하이브리드 네트워크 연결

VPC Peering의 전이적 라우팅 제한, Transit Gateway 허브 구조, Direct Connect와 VPN 비교, PrivateLink를 쉬운 비유로 설명합니다.

회사의 온프레미스 데이터센터와 AWS를 연결하거나, 여러 AWS 계정의 VPC들을 서로 연결해야 할 때 사용하는 서비스들입니다. 비교적 출제 문제 수가 적더라도(약 8문제), 각 서비스의 차이점을 명확히 알아야 합니다.

 

VPC Peering — 두 아파트 단지를 직접 연결하는 전용 통로

두 VPC를 직접 연결하는 방법입니다. 인터넷을 거치지 않고 AWS 내부 네트워크를 통해 두 VPC의 리소스가 서로 통신합니다.

같은 AWS 리전 내의 두 VPC를 연결할 수도 있고, 서로 다른 리전의 VPC를 연결(크로스 리전 피어링)할 수도 있습니다. 심지어 서로 다른 AWS 계정의 VPC끼리도 연결 가능합니다.

아파트 단지 비유로 설명하면 이렇습니다. 옆 단지(다른 VPC)로 가려면 공도(인터넷)로 나가지 않고 두 단지 사이의 전용 통로를 이용합니다. 빠르고 안전하게 이동할 수 있습니다.

 

VPC Peering의 핵심 제한 — 전이적 라우팅 불가

VPC Peering을 사용할 때 반드시 알아야 할 가장 중요한 제한사항이 있습니다. 바로 전이적 라우팅(Transitive Routing)이 불가능하다는 것입니다.

쉽게 설명하면 이렇습니다. VPC A와 VPC B가 피어링되어 있습니다. VPC B와 VPC C가 피어링되어 있습니다. 그렇다면 VPC A에서 VPC B를 경유하여 VPC C로 갈 수 있을까요? 안 됩니다.

VPC A에서 VPC C에 접근하려면 A↔C 피어링을 별도로 만들어야 합니다.

이걸 도로 비유로 설명하면 이렇습니다. A 마을과 B 마을을 잇는 전용 도로가 있고, B 마을과 C 마을을 잇는 전용 도로가 있어도, A 마을에서 B를 거쳐 C로 갈 수 없습니다. 통행증이 A-B 구간에만 유효하기 때문입니다. A-C 구간을 이동하려면 별도의 통행증이 필요합니다.

VPC가 많아지면 이런 1:1 연결을 모두 관리하기가 매우 복잡해집니다. 10개의 VPC를 모두 연결하려면 45개의 피어링이 필요합니다. 이럴 때 Transit Gateway가 필요합니다.

 

Transit Gateway — 모든 것을 연결하는 허브 공항

Transit Gateway는 여러 VPC와 온프레미스 네트워크를 하나의 중앙 허브에 연결하는 서비스입니다. 공항의 허브 터미널을 생각하면 됩니다.

허브 공항에서는 서울에서 파리로 직항이 없어도 두바이 허브를 경유하면 갈 수 있습니다. 마찬가지로 VPC A에서 VPC C로 직접 연결이 없어도 Transit Gateway를 경유하면 통신이 가능합니다. 이것이 전이적 라우팅의 지원입니다.

Transit Gateway의 주요 특징들을 살펴봅니다. 전이적 라우팅을 지원합니다. VPC A → Transit Gateway → VPC C 경로로 통신이 가능합니다. 수천 개의 VPC를 하나의 Transit Gateway에 연결할 수 있습니다. Site-to-Site VPN과 Direct Connect도 Transit Gateway에 연결하여 온프레미스 네트워크를 통합 관리할 수 있습니다. 다른 리전의 Transit Gateway와 피어링하여 크로스 리전 연결도 가능합니다.

VPC Peering과 Transit Gateway 선택 기준은 단순합니다. VPC가 3~4개 이하이고 단순한 연결만 필요하다면 VPC Peering을 사용하세요. 비용이 없습니다. VPC가 많거나, 온프레미스 연결도 함께 관리하거나, 전이적 라우팅이 필요하면 Transit Gateway를 사용하세요.

 

AWS Direct Connect — 전용 고속도로

Direct Connect는 AWS와 온프레미스 데이터센터를 전용 물리적 네트워크 회선으로 연결하는 서비스입니다.

일반 도로(인터넷)를 이용하는 대신, 오직 우리 회사만을 위한 전용 고속도로를 까는 것입니다. 다른 차량(트래픽)이 없으니 항상 빠르고 일정한 속도를 보장받을 수 있습니다.

Direct Connect가 필요한 상황들이 있습니다. 대규모 데이터 이전이 필요한 경우입니다. 예를 들어 수십 테라바이트의 데이터를 AWS로 옮겨야 할 때, 인터넷을 통하면 몇 주가 걸리고 비용도 많이 듭니다. Direct Connect를 사용하면 훨씬 빠르고 저렴하게 이전할 수 있습니다. 일관된 지연 시간이 필요한 경우도 있습니다. 금융 거래나 실시간 분석처럼 지연 시간이 들쭉날쭉하면 안 되는 업무에 적합합니다. 높은 보안이 요구되는 경우입니다. 의료 데이터, 금융 데이터처럼 인터넷을 절대 통하면 안 되는 데이터를 다룰 때입니다.

