고성능 네트워크 아키텍처

CloudFront, Direct Connect, Transit Gateway, ALB/NLB 등 네트워크 성능 최적화를 정리합니다.

SAA-C03 시험에서 네트워크 성능 최적화는 전체 출제 비중의 약 20%를 차지합니다. 어떤 로드 밸런서를 고를지, CDN을 써야 할지, 온프레미스와 연결은 어떻게 할지를 이해하면 이 영역을 자신 있게 풀 수 있습니다.

 

로드 밸런서란 무엇인가요?

은행 창구를 떠올려 봅시다. 손님이 몰리면 안내 직원이 각 창구로 손님을 배분합니다. 로드 밸런서가 바로 이 안내 직원 역할입니다. 수많은 사용자 요청이 동시에 들어올 때, 여러 서버에 균등하게 나눠 주어 어느 서버도 혼자 과부하를 짊어지지 않게 합니다.

AWS에는 세 종류의 로드 밸런서가 있으며, 상황에 따라 맞는 것을 골라야 합니다.

 

ALB — Application Load Balancer (7계층)

ALB는 HTTP/HTTPS 요청 내용을 읽고 어디로 보낼지 결정합니다. 마치 안내 직원이 "세금 관련 업무면 3번 창구, 대출 업무면 5번 창구"처럼 업무 내용을 보고 배분하는 것과 같습니다.

URL 경로 기반 라우팅: 요청은 API 서버로, 요청은 정적 파일 서버로 호스트 기반 라우팅: 과 을 다른 서버로 분리 마이크로서비스, 컨테이너 기반 아키텍처에 최적 WebSocket 지원

언제 고르나요? "경로 기반 라우팅", "마이크로서비스", "HTTP/HTTPS 트래픽"이 나오면 ALB입니다.

 

NLB — Network Load Balancer (4계층)

NLB는 TCP/UDP 레벨에서 동작합니다. HTTP 내용은 보지 않고, 단순히 IP와 포트만으로 매우 빠르게 전달합니다. 초저지연이 필요한 게임 서버, 금융 거래 시스템, IoT 연결에 쓰입니다.

고정 IP 주소 제공 (Elastic IP 연결 가능) 초당 수백만 요청 처리 가능 클라이언트 IP 주소 보존

언제 고르나요? "고정 IP", "초저지연", "수백만 RPS", "TCP/UDP 트래픽"이 나오면 NLB입니다.

 

GLB — Gateway Load Balancer (3계층)

방화벽, 침입탐지시스템(IDS) 같은 서드파티 보안 어플라이언스를 거쳐서 트래픽을 보내야 할 때 씁니다. 모든 트래픽이 반드시 보안 장비를 통과하도록 강제합니다.

언제 고르나요? "서드파티 방화벽", "네트워크 가상 어플라이언스"가 나오면 GLB입니다.

!OSI 계층별 ALB, NLB, GLB 로드밸런서

콘텐츠 전송과 글로벌 가속

 

CloudFront — CDN

동네 편의점을 상상해 봅시다. 물건을 살 때마다 멀리 있는 본사 창고에서 가져오면 오래 걸립니다. 대신 편의점이 인기 상품을 미리 가져다 놓으면, 손님은 가까운 편의점에서 빠르게 살 수 있습니다. CloudFront가 이 역할을 합니다.

전 세계 450개 이상의 엣지 로케이션에 콘텐츠를 캐싱해두어, 사용자는 자신과 가장 가까운 엣지에서 빠르게 받습니다.

S3, ALB, EC2, 또는 외부 HTTP 서버를 오리진(본사 창고)으로 사용 정적 파일(이미지, CSS, JS)뿐 아니라 동적 콘텐츠도 가속 가능 HTTPS 강제, DDoS 기본 보호(Shield Standard) 포함 S3 오리진을 쓸 때는 OAC(Origin Access Control)로 직접 접근 차단 가능

언제 고르나요? "캐싱", "CDN", "글로벌 사용자에게 빠른 콘텐츠 전달", "S3 + 웹 배포"가 나오면 CloudFront입니다.

