Amazon ANS-C01: 하이브리드 연결: VPN 및 Direct Connect — 학습 가이드

다음의 일부입니다: AWS Advanced Networking Specialty ANS-C01 — 학습 가이드. 검증된 답안으로 연습하기: Amazon 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

핵심 개념

AWS의 하이브리드 연결은 프라이빗하게 프로비저닝된 네트워크 회선과 암호화된 IP 터널을 결합하여 온프레미스 네트워크를 AWS 클라우드로 확장하는 것입니다. Site-to-Site VPN은 Virtual Private Gateway(VGW) 또는 Transit Gateway에서 종료되는 IPsec 터널(IKEv1/IKEv2)을 제공합니다. AWS는 복원력을 위해 VPN 연결당 두 개의 독립적인 터널을 프로비저닝하며, 동적 라우팅을 위해 BGP를 지원하거나 필요한 경우 정적 라우트를 지원합니다. Client VPN은 OpenVPN 기반의 관리형 엔드포인트로, 사용자 ID에 대해 상호 인증서 인증(ACM Private CA 또는 업로드된 클라이언트 인증서) 또는 SAML 연동을 지원합니다. 또한 VPC 또는 Transit Gateway로의 라우트 전파, AWS로 들어오는 트래픽을 제한하기 위한 클라이언트 측 스플릿 터널링을 지원합니다.

AWS Direct Connect는 사용자의 온프레미스와 AWS 간의 전용 물리적 연결을 제공합니다. 연결은 전용(AWS에서 프로비저닝) 또는 호스팅(파트너가 프로비저닝) 방식이 있습니다. Link Aggregation Group(LAG)을 사용하여 여러 연결을 통합하여 단일 논리적 인터페이스로 표시하고 대역폭을 늘릴 수 있습니다. Direct Connect는 VPC에 연결하는 프라이빗 가상 인터페이스(private VIF), AWS 퍼블릭 엔드포인트용 퍼블릭 VIF, 다중 리전 또는 Transit Gateway 연결을 위한 Direct Connect Gateway에 연결하는 전송 VIF(transit VIF)를 지원합니다. 물리적 링크의 데이터 보호를 위해, 지원되는 로케이션에서 MACsec을 사용하여 고객 엣지와 AWS 엣지 간에 계층 2 프레임 암호화를 제공할 수 있습니다. 계층 3에서의 전송 중 암호화는 IPsec 또는 TLS 엔드포인트의 책임입니다.

안정성과 라우팅을 위해서는 장애 조치 및 경로 선택에 대한 명시적인 제어가 필요합니다. BGP 속성(local-preference, AS path prepending)은 낮은 지연 시간과 높은 처리량을 위해 VPN보다 Direct Connect를 선호하도록 사용되며, Site-to-Site VPN 또는 보조 DX 연결이 자동 백업 역할을 합니다. 엔드투엔드 TLS가 필요하거나, 애플리케이션이 클라이언트 소스 IP 보존과 매우 많은 수의 장기 TCP 연결(예: 443 포트의 gRPC over TLS)을 요구하는 경우, Network Load Balancer(NLB)와 같은 TCP/TLS 패스스루 패턴 또는 적절한 보안 제어가 적용된 EKS 노드의 직접 퍼블릭 엔드포인트를 사용합니다. 엣지에서의 종료가 허용되는 경우, Application Load Balancer(ALB)는 HTTP/2와 gRPC를 지원하고 TLS를 종료하며, 백엔드 파드가 클라이언트 IP를 로깅할 수 있도록 X-Forwarded-For 헤더를 삽입합니다.

