Amazon DOP-C02: 네트워킹 및 콘텐츠 전송 — 학습 가이드

다음의 일부입니다: AWS DevOps Engineer Professional DOP-C02 — 학습 가이드. 검증된 답안으로 연습하기: Amazon 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

AWS의 네트워킹 및 콘텐츠 전송은 기본적인 VPC 구성 요소, 다중 계정 및 하이브리드 토폴로지를 위한 상호 연결 선택, 전 세계적으로 애플리케이션을 보호하고 가속화하는 엣지 서비스를 포괄합니다. 이를 마스터하려면 VPC 내에서 패킷이 어떻게 이동하는지(서브넷, 라우팅 테이블, 게이트웨이, 필터링), VPC와 온프레미스 네트워크를 어떻게 상호 연결하는지(피어링, Transit Gateway, PrivateLink, Direct Connect, VPN), 그리고 엣지에서 트래픽을 어떻게 분산하고 보호하는지(CloudFront, AWS WAF, AWS Global Accelerator)를 이해해야 합니다. 그 다음 Amazon API Gateway와 같은 애플리케이션 진입점은 사용자 지정 도메인, 인증서, 엔드포인트 유형을 통해 이러한 기본 요소들과 통합됩니다.

VPC 아키텍처 및 보안 제어

VPC는 리전 단위의 논리적으로 격리된 네트워크이며, 각 가용 영역에 하나 이상의 서브넷을 가집니다. 장애 도메인과 기능에 따라 서브넷을 설계하십시오: 인터넷 연결 로드 밸런서 및 NAT 게이트웨이를 위한 퍼블릭 서브넷, EC2/ECS/EKS 노드를 위한 프라이빗 애플리케이션 서브넷, 데이터베이스를 위한 프라이빗 데이터 서브넷으로 구성합니다. 의도를 명확하게 하고 영역별 이그레스 설계를 지원하기 위해 서브넷 유형별로 별도의 라우팅 테이블을 할당하십시오.

인터넷 연결은 VPC 수준에 연결된 인터넷 게이트웨이(IGW)를 통해 제공됩니다. 서브넷의 라우팅 테이블에 IGW로 가는 기본 경로가 있고 리소스에 퍼블릭 IP 또는 탄력적 IP가 할당되면 해당 서브넷은 “퍼블릭"이 됩니다. 프라이빗 서브넷에서 아웃바운드 전용 인터넷 액세스를 위해서는 NAT 게이트웨이를 사용하십시오. 단일 장애 지점을 피하고 AZ 간 데이터 처리 요금을 줄이려면 가용 영역당 하나의 NAT 게이트웨이를 배치하고, 각 프라이빗 서브넷을 동일한 AZ의 NAT 게이트웨이로 라우팅하며, AZ 간 NAT는 비활성화하십시오. IPv6의 경우, 송신 전용 인터넷 게이트웨이가 NAT 없이 아웃바운드 전용 연결을 제공합니다.

라우팅 테이블은 대상 프리픽스에 대한 다음 홉을 결정합니다. 일반적인 대상에는 IGW, NAT 게이트웨이, VPC 피어링 연결, Transit Gateway 연결 및 로컬이 포함됩니다. 라우팅 테이블은 단순하게 유지하십시오: 이그레스를 위한 기본 경로와 프라이빗 상호 연결을 위한 명시적 경로로 구성합니다. 계정 간에 공유되는 대상을 참조하고 인적 오류를 줄이기 위해 접두사 목록을 사용하는 것이 좋습니다.

보안 그룹과 네트워크 ACL은 네트워크 필터링을 제공하지만, 작동 방식이 다릅니다:

상태 저장 방식과 상태 비저장 방식 필터링의 차이는 문제 해결에 중요합니다. 두 가지를 모두 사용하는 경우, 양쪽 모두에서 트래픽 흐름을 허용해야 합니다. 허용/거부된 트래픽을 분석하고 보안 태세를 검증하려면 VPC 흐름 로그를 활성화하여 CloudWatch Logs 또는 S3로 전송하십시오.

VPC 간 및 하이브리드 연결

VPC 피어링은 단일 장애 지점이나 대역폭 병목 현상 없이 두 VPC를 프라이빗하게 연결하지만, 전이적(non-transitive) 연결을 지원하지 않으며 CIDR이 겹치지 않아야 합니다. 각 VPC는 피어링 연결을 통해 피어에 대한 정적 경로를 추가해야 합니다. 피어링된 VPC 간의 보안 그룹 참조는 지원되지 않으므로, CIDR로 필터링해야 합니다. 리전 간 피어링이 가능하며 기본적으로 암호화됩니다.

AWS Transit Gateway(TGW)는 네트워크 확장 및 세분화를 단순화합니다. TGW는 VPC 및 하이브리드 연결을 위한 리전 허브 역할을 하며, 전이적 라우팅을 지원하고 연결당 수십 Gbps까지 확장됩니다. TGW 라우팅 테이블을 사용하여 세분화(예: 개발 vs 프로덕션 vs 공유 서비스)를 구현하고, 경로 전파 및 연결을 제어하십시오. 연결 대상에는 VPC, Site-to-Site VPN, 그리고 Transit VIF와 Direct Connect Gateway를 통한 Direct Connect가 포함됩니다. 중앙 집중식 이그레스를 위해서는 이그레스 VPC를 연결하고 경로를 전파하거나 선택적으로 공유하십시오. 리전 간 피어링으로 TGW를 연결하여 다중 리전 환경을 계획하십시오.

AWS PrivateLink는 서비스 공급자의 서브넷을 노출하거나 라우팅을 요구하지 않으면서 VPC/계정/리전 경계를 넘어 서비스에 대한 소비자 주도의 프라이빗 L4 액세스를 제공합니다. 서비스 공급자는 엔드포인트 앞에 NLB를 배치하고, 소비자는 자신의 VPC에 프라이빗 IP와 DNS 이름이 할당된 인터페이스 VPC 엔드포인트를 생성합니다. PrivateLink는 전이적 연결을 지원하지 않으며 TCP만 지원합니다. 내부 서비스를 게시하거나 AWS 서비스를 프라이빗하게 사용하려면 PrivateLink를 사용하십시오. 서비스 수준의 노출, DNS 기반 사용 또는 더 강력한 생산자 격리가 필요할 때는 피어링/TGW보다 PrivateLink를 사용하는 것이 좋습니다.

하이브리드 연결은 종종 Direct Connect(DX)와 Site-to-Site VPN을 혼합하여 사용합니다. Direct Connect는 1/10 Gbps 포트(및 호스팅 용량)를 통해 전용의 프라이빗하고 일관된 대역폭을 제공합니다. 동적 라우팅 및 장애 조치를 위해 BGP를 사용하십시오. 가상 인터페이스(VIF) 유형:

엣지 네트워킹, 보안 및 가속화

Amazon CloudFront는 엣지 캐싱과 최적화된 네트워크 경로를 통해 정적 및 동적 콘텐츠를 가속화하는 글로벌 CDN입니다. 배포(distribution)는 다음을 정의합니다:

AWS WAF는 L7에서 애플리케이션을 보호합니다. 웹 ACL은 순서대로 평가되는 규칙 및 규칙 그룹을 포함하며, 기본 작업을 가집니다. 기본적인 보호를 위해 AWS Managed Rules(예: CommonRuleSet, WordPress, SQLi/XSS)를 사용하고, 필요 시 선별된 파트너 규칙 그룹을 사용합니다. 일치 문(IP 집합, 헤더, URI, 본문 JSON, 레이블 일치)을 사용하여 사용자 지정 규칙을 추가하고, 논리 연산자와 결합합니다. 속도 기반 규칙은 특정 기간 내에 구성된 요청률을 초과하는 클라이언트를 조절(throttle)하며, 선택적으로 범위 축소 문을 사용하여 특정 경로 또는 헤더를 대상으로 지정할 수 있습니다. 웹 ACL을 CloudFront 배포, Application Load Balancer, API Gateway(REST/HTTP), AppSync와 연결합니다. 용량(WCU)을 모니터링하고, CloudWatch Logs 또는 Kinesis Data Firehose로 샘플링된 로그를 활성화하며, CAPTCHA/Challenge 작업을 사용하여 정상적인 트래픽을 차단하지 않고 봇을 완화합니다.

AWS Global Accelerator는 리전 엔드포인트 앞에 고정 애니캐스트(anycast) IP를 제공하고 AWS 글로벌 네트워크를 통해 TCP/UDP 트래픽을 가속화합니다. L4/7에서 작동하며, 상태 기반 라우팅과 신속한 장애 조치를 제공합니다. 구성 요소:

API 프런트 도어: 도메인, 인증서 및 엔드포인트 전략

Amazon API Gateway는 REST 및 HTTP API에 대해 세 가지 엔드포인트 유형을 제공합니다.

사용자 지정 도메인은 여러 스테이지와 API에 걸쳐 라우팅과 TLS를 통합합니다. 기본 경로 매핑(base path mapping)을 사용하여 경로를 스테이지에 매핑합니다. 인증서는 ACM에 저장하고, 클라이언트 지원에 따라 RSA/ECDSA를 선택합니다. Edge-optimized의 경우 us-east-1에서 인증서를 요청/가져오기하고, Regional의 경우 해당 리전에서 요청/가져오기합니다. 규정 준수 상태에 맞는 TLS 정책을 적용합니다. Regional API에 웹 ACL을 직접 연결하거나 API를 프런팅하는 CloudFront 배포를 보호하여 WAF와 통합합니다. 고급 캐싱 및 헤더 정규화 기능을 갖춘 최저 지연 시간의 글로벌 API를 위해서는, Regional API 앞에 CloudFront 배포를 배치하고, 필요한 경우 오리진 액세스 컨트롤(OAC)과 서명된 요청을 사용하며, 캐시 및 오리진 요청 정책을 조정하여 캐시 비대화(cache bloat)를 방지합니다. 인증을 위해 Lambda authorizer 또는 Amazon Cognito와 결합하고, WAF의 속도 기반 규칙 외에도 조절(throttling) 및 사용량 계획(usage plan)을 활용하여 백엔드를 보호합니다.

실제 문제 시나리오

Shopify는 전 세계 판매자를 대상으로 하는 새로운 글로벌 결제 마이크로서비스를 출시하고 있습니다. 요구 사항: 20개 이상의 계정에 걸친 마이크로서비스 간의 프라이빗 동서(east–west) 트래픽, 내부 API의 제로 퍼블릭 노출, 결제 시 최종 사용자를 위한 결정적인 낮은 지연 시간, 적응형 속도 제한을 포함한 강력한 L7 보호, 온프레미스 위험 분석 엔진과의 복원력 있는 하이브리드 연결.

단계별 접근 방식:

  1. 허브 앤 스포크(hub-and-spoke) Transit Gateway 설계로 네트워크 분할
  1. AWS PrivateLink로 내부 마이크로서비스 게시
  1. Direct Connect 및 VPN으로 이중화된 하이브리드 연결 설정
  1. AWS Global Accelerator로 퍼블릭 결제 시스템 프런팅
  1. CloudFront 및 AWS WAF로 엣지에서 보호
  1. 사용자 지정 도메인과 강력한 TLS로 API 노출
  1. 계층화된 제어로 VPC 보안 강화

이 설계는 프라이빗하고 분할된 동서(east–west) 연결(Transit Gateway + PrivateLink), 복원력 있는 남북(north–south) 하이브리드 경로(BGP를 사용하는 DX + VPN), 전 세계적으로 가속화되고 보호되는 퍼블릭 진입점(Global Accelerator + CloudFront + WAF), 그리고 VPC 라우팅, 게이트웨이, 필터링에 대한 AWS 모범 사례에 부합하는 운영 제어를 제공합니다.


스토리지 · 모든 도메인 · Systems Manager

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Amazon 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다