0Pricing
AWS Security Academy · 강의

CloudFront 엣지 보안

전 세계 엣지에서 인바운드 트래픽을 종료하고 보호해 보세요.

CloudFront 엣지 보안은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

보안 엣지로서의 CloudFront

Amazon CloudFront는 전 세계 엣지 로케이션에서 콘텐츠를 제공하는 AWS 콘텐츠 전송 네트워크(CDN)입니다. 속도뿐 아니라 강력한 보안 경계이기도 합니다. 엣지에서 연결을 종료하고, Shield를 통해 DDoS를 흡수하며, WAF 검사를 호스팅하고, 오리진이 직접 노출되지 않도록 숨깁니다.

엣지에서의 TLS 종료

CloudFront는 가장 가까운 엣지 로케이션에서 TLS 연결을 종료하고, 보안 정책을 통해 구성한 최신 프로토콜과 암호를 사용하여 사용자와 엣지 사이의 트래픽을 암호화합니다. HTTP를 HTTPS로 리디렉션하여 HTTPS만 허용하도록 설정할 수도 있으므로 전송 중인 데이터가 항상 암호화됩니다.

ACM 인증서

CloudFront는 사용자 지정 도메인의 HTTPS에 AWS Certificate Manager (ACM) 인증서를 사용합니다. CloudFront용 인증서는 오리진의 위치와 관계없이 반드시 us-east-1에서 요청해야 하며, 이는 시험에서 자주 확인하는 사항입니다. ACM은 이러한 인증서도 자동으로 갱신합니다.

WAF 및 Shield 통합

CloudFront는 AWS WAF(CLOUDFRONT-scope 웹 ACL 연결) 및 AWS Shield(Standard는 무료, Advanced는 선택 사항)와 긴밀하게 통합됩니다. 이를 통해 지역 인프라에 트래픽이 도달하기 전에 엣지에서 요청을 검사하고 속도를 제한하며 DDoS 플러드를 흡수할 수 있습니다.

오리진 액세스 제어

S3 오리진의 경우 Origin Access Control (OAC)을 사용하면 버킷에 CloudFront를 통해서만 접근할 수 있도록 잠글 수 있으며 직접 접근은 차단됩니다. 버킷은 비공개로 유지되고 CloudFront가 버킷에 대한 요청에 서명합니다. OAC는 이전의 Origin Access Identity (OAI)를 대체하며 SSE-KMS 및 모든 리전을 지원합니다.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

사용자 지정 오리진 보호

ALB 또는 사용자 지정 오리진의 경우, 오리진을 CloudFront IP 범위로 제한하거나 CloudFront가 추가하고 오리진(또는 해당 WAF)이 확인하는 사용자 지정 비밀 헤더를 검증하여 직접 액세스를 차단하십시오. 이렇게 하면 요청이 CloudFront 엣지 보호를 우회할 수 없습니다.

서명된 URL 및 쿠키

비공개 콘텐츠에 대한 액세스를 제한하기 위해 CloudFront는 서명된 URL과 서명된 쿠키를 지원합니다. 유효한 서명이 포함된 요청만 콘텐츠를 가져올 수 있으며, 서명에 만료 시간 제한과 IP 제한을 선택적으로 적용할 수 있습니다. 이를 통해 오리진을 노출하거나 객체별 버킷 정책을 요구하지 않고 유료 또는 민감한 미디어를 보호할 수 있습니다.

지리적 제한

CloudFront의 지리적 제한을 사용하면 엣지에서 국가별로 시청자를 허용하거나 차단할 수 있습니다. 이를 통해 요청이 애플리케이션에 도달하기 전에 라이선스 또는 규정 준수 경계를 적용할 수 있습니다. 더 세밀하게 제어하려면 WAF 지리적 일치 규칙을 사용하여 같은 개념을 구현하면서 지역 조건을 다른 조건과 결합할 수 있습니다.

필드 수준 암호화

CloudFront의 필드 수준 암호화는 공개 키를 사용하여 엣지에서 특정 민감한 양식 필드(예: 신용카드 번호)를 암호화합니다. 따라서 권한이 있는 서비스가 복호화할 때까지 데이터가 전체 시스템에서 암호화된 상태로 유지됩니다. 이를 통해 자체 중간 구성 요소로부터도 민감한 필드를 보호할 수 있습니다.

CloudFront Functions 및 Lambda@Edge

CloudFront Functions와 Lambda@Edge는 엣지 로케이션에서 코드를 실행하여 오리진에 도달하기 전에 보안 헤더를 추가하고, 토큰을 검증하거나, 요청을 정규화합니다. 이를 통해 낮은 지연 시간으로 전 세계에 보안 로직을 적용할 수 있습니다. 예를 들어 HSTS를 추가하거나 의심스러운 요청을 다시 작성할 수 있습니다.

엣지 보안 스택

강화된 CloudFront 엣지는 ACM을 사용한 HTTPS 전용 설정, WAF, Shield, OAC 또는 오리진 잠금, 서명된 URL, 지리적 제한 및 엣지 함수를 결합합니다. 이러한 기능은 함께 엣지를 기본 적용 경계로 만들어 오리진을 비공개로 유지하고, 공격이 핵심 인프라에 도달하기 전에 필터링합니다.

빠른 확인

CloudFront 엣지 보안 지식을 적용해 보십시오.

복습

CloudFront는 보안 엣지입니다. ACM 인증서(us-east-1에서 요청)로 TLS를 종료하고, WAF와 Shield를 호스팅하며, 오리진을 숨깁니다. Origin Access Control(OAC)을 사용하여 S3를 비공개로 유지하고, IP 범위 또는 비밀 헤더로 사용자 지정 오리진을 잠그십시오. 또한 서명된 URL/쿠키와 지리적 제한으로 콘텐츠를 제한하고, CloudFront Functions 또는 Lambda@Edge를 통해 보안 로직을 실행하십시오.

자주 묻는 질문

“CloudFront 엣지 보안” 강의는 무료인가요?

네 — “CloudFront 엣지 보안” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“CloudFront 엣지 보안”에서 뭘 배우나요?

전 세계 엣지에서 인바운드 트래픽을 종료하고 보호해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“CloudFront 엣지 보안” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. AWS Network Firewall이 제공하는 기능
  2. 상태 저장 규칙 그룹 및 Suricata 규칙
  3. 도메인 필터링 및 이그레스 제어
  4. CloudFront 엣지 보안
← AWS Security Academy(으)로 돌아가기