 함께 분산

Subnet / AZ / Public·Private · AWS 공식 문서 ↗
Public DBDB를 불필요하게 Internet에 공개 → DB 공격면 증가주의

Private DB 배치와 SG·public accessibility·실제 경로 점검

RDS VPC / 공개 조건 · AWS 공식 문서 ↗
DNS / Resolver 오류이름 해석/전달 경로 오류 → 이름 기반 앱 통신 장애주의

private 이름·전달 규칙·TTL/cache·Hybrid DNS 검증

VPC DNS / Resolver · AWS 공식 문서 ↗
구축 / 운영 확인리소스 설정과 공통 기반을 함께 확인

설계 / 구축 확인

  • CIDR/IP 여유·AZ·Public/Private 배치
  • Route/반환 경로·DNS·최소 접근 범위

운영 / 변경 확인

  • Flow Logs/앱 통신·장애 경로·비용
  • 기존 Route/SG/NACL 기록·승인·복구 검증

프로젝트의 네트워크 기반

기본 3-Tier 웹 시스템 →

Network배치 / 통신 경계

Terraform 기반 AWS 인프라 구축/운영 →

InfrastructureVPC · EC2 · RDS