주요 서비스 및 구성

Site-to-Site VPN을 생성할 때 EC2 CreateVpnConnection API(aws ec2 create-vpn-connection)를 사용하며, 일반적으로 생성된 vpn-connection을 가상 프라이빗 게이트웨이(create-vpn-gateway 및 attach-vpn-gateway)에 연결하거나 transit-gateway-id를 지정하여 트랜짓 게이트웨이에 연결합니다. 생성된 터널 파라미터(IKE 버전, 암호화 알고리즘(AES-GCM), 해싱(SHA-2), Diffie-Hellman 그룹, 수명, 사전 공유 키)로 고객 게이트웨이 디바이스를 구성합니다. 동적 라우팅을 위해 BGP를 활성화하고 BGP 네이버 ASN 및 IP를 설정합니다. 라우터 계층에서 더 빠른 장애 감지를 위해 온프레미스 디바이스와 AWS 엣지 간에 BFD가 지원되는 경우 이를 사용합니다.

Client VPN 엔드포인트는 EC2 CreateClientVpnEndpoint API(aws ec2 create-client-vpn-endpoint)를 통해 생성됩니다. ACM의 서버 인증서, 인증 옵션(인증서 또는 SAML)을 제공하고, 엔드포인트를 하나 이상의 VPC 서브넷과 연결하여 탄력적 네트워크 인터페이스를 생성합니다. authorize-client-vpn-ingress를 사용하여 권한 부여 규칙별로 허용된 네트워크를 열고, create-client-vpn-route를 사용하여 VPC로 라우트를 푸시합니다. 대규모 사용자 그룹 및 조건부 액세스를 위해 Client VPN을 AWS Directory Service 또는 SAML 자격 증명 공급자와 통합하고, Client VPN 엔드포인트에 충분한 CIDR 주소 범위를 할당하여 동시 접속을 확장합니다.

Direct Connect 프로비저닝은 create-connection과 같은 Direct Connect API를 사용하거나, 파트너 연결의 경우 파트너가 호스팅된 연결을 프로비저닝하면 allocate-hosted-connection 또는 accept-virtual-interface API를 사용합니다. 물리적 링크를 통합하려면 create-lag를 호출한 다음, create-private-virtual-interface 또는 create-transit-virtual-interface를 호출하여 가상 인터페이스를 VPC 또는 Direct Connect Gateway에 연결합니다. MACsec의 경우, 파트너 또는 AWS 주문 포털과 협력하여 연결에 MACsec을 요청합니다. 구성에는 고객 엣지 스위치에서의 키 교환 및 일치하는 암호 그룹 설정이 포함되며, 운영 명령어는 일반적으로 프로비저닝 시점에 조율됩니다. 다중 VPC 아키텍처의 경우, Transit Gateway에 연결하기 위해 transit VIF가 있는 Direct Connect Gateway를 사용하는 것이 좋습니다. 이는 많은 private VIF를 생성하는 것보다 확장성이 뛰어나며 TGW 라우팅 테이블을 통해 중앙 집중식 라우팅을 허용합니다.

설계 패턴과 트레이드오프

높은 처리량과 짧은 장애 조치 시간을 위해서는 active-active 아키텍처를 선택합니다. 이를 위해 두 개의 Direct Connect 연결을 서로 다른 위치에 배치하고, BGP를 통해 동일한 접두사를 광고하며, 사이트 내에서는 LAG를 사용하여 링크를 번들링합니다. BGP multipath를 사용하는 active-active 구성은 뛰어난 성능과 진정한 로드 셰어링을 제공합니다. 하지만 이를 위해서는 대칭 라우팅, 호환되는 온프레미스 BGP, 그리고 신중한 AS-path 및 local-preference 조정이 필요합니다. IPsec 터널은 복원력이 뛰어나고 전역적으로 연결 가능하므로 Site-to-Site VPN을 자동 active-passive 백업으로 사용하세요. 하지만 Direct Connect에 비해 더 높은 지터, 낮은 처리량, 더 긴 장애 조치 시간을 예상해야 합니다. 결정적이고 지연 시간이 짧은 연결이 필수적인 경우, 비용이 더 높더라도 두 번째 DX 연결을 사용하는 것이 좋습니다.

