VPC, 서브넷 및 ENI 수준의 흐름 로그
필요한 가시성에 맞는 액세스 범위를 선택해 보세요.
VPC, 서브넷 및 ENI 수준의 흐름 로그은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
범위의 세 가지 수준
Flow Logs는 전체 VPC, 하나의 subnet, 또는 하나의 탄력적 네트워크 인터페이스(ENI)라는 세 가지 수준에서 활성화할 수 있습니다. 선택한 수준에 따라 캡처되는 트래픽의 양과 가시성의 초점이 결정됩니다. 적절한 범위를 선택하면 수집 범위와 데이터 양 및 비용 사이의 균형을 맞출 수 있습니다.
VPC 수준 흐름 로그
VPC 수준의 흐름 로그는 해당 VPC의 모든 subnet에 있는 모든 네트워크 인터페이스의 트래픽을 캡처하며, 나중에 생성되는 인터페이스도 포함합니다. 하나의 설정으로 전체 VPC를 포괄하므로 가장 광범위하고 관리하기 쉽습니다. 종합적인 보안 모니터링에는 일반적으로 이 방식을 선택합니다.
서브넷 수준 흐름 로그
서브넷 수준 흐름 로그는 하나의 subnet 안에 있는 모든 인터페이스를 캡처합니다. 전체 VPC를 기록하지 않고 데이터베이스 subnet과 같은 민감한 계층을 더 자세히 살펴보고 싶을 때 유용합니다. 네트워크의 해당 구간을 완전히 파악하면서 데이터 양은 줄일 수 있습니다.
ENI 수준 흐름 로그
ENI 수준 흐름 로그는 하나의 네트워크 인터페이스를 대상으로 하며 해당 리소스의 트래픽만 캡처합니다. 가장 집중적인 범위이므로 특정 중요 인스턴스를 면밀히 모니터링하거나 하나의 워크로드 연결만 분리해 조사할 때 적합합니다.
수준별 상속 방식
각 수준은 서로 덮어쓰지 않고 공존합니다. VPC 수준 로그에서는 VPC에 새 인터페이스가 나타날 때 자동으로 포함됩니다. 전체 범위와 특정 영역에 대한 세부 사용자 지정 형식을 모두 원한다면 VPC 로그 위에 더 상세한 subnet 또는 ENI 로그를 추가할 수 있습니다.
범위를 위한 선택
완전한 보안 가시성이 필요하다면 VPC 수준 로그가 가장 안전한 기본 선택입니다. 설정 후 생성된 인터페이스까지 포함해 모니터링하지 않는 인터페이스가 없기 때문입니다. subnet 및 ENI 범위는 광범위한 수집을 대체하는 것이 아니라 특정 영역에 집중하기 위한 추가 도구입니다. 목표가 "모든 트래픽 모니터링"이라면 시험에서는 VPC 수준을 정답으로 보는 경우가 많습니다.
비용을 위한 선택
흐름 로그의 데이터 양은 비용과 저장 공간을 좌우합니다. 하나의 트래픽이 많거나 민감한 계층만 확인하면 된다면 subnet 또는 ENI 로그가 전체 VPC를 기록하는 것보다 훨씬 적은 데이터를 수집합니다. 예산이나 로그 데이터 양이 제약이라면 범위를 좁히는 것이 해결책입니다.
로그별 서로 다른 형식
각 흐름 로그는 고유한 대상과 형식을 가질 수 있습니다. 예를 들어 VPC 수준 로그는 기본 형식으로 S3에 보내 보관하고, 데이터베이스 계층의 subnet 수준 로그는 풍부한 사용자 지정 형식으로 CloudWatch에 스트리밍하여 실시간 경보에 사용할 수 있습니다. 범위를 섞으면 가시성을 정확히 맞춤 설정할 수 있습니다.
조직 전체 범위
여러 계정으로 구성된 환경에서는 조직 전체에 Flow Logs를 한 번만 활성화할 수 없습니다. 하지만 AWS Config 규칙 또는 Control Tower 가드레일을 사용하여 Flow Logs가 없는 VPC를 표시하도록 강제할 수 있습니다. 이렇게 하면 각 팀이 기억에 의존하지 않아도 모든 계정이 기본 가시성 기준을 충족합니다.
권한과 전송 역할
CloudWatch Logs에 게시하려면 Flow Logs에 로그 그룹에 쓸 권한을 부여하는 IAM 역할이 필요합니다. S3에 게시하려면 버킷 정책에서 Flow Logs 전송 서비스의 쓰기를 허용해야 합니다. 역할이 없으면 전송이 조용히 중단되므로 이러한 권한을 올바르게 설정하는 것이 일반적인 설정상의 함정입니다.
가시성 설계
효과적인 방식은 저렴하고 완전한 보관을 위해 VPC 수준 로그를 S3에 저장하고, 가장 중요하게 보는 계층에는 subnet 또는 ENI 로그를 CloudWatch로 보내는 것입니다. 이렇게 하면 전체 기록을 보존하면서 중요한 영역에서는 빠르게 경보를 받을 수 있고, 대량 데이터에 드는 비용도 관리할 수 있습니다.
빠른 확인
Flow Log 범위를 얼마나 이해했는지 확인해 보세요.
요약
Flow Logs의 범위는 VPC, subnet 또는 하나의 ENI로 지정할 수 있으며, 이러한 범위는 공존합니다. VPC 수준은 이후에 생성되는 인터페이스까지 포함해 완전한 범위를 제공하므로 전체 가시성의 기본 선택입니다. subnet 및 ENI 범위는 데이터 양을 줄이고 민감한 계층에 집중합니다. 각 로그에는 고유한 대상과 형식이 있으며, 전송을 위해 적절한 IAM/버킷 권한이 필요합니다.
AI 튜터와 함께 Cloud & IT Cert Prep을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 150
- 레슨
- 600
자주 묻는 질문
“VPC, 서브넷 및 ENI 수준의 흐름 로그” 강의는 무료인가요?
네 — “VPC, 서브넷 및 ENI 수준의 흐름 로그” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“VPC, 서브넷 및 ENI 수준의 흐름 로그”에서 뭘 배우나요?
필요한 가시성에 맞는 액세스 범위를 선택해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“VPC, 서브넷 및 ENI 수준의 흐름 로그” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- VPC 흐름 로그가 캡처하는 항목
- 흐름 로그 레코드 및 필드 읽기
- VPC, 서브넷 및 ENI 수준의 흐름 로그
- 흐름 로그에서 의심스러운 트래픽 파악