AWS VPC

임종혁·2024년 12월 6일

일래스틱 네트워크 인터페이스 (ENI)


(개념)

  • ENI는 인스턴스가 다른 네트워크와 통신 할 수 있도록 하는것
  • ENI는 단 하나의 서브넷만 연결 가능하며, 모든 인스턴스는 ENI가 있어야함 , 즉 인스턴스는 설정시 서브넷 지정
  • 기본 ENI는 인스턴스에서 제거 할 수 없으며, 서브넷 또한 변경 할 수 없음

기본 Private IP 조소 및 보조 Private IP 조소


  • 인스턴스는 서브넷 주소 범위 안에 Private 주소를 가져야함

→ 이 Private 주소는 ENI 와 연결

(Private IP는 변경 삭제 불가능)

  • ENI에 보조 Private IP 주소 할당 가능

    • 보조 Private IP는 부착된 서브넷 주소 안에 있어야함
  • ENI를 인스턴스 추가 가능하며 다른 서브넷에 둘수도 있지만 인스턴스와 동일 가용영역 범위 내

  • ENI 주소는 서브넷 부착된 Private IP 주소 범위 내여야 한다

    • ENI Private IP와 연결 되어 있기 때문

ENI 부착하기


  • ENI는 인스턴스와 독립적 존재 가능

    • 즉 ENI 를 먼저 생성하고 인스턴스 생성시 인스턴스 기본 ENI로 사용 가능
  • ENI의 종료시 삭제 속성을 비활성화시 인스턴스를 종료해도 ENI 사라지지 않고 다른 인스턴스에 사용 가능

  • ENI 부착 되지 않은 ENI를 다른 인스턴스 보조 ENI 사용 가능

    • 즉 트래픽 장애가 있는 ENI를 때다 다른 인스턴스로 붙여 트래픽 처리 가능

성능 강화 네트워크


개념

  • 성능 강화 네트워크는 ENI에 비해 고속 네트워크 처리 속도 및 저지연성 제공

  • 단일 루트 입력 가상화 SR-IOV 기법 사용

    • SR-IOV는 동일 물리적 서버에 호스팅 되고 있는 다수 인스턴스가 하이퍼 바이저를 우회하도록 하여 낮은 cpu 활성화 수준 및 높은 네트워크 성능 제공
  • Elastic Network Adapter ENA

    • 1000Gbps 에 이르는 속도 제공
    • 대부분 인스턴스 타입 제공
  • Intel 82599 Virtual Functin Interface

    • 10Gbps 의 처리 속도 제공
    • ENA 지원하지 않는 일부 인스턴스 타입 지원
  • 성능 강화 네트워크 사용시 OS에 성능 강화 네트워크 지원 드라이브 설치

    • Amazone Linux , Ubunut HVM AMI

인터넷 게이트 웨이


개념

  • 인터넷 게이트 웨이는 Public IP 주소를 지닌 인스턴스를 인터넷과 연결하여 들어오는 요청을 수신

  • 기본 VPC는 인터넷 게이트 웨이 기본 제공

  • 커스텀시 인터넷 게이트웨이를 직접 생성 후 연결

  • 하나의 VPC는 하나의 인터넷 게이트웨이 연결

AWS 제공 인터넷 게이트웨이 VS 기본 라우터


  • 전통적인 라우터일시
    • 기본 라우터가 인터넷 라우터 내부 IP 주소를 가르킨
  • 인터넷 게이트 웨이 일시
    • AWS 리소스 ID 할당
      • 이는 IP나 네트워크 인터페이스가 없기 때문
      • ID는 igw-로 시작되며 영문 숫자가 나열
    • 라우트 테이블에 인터넷 게이트웨이 타겟으로 하는 기본 라우트 생성

라우트 테이블


개념


VPC내 트래픽 유입 유출 이동 제어시 라우트 테이블에 있는 라우트를 이용

전통적(기존) 라우트 VS VPC 라우트


  • 기존
    • 사용자의 별도 환경 설정 필요
  • VPC 아키텍처
    • IP 라우팅 을 SW 함수로 구현한 내제된 라우터
      • 즉 가상 라우터, 동적 라우팅 프로토콜이 필요 없음
      • 사용자는 라우트 테이블만 관리

  • 하나의 라우트 테이블은 하나 이상 라우트와 최소 하나의 서브넷 연결

  • 여러개의 서브넷 연결시 전통 라우트 작동 방식과 유사

  • VPC 생성시 메인인 기본 라우트 테이블 자동 생성 후 이를 모든 서브넷 연결

  • 서브넷은 라우트 테이블 없이 존재 불가능

  • 서브넷을 커스턴 라우트 테이블에 명시적 연결하지 않음 기본 라우트 테이블 연결

라우트


개념


  • 라우트는 라우트 테이블과 연결된 서브넷 내 트래픽 유입 유출 결정
  • IP 라우팅은 대상 주소 IP 프리픽스 의해 라우팅 여부 결정
    • 대상 주소 기반 라우팅 기법

라우트 생성시 요소


  • 대상 주소 IP 프리픽스

  • 타겟 리소스

    • 대상 주소는 CIDR로 표기된 IPv4 혹은 IPv6 프리픽스
    • 타겟은 인터넷 게이트웨이, ENI 등 AWS 리소스
  • 모든 라우트 테이블에는 로컬 라우트가 포함돼 있어 인스턴스가 다른 서브넷으로 이동해 서로 소통 가능

    • 즉 동일 VPC 내 인스턴스간 소통을 허용
    • 다른 IP 프리픽스를 위한 라우트 없을시 외부에서 VPC CIDR 범위로 향하는 모든 트래픽 차단
  • 보안 시스템과 같은 특수한 인스턴스를 위해 내부 서브넷으로만 트래픽 전송해야하는 경우

    • 대상 서브넷 CIDR, 타겟으로 인스턴스 ENI를 지정한 라우트 규칙 설정

기본 설정 라우트


  • 인터넷을 통해 인스턴스 접근 하도록 할 시 기본 라우트 생성뒤 인터넷 게이트웨이로

    • 즉 기본 라우트는 인터넷 트래픽이 서브넷 유입 유출 결정
  • 0.0.0.0/0 은 모든 IP 주소 값을 사용한다는 뜻

    • 기본 라우트는 항상 이 값을 사용
  • 퍼블리 서브넷

    • 인터넷 게이트웨이 대상으로 향하는 라우트 포함 서브넷
  • 프라이빗 서브넷

    • 인터넷 게이트웨이 대상으로 하는 라우트가 하나도 없는 서브넷
  • VPC 당 내제된 라우터가 하나 있음

    • 라우트 테이블은 곧 하나 이상 서브넷과 연결된 개별적 가상 라우터

보안그룹


개념

  • 보안 그룹은 방화벽 같은 기능 인스턴스 ENI 에 대한 트래피 ㄱ유입 유출 여부를 허용 거부하며 인스턴스 트래픽을 제어
  • 모든 ENI는 하나 이상 보안 그룹 연결
  • 보안 그룹 생성시 보안 그룹 이름, 보안그룹 설명, VPC 지정
    • 생성 후 인바운드 아웃바운드 규칙 지정해 트래픽 허용 여부 결정

인바운드 규칙


  • 인바운드 규칙은 인스턴스 부착된 ENI 트래픽 여부 결정
  • 필요조건
    • 소스, 프로토콜, 포트범위
  • 보안 그룹은 기본 화이트리스트(기본 거부) 방식 사용
    • 즉 모든 트래픽 거부

아웃 바운드 규칙


  • 인바운드 규칙에 비해 트래픽 제약 수준이 더 낮음

    • 인스턴스가 다 리소스 혹은 인터넷 접근 가능하게 하기위해서
    • 삭제시 접근 불가
  • 대상 주소는 CIDR 블록 또는 보안 그룹 리소스 ID 가 될 수 있음

  • 다수 인스턴스에 동일 그룹 부착해 인스턴스 서로 소통 가능하게 함

스테이트 풀 방화벽


  • 보안 그룹은 상태 저장 방화벽 기능 제공

  • 보안 그룹이 트래픽을 한 방향으로 전달하는 것을 허용한 뒤 반대 방향 응답 트래픽을 지능적 허용

  • 보안 그룹은 연결 추적 기능을 이용해 응답 트래픽 허용 여부 결정

  • TCP/UDP 일 경우, 보안 그룹을 규칙으로 허용된 개별 패킷 흐름 정보 확인

    • 응답 트래픽이 동일한 프로우 인지 확인
  • 플로우 정보

    • 프로토콜 , 소스 및 대상 주소 IP, 소스 및 대상 주소 포트번호
    • 보안 그룹은 플로우를 추적해 응답 트래픽이 동일 플로우에서 나오는지 식별
  • 기본 보안 그룹은 삭제 불가능

네트워크 접속 제어 목록 (NACL)


개념


  • 소스, 대상주소 CIDR, 프로토콜, 포트 기반 인바운드 아웃바운드 규칙 제공
  • 보안 그룹과 같은 방화변 기능 수행
  • 기본 VPC 서 삭제 불가능

보안그룹과의 차이점


  • ENI 가 아닌 서브넷에 연결

    • 즉 해당 서브넷 유입 유출 트래픽 제어
    • 서브넷 내 인스턴스간 트래픽 제어는 보안그룹
  • 서브넷은 하나의 NACL 만 연결 가능하며 VPC에서 서브넷 만들시 기본적으로 NACL 이 서브넷 연결

  • 사용자는 기본 NACL 수정, 새로운걸 만들어 연결 가능

    • 서브넷 NACL이 같은 VPC 존재시 하나의 NACL을 여러 서브넷 연결 가능
  • NACL은 스테이트리스 상태

    • 즉 연결 추적하지 않고
    • 응답 트래픽 자동 허용하지 않음

NACL 인바운드 규칙


  • 서브넷으로 유입되는 트래픽 허용 여부 결정
  • 규칙 번호, 프로토콜, 포트 범위, 소스 CIDR, 동작 내용이 포함

VPC 기본 NACL


규칙 번호프로토콜포트범위소스동작
100ALLALL0.0.0.0/0ALLOW
*ALLALL0.0.0.0/0DENY
  • NACL 규칙은 규칙 번호 오름 차순으로 처리
    • 즉 작은 거 부터 처리
      • 은 규칙 목록 중 마지막에 적용
  • NACL 기본 규칙은 삭제 변경 불가능

아웃 바운드 규칙


  • 규칙 번호 , 프로토콜, 포트 범위, 소스, 동작 으로 구성

  • NACL은 스테이스 속성에 따라 응답 트래픽을 자동으로 허용하지 않음

    • 인바운드 그룹 HTTPS 트래픽을 허용했다면, 아웃반운드 규칙에도 추가해야함
  • 호환성을 유지하려면 NACL 아웃바운드 규칙 대신 보안 그룹 사용이 좋다

NACL 과 보안그룹 같이 사용


  • NACL, 보안그룹 변경시 븍시 적용
    • 즉 동시 변경하지 않는 것이 좋음
  • 인스턴스 인터넷 연결 후 진행하는 것이 좋음

퍼블릭 IP 주소


개념


  • 퍼블릭 인터넷으로 접속 가능한 주소

  • 다른 사용자가 인터넷을 통해 인스턴스에 직접 접속 하려면 퍼블릭 IP 주소 필요

    • 해당 인스턴스가 포함된 VPC에 인터넷 게이트 웨이를 연결해야함
  • VPC 내부 인스턴스간 통신시 프라이빗 IP 주소를 사용하므로 퍼블릭 IP 주소를 사용하지 않아도 됨

  • 서븐세에 인스턴스를 시작할때 자동으로 퍼블릭 IP가 생성되도록 할 수 있지만 인스턴스 시작 시점에 퍼블릭 IP 생성 옵션을 선택하지 못하면 이전 단계로 돌아가 생성 할 수 없고 AWS가 임의로 퍼블릭 IP 할당

    • 자동 할당된 퍼블릭 IP 주소는 지속성 없음
    • 즉 인스턴스 중지 종료시 퍼블릭 IP 주소도 함께 삭제됨
    • 재시작시 새로운 퍼블릭 IP 주소 할당
    • 동일 주소 유지시 EIP- 일래스틱 IP 사용하는것이 좋음

탄력적 IP


개념


  • 탄력적 IP (EIP) 는 사용자 요청에 다라 AWS가 사용자 계정에 할당하는 public IP

  • EIP가 할당되면 사용자가 직접 해제하지 않는 한 주소 독점하여 사용

  • EIP가 처음 생성시 인스턴스와 연결되지 않은 상태로 직접 EIP와 ENI를 연결

  • EIP를 ENI와 연결한 뒤에 ENI를 삭제하거나 EIP를 해제하지 않는 한 연결 계속 유지

  • 퍼블릭 IP 주소가 자동으로 할당된 ENI에 EIP를 연결하면 AWS가 퍼블릭 IP 주소를

EIP로 변경

  • EIP 를 보유한 AWS 계정이 보유한 퍼블릭 IP 주소로 전달 가능
    • 이를 곧 BYOIP 라 부름
    • 리전당 다섯개의 주소 목록 가져옴

글로벌 엑셀러레이터


개념


  • AWS 글로벌 엑설러레이터는 어디에든 연결할 수 있는 두개의 정적 IPv4 주소 제공

    • 어떤 리전에 있는 리소스라도 서로 연결할 수 있다.
  • 30여개국에 퍼져있는 AWS 접속 포인트를 연결한 정적 주소체계

    • 정적 주소
    • 애니캐스트 주소라 부름
  • TCP 또는 UDP로 패킷을 수신한 뒤 미리 저장한 엔드포인트 그룹 리소스에 전달

  • 애니캐스트 주소를 통해 가장 빠른 앤드포인트로 트래픽 전송

네트워크 주소 변환 (NAT)


개념

  • ENI 와 퍼블릭 IP 주소를 연결한도 ENI Private IP 주소 매핑
  • 인터넷 게이트웨이 Public IP 주소 매핑
  • 이러한 프로세스를 네트워크 주소 변환 NAT
  • NAT 작업은 인스턴스가 퍼블릭 IP 주소를 지닌 경우, 인터넷 게이트 웨이에서 자동으로 이뤄지며, 사용자가 이러한 동작 변경할 수 없음

Net 디바이스


개념


  • NAT 디바이스는 인스턴스가 인터넷에 접속 할 수 있게하면서, 인터넷 상의 호스트느 인스턴스에 직접 접속하지 못하게 한다

    • 인스턴스 패치 또는 데이터 업로드시 유용
    • 즉 클라이언트 요청 후 응답이 필요 없을때
  • NAT 디바이스를 사용하면 인스턴스가 인터넷에 접속해야할 때도 퍼블릭 IP 주소를 할당하지 않음으로, 인터넷 상의 호스트가 직접 인스턴스에 접근 할 수 없음

  • NAT 디바이스의 퍼블릭 서브넷 내 인터페이스만이 퍼블릭 IP 연결

  • 여러 인스턴스가 같은 NAT 디바이스를 사용할 수 있으므로 동일 퍼블릭 IP 주소를 공유해서 아웃바운드 연결을 생성 할 수 있다.

  • NAT 디바이스의 포트 주소 변환 작업을 PAT 이라 한다

+------------------- VPC -------------------+
| |
| +--------- Public Subnet --------+ |
| | | |
| | NAT Gateway | |
| | Elastic IP: 3.25.123.45 | |
| | | |
| +--------------------------------+ |
| | Internet Gateway |
| |
| +--------- Private Subnet -------+ |
| | | |
| | EC2 Instance | |
| | Private IP: 10.0.2.5 | |
| | | |
| +--------------------------------+ |
+---------------------------------------------+

NAT 게이트웨이


개념


  • NAT 게이트 웨이는 NAT 디바이스로서 하나의 NAT 게이트 웨이로 어떠한 형식의 요청도 처리할 수 있다.

  • 사용자는 별도의 관리 또는 접속 작업을 할 필요 없다

  • 자동으로 모든 대역폭 요구에 대응하므로 용량 관리에 신경 쓸 필요 없다

  • 사용자는 NAT 게이트웨이 생성시 EIP를 할당해서 연결해야함

    • 인터넷 접속이 가능한 퍼블릭 서브넷 생성
    • AWS가 해당 서브넷에 있는 프라이빗 IP 주소를 NAT 게이트웨이 할당
  • 다른 AZ에 NAT 게이트웨이 추가 생성 가능

  • NAT 게이트웨이 만든 후 기본 라우트 만들어 인스턴스에서 인터넷으로 향하는 트래픽이 NAT 게이트웨이로 전달되도록

  • 여러개의 NAT 게이트웨이를 사용시 트래픽 타겟 되는 대상으로 각각의 NAT 게이트웨이를 향하도록 여러개의 기본 라우트 생성

  • NAT 게이트웨이는 ENI 를 사용하지 않음

    • 보안 그룹 적용할 수 없음
    • 서브넷에 NACL 을 적용하여 트래픽 제어

NAT 인스턴스


개념


  • EC2 인스턴스의 일점

  • 다른 인스턴스 생성과 동일

  • NAT 게이트웨이랑 공통점도 존재하지만 차이점도 존재

NAT 인스턴스 , NAT 게이트웨이 차이점


  • NAT 인스턴스는 대역폭 요구 증가하더라도 자동으로 확장되지 않음
    • 처음 부터 적절한 성능 인스턴스 유형 선택 해야함
  • 직접 퍼블릭 주소 할당
  • ENI 에서 소스/대상 주소 옵션 비활성화

NAT 인스턴스 이점


  • NAT 인스턴스를 배스티온 호스트 또는 점프 호스트로 사용
    • 퍼블릭 IP 없는 인스턴스에 연결할 수 있다
    • NAT 게이트 웨이로서는 불가능

NAT 인스턴스 단점


  • 인스턴스나 AZ 장애 발생시 문제 해결 어려움
    • 기본 라우트 하나만 정의해서 사용하기 때문
    • 즉 다른 NAT 인스턴스를 가리키도록 하는 것이 불가능
  • 네트워크 복원성이 중요한 속성이라면 NAT 인스턴스 대신 NAT 게이트 웨이 사용

참고


https://kimjingo.tistory.com/180#google_vignette


개념


  • AWS PrivateLink는 인터넷을 우회해 VPC 리소스, AWS 서비스 , 온프레미스 리소스가 서로 소통할 수 있는 방법 제공
  • 전용의 프라이빗 통신 선 이용
  • 퍼블릭 인터넷망을 우회해 통신하므로 저지연성의 신뢰성 높은 연결성 제공

VPC 피어링


개념


  • VPC 피어링을 구성시 프라이빗 AWS 네트워크를 통해 하나의 VPC에 포함된 인스턴스가 다른 VPC에 포함된 인스턴스와 소통 가능

    • 서로 다른 리전에 있을시
    • 다른 AWS 계정 인스턴스와 연결시
  • 두 VPC 사이 피어링 연결 설정

  • 두 VPC 는 단 하나의 피어링만 설정 가능함

  • 두 VPC는 CIRD 블록이 겹치지 않아야함

  • VPC 피어링 연결은 인스턴스 간 통신만 허용

    • 하나의 VPC 에 있는 인스턴스에서 피어링된 다른 VPC의 인스턴스에 연결하는데 피어링 연결을 사용할 수 있다.
  • VPC 피어링 환경에서 인터넷 게이트웨이나 NAT 디바이스 공유할수 없지만 NLB는 공유할 수 있다.

  • 2개 이상의 VPC를 연결하려면 모든 VPC 마다 1:1 피어링 연결 생성

    • 하나를 연결하면 다른것도 자동 연결성을 지니는 데이지 체인 방식으로 연결되지 않음
  • 피어링 연결을 사용하려면 트래픽이 양방향으로 소통되도록 두 VPC에 새로운 라우팅 규칙 추가

    • 라우트 타겟은 PCX- 로 시작

하이브리드 클라우드 네트워킹


개념


  • 기업 관련된 리소스의 경우, 프라이빗 속성을 지니고 인터넷과도 연결성이 없도록 설계한다.
  • AWS 온프레미스와 VPC 프라이빗 연결서비스는
  • AWS Site-to-Site Virtual Private Netork(VPN)
  • AWS Transit Gateway
  • AWS Direct Connect

AWS Site-to-Site Virtual Private Netork(VPN)


  • VPN 사용시 퍼블릭 인터넷을 이요해 VPC와 데이터 센터 또는 사무실 등 온프레미스 네트워크를 안전히 연결 가능하다

  • VPN 연결을 생성시 VPG라 부르는 VPC 리소스를 구성한 후 고객 게이트웨이를 구성

    • VPG로 암호화 VPN 터널 생성
  • 온프레미스 네트워크가 여러개 VPC 와 연결시

    • 각 VPC 마다 별도 VPG 및 VPN 터미널 생성
    • 전이 라우팅 지원 하지 않음
  • 대량 VPC를 온프레미스 네트워크를 연결시 많은 수작업을 해 실수 발생 가능성 높음

    • AWS Transit Gateway를 사용하는 것을 추천

AWS Transit Gateway


개념


  • AWS Transit Gateway는 Direct Connect 링크와 VPN을 사용해서 다수 VPC 및 다수 온프레미스 네트워크를 연결 할 수 있도록 해줌
  • 고가용 서비스
  • 연결 작업은 간소화 하고 트래픽은 매우 세밀하게 제어할 수 있도록 도움
  1. Transit Gateway 생성
  2. VPC VPN 연결
  3. Direct Connect 게이트웨이, 또는 다른 Transit Gateway 부착
  4. Transit Gateway 라우트 테이블을 통해 부착된 요소 서로 연결

Transit Gateway 라우트 테이블


  • Transit Gateway 라우트 테이블은 부착된 네트워크 리소스 트래픽 흐름 제어 및 vpc 서브넷과 연결되는 메인 라우트 테이블 또는 커스텀 라우트 테이블 사용
    • 이는 vpc 라우트 테이블과 비슷

차이점


  • Transit Gateway 라우트 테이블에서 타겟은 VPC, VPN연결 , Direct Connecte 게이트 웨이 또는 다른 Transit Gateway 에 부착된 것만 가능
    • ENI 또는 인터넷 게이트 웨이 지정 불가

활용 방식


  • 중앙 라우터, 격리 라우터, 공유 서비스 , 피어링, 멀티캐스트 주로 5가지 방식으로 활용함

중앙 라우터


개념


  • Transit Gateway를 중앙화 라우터로 사용해 모든 VPC 및 온프레미스 트래픽을 제어하는데 활용
  • 하나의 Transit Gateway 라우트 테이블에 다른 모든 리소스 연결
  • VPG 사용하지 않는다
  • Transit Gateway 가 온프레미스 라우터 혹은 방화벽의 VPN연결 종료 후 BGP 통해 라우트 정보 받음
  • 라우트 정보는 Transit Gateway 라우트 테이블 저장
  • 동적 라우트 테이블에서 라우트를 학습하고 저장 과정
    • 라우트 전파

