AWS Transit Gateway 심화

AWS Transit Gateway 심화 6강

멀티계정 공유(RAM)·요금·모니터링·한도 — 그리고 마무리

큰 조직은 계정이 수십 개다. 계정마다 TGW를 만들면 다시 관리 지옥이 된다. 마지막 강은 TGW 하나를 여러 계정이 공유하는 방법과, 실무 운영에 꼭 필요한 요금·모니터링·한도·베스트 프랙티스를 정리한다.

Transit Gateway 6강 개념도

이 강의 목표는 다음과 같다.

  • AWS RAM으로 TGW를 다른 계정과 공유하는 구조를 이해한다.
  • TGW 요금 모델과 모니터링 수단을 안다.
  • 주요 한도와 설계 베스트 프랙티스를 체크리스트로 갖는다.

1. 멀티계정 — AWS RAM으로 공유

AWS RAM(Resource Access Manager)으로 TGW를 다른 계정과 공유하면, 그 계정들이 자기 VPC를 이 TGW에 어태치할 수 있다.

  • 보통 중앙 "네트워크 계정"이 TGW를 소유하고, RAM으로 조직(Organizations) 전체에 공유한다.
  • 각 워크로드 계정은 자기 VPC 어태치먼트만 관리하고, 라우팅·검사 같은 공통 정책은 네트워크 계정이 통제한다.
  • 계정이 늘어도 TGW는 하나. 거버넌스와 비용이 한곳에 모인다.

예제 1) 계정이 30개인 조직에서 모든 VPC가 서로/온프레와 통신해야 한다. 계정마다 TGW를 만들어야 하나?

해설) 아니다. 네트워크 계정에 TGW 하나를 두고 RAM으로 공유한다. 30개 계정은 각자 VPC를 그 TGW에 붙이기만 하면 된다. 라우팅 테이블 분리로 격리·공유 정책까지 중앙에서 관리한다(4강 패턴 그대로).

2. 요금 모델

TGW 요금은 두 축이다.

  • 어태치먼트당 시간요금: 붙어 있는 어태치먼트 개수 × 시간.
  • 데이터 처리요금: TGW가 처리한 데이터 GB당.

기본적으로 데이터 처리요금은 트래픽을 보낸(소스) 어태치먼트를 소유한 계정에 부과된다. 필요하면 조직 차원에서 배분 방식을 조정할 수 있다.

예제 2) "피어링은 데이터 요금이 거의 없는데 TGW로 바꾸니 비용이 늘었다." 이유와 판단 기준은?

해설) TGW는 어태치먼트 시간요금 + GB당 데이터 처리요금이 붙는다. 트래픽이 아주 많고 토폴로지가 단순(두세 VPC 고정)하면 피어링이 쌀 수 있다. 반대로 VPC가 많고 온프레·멀티리전·중앙 검사가 필요하면 TGW의 운영 이점이 비용을 상쇄한다. 규모와 복잡도가 손익분기점을 정한다.

3. 모니터링

  • CloudWatch 지표: 어태치먼트별 BytesIn/Out, PacketDrop 등으로 대역·손실을 본다.
  • VPC Flow Logs: 어태치먼트 트래픽을 흐름 단위로 기록해 통신 여부·차단 원인을 추적.
  • TGW Network Manager: 여러 리전·온프레를 아우르는 글로벌 네트워크를 한 화면에서 시각화·모니터링.

4. 한도(기본값)와 베스트 프랙티스

주요 기본 한도(리전/계정에 따라 상향 가능):

  • 리전당 TGW 5개, TGW당 어태치먼트 5,000개, 라우팅 테이블당 경로 10,000개.

베스트 프랙티스 체크리스트:

  • 어태치먼트 전용 서브넷을 AZ마다 작게(/28) 두고, 이 서브넷 NACL은 열어 둔다.
  • VPN·DXGW는 BGP 전파를 켜고, VPN은 multipath(ECMP)를 활용.
  • 라우팅 테이블은 꼭 필요할 때만 늘린다(격리·검사처럼 이유가 있을 때).
  • 멀티리전은 리전당 TGW 1개 + 고유 ASN, CIDR은 겹치지 않게.
  • stateful 검사 어플라이언스에는 appliance mode를 켠다.

예제 3) TGW 한 대에 어태치먼트를 계속 늘려 6,000개까지 붙이려 한다. 가능한가?

해설) 기본 한도는 5,000개다. 초과하려면 한도 상향(Service Quotas)을 요청해야 하며, 그 전에 정말 한 TGW에 다 몰아야 하는지 설계를 재검토한다. 리전 분리나 계정 분리로 자연스럽게 나뉘는 경우가 많다.

정리

  • AWS RAM으로 TGW를 공유 → 중앙 네트워크 계정이 소유·운영, 계정들은 VPC만 붙임.
  • 요금 = 어태치먼트 시간요금 + GB당 데이터 처리요금(기본은 소스 계정 부담).
  • 모니터링은 CloudWatch·Flow Logs·Network Manager.
  • 한도(TGW 5·어태치먼트 5,000·경로 10,000)와 베스트 프랙티스를 체크리스트로.

여기까지가 Transit Gateway 심화 시리즈다. 피어링의 한계에서 출발해 허브·어태치먼트·라우팅·세그멘테이션·하이브리드·멀티계정까지 왔다. 이제 TGW를 "왜, 무엇을, 어떻게"로 설명할 수 있다면 목표는 이룬 것이다.

댓글 0