라우팅 테이블이 하나면 붙은 모두가 서로 통신한다. 실무는 그걸 원하지 않는다. 운영망과 개발망은 섞이면 안 되고, DNS 같은 공통 서비스는 모두가 써야 하며, 모든 트래픽을 방화벽으로 검사하고 싶을 때도 있다.
이 강은 라우팅 테이블을 여러 개로 나눠 이런 요구를 푸는 대표 패턴 세 가지를 다룬다.
이 강의 목표는 다음과 같다.
- 라우팅 테이블 분리로 망을 세그먼트한다(격리).
- 공유 서비스 VPC와 중앙 검사 VPC 패턴을 이해한다.
- appliance mode가 왜 필요한지 안다.
1. 세그멘테이션 — 격리
라우팅 테이블을 용도별로 나눈다. 예를 들어 Prod RT와 Dev RT를 따로 둔다.
- Prod VPC들은 Prod RT에 association → Prod끼리만, 그리고 공유 서비스만 보이게 경로를 넣는다.
- Dev VPC들은 Dev RT에 association → Dev끼리와 공유 서비스만.
- Prod RT에 Dev의 경로를 넣지 않으면 Prod와 Dev는 서로 통신하지 못한다. 같은 TGW에 붙어 있어도.
예제 1) 같은 TGW에 Prod와 Dev가 다 붙어 있는데 보안팀이 "둘은 절대 통신 못 하게 하라"고 한다. 어떻게?
해설) 테이블을 분리한다. Prod RT에는 Dev VPC의 CIDR 경로를 넣지 않고, Dev RT에도 Prod 경로를 넣지 않는다. 경로가 없으면 TGW가 그 트래픽을 버린다. 보안 그룹·NACL이 아니라 라우팅 계층에서 격리하는 게 핵심이다.
2. 공유 서비스 VPC
DNS, Active Directory, 모니터링, 패키지 미러처럼 모두가 써야 하는 공통 서비스는 별도 VPC에 모은다.
- 공유 서비스 VPC의 경로는 Prod RT·Dev RT 양쪽에 다 넣는다.
- 공유 서비스 VPC의 테이블에는 Prod·Dev 경로를 넣어 응답이 돌아가게 한다.
이러면 Prod도 Dev도 공유 서비스는 쓰지만, Prod↔Dev는 여전히 막힌다.
예제 2) 공유 서비스 VPC의 사내 DNS를 Prod와 Dev 모두 쓰게 하되, Prod와 Dev는 서로 못 보게 하려면 경로를 어떻게 배치하나?
해설) ① Prod RT: [Prod CIDR들] + [공유 CIDR]. ② Dev RT: [Dev CIDR들] + [공유 CIDR]. ③ 공유 RT: [Prod CIDR들] + [Dev CIDR들]. Prod RT에 Dev CIDR이 없으므로 Prod→Dev는 불가. 공유는 양쪽에서 접근 가능. 목적지 경로의 유무만으로 정책이 표현된다.
3. 중앙 검사(Inspection) VPC와 appliance mode
모든 동서(east-west) 트래픽을 방화벽으로 검사하고 싶다면, 방화벽 어플라이언스를 둔 Inspection VPC로 트래픽을 우회시킨다. TGW 라우팅으로 "VPC 간 통신은 일단 검사 VPC를 거치게" 만든다.
문제는 방화벽이 상태 저장(stateful)이라는 점이다. 요청과 응답이 서로 다른 AZ의 어플라이언스로 가면(비대칭 라우팅), 응답을 받은 방화벽은 "이 세션 몰라"라며 버린다.
- appliance mode를 켜면 TGW가 하나의 흐름(flow)을 같은 AZ의 같은 어플라이언스로 계속 보낸다. 요청·응답이 대칭이 되어 stateful 검사가 깨지지 않는다.
예제 3) 검사 VPC를 3개 AZ에 두고 방화벽을 배치했더니, 간헐적으로 세션이 끊긴다. appliance mode는 꺼져 있다. 무엇을 켜야 하나?
해설) appliance mode를 켠다. 이게 없으면 TGW가 AZ 단위로 트래픽을 흩뿌려 요청과 응답이 다른 방화벽에 도달할 수 있다(비대칭). appliance mode는 flow를 고정해 요청·응답을 같은 어플라이언스로 묶는다.
정리
- 라우팅 테이블 분리 = 라우팅 계층의 세그멘테이션(격리). 경로가 없으면 못 간다.
- 공유 서비스 VPC 경로는 모든 RT에 넣어 공통 접근을, Prod↔Dev는 여전히 차단.
- 중앙 검사 VPC로 트래픽을 우회시키고, stateful 방화벽엔 appliance mode로 대칭 보장.
다음 강에서는 온프레미스와 다른 리전으로 TGW를 확장하는 하이브리드·멀티리전 설계를 본다.
댓글 0
댓글은 운영자만 작성할 수 있어요.