격리 VPN


개념


  • Transit Gateway는 부착된 리소스와 연결되는 다수 Transit Gateway 라우트 테이블을 지닐수 있음

  • 하나의 Transit Gateway에 다수 격리 VPC 생성 가능하다

  • 여러개의 VPC를 보유한 상황에서 온프라미스 네트워크와는 연결성을 유지하면서도 VPC간에는 격리성 유지시 유용

  • 하나의 VPC에서 공유 서비스 호스팅 하는 경우

    • Transit Gateway이를 이용하여 격리 및 보안이 유지된 상태에 공유환경 구성 가능

Transit Gateway 피어링


  • Transit Gateway 사용시 서로 다른 리전간에도 피어링 가능

멀티 캐스트


  • AWS Transit Gateway는 VPC 간 멀티캐스트도 지원
  • 각 멀티캐스트 도메인에서 인스턴스의 ENI를 지정해 멀티캐스트 소스로 사용할 수 있음
    • 이것은 곧 멀티캐스트 그룹
  • 멀티캐스트 그룹 주소 및 EC2 인스턴스를 지정해 멀티캐스트 트래픽 수신 가능
    • EC2 인스턴스 수신가능하지만 송신은 Nitro 인스턴스만 가능
  • 멀티캐스트 라우트는 다른 라우트 테이블에서 확인 불가

블랙홀 라우트


  • 특정 라우트를 차단하고 싶음 Transit Gateway 라우트 테이블에 블랙홀 엔트리 추가
  • 영구적 차단 및 아직 연결 상태 유지된 VPC 트래픽을 일시적 차단시 유용하다

AWS Direct Connect


개념


  • AWS Direct Connect 서비스는 AWS 리소스에 대한 프라이빗, 저지연성 연결 제공

장점


  • AWS리소스 접속시 인터넷을 우회해 접속 할 수 있는 방법 제공해 문제 발생 가능성 낮춤 광대역 인터넷 사용 가능
  • 대량 데이터 전송 , 실시간 데이터 전송시 유용
  • 퍼블릭 인터넷으로 데이터 전송해서는 안될때 유용

Dicrect Connect 2가지 제공 타입


전용 연결 타입


  • 물리적인 단일 연결

  • AWS Direct Connect 지점에서 중단

  • Direct Connect 지점에 자체 장비 추가

  • 각 연결 지점은 aws 리전과 연결, 연결 지점을 통해 해당 리전에 있는 aws 리소스와 접근 가능

호스트 연결 타입


  • Direct Connect 지점에 자체 장비를 추가할 여력이 없으면 50Mbps~ 10Gbps 연결 지원 호스트 연결 타입 이용
  • 호스트 연결 타입은 Direct Connect 연결 지점에서 데이터 센터 또는 사무실을 잇는 라이트 마일 연결 제공

Direct Conenct Gateways


  • 리전 내 여러 VPC 를 하나의 연결 지점에서 접속 할 수 있도록 해주는 글러벌 리소스
  • Transit Gateway 또는 VPG가 Direct Connect Gateway로서 역할 담당
  • 사용자 측에서는 Direct Connect Gateway 가 온프레미스 장비로 BGP 세션을 유지 IPv4, IPv6 라우트 프리픽스 전파 및 수신

가상 인터페이스


  • Direct Connect 연결 방식에 따라 하나 이상 가상 인터페이스 사용

프라이빗 가상 인터페이스


  • 단일 VPC 내 EC2 또는 RDS 인스턴스 등과 같은 리소스의 프라이빗 IP 주소 연결

퍼블릿 가상 인터페이스


  • 퍼블릭 엔드포인트를 지닌 S3 또는 DynamoDB와 같은 AWS 서비스의 퍼블릭 IP 주소에 연결 가능
  • 온프레미스 애플리케이션을 퍼블릭 엔드포인트를 이요해 AWS 서비스에 연결시 유용

트랜싯 가상 인터페이스


  • 하나 이상 AWS 트랜싯 게이트웨이에 연결
  • 다수 VPC에 흩어져 있는 리소스 연결
  • 1Gbps 이상 소도 제공

0개의 댓글