SAA-C03에서 VPC 보안 아키텍처는 거의 모든 시나리오의 기반입니다. 네트워크를 어떻게 분리하고, 트래픽을 어떻게 제어하는지를 이해하면 시험 문제의 절반은 풀 수 있습니다.
VPC란 무엇인가요?
도시 계획에 비유해 봅시다. VPC(Virtual Private Cloud)는 AWS 클라우드 안에 내가 만드는 가상의 도시입니다. 이 도시 안에는 여러 구역(서브넷)이 있고, 각 구역마다 출입 규칙이 다릅니다.
퍼블릭 서브넷은 도시의 상업 지구처럼 외부에서 접근할 수 있는 구역입니다. 여기에는 로드 밸런서(ALB), NAT Gateway, Bastion Host를 배치합니다.
프라이빗 서브넷은 주거 지구처럼 외부에서 직접 접근할 수 없는 내부 구역입니다. 애플리케이션 서버(EC2)를 여기에 배치합니다.
격리된 프라이빗 서브넷은 도시의 금고처럼 아무나 들어갈 수 없는 최고 보안 구역입니다. 데이터베이스(RDS)를 여기에 배치합니다.
이렇게 3계층으로 분리하는 것이 SAA-C03의 표준 아키텍처 패턴입니다.
보안 그룹 vs NACL — 두 가지 방화벽
AWS에는 두 종류의 트래픽 제어 도구가 있습니다. 이 둘의 차이를 반드시 외워야 합니다.
| 항목 | 보안 그룹 (Security Group) | NACL (Network ACL) | |------|--------------------------|-------------------| | 적용 단위 | 인스턴스(ENI) 수준 | 서브넷 수준 | | 상태 추적 | Stateful (응답 자동 허용) | Stateless (인/아웃 별도 설정) | | 규칙 유형 | Allow 규칙만 | Allow + Deny 규칙 | | 규칙 평가 | 모든 규칙을 함께 평가 | 번호 순서대로 순차 평가 |
시험에 자주 나오는 패턴: "특정 IP 주소에서 오는 트래픽을 차단하라" — 이때 보안 그룹은 Deny 규칙이 없으므로 NACL을 사용해야 합니다.
Stateful vs Stateless 차이도 중요합니다. 보안 그룹(Stateful)은 요청을 허용하면 응답은 자동으로 허용됩니다. NACL(Stateless)은 인바운드와 아웃바운드 규칙을 각각 따로 설정해야 합니다.
!보안 그룹(SG) vs NACL
프라이빗 서버에 안전하게 접근하기
프라이빗 서브넷의 EC2에는 인터넷에서 직접 SSH로 접근할 수 없습니다. 두 가지 방법이 있습니다.
Bastion Host 방식은 퍼블릭 서브넷에 "점프 서버"를 하나 두는 방식입니다. 관리자가 먼저 Bastion Host에 SSH로 접속하고, 거기서 다시 프라이빗 서버로 접속합니다. 마치 외부인이 회사 건물 1층 안내 데스크를 거쳐야만 내부로 들어갈 수 있는 것과 같습니다.
AWS Systems Manager Session Manager는 더 현대적인 방법입니다. SSH 포트(22번)를 열 필요가 없습니다. IAM 인증을 사용하여 웹 브라우저에서 바로 서버에 접속합니다. 모든 세션이 CloudTrail에 기록되므로 감사 추적도 자동으로 됩니다.
시험 힌트: "포트를 열지 않고 EC2에 접근" 또는 "감사 추적이 필요한 EC2 접근"이 나오면 Session Manager를 선택합니다.
위협 탐지 및 방어 서비스
AWS에는 공격을 탐지하고 막는 여러 서비스가 있습니다.
| 서비스 | 역할 | 비유 | |--------|------|------| | AWS WAF | SQL 인젝션, XSS 등 웹 공격 차단 | 건물 입구의 보안 검색대 | | AWS Shield Standard | DDoS 공격 자동 방어 (무료) | 건물 외벽 방탄 처리 | | AWS Shield Advanced | 고급 DDoS 방어 + AWS 지원 (유료) | 전문 경호팀 | | Amazon GuardDuty | VPC Flow Logs, CloudTrail 분석으로 위협 자동 탐지 | 24시간 CCTV 분석 AI | | Amazon Inspector | EC2, Lambda 취약점 자동 스캔 | 건물 안전 점검 서비스 |
GuardDuty는 활성화만 하면 자동으로 로그를 분석하여 의심스러운 활동을 감지합니다. 별도 에이전트 설치가 필요 없습니다.
VPC 엔드포인트 — 인터넷 없이 AWS 서비스 접근
프라이빗 서브넷의 EC2가 S3에 접근하려면 원래 인터넷을 거쳐야 합니다. VPC 엔드포인트를 사용하면 인터넷 없이 AWS 내부 네트워크로만 접근할 수 있습니다.
Gateway 엔드포인트는 S3와 DynamoDB에만 사용합니다. 라우팅 테이블에 엔트리를 추가하는 방식으로 무료입니다.
Interface 엔드포인트(PrivateLink)는 다른 AWS 서비스(EC2, Kinesis, SQS 등)에 사용합니다. ENI(Elastic Network Interface)를 VPC에 생성하는 방식으로 비용이 발생합니다.
시험 힌트: "인터넷 게이트웨이 없이 S3 접근" — Gateway 엔드포인트. "인터넷 없이 다른 AWS 서비스 접근" — Interface 엔드포인트(PrivateLink).
시험 핵심 정리
"특정 IP 차단" — NACL (보안 그룹에는 Deny 규칙이 없음)
"SSH 포트 열기 없이 EC2 접근, 감사 추적 필요" — Session Manager
"퍼블릭 서브넷의 점프 서버" — Bastion Host
"웹 애플리케이션 SQL 인젝션/XSS 차단" — AWS WAF (CloudFront 또는 ALB 앞에 배치)
"VPC 로그 기반 자동 위협 탐지" — Amazon GuardDuty
"EC2/Lambda 취약점 자동 스캔" — Amazon Inspector
"인터넷 없이 S3 접근" — VPC Gateway 엔드포인트 (무료)
"인터넷 없이 기타 AWS 서비스 접근" — VPC Interface 엔드포인트 (PrivateLink)
프라이빗 서브넷이 인터넷 아웃바운드가 필요하면 — NAT Gateway (퍼블릭 서브넷에 배치)