VPC 피어링 및 Transit Gateway 보안
의도하지 않은 경로를 열지 않고 네트워크를 서로 연결해 보세요.
VPC 피어링 및 Transit Gateway 보안은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
안전한 네트워크 연결
워크로드는 서로 통신해야 하는 여러 VPC에 걸쳐 있는 경우가 많습니다. AWS는 이러한 VPC를 연결하는 두 가지 주요 방법으로 VPC 피어링과 Transit Gateway를 제공합니다. 각각 네트워크 간에 새로운 경로를 만들므로, 의도한 범위를 넘어 액세스가 열리지 않도록 신중하게 구성해야 합니다.
VPC 피어링이란
VPC 피어링 연결은 두 VPC를 연결하여 리소스가 동일한 네트워크에 있는 것처럼 프라이빗 IP를 사용해 통신하도록 합니다. 피어링은 일대일 관계이며 공용 인터넷이 아닌 AWS 백본을 사용합니다. 트래픽은 프라이빗 상태로 유지되지만, 라우팅과 보안 규칙을 사용하여 도달 가능성을 계속 제어해야 합니다.
피어링은 전이되지 않음
중요한 사실은 VPC 피어링은 전이되지 않는다는 것입니다. VPC A가 B와 피어링하고 B가 C와 피어링하더라도 A는 B를 통해 C에 도달할 수 없습니다. 각 쌍에는 자체 피어링 연결이 필요합니다. 이러한 비전이성은 우발적인 확장을 제한하지만, 피어링만으로 여러 VPC 메시를 관리하기는 복잡하게 만듭니다.
피어링된 액세스 제어
피어링 연결만으로는 액세스가 허용되지 않습니다. 양쪽에 라우팅을 추가하고 보안 그룹과 네트워크 ACL을 사용하여 트래픽을 허용해야 합니다. VPC 전체가 아니라 통신이 필요한 특정 CIDR에 대해서만 라우팅을 추가하여 VPC 간 연결 범위를 최대한 좁게 유지하십시오.
Transit Gateway를 사용하는 이유
AWS Transit Gateway(TGW)는 하나의 게이트웨이를 통해 여러 VPC와 온프레미스 네트워크를 연결하는 리전 허브입니다. 복잡하게 얽힌 피어링 연결을 사용하는 대신 각 VPC를 TGW에 한 번 연결하면 TGW가 VPC 간 라우팅을 수행합니다. 대규모 환경에서는 전체 메시 피어링보다 훨씬 뛰어난 확장성을 제공합니다.
Transit Gateway 라우팅 테이블
Transit Gateway에는 어떤 연결이 서로 도달할 수 있는지 제어하는 자체 라우팅 테이블이 있습니다. 연결을 특정 TGW 라우팅 테이블에 연결하고 선택한 라우팅만 전파하면 네트워크를 세그먼트화할 수 있습니다. 이를 통해 일부 VPC는 통신하게 하고 다른 VPC는 격리하는 작업을 중앙에서 수행할 수 있습니다.
세그먼트화와 격리
TGW 라우팅 테이블 세그먼트화를 사용하면 보안 영역을 구축할 수 있습니다. 예를 들어 프로덕션 VPC와 개발 VPC를 동일한 TGW에 연결하되 서로 다른 라우팅 도메인에 배치하면 서로 도달할 수 없습니다. 이러한 중앙 제어 방식은 여러 개별 피어링 연결에서 격리를 각각 유지하는 것보다 더 명확합니다.
Transit Gateway를 사용한 검사
TGW에 연결된 중앙 검사 VPC를 통해 VPC 간 트래픽과 이그레스 트래픽을 라우팅하고 AWS 네트워크 방화벽을 실행할 수 있습니다. 세그먼트 간의 모든 트래픽이 검사를 통과하므로, 전체 네트워크에 걸쳐 정책을 적용하고 기록할 단일 병목 지점을 확보할 수 있습니다.
의도하지 않은 경로 방지
피어링과 TGW 모두에서 가장 큰 위험은 의도하지 않은 연결을 만드는 것입니다. 지나치게 광범위한 라우팅이나 부주의한 라우팅 테이블 전파로 인해 분리되어야 하는 환경끼리 서로 도달할 수 있습니다. TGW 라우팅 테이블과 피어링 라우팅을 정기적으로 검토하여 의도한 경로만 존재하는지 확인하십시오.
겹치는 CIDR
피어링과 TGW는 모두 연결된 VPC 간에 겹치지 않는 CIDR 범위를 요구합니다. 라우팅이 고유한 주소에 의존하기 때문입니다. 따라서 처음부터 주소 공간을 신중하게 계획해야 합니다. 범위가 겹치면 연결이 차단되고 나중에 복잡한 우회 방법을 사용해야 합니다.
둘 중 선택하기
간단하고 직접적이며 비용이 낮은 연결이 필요한 VPC가 소수라면 VPC 피어링을 사용하십시오. VPC가 많거나 중앙 집중식 세그먼트화와 검사가 필요하거나 VPN 또는 AWS Direct Connect를 통해 온프레미스 네트워크를 연결해야 한다면 Transit Gateway를 사용하십시오. 어느 방법을 선택하든 좁은 범위의 라우팅으로 도달 범위를 제어하고 의도하지 않은 경로가 열리지 않았는지 확인하십시오.
빠른 확인
피어링과 Transit Gateway 지식을 적용하십시오.
복습
VPC 피어링은 두 VPC를 프라이빗하게 연결하지만 전이되지 않으며, 양쪽에 라우팅과 보안 규칙이 필요합니다. Transit Gateway는 여러 VPC와 온프레미스 네트워크를 연결하는 리전 허브이며, 자체 라우팅 테이블을 사용해 세그먼트화하고 방화벽 VPC를 통해 중앙 검사를 수행합니다. 두 방법 모두 겹치지 않는 CIDR이 필요하며, 의도하지 않은 환경 간 경로를 방지하도록 라우팅을 감사해야 합니다.
AI 튜터와 함께 AWS Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 30
- 레슨
- 120
자주 묻는 질문
“VPC 피어링 및 Transit Gateway 보안” 강의는 무료인가요?
네 — “VPC 피어링 및 Transit Gateway 보안” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“VPC 피어링 및 Transit Gateway 보안”에서 뭘 배우나요?
의도하지 않은 경로를 열지 않고 네트워크를 서로 연결해 보세요. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“VPC 피어링 및 Transit Gateway 보안” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 퍼블릭 및 프라이빗 서브넷 설계
- 인터넷, NAT 및 이그레스 게이트웨이
- 보안 제어 수단으로서의 라우팅 테이블
- VPC 피어링 및 Transit Gateway 보안