Loading the catalog…
Loading the catalog…
AWS 네트워크 전체 구조 AWS 네트워크를 공부할 때 패킷이 목적지까지 이동하는 과정을 이해하면 좋은 거 같다. 패킷이 이동할 때는 항상 이 순서대로 확인한다. 1. 주소가 무엇인가? — IP, CIDR, VPC, Subnet, ENI 2. 어디로 보내야 하는가? — Route Table, IGW, NAT, Endpoint 3. 통과해도 되는가? — Security Group, NACL, WAF, Firewall 4. 어떤 서버로 전달할 것인가? — Route 53, ALB, Target Group 5. 문제가 생겼을 때 어디서 막혔는가? — Flow Logs, Reachability Analyzer, CloudWatch AWS에서 VPC는 논리적으로 격리된 가상 네트워크 이고 그 안에 서브넷,라우팅,게이트웨이,보안 규칙을 구성한다. 서브넷은 반드시 하나의 가용 영역에 속한다. 일반적인 웹 서비스 구성 사용자 -> example.com Route 53 - DNS 주소 조회 -> CloudFront / WAF - 선택 사항 -> Internet Gateway -> ALB - Public Subnet A, B Listener Rule Target Group -> EC2 / ECS - Private App Subnet A, B -> RDS - Private DB Subnet A, B EC2의 외부 통신 인터넷 → NAT Gateway → Internet Gateway S3 등 AWS 서비스 → VPC Endpoint 요약 구성요소 핵심 역할 VPC 네트워크 전체 경계 CIDR VPC와 서브넷에서 사용할 IP 범위 Subnet VPC를 가용 영역별,용도별로 분할 Route Table 목적지에 따라 패킷의 다음 경로 결정 Internet Gateway VPC와 인터넷 연결 NAT Gateway 프라이빗 서버의 IPv4 외부 통신 Security Group EC2, ALB, RDS 단위 방화벽 NACL 서브넷 단위 방화벽 Route 53 도메인을 주소로 변환 ALB HTTP 요청을 적절한 서버에 분배 Target Group ALB가 요청을 보낼 서버 묶음 VPC Endpoint 인터넷 없이 AWS 서비스에 접근 Flow Logs 네트워크 허용 거부 기록 IP 주소와 CIDR IP 주소 IP 주소는 네트워크에서 서버를 구분하는 주소 EX) 10.0.10.25 AWS에서는 EC2, RDS, ALB 같은 리소스의 네트워크 인터페이스에 IP가 할당됩니다. 사설 IPv4 VPC 내부에서 사용하는 주소 10.0.0.0/8 172.16.0.0/12 192.168.0.0/16 일반적으로 AWS VPC에는 10.x.x.x 대역을 많이 사용 10.0.0.0/16 10.10.0.0/16 10.100.0.0/16 공인 IPv4 인터넷에서 접근할 수 있는 주소 EC2에 자동 할당되는 공인 IPv4는 인스턴스를 중지했다가 다시 시작하면 바뀔 수 있다. 고정 공인 IPv4가 필요하면 Elastic IP를 사용한다. ** Elastic IP - AWS에서 할당받는 고정 공인 IPv4 주소 EC2의 네트워크 인터페이스에는 기본적으로 사설 IP가 있고 공인 IPv4는 인터넷 게이트웨이를 통해 사설 IP와 매핑된다. CIDR CIDR는 IP 주소의 범위를 표현하는 방식 10.0.0.0/16 IPv4는 총 32비트 /16은 앞의 16비트가 네트워크 영역이라는 뜻 즉 32- n비트를 사용가능하니까 2^(32-n)개만큼 사용가능함 CIDR 전체 IP 개수 AWS 서브넷에서 사용 가능한 IPv4 /16 65,536 65,531 /20 4,096 4,091 /24 256 251 /26 64 59 /28 16 11 AWS는 각 IPv4 서브넷에서 처음 네 주소와 마지막 한 주소 총 5개를 예약한다. EX) 10.0.1.0/24라면 .0, .1, .2, .3, .255를 사용할 수 없고 일반 리소스에는 .4부터 .254까지 할당할 수 있다. IPv4 서브넷의 크기는 /28부터 /16 범위로 생성할 수 있다. EX) VPC: 10.0.0.0/16 일 때 VPC를 용도와 가용 영역에 따라 나눌 수 있다. Public A: 10.0.0.0/24 Public B: 