AWS 네트워킹 - VPC

CIDR(Classless Inter-Domain Routing)

CIDR 구성 요소

Subnet Mask란?

기본 IP에서 변경할 수 있는 값을 정의하는 방법을 정의한 것이다

/32에서 하나씩 줄어들 수록 사용할 수 있는 IP가 2배씩 늘어난다

IPv4는 32비트이기 때문에 /32는 변경을 하나도 허용하지 않고 하나씩 줄어들 수록 한 비트씩 변경을 허용한다고 생각하면 된다


Public vs Private IP (IPv4)

기본 VPC

VPC 살펴보기

VPC in AWS - IPv4

원하는 대로 설정할 수 있지만 다른 VPC나 네트워크 혹은 기업 네트워크와 겹치지 않도록 주의해야한다 → 만약 두개를 연결하려면 VPC 혹은 CIDR IP주소가 다른 네트워크의 IP 주소 범위와 연결해야한다.

Subnet

IP주소 5개는 서브넷에 예약된거다. 사용 가능한 갯수도 5개를 빼고 계산된 것임

Internet Gateway(IGW)

서브넷에 인터넷 엑세스를 연결하는 방법

Bastion Hosts

요약

네트워크 보안과 접근 제어를 위해 사용되며 주로 중앙 집중식 관리를 위해 사용된다고 한다

구형 NAT 인스턴스(시험엔 출제됨)

NAT Comments

NAT Gateway

NAT GW의 고가용성

NAT instance → 모든걸 너가 설정하는데 설정 잘못하면 성능도 구지고 복구도 어려움

NAT Gateway → 모든걸 AWS가 관리하고 성능도 좋음

NACL과 보안그룹

NACL

Default NACL(시험에서 정말 중요)

Ephemeral Ports(임시 포트)

NACL with 임시 포트

임시포트를 잘 설정하는 것이 중요하다

각 타겟 서브넷 별 NACL 규칙을 만들 수 있다

NACL에 서브넷을 추가하면 NACL 규칙도 업데이트해서 연결 조합이 가능한지 확인해야만한다

보안그룹 NACL

인스턴스 서브넷
허용 규칙만 지원 허용, 거부 규칙 지원
Stateful Stateless
모든 규칙을 평가하여 트래픽 허용 우선 순위에 따라 평가하며 첫 번째 비교로 결정
인스턴스에 적용 NACL과 연결된 서브넷의 모든 인스턴스와 연관

명시적인 거부 규칙이 있더라도 더 우선순위가 높은 규칙이 있다면 해당 규칙은 허용된다.

네트워크 문제가 생기면 보안그룹 외에도 NACL도 살펴봐야한다

VPC 피어링

VPC 피어링에 대해 알아두어야 할 점

VPC Endpoints

Option 1

Option 2

Types of Endpoints

Gateway Endpoints

s3를 위한 게이트웨이 혹은 인터페이스 엔드포인트 선택하는 방법

VPC Flow Logs

Flow logs Syntax

→ VPC를 통과하는 네트워크 패킷의 메타데이터이다

어떤 정보를 얻을 수 있는지

VPC Flow Logs - 트러블 슈팅 보안그룹 & NACL 이슈

Action 필드를 보면 된다

이때 NACL은 Stateless, 보안 그룹은 Stateful을 주의

Incoming Requests

Outgoing Requests

아키텍쳐

AWS Site-to-Site VPN

Virtual Private Gateway(VGW)

Customer Gateway(CGW)

Site-to-Site VPN Connections

AWS VPN CloudHub

Direct Connect(DX)

Direct Connect Gateway

Direct Connect – Connection Types

Dedicated Connections

Hosted Connections

어떤 연결 타입이든 리드 타임(설치하는 시간)이 한 달이상으로 길어질 때도 있다

⇒ 일주일 안에 빠르게 데이터를 전송하고 싶다면 Direct Connect는 해결책이 아니다

Direct Connect - Encryption

Direct Connect - Resiliency(복원력)

복원력 및 아키텍쳐 모드 두 가지를 기억할 것

핵심 워크로드의 복원력 높일려면

핵심 워크로드 복원력을 최대로 끌어 올리고 싶다면

백업으로 활용한 Site-to-Site VPN 연결

Transit Gateway


Site-to-Site VPN 연결 대역폭을 ECMP를 통해 늘리기

다중 계정간 DX 연결

VPC 트래픽 미러링

VPC용 IPv6

IPv6 Troubleshooting

Egress(송신) 전용 Internet Gateway

IPv6 라우팅

VPC 요약

AWS에서 네트워킹 비용 per GB

네트워킹 비용 최적화


따라서 인터넷 트래픽을 최대한 AWS 내부에 두고 비용을 최소화 해야한다.

s3 데이터 전송 비용

NAT Gateway vs Gateway VPC Endpoint

Network Protection on AWS

AWS Network Firewall

Fine Grained Controls(세분화된 컨트롤)