VPC를 Default VPC에 만들면 안 되는 이유

김기현·2025년 9월 2일

AWS

목록 보기
3/44

이는 보안이 중요한 인스턴스나 데이터베이스 같은 중요한 서버들은 Default VPC에 사용하면 해킹당할 위험이 있기 때문이다.

왜냐하면 Default VPC는 외부에서 접근할 수 있는 네트워크이기 때문에 고객들에게 서비스하는 프로덕션 레벨의 애플리케이션은 Default VPC에서 운영하면 안 된다.


Default VPC의 보안 취약점

Default VPC는 다음과 같은 특성 때문에 보안에 민감한 워크로드에 권장되지 않는다.

모든 서브넷이 퍼블릿 서브넷이다

  • Default VPC에는 오직 퍼블릿 서브넷만이 존재한다.
  • 모든 서브넷이 인터넷 게이트웨이와 연결되어 있어서 해당 서브넷의 모든 리소스는 기본적으로 인터넷과 통신할 수 있는 잠재적 경로를 가진다.
  • 데이터베이스 서버처럼 외부와 직접 통신할 필요가 없는 리소스를 인터넷에 노출하는 것은 심각한 보안 위험을 초래한다.

네트워크 구성 제어에 한계가 있다

  • Default VPC는 AWS가 할당한 고정된 CIDR 블록을 사용하여 사용자가 직접 IP 주소 대역을 설계할 수 없다.
  • 복잡한 네트워크 환경을 구성하거나 온프레이믓 네트워크와 연결 시 IP 주소 충돌이 발생할 수 있다.

기본 보안 규칙이 광범위하다

  • Default VPC의 기본 보안 그룹은 모든 인바운드 트래픽을 거부하지만 모든 아웃바운드 트래픽은 허용한다.
  • 이는 데이터베이스나 중요 서버의 데이터가 외부로 유출될 수 있는 위험을 가진다.

보안 모범 사례: 사용자 정의 VPC 사용

AWS는 보안이 중요한 환경을 위해 사용자 정의 VPC(Custom VPC)를 생성할 것을 권장한다. 사용자 정의 VPC를 사용하면 다음과 같은 보안 이점을 얻을 수 있다.

  • 프라이빗 서브넷 생성: 데이터베이스와 같이 민감한 리소스는 인터넷 게이트웨이가 연결되지 않은 프라이빗 서브넷에 배치하여 외부로부터 직접적인 접근을 차단할 수 있다.
  • 세밀한 네트워크 제어: 사용자의 요구사항에 맞게 CIDR 블록을 직접 설정하고, 라우팅 테이블 및 네트워크 ACL을 통해 트래픽 흐름을 완벽하게 제어할 수 있다.
profile
백엔드 개발자를 목표로 공부하는 대학생

0개의 댓글