Direct Connect의 특징들입니다. 대역폭은 1Gbps 또는 10Gbps(호스팅 연결은 50Mbps~10Gbps)를 제공합니다. 물리적 회선을 설치해야 하기 때문에 설치 시간이 수주에서 수개월 걸립니다. 기본적으로 암호화되지 않습니다(MACsec 옵션으로 추가 가능).

 

Site-to-Site VPN — 암호화된 터널

Site-to-Site VPN은 인터넷을 통해 암호화된 터널(IPSec)을 만들어 온프레미스와 VPC를 연결합니다.

지하 통로 비유로 설명하면 이렇습니다. 공도(인터넷)를 이용하지만, 아무도 들여다볼 수 없는 암호화된 지하 통로를 통해 이동합니다. 보안은 유지되지만, 공도를 사용하기 때문에 교통 상황(인터넷 상태)에 따라 속도가 달라집니다.

Site-to-Site VPN의 특징들입니다. 설정이 매우 빠릅니다. 수십 분에서 몇 시간이면 연결할 수 있습니다. 기본적으로 IPSec으로 암호화되어 있습니다. 인터넷을 사용하기 때문에 대역폭과 지연 시간이 인터넷 상태에 따라 달라집니다. 비용이 상대적으로 저렴합니다.

 

Direct Connect vs VPN 비교

| 구분 | Direct Connect | Site-to-Site VPN | |------|---------------|-----------------| | 연결 방식 | 전용 물리적 회선 | 인터넷 경유 암호화 터널 | | 대역폭 | 1~10Gbps | 인터넷 속도에 의존 | | 지연 시간 | 낮고 일관적 | 인터넷 상태에 따라 변동 | | 설정 시간 | 수주~수개월 | 수십 분~몇 시간 | | 암호화 | 기본 미포함(MACsec 옵션) | 기본 IPSec 암호화 | | 비용 | 높음(포트 요금 + 데이터 전송) | 상대적으로 저렴 | | 사용 사례 | 대규모 데이터 이전, 일관된 지연 시간, 높은 보안 | 빠른 연결 필요, 임시 연결, 비용 절감 |

시험에 자주 나오는 패턴입니다. Direct Connect 설치에는 시간이 걸리므로, 설치가 완료될 때까지 임시로 Site-to-Site VPN을 먼저 설정하는 것이 일반적인 아키텍처 패턴입니다.

!Direct Connect vs Site-to-Site VPN

AWS PrivateLink — 프라이빗 서비스 노출

PrivateLink는 자신의 서비스를 다른 VPC나 다른 AWS 계정에 인터넷 없이 프라이빗하게 노출할 수 있는 기술입니다.

예를 들어 SaaS 회사가 서비스를 여러 고객의 AWS 계정에 제공해야 한다고 합시다. VPC 피어링을 사용하면 고객의 전체 VPC가 노출됩니다. PrivateLink를 사용하면 특정 서비스만 선택적으로 노출할 수 있습니다.

구조를 살펴봅니다. 서비스 제공자는 서비스를 Network Load Balancer(NLB) 뒤에 배치하고 VPC Endpoint Service를 생성합니다. 서비스 소비자는 Interface Endpoint를 생성하여 서비스에 접근합니다. 트래픽이 인터넷을 거치지 않고 AWS 내부 네트워크를 통해 전달됩니다.

 

BGP 라우팅 기초

Direct Connect와 Site-to-Site VPN을 사용할 때 BGP(Border Gateway Protocol)이라는 라우팅 프로토콜이 동작합니다.

정적 라우팅과 동적 라우팅의 차이를 이해하면 됩니다. 정적 라우팅은 지도에 직접 경로를 그려 넣는 것입니다. 경로가 변경되면 수동으로 수정해야 합니다. 동적 라우팅(BGP)은 내비게이션처럼 실시간으로 최적 경로를 자동으로 찾습니다. 네트워크 경로가 변경되면 자동으로 업데이트됩니다.

Direct Connect와 VPN에서 BGP를 사용하면, 온프레미스 네트워크와 AWS 간의 경로 정보가 자동으로 교환되어 별도의 수동 설정 없이도 라우팅이 동작합니다.

 

시험 핵심 정리

두 VPC를 직접 연결하되, 전이적 라우팅이 불가능한 것은 VPC Peering입니다. A↔B, B↔C가 있어도 A에서 C로 B를 경유할 수 없습니다.

여러 VPC와 온프레미스를 하나의 허브로 연결하고 전이적 라우팅을 지원하는 것은 Transit Gateway입니다.

전용 물리적 회선, 1/10Gbps, 일관된 낮은 지연 시간, 설치에 수주~수개월 소요되는 것은 Direct Connect입니다.

인터넷 경유 암호화 터널, 빠른 설정(수십 분~몇 시간), IPSec 암호화, 비용 저렴한 것은 Site-to-Site VPN입니다.

Direct Connect 설치 기간 중 임시 연결로는 VPN을 먼저 설정합니다.

서비스를 인터넷 없이 다른 VPC에 프라이빗하게 노출하는 것은 PrivateLink(NLB + Interface Endpoint)입니다.

VPC 수가 적으면 Peering, VPC 수가 많거나 온프레미스 통합이 필요하면 Transit Gateway를 선택합니다.

블로그 목록으로 돌아가기