Amazon CLF-C02: 네트워킹 및 콘텐츠 전송 — 학습 가이드
다음의 일부입니다: AWS Cloud Practitioner CLF-C02 — 학습 가이드. 검증된 답안으로 연습하기: Amazon 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
네트워크 보안, 관측성 및 운영 제어
AWS의 네트워크 보안은 계층화되어 있습니다. 보안 그룹(security group)은 상태 저장(stateful) 방식의 인스턴스 수준 방화벽으로, 허용되는 인바운드/아웃바운드 트래픽을 제어합니다. 네트워크 ACL(network ACL)은 상태 비저장(stateless) 방식의 서브넷 수준 제어로, 대략적인 필터링에 사용됩니다. AWS Network Firewall과 관리형 WAF 규칙은 프로토콜 및 애플리케이션 위협으로부터 보호하고, AWS Shield는 DDoS 공격으로부터 보호합니다. Shield Standard는 자동으로 적용되며, Shield Advanced는 추가적인 보호 기능과 비용 복구를 제공합니다. VPC Flow Logs는 문제 해결 및 감사를 위해 트래픽 메타데이터를 캡처하며, 로그를 CloudWatch Logs나 S3로 중앙 집중화하면 인시던트 대응 및 규정 준수를 지원할 수 있습니다. PrivateLink와 VPC 엔드포인트를 사용하여 민감한 API의 퍼블릭 노출을 최소화하고, 엔드포인트 정책과 IAM으로 최소 권한 원칙을 적용하십시오. 운영 제어에는 ELB 및 Auto Scaling을 사용한 상태 확인(health check)을 통해 정상적인 EC2 플릿을 유지하고, DNS 장애 조치(failover)를 위해 Route 53 상태 확인을 사용하는 것이 포함됩니다. 일반적인 함정으로는 지나치게 허용적인 보안 그룹, 주 방어 수단으로 NACL에 의존하는 것, 웹 워크로드에 대한 flow logs나 WAF를 소홀히 하는 것, AZ를 넘나들거나 인터넷 이그레스(egress) 사용 시 예상치 못한 데이터 전송 요금이 발생하는 것 등이 있습니다. 심층 방어(defense in depth)를 위한 설계, 초기에 관측성 확보, NAT/이그레스 및 AZ 간 트래픽에 대한 비용 모델링을 수행하십시오.
실용적인 문제: 사용 사례 시나리오
시나리오: AcmeRetail은 3개의 AZ에 걸친 VPC를 운영하고 있습니다. 이 VPC에는 Application Load Balancer 뒤에 EC2로 구성된 애플리케이션 티어, 정적 자산을 위한 S3, 그리고 AWS에 연결된 레거시 데이터 센터가 있습니다. 이들은 글로벌 고객을 위한 지연 시간 단축, 주문 처리를 위한 안전한 온프레미스 연결, 그리고 야간 대용량 백업을 위한 예측 가능한 전송 비용을 필요로 합니다.
과제: 정적 및 동적 콘텐츠에 대한 글로벌 사용자 지연 시간 단축, 높은 처리량의 백업을 위한 온프레미스 연결 보안 및 안정화, 예상치 못한 이그레스 요금 최소화.
권장 접근 방식:
- Amazon CloudFront를 배포하고 S3와 ALB를 오리진(origin)으로 설정하여 정적 자산을 캐싱하고 동적 응답을 가속화합니다. 헤더 기반 라우팅을 위해 오리진 쉴드(origin shield)와 Lambda@Edge를 활성화합니다.
- 이중화된 회선으로 AWS Direct Connect를 프로비저닝하고 Transit Gateway를 사용하여 VPC와 Direct Connect 게이트웨이 간의 라우팅을 중앙 집중화합니다. Site-to-Site VPN은 장애 조치용으로 유지합니다.
- VPC 엔드포인트(S3용 게이트웨이 엔드포인트, 필요한 경우 인터페이스 엔드포인트)를 구성하여 AWS 백본을 통해 S3로 백업을 라우팅하고 퍼블릭 인터넷 이그레스 요금을 피합니다.
- Route 53 지연 시간 기반 라우팅(latency routing)과 상태 확인을 구현하고, VPC Flow Logs를 활성화하며, ALB에 WAF를 적용하고, ELB 상태 확인과 함께 Auto Scaling 그룹을 사용하여 정상적인 EC2 용량을 유지합니다.
근거: CloudFront를 통한 엣지 캐싱은 지연 시간을 줄이고 오리진 부하를 감소시킵니다. Direct Connect와 Transit Gateway는 하이브리드 백업 트래픽에 대해 예측 가능한 대역폭과 중앙 집중식 라우팅을 제공합니다. 엔드포인트와 적절한 라우팅은 인터넷 이그레스와 비용을 최소화하는 한편, 관측성 및 관리형 보안 서비스는 운영 탄력성(operational resilience)과 심층 방어를 제공합니다.
← 핵심 데이터베이스 서비스 · 모든 도메인 · 보안 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →