AWS 클라우드 기술 기초 (TESS) 통합 정리

우유·2026년 4월 6일

AWS Cloud 기술 기초 (TESS) 통합 정리

Cloud/AWS_cloud 폴더의 수업 내용을 시험 대비용으로 한 파일에 재구성한 요약본이다.
목표는 "실습 순서 암기"가 아니라 "왜 이 서비스를 쓰는지, 서로 무엇이 다른지, 트래픽이 어떻게 흐르는지"를 빠르게 정리하는 것이다.


1. 클라우드와 AWS 기본

온프레미스 vs 클라우드

구분온프레미스클라우드
인프라 준비직접 구매/설치필요 시 즉시 생성
확장느림빠름
비용 구조초기 투자 큼사용량 기반 과금
운영 부담높음상대적으로 낮음

클라우드 핵심 특징

  • On-demand self service: 사용자가 직접 리소스 생성
  • Rapid elasticity: 빠른 확장/축소
  • Measured service: 사용한 만큼 비용 지불

서비스 모델

모델의미예시
IaaS인프라 제공EC2
PaaS실행 환경 제공Elastic Beanstalk
SaaS완성된 소프트웨어 제공Google Docs

배포 모델

  • Public Cloud: 일반적인 AWS 사용 방식
  • Private Cloud: 조직 내부 전용 클라우드
  • Hybrid Cloud: 온프레미스 + 클라우드 혼합
  • Multi Cloud: 여러 클라우드 사업자 병행 사용

2. AWS 글로벌 인프라

구조:

Global Infrastructure
 -> Region
 -> Availability Zone
 -> Data Center

핵심 개념

  • Region: 지리적으로 분리된 AWS 서비스 제공 지역
  • AZ: Region 내부의 물리적으로 격리된 데이터센터 그룹
  • Edge Location: CloudFront, Route53 등 엣지 서비스 거점

시험 포인트

  • Region 간 장애는 기본적으로 서로 전파되지 않음
  • Multi-AZ는 고가용성 확보용
  • Multi-Region은 재해복구와 글로벌 서비스용
  • Region 선택 기준: 지연시간, 규제, 서비스 지원 여부

3. VPC 네트워크 기초

VPC

  • AWS 안의 내 전용 가상 네트워크
  • IP 대역, 서브넷, 라우팅, 보안 정책의 기본 단위

CIDR

  • VPC 전체 주소 범위를 정함
  • 예: 10.0.0.0/16
  • 서브넷은 이 범위를 더 잘게 나눠 사용

Subnet

  • VPC 내부를 역할별로 나눈 네트워크 구간
  • 예: Public / Private / DB Subnet

Public Subnet 조건

다음이 모두 맞아야 외부 통신이 가능하다.

  • 서브넷 라우팅: 0.0.0.0/0 -> IGW
  • 인스턴스에 Public IP 존재
  • Security Group 허용
  • 필요 시 NACL 허용

Private Subnet

  • IGW로 직접 나가는 경로가 없음
  • 외부에서 직접 접근 불가
  • 보통 App 서버, DB 배치

Route Table

  • 패킷이 어디로 갈지 결정
  • 예:
10.0.0.0/16 -> local
0.0.0.0/0 -> igw

Internet Gateway

  • VPC와 Internet을 연결하는 출입구
  • IGW만 붙인다고 되는 것이 아니라, 라우팅 + Public IP + 보안 설정이 함께 필요

4. 보안: Security Group과 NACL

Security Group

  • 인스턴스 단위 가상 방화벽
  • Stateful
  • Allow only

NACL

  • 서브넷 단위 방화벽
  • Stateless
  • Allow / Deny 모두 가능

차이 정리

항목SGNACL
적용 대상인스턴스서브넷
상태 관리StatefulStateless
규칙Allow만Allow/Deny

암기:

  • SG = 서버 앞 방화벽
  • NACL = 서브넷 경계 방화벽

5. 인터넷 통신 흐름

외부 사용자 -> EC2

User -> Internet -> Public IP -> IGW -> Route Table -> Subnet -> EC2

필수 조건:

  • EC2에 Public IP
  • 서브넷 라우팅 0.0.0.0/0 -> IGW
  • SG/NACL 허용

Public EC2 -> Internet

EC2 -> Route Table -> IGW -> Internet

필수 조건:

  • Public IP 필요

Private EC2 -> Internet

Private EC2 -> NAT Gateway -> IGW -> Internet

핵심:

  • Private 인스턴스는 직접 IGW 사용 불가
  • 외부로 나갈 때 NAT가 대리 통신
  • Outbound only

6. NAT Gateway와 NAT Instance

NAT Gateway

  • 관리형 NAT 서비스
  • Private Subnet 인스턴스의 인터넷 아웃바운드 지원
  • 반드시 Public Subnet에 위치
  • Private 라우팅 테이블에 0.0.0.0/0 -> NAT Gateway 설정

NAT Instance

  • EC2를 NAT처럼 사용하는 방식
  • 비용은 낮출 수 있으나 운영 부담과 안정성이 떨어짐

NAT Instance 시험 포인트

  • 소스/대상 확인(Source/Destination Check) 비활성화 필요
  • IP forwarding 활성화 필요
  • NAT 규칙 설정 필요
  • Private Subnet 라우팅을 NAT 인스턴스로 연결

비교

항목NAT GatewayNAT Instance
운영 방식관리형직접 관리
안정성높음상대적으로 낮음
설정 난이도낮음높음
비용더 비쌈더 저렴할 수 있음

7. Bastion Host와 Private 접근

Bastion Host

  • Public Subnet에 두는 접속용 서버
  • 외부 사용자가 먼저 Bastion에 접속한 뒤 Private 서버에 접속

구조:

Internet -> Bastion Host -> Private EC2

왜 쓰는가

  • Private EC2를 직접 인터넷에 노출하지 않기 위해
  • SSH Jump Host 역할

Reverse Proxy

  • Bastion에 Nginx 등을 두고 내부 Web Server로 요청 전달 가능

구조:

Internet -> Bastion(Nginx) -> Private Web

시험 포인트

  • Bastion은 관리용 진입점
  • Private Web/DB는 Public IP 없이 운영 가능

8. SSM Session Manager

목적

  • SSH 없이 Private EC2에 접속
  • Bastion 없이도 가능

핵심 구성

  • EC2에 SSM Agent
  • EC2 IAM Role: AmazonSSMManagedInstanceCore
  • VPC Interface Endpoint 3개
    • ssm
    • ec2messages
    • ssmmessages

구조

관리자 -> Systems Manager -> VPC Interface Endpoint -> Private EC2

Interface Endpoint 특징

  • PrivateLink 기반
  • VPC 내부 ENI 생성
  • 사설 IP로 AWS 서비스 연결
  • Private DNS 사용 시 서비스 도메인이 사설 IP로 해석됨

장점

  • SSH 불필요
  • Bastion 불필요
  • IGW/NAT 없이도 SSM 가능

시험 포인트

  • 관리자의 조회 권한과 EC2 인스턴스의 Agent 권한은 다름
  • Session Manager 통신에는 443, WebSocket 기반 연결이 사용됨

9. EC2 핵심

EC2

  • AWS의 가상 서버 서비스
  • 물리 서버 위의 가상화 기반으로 동작

EC2 구성 요소

  • AMI: 서버 템플릿
  • Instance Type: CPU/Memory 성능
  • Key Pair: SSH 인증 키
  • Security Group: 방화벽
  • Storage(EBS): 디스크
  • Network: VPC/Subnet/IP

자주 나오는 포인트

  • AMI -> EC2 생성
  • Instance Type은 성능 결정
  • Key Pair는 Linux SSH 접속용
  • EC2 루트 디스크는 보통 EBS

10. Load Balancer와 ALB

Load Balancer 역할

  • 들어온 요청을 여러 서버에 분산
  • 부하 분산, 확장성, 고가용성 확보
  • 장애 서버는 제외 가능

ALB(Application Load Balancer)

  • L7 로드밸런서
  • HTTP/HTTPS 처리
  • Host 기반, Path 기반 라우팅 가능

구성 요소

  • Listener: 요청 받는 포트/프로토콜
  • Target Group: 실제 요청 받을 대상 묶음
  • Target: EC2 등 실제 백엔드

기본 흐름

Client -> ALB -> Target Group -> EC2

시험 포인트

  • Internet-facing ALB는 Public Subnet에 배치
  • 고가용성을 위해 보통 2개 이상 AZ의 Public Subnet 선택
  • EC2 보안 그룹은 전체 공개보다 ALB SG만 허용하는 것이 더 안전

11. Auto Scaling Group과 ALB 연동

목표 구조

Internet
 -> ALB (Public Subnet)
 -> ASG EC2 (Private Subnet)

구성 순서

  1. 기준 EC2 준비
  2. AMI 생성
  3. Launch Template 생성
  4. Auto Scaling Group 생성
  5. Target Group/ALB 연동

Launch Template

  • 어떤 이미지로
  • 어떤 인스턴스를
  • 어떤 보안 그룹/IAM Role로
  • 어떤 설정으로 생성할지 정의

Auto Scaling Group

  • 원하는 수량 유지
  • 정책에 따라 자동 확장/축소
  • 여러 서브넷/AZ에 인스턴스 분산 가능

핵심 시험 포인트

  • ALB는 Public, ASG 인스턴스는 Private
  • Auto Scaling 인스턴스는 새로 떠도 앱이 자동 실행되게 구성해야 함
  • Target Group의 Health Check가 정상이어야 트래픽 전달 가능

12. 스토리지 3종 비교

유형대표 서비스접근 방식적합한 용도
Block StorageEBS디스크처럼 연결OS, DB, 고성능 저장소
File StorageEFS파일 시스템 공유여러 서버 공동 사용
Object StorageS3HTTP/API이미지, 로그, 백업, 정적 파일

암기 포인트

  • EBS = 서버에 붙는 디스크
  • EFS = 여러 서버가 함께 쓰는 파일 시스템
  • S3 = 객체 저장소, API 기반

13. EBS

EBS 특징

  • EC2에 연결하는 블록 스토리지
  • 지속성 보장
  • 스냅샷 지원
  • 루트 볼륨/DB 디스크로 자주 사용

시험 포인트

  • 인스턴스를 중지해도 EBS 데이터는 유지됨
  • 스냅샷은 백업/복구/복제 기반
  • EBS 용량 확장 시:
    1. 볼륨 크기 수정
    2. 파티션 확장
    3. 파일 시스템 확장

EBS vs EFS

항목EBSEFS
구조블록 스토리지파일 스토리지
연결보통 단일 EC2 중심다중 EC2 공유
용도OS, DB공유 디렉터리

14. S3

기본 구조

Bucket -> Object
  • Bucket: 객체 저장 컨테이너
  • Object: 실제 데이터
  • Key: 객체 식별 이름
  • Metadata: 부가 정보

특징

  • 객체 스토리지
  • 글로벌 유일한 버킷 이름
  • 높은 내구성
  • 사실상 무제한 확장
  • HTTP/API 기반 접근

자주 나오는 개념

  • S3는 실제 폴더 구조가 아니라 Key로 폴더처럼 보이게 함
  • 기본 권한은 Private

접근 제어 방식

  • ACL: 객체 단위
  • Bucket Policy: 버킷 단위
  • IAM Role/Policy: 사용자나 역할 기반
  • Pre-Signed URL: 임시 접근 허용

정적 웹사이트 호스팅

  • HTML/CSS/JS 같은 정적 파일 배포 가능
  • 서버 연산은 하지 않음

시험 포인트

  • DurabilityAvailability는 다름
  • S3는 로그, 백업, 미디어, 정적 웹, 데이터 레이크 저장소로 많이 사용

15. Aurora PostgreSQL

Aurora

  • AWS의 관리형 관계형 데이터베이스 서비스
  • MySQL/PostgreSQL 호환 엔진 제공
  • 고가용성과 성능을 강화한 RDS 계열 서비스

이번 수업 기준 핵심

  • DB Subnet은 서로 다른 최소 2개 AZ 필요
  • DB Subnet Group으로 DB가 배치될 서브넷 지정
  • Security Group으로 DB 접속 제어
  • 보통 Public Access = No

기본 구성

App/EC2 -> Aurora Endpoint -> Aurora Cluster

시험 포인트

  • DB는 보통 Private Subnet에 둠
  • DB 보안 그룹은 필요한 소스만 허용
  • Reader/Replica와 Failover 개념 이해 필요
  • Parameter Group은 DB 설정값 관리

16. AWS Client VPN

목적

  • 외부 사용자 PC가 VPC 내부 Private 자원에 안전하게 접속

구조

사용자 PC -> AWS VPN Client -> Client VPN Endpoint -> Target Network Association -> VPC Subnet -> Private EC2

인증서 기반 상호 인증

  • CA 인증서: 신뢰 기준
  • 서버 인증서: VPN 서버 신원 증명
  • 클라이언트 인증서: 접속 사용자 증명

구성 흐름

  1. Easy-RSA로 CA/서버/클라이언트 인증서 생성
  2. 서버 인증서를 ACM에 등록
  3. Client VPN Endpoint 생성
  4. Target Network Association 연결
  5. Authorization Rule 설정
  6. .ovpn 파일 구성 후 VPN Client 접속

핵심 개념

  • Target Network Association: 어떤 서브넷/VPC와 연결할지
  • Authorization Rule: 누가 어떤 네트워크 대역에 접근할지

17. 시험에 자주 나오는 비교 정리

Public Subnet vs Private Subnet

항목PublicPrivate
기본 경로IGW보통 NAT 또는 내부만
Public IP주로 사용보통 없음
대표 배치ALB, NAT GW, BastionApp, DB, 내부 서버

IGW vs NAT Gateway

항목IGWNAT Gateway
역할VPC와 인터넷 연결Private 인스턴스의 아웃바운드 대행
인바운드 수신가능불가
연결 대상Public 리소스Private 리소스

Bastion vs SSM

항목BastionSSM
접속 방식SSH 점프 서버Session Manager
Public 서버 필요필요불필요 가능
운영 부담더 큼더 적음

EBS vs S3

항목EBSS3
타입BlockObject
연결 방식EC2에 디스크 연결HTTP/API 접근
용도OS, DB이미지, 로그, 백업

ALB vs EC2 직접 공개

  • EC2 직접 공개: 단순하지만 확장성과 가용성이 낮음
  • ALB 사용: 여러 서버 분산, 헬스체크, Auto Scaling 연동 가능

18. 트래픽 흐름으로 외우기

1. 인터넷 사용자가 웹 서비스 접근

User -> Route53(선택) -> ALB -> Target Group -> EC2

2. Private EC2가 패키지 설치

Private EC2 -> NAT Gateway -> IGW -> Internet

3. 운영자가 Private EC2 관리

방법 1:

Admin -> Bastion -> Private EC2

방법 2:

Admin -> Systems Manager -> Interface Endpoint -> Private EC2

4. 외부 사용자가 사내 VPC 자원 접속

User PC -> Client VPN Endpoint -> VPC -> Private EC2

19. 실무형 설계 원칙

  • 인터넷에 직접 노출할 것은 최소화한다
  • ALB, NAT Gateway, Bastion은 보통 Public Subnet
  • App, DB, ASG EC2는 보통 Private Subnet
  • DB는 Private + 제한된 SG로 보호
  • 고가용성을 위해 Multi-AZ 설계를 우선 고려
  • 관리 접속은 가능하면 SSM 같은 관리형 방식을 우선 고려

20. 시험 직전 암기 포인트

  • Region = 지리적 분리, AZ = Region 내부 격리 구역
  • Public Subnet이 되려면 IGW 경로가 있어야 함
  • Public EC2의 인터넷 통신에는 Public IP 필요
  • Private EC2의 인터넷 아웃바운드는 NAT Gateway
  • SG = Stateful, NACL = Stateless
  • ALB는 Public, 웹/App 서버는 Private 구조가 대표적
  • ASGLaunch Template 기반으로 인스턴스 생성
  • EBS는 디스크, EFS는 공유 파일시스템, S3는 객체 저장소
  • S3 기본 권한은 Private
  • Aurora는 DB Subnet Group과 Multi-AZ 개념이 중요
  • SSM은 SSH/Bastion 없이 Private EC2 관리 가능
  • Client VPN은 인증서 기반으로 VPC 내부 접속 제공

21. 한 줄 요약

AWS 아키텍처의 핵심은 다음 4가지로 정리된다.

  1. 리소스를 적절한 네트워크 위치에 배치한다
  2. 필요한 경로만 열고 나머지는 막는다
  3. 관리형 서비스를 활용해 운영 부담을 줄인다
  4. Multi-AZ와 자동 확장을 통해 장애와 트래픽 증가에 대비한다
profile
Front-end Developer, Cloud Engineer

0개의 댓글