Replies: 6 comments
1. VPC는 무엇이고 왜 필요한가요?VPC(Virtual Private Cloud)는 AWS 클라우드 안에 만드는 논리적으로 격리된 가상 네트워크이다. 온프레미스 환경에서 회사가 자체 네트워크를 구성하는 것처럼, AWS에서도 VPC를 사용하여 다음 항목을 직접 설계할 수 있다.
예를 들어 다음과 같은 구조를 만들 수 있다.
즉, VPC는 AWS 리소스를 단순히 실행하는 공간이 아니라, AWS 인프라의 네트워크 경계와 보안구조를 정의하는 기본 단위이다. 2. Public Subnet과 Private Subnet의 차이는 무엇인가요?Public Subnet과 Private Subnet을 구분하는 핵심은 인터넷 게이트웨이로 향하는 라우팅 경로가 있는지이다. [ Public Subnet ] 이 경로는 목적지를 알 수 없는 외부 트래픽을 인터넷 게이트웨이로 전달한다는 의미이다. 다만 Public Subnet에 있다고 해서 EC2가 무조건 인터넷에서 접근 가능한 것은 아니다. 다음 조건도 충족해야 한다.
즉, 정확히는 인터넷 게이트워이로 연결될 수 있는 서브넷이다. [ Private Subnet ] 또는 외부로 향하는 기본 경로가 전혀 없을 수 있다. Private Subnet의 서버는 인터넷에서 직접 접근할 수 없지만, NAT Gateway를 사용하면 외부로 요청을 보낼 수 있다. 예를 들어 Private Subnet의 EC2가 패키지를 설치하는 경우이다. 이 구조에서는 EC2가 인터넷으로 요청을 보낼 수 있지만, 인터넷 사용자가 해당 EC2에 직접 접속할 수는 없다. 일반적인 구성: 보통 외부 요청을 받아야 하는 Load Balancer만 Public Subnet에 배치하고, 실제 애플리케이션과 데이터베이스는 Private Subnet에 배치한다. 일반적인 아키텍처 패턴:
3. Security Group과 NACL의 차이는 무엇인가요?Security Group과 NACL(Network Access Control List)은 모두 트래픽을 제어하지만, 적용 범위와 동작 방식이 다르다. [ Security Group ] 예를 들어 웹 서버의 Security Group을 다음처럼 설정할 수 있다. Security Group은 Stateful이다. 예를 들어 사용자가 웹 서버의 443 포트로 요청을 보냈고 인바운드 규칙이 이를 허용했다면, 서버의 응답 트래픽은 별도의 아웃바운드 규칙 검사를 엄격히 거치지 않고 자동으로 허용된다. 또한 Security Group은 [ NACL ] NACL은 Stateless이므로 요청과 응답을 각각 허용해야 한다. 예를 들어 사용자의 HTTPS 요청을 허용하려면 다음과 같은 양방향 규칙이 필요할 수 있다. 클라이언트가 요청할 때 출발지 포트로 임시 포트, 즉 Ephemeral Port를 사용하므로 반환 트래픽을 위한 포트 범위를 고려해야 한다. NACL은 규칙 번호가 낮은 것부터 평가하며, 첫 번째로 일치한 규칙이 적용된다. 이 경우 차단 규칙을 우선 적용하려면 다음처럼 구성해야 한다. 실무에서는 보통 Security Group을 주된 접근 제어 수단으로 사용하고, NACL을 서브넷 수준의 보조 방어 계층으로 사용한다.
|
1. VPC는 무엇이고 왜 필요한가요?VPC는 Virtual Private Cloud의 약자로, 클라우드 안에 만드는 논리적으로 분리된 나만의 네트워크 공간입니다. 예를 들어 AWS 안에 서버를 만들더라도 내가 정한 네트워크의 IP 대역, 서브넷, 라우팅, 보안 규칙의 통제를 받으며 동작하게 만들 수 있습니다. (VPC를 사용하는 다른 이유)
