0Pricing
AWS Security Academy · 강의

인터넷, NAT 및 이그레스 게이트웨이

각 방향에서 서브넷이 인터넷에 연결되는 방식을 제어해 보세요.

인터넷, NAT 및 이그레스 게이트웨이은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

연결 제어

서브넷이 퍼블릭인지 프라이빗인지는 트래픽이 도달할 수 있는 게이트웨이에 따라 결정됩니다. AWS는 여러 유형의 게이트웨이를 제공하며, 각 게이트웨이는 인터넷 액세스의 서로 다른 방향을 제어합니다. 이를 이해하면 각 계층에 필요한 연결만 정확히 허용하고 나머지는 차단할 수 있습니다.

인터넷 게이트웨이

인터넷 게이트웨이(IGW)는 수평으로 확장되고 가용성이 높은 구성 요소로, VPC와 인터넷 간 양방향 통신을 허용합니다. IGW로 연결되는 경로가 있는 서브넷은 퍼블릭입니다. 리소스가 인터넷에서 이를 통해 접근되려면 퍼블릭 IP 또는 탄력적 IP도 필요합니다.

NAT 게이트웨이

NAT(Network Address Translation) 게이트웨이는 프라이빗 서브넷의 리소스가 업데이트나 API 호출을 위해 인터넷에 아웃바운드 연결을 만들 수 있게 하면서, 외부에서 시작된 인바운드 연결은 차단합니다. NAT 게이트웨이는 퍼블릭 서브넷에 위치하며 프라이빗 인스턴스가 인터넷에 연결되도록 하지만 인터넷에서 직접 접근할 수 있게 하지는 않습니다.

아웃바운드 전용

NAT 게이트웨이는 프라이빗하지만 연결된 패턴의 핵심입니다. 인스턴스가 패치를 가져오고 외부 API를 호출할 수 있지만 인터넷에서 접근할 수는 없습니다. 이러한 단방향 이그레스는 일반적으로 애플리케이션 및 데이터 계층에 필요한 기능과 격리의 균형을 제공합니다.

NAT 고가용성

NAT 게이트웨이는 하나의 AZ에 있습니다. 복원력을 위해 각 가용 영역마다 NAT 게이트웨이 하나를 배포하고 각 AZ의 프라이빗 서브넷이 해당 로컬 NAT로 라우팅되도록 하십시오. 이렇게 하면 단일 장애 지점을 피하고 트래픽을 AZ 내부에 유지하여 안정성과 비용을 모두 개선할 수 있습니다.

이그레스 전용 게이트웨이

IPv6에서 NAT에 해당하는 기능은 이그레스 전용 인터넷 게이트웨이입니다. 이 게이트웨이는 프라이빗 리소스에서 나가는 IPv6 트래픽을 허용하면서 인터넷에서 시작되는 인바운드 IPv6 연결은 차단합니다. IPv6 주소는 전역적으로 라우팅할 수 있으므로, 이 게이트웨이는 IPv4에서 NAT가 제공하는 아웃바운드 전용 보호를 제공합니다.

VPC 엔드포인트로 인터넷 피하기

인터넷 경로 없이 AWS 서비스에 연결하려면 VPC 엔드포인트를 사용하십시오. 게이트웨이 엔드포인트(S3 및 DynamoDB용)와 인터페이스 엔드포인트(PrivateLink)를 사용하면 프라이빗 인스턴스가 AWS 네트워크를 통해 AWS API를 호출할 수 있습니다. 이렇게 하면 트래픽을 프라이빗하게 유지하고 AWS 서비스로만 나가는 트래픽에 NAT 게이트웨이가 필요하지 않을 수 있습니다.

이그레스 표면 줄이기

모든 아웃바운드 경로는 잠재적인 데이터 유출 경로입니다. AWS 서비스에는 NAT를 통한 인터넷 연결보다 VPC 엔드포인트를 우선 사용하고, 광범위한 인터넷 이그레스가 필요할 때는 NAT를 AWS Network Firewall의 도메인 필터링과 함께 사용하십시오. 이그레스를 최소화하고 검사하는 것은 핵심적인 보안 강화 원칙입니다.

올바른 게이트웨이 선택

필요에 맞는 게이트웨이를 선택하십시오. 공용 양방향 인터넷에는 IGW, 프라이빗 IPv4의 아웃바운드 전용 액세스에는 NAT, 프라이빗 IPv6의 아웃바운드 전용 액세스에는 egress-only IGW, 프라이빗 AWS 서비스 액세스에는 VPC 엔드포인트를 사용합니다. 올바른 선택은 시험에서 자주 출제되는 상황입니다.

비용과 보안을 함께 고려하기

NAT 게이트웨이에는 시간당 요금과 데이터 처리 요금이 부과되므로, AWS 트래픽을 대신 엔드포인트를 통해 라우팅하면 비용을 줄이면서 보안도 향상할 수 있습니다. 가장 안전한 설계가 더 효율적인 설계인 경우가 많습니다. 인터넷 노출이 줄고 NAT를 통해 트래픽을 전달하는 데 드는 비용도 감소하기 때문입니다.

통합해서 이해하기

게이트웨이는 VPC 연결 방식을 결정합니다. 최소한의 공용 계층에만 IGW를 사용하고, 프라이빗 계층에 안전한 아웃바운드 액세스를 제공하려면 NAT 또는 egress-only IGW를 사용하며, AWS 트래픽을 인터넷에서 완전히 분리하려면 VPC 엔드포인트를 사용하십시오. 이러한 제어된 연결은 안전한 VPC의 핵심입니다.

빠른 확인

올바른 게이트웨이를 선택하십시오.

복습

인터넷 게이트웨이는 공용 서브넷에 양방향 인터넷 액세스를 제공하고, NAT 게이트웨이는 프라이빗 IPv4 서브넷에 아웃바운드 전용 액세스를 제공하며, egress-only 인터넷 게이트웨이는 IPv6에 동일한 기능을 제공합니다. 복원력을 위해 AZ별로 NAT를 배포하십시오. VPC 엔드포인트(게이트웨이 및 인터페이스/PrivateLink)를 사용하면 AWS 서비스에 프라이빗하게 액세스할 수 있어 인터넷으로 나가는 경로와 NAT 비용을 모두 줄일 수 있습니다.

자주 묻는 질문

“인터넷, NAT 및 이그레스 게이트웨이” 강의는 무료인가요?

네 — “인터넷, NAT 및 이그레스 게이트웨이” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“인터넷, NAT 및 이그레스 게이트웨이”에서 뭘 배우나요?

각 방향에서 서브넷이 인터넷에 연결되는 방식을 제어해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“인터넷, NAT 및 이그레스 게이트웨이” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 퍼블릭 및 프라이빗 서브넷 설계
  2. 인터넷, NAT 및 이그레스 게이트웨이
  3. 보안 제어 수단으로서의 라우팅 테이블
  4. VPC 피어링 및 Transit Gateway 보안
← AWS Security Academy(으)로 돌아가기