애플리케이션 레벨의 TLS 요구사항에 대한 설계 선택은 로드 밸런서가 복호화된 트래픽을 볼 수 있도록 허용되는지 여부에 따라 달라집니다. 엔드투엔드 상호 TLS(mTLS)가 필요한 경우, NLB를 TCP/TLS passthrough 모드로 사용하여 백엔드에서 TLS를 종료하고 Kubernetes Ingress 파드가 mTLS를 처리하도록 합니다. EKS에서는 대상 유형을 ip로 사용하여 파드가 스케일링되고 Cluster Autoscaler가 NLB 구성 변경 없이 노드를 추가할 수 있도록 하세요. 파드에서 원본 클라이언트 소스 IP가 필요한 경우 proxy protocol v2를 활성화합니다. ALB에서의 TLS 종료가 허용되는 경우, HTTPS 리스너와 함께 ALB를 사용하고, ACM에서 인증서를 구성하며, gRPC 지원을 위해 HTTP/2를 활성화하고, 클라이언트 IP는 X-Forwarded-For에 의존합니다. ALB는 URL 기반 디스패치를 위해 여러 대상 그룹으로 경로 기반 라우팅을 제공합니다.

세분화된 보안과 확장성이 요구되는 다중 계정, 다중 VPC 연결의 경우, Transit Gateway와 중앙 집중식 Direct Connect Gateway를 사용하는 허브 앤 스포크 패턴이 최상의 확장성을 제공합니다. 각 사업부의 VPC를 Transit Gateway(TGW)에 연결하고, 이 TGW를 transit VIF를 통해 Direct Connect Gateway와 연결합니다. TGW 라우팅 테이블을 사용하여 격리를 강제하고, 리소스 수준 정책, Security Groups, Network ACLs를 사용하여 세분화된 제어를 구현합니다. 이에 대한 트레이드오프는 TGW 라우팅 테이블 관리의 운영 복잡성과 IAM 및 계정 경계를 신중하게 설계해야 한다는 점입니다.

일반적인 함정과 의사결정 기준

VPC 수가 증가함에 따라 VIF 제한과 운영 복잡성을 고려하지 않고 VPC당 단일 VIF에 의존하는 것은 흔한 실수입니다. VPC가 많아지거나 여러 리전으로 확장될 것으로 예상된다면 Direct Connect Gateway와 Transit VIF를 사용해야 합니다. 또 다른 일반적인 함정은 VPN과 Direct Connect가 동일하게 동작한다고 가정하는 것입니다. IPsec 재키 생성(rekey), MTU 영향, 터널별 처리량 차이로 인해 VPN은 신뢰할 수 있는 백업은 될 수 있지만 성능상 동등한 대안은 아닙니다. TLS 종료 및 다운스트림 클라이언트 IP 관련 설정을 잘못 구성하는 것도 오류의 원인이 됩니다. mTLS를 사용한 진정한 종단 간 TLS를 위해서는 NLB passthrough를 선택하고, 엣지에서 TLS를 종료할 수 있다면 ALB 종료 및 X-Forwarded-For 처리를 선택해야 합니다.

마지막으로, 모니터링과 가시성 확보는 필수적입니다. Direct Connect에 대한 CloudWatch 지표(ConnectionBpsEgress/Ingress)와 VPC 가시성을 위한 flow logs를 활성화하고, CloudWatch 경보를 사용하여 트래픽을 전환하는 자동화를 트리거하거나 네트워크 엔지니어에게 알림을 보내야 합니다. 여러 사업부가 LAG의 대역폭을 공유할 때 트래픽의 원인을 분석하려면 VIF 통계와 VPC flow logs를 연관시키고, 노이지 네이버(noisy neighbor) 문제를 피하기 위해 엣지에서 VPC별 대역폭 제어를 고려해야 합니다.