2. Public Subnet과 Private Subnet의 차이는 무엇인가요?Subnet이란 VPC 안을 더 작은 네트워크 구역으로 나눈 것입니다.
3. Security Group과 NACL의 차이는 무엇인가요?둘 다 네트워크 접근 제어를 위한 보안 장치지만, 적용 위치와 동작 방식이 다릅니다.
|
1. VPC는 무엇이고 왜 필요한가요?VPC란 AWS클라우드 안에서 제공하는 it인프라로 논리적으로 격리된 가상 네트워크 공간이다. 이 공간 안에서는 방(서브넷)을 어떻게 나눌지, 누가 들어올 수 있는지를 자유롭게 설계 가능하다. 나만의 가상 네트워크 공간이기 때문에 다른 AWS를 사용하는 사람이 마음대로 접근할 수 없게 하는 격리성을 보장하고, 서버를 외부에 노출할지 말지를 세밀하게 통제할 수 있다. 또한VPN 또는 전용선으로 회사 내부망과 연결하여 마치 하나의 네트워크처럼 함께 운영할 수도 있다. 2. Public Subnet과 Private Subnet의 차이는 무엇인가요?우선 subnet이란 VPC안에서 나눈 공간을 말한다. Public Subnet은 인터넷 게이트웨이를 통해 인터넷과 통신할 수 있고, 이름에서 알 수 있듯 외부에서 직접 접근이 가능하다. 대표적으로는 웹서버, 로드밸런서 등이 있다. Private Subnet은 직접 연결이 불가하고 외부에서도 접근 불가하다. DB나 내부 앱서버 같은 것들을 생각하면 된다. 외부에서 Private Subnet에 연결을 시도하면 차단되지만, private subnet에서 요청은 보낼 수 있어야 한다. NAT Gateway가 private subnet에서 온 요청을 대신 인터넷으로 전달한다. 그럼 응답이 NAT Gateway로 돌아오고, 요청을 보낸 서버에게만 응답을 돌려준다. +) 로드밸런서란? 만약에 트래픽이 급증해서 인스턴스가 여러 개가 됐다고 치면, 사용자 요청을 아무 곳에 보내면 어떤 서버는 요청이 몰려서 과부하 되고, 어떤 서버는 놀기만 할 수 있다. 이걸 자동으로 골고루 나눠주는 역할을 하는 게 로드밸런서이다. 3. Security Group과 NACL의 차이는 무엇인가요?Public Subnet이라고 해서 아무나 다 들어올 수 있게 하면 해커의 공격을 당할 수 있다. 그래서 누가/어떤 포트로/어떤 방식으로 들어오고 나갈 수 있는지를 세밀하게 통제하는 역할을 하는 것이 이 두가지이다. 그럼 뭐가 다를까
실무에서는 security group은 서버 단위로 정교하게 제어하는데 적합하고, NACL은 서브넷 전체에 걸쳐 광범위하게 뭔가를 차단하고 싶을 때 쓴다. 이 두가지를 함께 쓰면 서버 단위 보안과 서브넷 단위 보안이 이중으로 겹쳐지는 구조가 되어 더 견고한 보안을 만들 수 있당 |
1. VPC는 무엇이고 왜 필요한가요?vpc(virtual private cloud) 는 하나의 계정의 여러 서브넷을 하나로 묶어주는 가상 사설 클라우드 이다. 클라우드 서비스는 하나의 Region 안에 많은 subnet 들을 가지고 있는데, Region 에서 이 subnet 들을 구분하는 방식이 크게 2가지가 있다. 첫번째가 AZ 에 의한 분리, 두번째가 VPC 에 의한 분리이다. 두 분리 방식은 서로 겹칠 수 있다. 사용자의 VPC 에는 여러 서브넷이 존재할 수 있는데, 이 서브넷들과 Router, Internet Gateway 를 동봉하여 하나의 VPC로 관리하는 것이다. 하나의 VPC에서 서브넷 간의 통신에는 public ip 가 필요없고, 마치 하나의 로컬망처럼 동작한다. 이처럼 2. Public Subnet과 Private Subnet의 차이는 무엇인가요?하나의 서브넷에는 여러개의 인스턴스를 둘 수 있다. ip를 할당받는 대상은 인스턴스이지만(public ip, private ip 인지는 인스턴스에 할당됨.) routing table 은 서브넷이 관리하고, 밖으로 나갈 수 있는 지 없는지는 서브넷이 private 이냐 public 이냐에 따라 결정된다. 3. Security Group과 NACL의 차이는 무엇인가요?두 개념 다 방화벽의 개념이다. security group 은 인스턴스에 적용되는 방화벽이고, NACL 은 서브넷에 적용된다. 