콘텐츠로 이동

기반(Foundation)

이 섹션에서는 AWS 네트워킹의 핵심 구성 요소를 다룹니다. 연결성, 애플리케이션 네트워킹, 보안, 또는 가시성 솔루션을 구현하기 전에 이러한 핵심 개념을 이해하는 것이 필수적입니다. 이 가이드의 나머지 부분에 등장하는 모든 서비스와 패턴은 여기서 설명하는 기반 위에 구축됩니다.

기반 계층은 "어떻게 연결할 것인가?"라는 질문보다 앞서 답해야 할 질문들을 다룹니다. 조직이 어떻게 구성되어 있는지, 네트워크가 어디에 위치하는지, 어떤 주소 공간을 사용하는지, 그리고 그 주소 공간이 어떻게 관리되는지가 바로 그것입니다. 이러한 결정을 올바르게 내리면 그 위에 구축되는 모든 것이 원활하게 작동합니다. 잘못 결정하면 나중에 수정하는 데 많은 비용이 드는 제약이 생깁니다.

1. 시작하기 전에

모든 VPC, 라우팅 테이블, Transit Gateway 어태치먼트는 계정 내에 존재하고, IAM 정책의 적용을 받으며, 서비스 할당량의 제한을 받고, 코드로 배포되어야 합니다. 단 하나의 CIDR 블록도 건드리기 전에 이러한 비(非)네트워킹 기반을 올바르게 갖추면, 나중에 수정하기 가장 어려운 유형의 문제를 예방할 수 있습니다.

주요 주제:

  • 자격 증명 및 액세스 관리(IAM) — 네트워크 리소스를 위한 계정 간 역할, 서비스 연결 역할, SCP, 조건 키
  • 코드형 인프라(Infrastructure as Code) — 네트워크 리소스 관리를 위한 CloudFormation, Terraform, CDK
  • 서비스 할당량(Service Quotas) — 배포를 제한하며 사전에 계획해야 하는 한도
  • 태깅 전략(Tagging Strategy) — 비용 배분, 자동화 대상 지정, 정책 적용
  • Well-Architected Framework — 네트워킹에 적용되는 보안, 안정성, 비용 최적화 원칙

2. AWS Organizations 및 계정 구조

AWS Organizations는 네트워크 리소스가 공유되는 방식, 보안 경계가 적용되는 방식, 그리고 팀이 연결 혼란을 일으키지 않고 독립적으로 운영되는 방식을 결정하는 거버넌스 계층입니다. Organizations 없이는 모든 계정 간 네트워킹 패턴에 확장되지 않는 수동 신뢰 관계가 필요합니다.

주요 개념:

  • 조직 단위(OUs) — RAM 공유, SCP 적용, 어태치먼트 자동화의 범위를 지정하는 논리적 그룹
  • 서비스 제어 정책(SCPs) — 보안뿐만 아니라 네트워크 아키텍처를 강제하는 가드레일
  • 중앙 집중식 네트워킹 계정 — Transit Gateway, Direct Connect, Route 53 Resolver, IPAM을 위한 전용 계정
  • RAM을 통한 리소스 공유 — OU 수준에서 네트워킹 리소스를 공유하여 자동 상속 구현

모범 사례: 워크로드 계정보다 먼저 전용 네트워킹 계정을 구성하세요. 이후 생성되는 모든 계정은 공유 네트워킹 리소스에 의존하게 되며, 중앙 집중식 네트워킹을 나중에 도입하는 것은 처음부터 중앙 집중식으로 시작하는 것보다 훨씬 어렵습니다.

3. Amazon VPC

Amazon Virtual Private Cloud(VPC)는 모든 네트워킹 결정의 기반이 되는 핵심 보안 경계이자 IP 주소 도메인이며 라우팅 컨텍스트입니다. 네트워크 연결이 필요한 모든 컴퓨팅 리소스, 데이터베이스, 컨테이너, Lambda 함수는 VPC 내에서 실행됩니다.

주요 결정 사항:

  • VPC 설계 패턴 — 워크로드별 VPC(가장 일반적), RAM을 통한 공유 VPC(중앙 집중식 제어), 또는 계정당 다중 VPC
  • CIDR 크기 조정 — 프로덕션 환경에는 /16으로 시작하고, /20보다 작게 설정하지 않음
  • IPv6 도입 — 새 VPC에는 처음부터 듀얼 스택 활성화
  • Flow Logs — 포괄적인 보안 및 문제 해결 가시성을 위해 VPC 수준에서 활성화

모범 사례: 모든 것에 사용자 지정 VPC를 사용하세요. 기본 VPC는 삭제하거나 무시하세요. 전체 조직에서 기본 VPC에 리소스 생성을 거부하는 SCP를 배포하세요.