 

Global Accelerator

CloudFront와 헷갈리기 쉽지만 완전히 다릅니다. Global Accelerator는 콘텐츠를 캐싱하지 않습니다. 대신 사용자의 트래픽을 AWS의 전용 글로벌 네트워크 망을 통해 라우팅하여 인터넷보다 빠르고 안정적인 경로로 목적지에 도달시킵니다.

고속도로 전용 차로를 생각해 봅시다. 일반 도로(인터넷)를 달리면 신호등도 만나고 막히기도 하지만, 전용 차로(AWS 글로벌 네트워크)를 달리면 막힘 없이 빠르게 도착합니다.

2개의 고정 Anycast IP 제공 (방화벽 화이트리스트에 등록 편리) TCP/UDP 트래픽 모두 지원 자동 장애 조치(failover): 한 리전에 문제가 생기면 다른 리전으로 자동 전환

언제 고르나요? "TCP/UDP 가속", "고정 Anycast IP", "캐싱 없이 네트워크 경로 최적화", "비 HTTP 트래픽"이 나오면 Global Accelerator입니다.

 

하이브리드와 VPC 연결

온프레미스와 AWS를 연결하는 방법에 따라 보안·속도·비용이 달라집니다.

 

Site-to-Site VPN

기존 인터넷 회선 위에 암호화된 터널을 뚫어 온프레미스와 AWS VPC를 연결합니다. 일반 도로에 전용 비밀 통로를 만드는 것과 같습니다.

빠른 설치(몇 시간~하루) 인터넷을 경유하므로 대역폭과 지연이 가변적 비교적 저렴 Customer Gateway(고객 측 장비) + Virtual Private Gateway(AWS 측) 필요

언제 고르나요? "빠른 설치", "저렴한 하이브리드 연결", "암호화된 터널"이 나오면 Site-to-Site VPN입니다.

 

Direct Connect

AWS와 고객 데이터센터를 물리적 전용 회선으로 직접 연결합니다. 공용 도로 대신 전용 고속도로를 개통하는 것과 같습니다.

안정적이고 예측 가능한 대역폭 및 지연 시간 인터넷을 경유하지 않아 보안성 높음 대용량 데이터 전송 비용이 인터넷보다 저렴 설치에 수 주~수 개월 소요 추가 암호화가 필요하면 Direct Connect + VPN 조합 사용

언제 고르나요? "전용 회선", "안정적 대역폭", "대용량 데이터 전송", "낮은 지연 시간 보장"이 나오면 Direct Connect입니다.

 

Transit Gateway

여러 VPC와 온프레미스를 하나의 중앙 허브에 연결하는 서비스입니다. 이것 없이 VPC N개를 서로 연결하려면 N*(N-1)/2개의 피어링이 필요하지만, Transit Gateway를 쓰면 각 VPC가 허브에만 연결하면 됩니다.

리전 내 여러 VPC, 온프레미스(VPN/Direct Connect), 다른 AWS 계정 연결 지원 라우팅 테이블로 어떤 VPC가 어떤 VPC와 통신할 수 있는지 제어

언제 고르나요? "여러 VPC를 중앙에서 관리", "허브 앤 스포크 아키텍처"가 나오면 Transit Gateway입니다.

 

VPC Peering

두 VPC를 1:1로 직접 연결합니다. 단, 비전이적(non-transitive)입니다. A-B 피어링과 B-C 피어링이 있어도 A에서 C로 가는 경로는 없습니다.

같은 리전 또는 다른 리전 VPC 연결 가능 같은 계정 또는 다른 계정 간도 가능 비교적 단순하고 저렴

언제 고르나요? "두 VPC 직접 연결", "비전이적"이 힌트로 나오면 VPC Peering입니다.

 

시험 핵심 정리

"HTTP/HTTPS, 경로/호스트 기반 라우팅, 마이크로서비스" -- ALB

"초저지연, 고정 IP, 수백만 RPS, TCP/UDP" -- NLB

블로그 목록으로 돌아가기