기본적으로 NACL 은 모두 허용하되 블랙리스트 방식을 적용하여 인/아웃 바운드에 제한을 걸 수 있고(보통 쓸거면 ssh 를 NACL 에서 막아버린다고 함. 모든 인스턴스에 적용), Security Group 은 인스턴스에 적용되는 방식으로 화이트리스트 방식을 가지고 있다. 실무에서는 NACL은 옵션, SG 는 필수라고 함. 더 중요한 개념은 stateful, stateless 의 개념인데 SG 는 인바운드 포트를 기억해 아웃바운드도 해당 포트에서는 허용이 되는데, NACL 은 하드웨어 레벨이라 기억을 못한다고 함. 그래서 매번 체크함. NACL 은 설계가 단순해서 대용량 패킷 처리에 최적화 되어있음. 인스턴스 상위인 서브넷에서 처리하는 거니까 어찌보면 당연하기도 한듯. |
기본 질문1. VPC는 무엇이고 왜 필요한가요?VPC (Virtual Private Cloud)는 AWS, Azure 등과 같은 퍼블릭 클라우드 환경 내에서 사용자 전용으로 격리된 가상 클라우드 공간입니다. VPC는 보안, 제어 권한, 유연성을 위해 요구됩니다. 보안적으로는 다른 사용자와 자원을 격리되어 해킹이나 데이터 유출의 위험을 막아줍니다. 그리고 서브넷 구분, IP 주소 범위, 라우팅 설정 등 사용자가 클라우드를 직접 세밀하게 조정 가능하게 하는 제어 권한을 가질 수 있고, 데이터 센터와 VPN 혹은 전용 회선으로 연결해 하이브리드 클라우드를 구현하기 쉽게 만들어 줍니다. 2. Public Subnet과 Private Subnet의 차이는 무엇인가요?Public Subnet은 외부 네트워크와 통신이 가능한 구역, Private Subnet은 외부와 통신이 차단된 구역입니다. 두 서브넷에 대해 자세히 설명하기전 서브넷을 설명하자면 서브넷은 VPC를 목적에 맞게 쪼개놓은 작은 네트워크 구역입니다. Public Subnet은 외부 공인 IP를 할당하고 인터넷 게이트웨이를 연결해서 외부와 통신합니다. 주 용도로는 웹 서버, 트래픽을 분산 해주는 로드 밸런서 등에 사용됩니다. Private Subnet은 사설 IP만을 할당하고 인터넷 게이트웨이를 연결하지 않아 외부와의 통신을 차단하는 보안 영역 입니다. 그래서 주로 사용자 정보, 결제 내역 등 중요한 정보가 담긴 데이터베이스, 중요 비즈니스 로직을 처리하는 백엔드 애플리케이션 서버에 사용합니다. 3. Security Group과 NACL의 차이는 무엇인가요?Security Group과 NACL(Network Access Control List)는 VPC 내부의 리소스와 네트워크를 보호하는 가상 방화벽입니다. 하지만 두 방화벽은 어디서 동작 하는지 어떻게 트래픽을 관리하는지의 차이가 있습니다. Security Group은 인스턴스 단위의 방화벽으로 가상머신 바로 앞단에 위치하여 각 서버로의 트래픽을 제어합니다. 특징으로는 허용 규칙만 설정할 수 있으며 Stateful해서 들어오는 트래픽이 허용되면 나가는 트래픽은 자동으로 허용됩니다. NACL은 서브넷 단위의 방화벽으로 서브넷 경계에 위치하여 해당 서브넷 전체로의 트래픽을 제어합니다. 특징은 허용과 거부를 모두 설정할 수 있고 Stateless해서 들어오는 트래픽, 나가는 트래픽 모두 규칙으로 제어합니다. |
|
1. VPC는 무엇이고 왜 필요한가요? 2. Public Subnet과 Private Subnet의 차이는 무엇인가요?
3. Security Group과 NACL의 차이는 무엇인가요? NACL은 네트워크 방화벽이고 서브넷 단위로 적용되는 반면 Security Group은 인스턴스 방화벽이고 인스턴스 단위로 적용된다 |

Uh oh!
There was an error while loading. Please reload this page.
📆 일자: 26년 8월 3일(월)
🤔오늘의 질문
1. VPC는 무엇이고 왜 필요한가요?
2. Public Subnet과 Private Subnet의 차이는 무엇인가요?
3. Security Group과 NACL의 차이는 무엇인가요?
All reactions