4. 리전 및 가용 영역

AWS 리전(Regions)은 완전히 독립적인 인프라를 갖춘 별도의 지리적 영역입니다. 각 리전에는 저지연 전용 광섬유로 연결된 물리적으로 분리된 데이터 센터인 가용 영역(Availability Zones)이 여러 개 포함되어 있습니다. 배포하는 모든 네트워킹 리소스는 정확히 하나의 가용 영역에 존재하며, 다중 AZ 전략이 복원력, 비용, 그리고 장애 반경을 결정합니다.

주요 고려 사항:

  • 리전 선택 — 지연 시간, Direct Connect 위치, 서비스 가용성, 규정 준수, 비용
  • AZ ID vs 가용 영역 이름 — 가용 영역 이름은 계정별로 무작위로 매핑됩니다. 계정 간 조율에는 AZ ID를 사용하세요
  • 다중 AZ 패턴 — 모든 상태 저장 네트워킹 리소스를 AZ별로 배포하고, N-1 가용 영역 용량으로 크기 조정
  • AZ 간 비용 — 각 방향에 GB당 요금 부과(VPC 요금 참조). 가용성을 희생하지 않으면서 불필요한 AZ 간 트래픽 최소화

모범 사례: 프로덕션 워크로드는 최소 3개의 가용 영역에 걸쳐 배포하세요. 하나의 가용 영역이 손실되더라도 나머지 두 개가 과부하되지 않도록 AZ별 용량을 조정하세요.

5. CIDR 블록을 활용한 IP 주소 계획

CIDR(Classless Inter-Domain Routing) 표기법은 VPC와 서브넷의 IP 주소 범위를 정의합니다. IP 주소 계획은 나중에 쉽게 변경할 수 없는 가장 중요한 초기 결정 사항입니다. 모든 VPC, 피어링 연결, 하이브리드 링크, 라우팅 테이블은 생성 시 선택한 CIDR에 의해 제약을 받습니다.

주요 원칙:

  • 연속적으로 할당 — 경로 요약(route summarization)을 가능하게 하고, 방화벽 규칙을 단순화하며, 토폴로지를 명확하게 만듦
  • 절대 겹치지 않음 — CIDR이 겹치는 VPC는 피어링, Transit Gateway, Cloud WAN을 통해 연결할 수 없음
  • 하이브리드 환경 계획 — AWS 할당 전에 온프레미스 범위와 조율
  • 10.0.0.0/8 사용 — 가장 큰 연속 프라이빗 공간으로, 깊은 계층적 할당 지원

모범 사례: 계층적 할당을 설계하세요: 조직 → 환경 → 리전 → VPC → 서브넷. 이 구조는 모든 수준에서 경로 요약(route summarization)을 가능하게 하고 네트워크 토폴로지를 자체 문서화합니다.

6. 서브넷

서브넷은 라우팅 정책과 IP 주소 지정이 만나는 곳입니다. 실행하는 모든 리소스는 서브넷에 배치되며, 해당 서브넷의 라우팅 테이블이 리소스가 도달할 수 있는 대상을 결정합니다. "퍼블릭"과 "프라이빗"은 서브넷 자체의 속성이 아니라 라우팅 테이블의 속성입니다.

주요 패턴:

  • 5계층 아키텍처 — 방화벽, 퍼블릭, 프라이빗(애플리케이션), 데이터, 인프라/트랜짓 서브넷
  • 계층별 가용 영역당 하나의 서브넷 — 모든 가용 영역에 걸쳐 일관성 유지
  • 워크로드에 맞는 크기 조정 — 대부분의 계층에는 /24; EKS/ECS 컨테이너 서브넷에는 /22 이상
  • 인프라 서브넷 — Transit Gateway ENI, 방화벽 엔드포인트, VPC 엔드포인트 ENI를 위한 전용 /28 서브넷

모범 사례: 서브넷 체계에 번호 간격을 두세요(0, 1, 2, 3 대신 0, 10, 20, 30). 그러면 기존 서브넷을 방해하지 않고 나중에 새 계층을 삽입할 수 있습니다.

