클라우드 보안 2일차

Jh Park·2022년 9월 27일

이전 날 정리

1. S3 (Simple Storage Service)

  • 데이터를 저장하는 공간, 비교적 저렴함
  • Private 저장 : 외부에는 공개하지 않고 비공개로 저장할 수 있음
  • Public 저장 : 객체(Object: 파일 등)를 공개해서 많은 사용자에게 전달할 수도 있음
  • 정적 웹사이트 : index.html과 이미지(jpg)를 업로드 해서 간단한 웹사이트를 만들 수 있음, 비상시(공사중 페이지, 메인 페이지가 다운되었을 때) 또는 일시적 공지를 위한 페이지(안내페이지, 이벤트 등)로 응용할 수 있음

2. Region & Zone

  • Region(리전)

    • 특정 지역(국가)에서 클라우드 서비스를 하기 위한 단위
    • 리전 내에서 온전한 클라우드 서비스 가능
    • 다른 리전에 의존하지 않고도 독자적으로 모든 클라우드 서비스를 제공할 수 있음
    • AWS에서 이름 : ap-northeast-2 (서울리전), ap-northeast-1(도쿄리전), ap-northeast-3(오사카리전), us-east-1(버지니아리전, 최초리전)
  • Zone

    • 가용역역(AZ : Availability Zone)모여 그룹화 가상의 데이터센터
    • 가용성을 높이기 위해서 대개 1개에서 6개까지의 데이터센터를 임차하여 가상화도구(VMware, Xen 등)를 활용해 묶어 Zone(가상의 데이터센터)을 만든다.
    • Cloud이기에 어느 데이터센터를 사용하는지는 알려주지 않으며 알려줄 필요도 없음
    • AWS에서 이름 : ap-northeast-2a, ap-northeast-2b, ap-northeast-2c, ap-northeast-2d

3. S3 Class

기본적으로 S3에 저장하면 재해 또는 재난에 대비하여 3개 이상의 Zone에 분산해서 저장

  • Standard
    : 저장비용이 비싸지만, 언제든지 인출할 수 있고, 인출 비용은 없음
  • Standard-IA (Infrequent Access : 덜자주 접속)
    : 저장비용이 약간 저렴하지만, 약간의 인출 비용이 있음
  • One Zone-IA
    : 하나의 Zone에만 저장하는대신 비용이 좀더 저렴함
  • Glacier
    : 오랫동안 보관할 데이터를 저장하는 곳(저장 비용은 저렴함), 인출 시간이 오래걸리고 인출 비용도 높음

S3 Intelligent Tiering

  • 데이터를 자주 사용할 때는 Frequent Access Tier상태로 했다가 자주 사용하지 않으면 Infrequent Access Tier로 이동을 자동으로 하는 방법 Tier은 Class와는 다르다.

S3 intelligent Tiering

  • Frequent Access Tier : 처음 Tier는 여기 시작
  • Infrequent Access Tier : 30일 동안 사용을 안하면
  • Archive Access Tier : 90일 동안 사용을 안하면
  • 어떤 Tier에 있다가도 사용자의 요청이 발생하면, Frequent Access Tier로 다시 이동하게 됨

4. Bucket

S3에 버킷을 생성하고, 버킷에 데이터를 저장(upload)해서 사용, Bucket 단위로 관리

  • Bucket의 이름은 전역에서 고유하게 설정

VPC

1. VPC란

VPC (Virtual Private Cloud)

  • VPC는 사용자의 AWS 계정 전용 가상 네트워크
  • 퍼블릭
    • 할당
      : Public Subnet 인터넷과 직접 연결되는 서브넷
      : 인터넷에서 접근이 가능한 서브넷 (웹서버, 메일서버)
    • 비할당
      : Private Subnet
      : 인터넷과 연결 안되는 서브넷

2. VPC NET 구성도

3. 실습 VPC 설정

1) VPC 만들기

  • VPC 생성 클릭
  • VPC 이름 : vpc_jaeh
  • IPv4 CIDR 수동 입력
  • IPv4 CIDR : 10.9.0.0/16
  • IPv6 CIDR 블록설정 없음
  • 테넌시 : 기본값
  • VPC 생성 클릭

2) 서브넷 생성

  • 서브넷 생성 클릭

  • VPC 선택 vpc_jae

  • 서브넷 이름 : sub_jae

  • 가용영역 : ap-northeast-1a

  • IPv4 CIDR: 10.N.M.0/24

  • 서브넷 생성 클릭

  • 서브넷을 선택하고 작업에서 서브넷 설정 편집 선택

  • 퍼블릭 IPv4 주소 자동할당 활성화에 체크하여 퍼블릭 서브넷으로 변환

  • 자동 할당 IP 설정

    • 자동 할당 IP 설정은 이 서브넷에서 생성된 네트워크 인터페이스에 퍼블릭 IPv4 주소 및 IPv6 주소(해당되는 경우)가 자동으로 할당되는지 여부를 결정합니다.
    • 여기에는 해당 서브넷에서 인스턴스를 시작할 때 인스턴스에 대해 생성된 기본 네트워크 인터페이스(eth0)가 포함됩니다.
    • 시작 시 특정 인스턴스에 대해 이 설정을 재정의 가능
  • 저장 클릭

3) 인터넷 게이트웨이

  • 인터넷 게이트웨이 생성 클릭

  • 이름태그: igw-jae

  • 인터넷 게이트웨이 생성 클릭

  • igw-jae선택하고 작업에서 VPC에 연결

  • 사용가능한 VPC에서 vpc선택

  • 인터넷 게이트웨이 연결 (Attached 확인)

4) 라우팅 테이블

  • 라우팅 테이블 목록에서 찾아봄 클릭
  • 해당 라우팅 테이블 ID를 클릭
  • 라우팅탭 클릭하고 라우팅 편집 클릭
  • 라우팅 추가 클릭, 0.0.0.0/0을 선택하고, 인터넷 게이트웨이 선택, igw-jae선택, 변경사항 저장
  • 서브넷 연결 탭에서 명시적 서브넷 연결의 서브넷 연결 편집 클릭 후 연결 저장

5) EC2생성

EC2 (Elastic Compute Cloud)

  • Amazon의 Elastic Compute Cloud(Amazon EC2)는 AWS 클라우드에서 확장 가능한 컴퓨팅을 제공하여 EC2를 통해 원하는 만큼 가상 서버를 구축하고 보안 및 네트워크 구성과 스토리지 관리

  • 지금은 웹서버를 만들어서 웹서비스에 사용할 것

  • 인스턴스 시작

  • AMI(Amazon Machine Image) 가상머신이미지 선택

  • 인스턴스 유형 선택

  • 키 페어 생성 후 선택

    • 키 페어는 AWS와의 비대칭키이다.
    • 키 권한 설정
    • 사용 권한을 모두 지운 후 user[계정명]에 읽기 권한만 할당
  • Security Groups (보안 규칙 = 방화벽)

    • EC2 > 보안 그룹을 통하여 미리 정리해두면 편하다.
    • 설정을 안하면, 모든 포트에 접근 가능하게 됨
    • 접근할 수 있는 포트를 제한해야 함
  • 스토리지 구성

  • 만든 인스턴스의 SSH 클라이언트를 확인

  • 키페어가 있는 구역에서 해당 퍼블릭 주소로 연결

    • 이제 1일차에 진행하였던 gnuboard를 진행하면 클라우드를 이용한 웹사이트가 만들어진다

0개의 댓글