실제 문제: 사용 사례 시나리오

항목설명
회사Meridian Medical Analytics.
과제Meridian은 전 세계에 분산된 의료 영상 장비를 운영합니다. 이 장비들은 TCP 포트 443을 통해 gRPC를 사용하여 us-east-1의 Amazon EKS 클러스터에서 호스팅되는 백엔드로 대용량 암호화 스트림을 업로드합니다. 장비는 양방향 클라이언트 인증을 위한 상호 TLS(mutual TLS)와 수천 개의 동시 장기 연결(long-lived connection)을 필요로 합니다. EKS 클러스터는 Cluster Autoscaler와 HPA를 통해 자동으로 확장됩니다. Meridian은 기본 데이터센터로부터 예측 가능한 낮은 지연 시간과 클라우드 VPN으로의 자동 장애 조치(failover)가 필요합니다.
접근 방식1. EKS 서비스 앞에 Network Load Balancer(NLB)를 프로비저닝하고, 포드 엔드포인트가 직접 대상이 될 수 있도록 TCP 리스너를 443 포트에, 대상 유형(target type)을 IP로 설정합니다. 상호 TLS가 백엔드 포드와 협상되도록 NLB를 TLS passthrough로 구성합니다(NLB에서 TLS를 종료하지 않음).

undefined

undefined

를 사용하여 NLB와 대상 그룹을 구성합니다.
2. EKS 포드 컨테이너(Ingress 또는 사이드카)가 사설 CA(서버 인증서 발급용 ACM Private CA, 장비에 프로비저닝된 클라이언트 인증서)의 서버 및 클라이언트 인증서를 사용하여 상호 TLS를 종료하도록 구성합니다. 포드가 HTTP/2 gRPC를 지원하고 HPA 및 Cluster Autoscaler를 통해 확장되도록 보장합니다. 장기 연결에 맞춰 조정된 대상 그룹 등록 취소 지연(deregistration delay)을 사용합니다.
3. 온프레미스 연결을 위해, 여러 물리적 회선을 사용할 수 있는 경우 LAG로 집계된 Direct Connect 전용 연결(

undefined

)을 프로비저닝하고, EKS VPC로의 라우팅을 위해 Transit Gateway에 연결된 Direct Connect Gateway로 프라이빗 가상 인터페이스(

undefined

)를 생성합니다. 통신사와 위치가 지원하는 경우, 프로비저닝 시 MACsec을 활성화하여 Layer-2 전송을 보호합니다.
4. 자동 장애 조치 경로로 Site-to-Site VPN(Transit Gateway로의

undefined

)을 구현합니다. Direct Connect를 선호하도록(더 높은 local-preference) BGP 속성을 사용하여 장애 조치를 제어하고, VPN은 더 낮은 우선순위를 상속받도록 합니다. 더 빠른 경로 장애 감지를 위해 지원되는 경우 BFD를 사용합니다. CloudWatch에서 Direct Connect 및 VPN 지표를 모니터링하고, 트래픽 엔지니어링 변경이나 알림을 트리거하도록 경보를 설정합니다. | | AWS의 설계 근거 | NLB TCP passthrough는 종단 간 상호 TLS를 보존하여 장치 클라이언트 인증서가 백엔드 포드에서 검증되도록 합니다. 이는 트래픽이 엣지에서 복호화되어서는 안 된다는 요구 사항을 충족합니다. 대상 유형 IP와 NLB는 프록시 프로토콜을 사용하거나 필요한 경우 TLS 세션에서 클라이언트 IP를 읽어 클라이언트 IP를 보존하면서 수천 개의 동시 장기 연결을 지원하도록 확장됩니다. Direct Connect는 용량 확보를 위한 LAG와 물리적 링크 암호화를 위한 MACsec을 통해 us-east-1에 예측 가능하고 높은 대역폭의 연결을 제공합니다. Site-to-Site VPN은 BGP를 통한 장애 조치를 지원하는 전 세계적으로 도달 가능한 암호화된 백업 경로를 제공합니다. 이 설계는 AWS Direct Connect 및 VPN 구성 모범 사례에 부합하면서 보안, 성능, 확장성의 균형을 맞춥니다. |


VPC 설계 및 고급 네트워킹 · 모든 도메인 · Transit Gateway 및 네트워크 토폴로지

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Amazon 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다