10.0.1.0/24 Private App A: 10.0.10.0/24 Private App B: 10.0.11.0/24 Private DB A: 10.0.20.0/24 Private DB B: 10.0.21.0/24 CIDR 설계에서 가장 중요한 규칙 서로 연결할 가능성이 있는 네트워크의 CIDR는 겹치면 안된다. prod VPC: 10.0.0.0/16 dev VPC: 10.1.0.0/16 회사망: 10.100.0.0/16 다음과 같이 겹치면 향후 VPC Peering, Transit Gateway, VPN 연결 시 목적지를 구분하기 어렵다. prod VPC: 10.0.0.0/16 dev VPC: 10.0.0.0/16 !! 겹침 AWS IPAM은 조직 전체의 IP 대역을 계획하고 할당 내역과 사용 현황을 관리할 수 있는 서비스 어떤 VPC에 어떤 CIDR를 쓰고 있는지 앞으로 어떤 IP 대역을 어디에 배정할지 관리하는 장부 느낌 ENI와 사설 IP가 리소스에 할당되는 방식 ENI(Elastic Network Interface)는 AWS 리소스에 연결되는 가상 네트워크 카드 EC2가 VPC 안에서 다른 리소스와 통신하려면 ENI를 통해 네트워크에 연결된다. EC2를 특정 서브넷에 생성하면 AWS는 해당 서브넷의 CIDR 범위에서 사용 가능한 사설 IP를 하나 할당하고 이 IP를 EC2의 ENI에 연결한다. Private App Subnet: 10.0.10.0/24 -> EC2 생성 연결 -> ENI 생성 Private IP: 10.0.10.25 MAC Address Security Group EX) 10.0.10.0/24 서브넷에 EC2를 생성하면 10.0.10.25와 같이 해당 서브넷 범위 안의 사설 IP가 할당된다. EC2 자체에 IP가 직접 붙는다고 보기보다는 EC2에 연결된 ENI에 IP 주소가 할당되고 EC2가 해당 ENI를 통해 통신한다. * Security Group 역시 EC2 자체보다는 ENI에 적용된다. * 따라서 ENI에는 사설 IP뿐 아니라 해당 네트워크 인터페이스의 트래픽을 제어하는 Security Group도 함께 연결된다. 하나의 ENI에는 기본 사설 IP 외에 여러 개의 Secondary Private IP를 추가 할 수 있으며 EC2 인스턴스 타입에 따라 여러 개의 ENI를 연결하는 것도 가능하다. EX) EC2에 연결된 ENI 1- 10.0.10.25, 10.0.10.26 ENI 2- 10.0.20.15 EC2에 공인 IPv4가 할당된 경우에도 실제 EC2 내부에서는 주로 사설 IP를 사용한다. AWS가 외부의 공인 IPv4와 ENI의 사설 IP를 매핑하여 인터넷 통신이 가능하도록 처리한다. Internet Public IP: 3.34.100.20 AWS에서 주소 매핑 Private IP: 10.0.10.25 ENI EC2 ENI는 EC2뿐 아니라 RDS, ALB, NAT Gateway, VPC Endpoint 등 VPC 안에서 동작하는 여러 AWS 서비스에서도 사용된다. AWS에서 리소스가 VPC 네트워크에 참여하려면 서브넷의 IP를 할당받고 네트워크 인터페이스를 통해 통신하는 구조이다.
What RADAR observed and classified to build this opportunity. It is what the source published, not a verification that the offer is still active.
[클라우드] VPC, 서브넷, CIDR 이해하기. AWS 네트워크 전체 구조 AWS 네트워크를 공부할 때 패킷이 목적지까지 이동하는 과정을 이해하면 좋은 거 같다. 패킷이 이동할 때는 항상 이 순서대로 확인한다. 1. 주소가 무엇인가? — IP, CIDR, VPC, Subnet, ENI 2. 어디로 보내야 하는가? — Route Table, IGW, NAT, Endpoint 3. 통과해도 되는가? — Security Group, NACL, WAF, Firewall 4. 어떤 서버로 전달할 것인가? — Route 53, ALB, Target Group 5. 문제가 생겼을 때 어디서 막혔는가? — Flow Logs, Reachability Analyzer, CloudWatch AWS에서 VPC는 논리적으로…
Open source