→ 이 Private 주소는 ENI 와 연결
(Private IP는 변경 삭제 불가능)
ENI에 보조 Private IP 주소 할당 가능
ENI를 인스턴스 추가 가능하며 다른 서브넷에 둘수도 있지만 인스턴스와 동일 가용영역 범위 내
ENI 주소는 서브넷 부착된 Private IP 주소 범위 내여야 한다
ENI는 인스턴스와 독립적 존재 가능
ENI의 종료시 삭제 속성을 비활성화시 인스턴스를 종료해도 ENI 사라지지 않고 다른 인스턴스에 사용 가능
ENI 부착 되지 않은 ENI를 다른 인스턴스 보조 ENI 사용 가능
성능 강화 네트워크는 ENI에 비해 고속 네트워크 처리 속도 및 저지연성 제공
단일 루트 입력 가상화 SR-IOV 기법 사용
Elastic Network Adapter ENA
Intel 82599 Virtual Functin Interface
성능 강화 네트워크 사용시 OS에 성능 강화 네트워크 지원 드라이브 설치
인터넷 게이트 웨이는 Public IP 주소를 지닌 인스턴스를 인터넷과 연결하여 들어오는 요청을 수신
기본 VPC는 인터넷 게이트 웨이 기본 제공
커스텀시 인터넷 게이트웨이를 직접 생성 후 연결
하나의 VPC는 하나의 인터넷 게이트웨이 연결
VPC내 트래픽 유입 유출 이동 제어시 라우트 테이블에 있는 라우트를 이용
하나의 라우트 테이블은 하나 이상 라우트와 최소 하나의 서브넷 연결
여러개의 서브넷 연결시 전통 라우트 작동 방식과 유사
VPC 생성시 메인인 기본 라우트 테이블 자동 생성 후 이를 모든 서브넷 연결
서브넷은 라우트 테이블 없이 존재 불가능
서브넷을 커스턴 라우트 테이블에 명시적 연결하지 않음 기본 라우트 테이블 연결
대상 주소 IP 프리픽스
타겟 리소스
모든 라우트 테이블에는 로컬 라우트가 포함돼 있어 인스턴스가 다른 서브넷으로 이동해 서로 소통 가능
보안 시스템과 같은 특수한 인스턴스를 위해 내부 서브넷으로만 트래픽 전송해야하는 경우
인터넷을 통해 인스턴스 접근 하도록 할 시 기본 라우트 생성뒤 인터넷 게이트웨이로
0.0.0.0/0 은 모든 IP 주소 값을 사용한다는 뜻
퍼블리 서브넷
프라이빗 서브넷
VPC 당 내제된 라우터가 하나 있음
인바운드 규칙에 비해 트래픽 제약 수준이 더 낮음
대상 주소는 CIDR 블록 또는 보안 그룹 리소스 ID 가 될 수 있음
다수 인스턴스에 동일 그룹 부착해 인스턴스 서로 소통 가능하게 함
보안 그룹은 상태 저장 방화벽 기능 제공
보안 그룹이 트래픽을 한 방향으로 전달하는 것을 허용한 뒤 반대 방향 응답 트래픽을 지능적 허용
보안 그룹은 연결 추적 기능을 이용해 응답 트래픽 허용 여부 결정
TCP/UDP 일 경우, 보안 그룹을 규칙으로 허용된 개별 패킷 흐름 정보 확인
플로우 정보
기본 보안 그룹은 삭제 불가능
ENI 가 아닌 서브넷에 연결
서브넷은 하나의 NACL 만 연결 가능하며 VPC에서 서브넷 만들시 기본적으로 NACL 이 서브넷 연결
사용자는 기본 NACL 수정, 새로운걸 만들어 연결 가능
NACL은 스테이트리스 상태
| 규칙 번호 | 프로토콜 | 포트범위 | 소스 | 동작 |
|---|---|---|---|---|
| 100 | ALL | ALL | 0.0.0.0/0 | ALLOW |
| * | ALL | ALL | 0.0.0.0/0 | DENY |
규칙 번호 , 프로토콜, 포트 범위, 소스, 동작 으로 구성
NACL은 스테이스 속성에 따라 응답 트래픽을 자동으로 허용하지 않음
호환성을 유지하려면 NACL 아웃바운드 규칙 대신 보안 그룹 사용이 좋다
퍼블릭 인터넷으로 접속 가능한 주소
다른 사용자가 인터넷을 통해 인스턴스에 직접 접속 하려면 퍼블릭 IP 주소 필요
VPC 내부 인스턴스간 통신시 프라이빗 IP 주소를 사용하므로 퍼블릭 IP 주소를 사용하지 않아도 됨
서븐세에 인스턴스를 시작할때 자동으로 퍼블릭 IP가 생성되도록 할 수 있지만 인스턴스 시작 시점에 퍼블릭 IP 생성 옵션을 선택하지 못하면 이전 단계로 돌아가 생성 할 수 없고 AWS가 임의로 퍼블릭 IP 할당
탄력적 IP (EIP) 는 사용자 요청에 다라 AWS가 사용자 계정에 할당하는 public IP
EIP가 할당되면 사용자가 직접 해제하지 않는 한 주소 독점하여 사용
EIP가 처음 생성시 인스턴스와 연결되지 않은 상태로 직접 EIP와 ENI를 연결
EIP를 ENI와 연결한 뒤에 ENI를 삭제하거나 EIP를 해제하지 않는 한 연결 계속 유지
퍼블릭 IP 주소가 자동으로 할당된 ENI에 EIP를 연결하면 AWS가 퍼블릭 IP 주소를
EIP로 변경
AWS 글로벌 엑설러레이터는 어디에든 연결할 수 있는 두개의 정적 IPv4 주소 제공
30여개국에 퍼져있는 AWS 접속 포인트를 연결한 정적 주소체계
TCP 또는 UDP로 패킷을 수신한 뒤 미리 저장한 엔드포인트 그룹 리소스에 전달
애니캐스트 주소를 통해 가장 빠른 앤드포인트로 트래픽 전송
NAT 디바이스는 인스턴스가 인터넷에 접속 할 수 있게하면서, 인터넷 상의 호스트느 인스턴스에 직접 접속하지 못하게 한다
NAT 디바이스를 사용하면 인스턴스가 인터넷에 접속해야할 때도 퍼블릭 IP 주소를 할당하지 않음으로, 인터넷 상의 호스트가 직접 인스턴스에 접근 할 수 없음
NAT 디바이스의 퍼블릭 서브넷 내 인터페이스만이 퍼블릭 IP 연결
여러 인스턴스가 같은 NAT 디바이스를 사용할 수 있으므로 동일 퍼블릭 IP 주소를 공유해서 아웃바운드 연결을 생성 할 수 있다.
NAT 디바이스의 포트 주소 변환 작업을 PAT 이라 한다
+------------------- VPC -------------------+
| |
| +--------- Public Subnet --------+ |
| | | |
| | NAT Gateway | |
| | Elastic IP: 3.25.123.45 | |
| | | |
| +--------------------------------+ |
| | Internet Gateway |
| |
| +--------- Private Subnet -------+ |
| | | |
| | EC2 Instance | |
| | Private IP: 10.0.2.5 | |
| | | |
| +--------------------------------+ |
+---------------------------------------------+
NAT 게이트 웨이는 NAT 디바이스로서 하나의 NAT 게이트 웨이로 어떠한 형식의 요청도 처리할 수 있다.
사용자는 별도의 관리 또는 접속 작업을 할 필요 없다
자동으로 모든 대역폭 요구에 대응하므로 용량 관리에 신경 쓸 필요 없다
사용자는 NAT 게이트웨이 생성시 EIP를 할당해서 연결해야함
다른 AZ에 NAT 게이트웨이 추가 생성 가능
NAT 게이트웨이 만든 후 기본 라우트 만들어 인스턴스에서 인터넷으로 향하는 트래픽이 NAT 게이트웨이로 전달되도록
여러개의 NAT 게이트웨이를 사용시 트래픽 타겟 되는 대상으로 각각의 NAT 게이트웨이를 향하도록 여러개의 기본 라우트 생성
NAT 게이트웨이는 ENI 를 사용하지 않음
EC2 인스턴스의 일점
다른 인스턴스 생성과 동일
NAT 게이트웨이랑 공통점도 존재하지만 차이점도 존재
https://kimjingo.tistory.com/180#google_vignette
VPC 피어링을 구성시 프라이빗 AWS 네트워크를 통해 하나의 VPC에 포함된 인스턴스가 다른 VPC에 포함된 인스턴스와 소통 가능
두 VPC 사이 피어링 연결 설정
두 VPC 는 단 하나의 피어링만 설정 가능함
두 VPC는 CIRD 블록이 겹치지 않아야함
VPC 피어링 연결은 인스턴스 간 통신만 허용
VPC 피어링 환경에서 인터넷 게이트웨이나 NAT 디바이스 공유할수 없지만 NLB는 공유할 수 있다.
2개 이상의 VPC를 연결하려면 모든 VPC 마다 1:1 피어링 연결 생성
피어링 연결을 사용하려면 트래픽이 양방향으로 소통되도록 두 VPC에 새로운 라우팅 규칙 추가
VPN 사용시 퍼블릭 인터넷을 이요해 VPC와 데이터 센터 또는 사무실 등 온프레미스 네트워크를 안전히 연결 가능하다
VPN 연결을 생성시 VPG라 부르는 VPC 리소스를 구성한 후 고객 게이트웨이를 구성
온프레미스 네트워크가 여러개 VPC 와 연결시
대량 VPC를 온프레미스 네트워크를 연결시 많은 수작업을 해 실수 발생 가능성 높음
Transit Gateway는 부착된 리소스와 연결되는 다수 Transit Gateway 라우트 테이블을 지닐수 있음
하나의 Transit Gateway에 다수 격리 VPC 생성 가능하다
여러개의 VPC를 보유한 상황에서 온프라미스 네트워크와는 연결성을 유지하면서도 VPC간에는 격리성 유지시 유용
하나의 VPC에서 공유 서비스 호스팅 하는 경우
물리적인 단일 연결
AWS Direct Connect 지점에서 중단
Direct Connect 지점에 자체 장비 추가
각 연결 지점은 aws 리전과 연결, 연결 지점을 통해 해당 리전에 있는 aws 리소스와 접근 가능