7. IP 주소 관리(IPAM)

AWS IPAM은 스프레드시트와 암묵적 지식을 대체하여 모든 계정과 리전에 걸쳐 IP 주소를 계획, 할당, 추적, 모니터링하는 중앙 집중식 정책 기반 시스템입니다. IPAM 없이는 IP 주소 관리가 조율 병목 현상으로 악화되어 VPC를 연결하려 할 때에야 비로소 발견되는 중복이 발생합니다.

주요 기능:

  • 계층적 풀 — 조직 → 리전 → 환경 → 워크로드, 각 수준에서 할당 규칙 적용
  • 중복 방지 — 전체 풀 계층에 대해 모든 할당 검증
  • 규정 준수 모니터링 — 표준을 위반하는 수동 할당 CIDR을 가진 VPC의 지속적 감지
  • IaC 통합 — CloudFormation 및 Terraform에서 하드코딩된 CIDR 대신 IPAM 풀 참조

모범 사례: 첫 번째 프로덕션 VPC를 생성하기 전에 IPAM을 구현하세요. 단 하나의 CIDR 중복(수정하려면 VPC 재생성이 필요)으로 인한 비용은 수년간의 IPAM 비용을 초과합니다.

8. DNS 아키텍처

Amazon Route 53 ResolverVPC 내에서 발생하는 모든 DNS 쿼리를 처리합니다. 프라이빗 호스팅 영역에 대한 쿼리 응답, 온프레미스 도메인에 대한 쿼리 전달, 공용 인터넷 이름 확인이 모두 여기서 이루어집니다. 다중 계정 환경에서 DNS 결정은 서비스 검색, 하이브리드 연결, 보안 태세에 연쇄적으로 영향을 미칩니다. Route 53 Profiles는 DNS 구성(프라이빗 호스팅 영역 연결, 전달 규칙, DNS Firewall 규칙 그룹)을 OU 수준에서 배포하여 모든 계정이 자동으로 일관된 확인 설정을 상속받도록 합니다.

주요 기능:

  • Route 53 Profiles — OU의 모든 계정에 DNS 구성을 번들로 공유하고, 새 계정은 자동으로 상속
  • 프라이빗 호스팅 영역 — 연결된 VPC에만 표시되는 내부 DNS 네임스페이스로, 서비스 검색의 기반
  • Resolver 엔드포인트 — 하이브리드 DNS를 위한 인바운드(온프레미스에서 AWS 이름 확인)와 아웃바운드(AWS에서 온프레미스 이름 확인)
  • DNS Firewall — 확인 계층에서의 도메인 기반 필터링으로, 가장 저렴하고 광범위한 이그레스 제어

모범 사례: 처음부터 Route 53 Profiles를 배포하세요. 없으면 다중 계정 DNS가 시간이 지남에 따라 드리프트되는 취약한 계정별 자동화로 전락합니다. 있으면 DNS 구성이 조직과 함께 확장되는 일급 운영이 됩니다.


기반 주제 탐색

  • 시작하기 전에


    네트워킹을 위한 IAM, 코드형 인프라, 서비스 할당량, 태깅, Well-Architected 원칙.

    시작하기 전에

  • AWS Organizations


    다중 계정 거버넌스, SCP, 중앙 집중식 네트워킹 계정, RAM을 통한 리소스 공유.

    AWS Organizations

  • Amazon VPC


    VPC 설계 패턴, CIDR 크기 조정, IPv6, Flow Logs, VPC와 계정 전략의 관계.

    Amazon VPC

  • 리전 및 가용 영역


    리전 선택, 가용 영역 ID, 다중 AZ 패턴, AZ 간 비용 관리, 로컬 존.

    리전 및 가용 영역

  • CIDR 계획


    계층적 할당, 경로 요약(route summarization), 하이브리드 조율, IPv6, 일반적인 실수.

    CIDR 계획

  • 서브넷


    계층 설계, 라우팅 테이블, 컨테이너를 위한 크기 조정, NACL, 인프라 서브넷, VPC 공유.

    서브넷

  • IPAM


    풀 계층 구조, 할당 규칙, 규정 준수 모니터링, IaC 통합, 하이브리드 인식.

    IPAM

  • DNS 아키텍처


    Route 53 Resolver, 프라이빗 호스팅 영역, 하이브리드 DNS를 위한 Resolver 엔드포인트, Route 53 Profiles, DNS Firewall.

    DNS 아키텍처