AWS VPC·Subnet·Security Group
VPC의 주소·경로·상태 기반 방화벽을 계층별로 이해하고 연결 장애를 진단한다.
이 문서의 목차
Overview
VPC는 AWS 자원의 논리적 Network 경계이고 Subnet, Route Table, Internet/NAT Gateway, Security Group, Network ACL이 통신 가능성을 함께 결정한다. 실제 IP는 문서에 복제하지 않고 역할과 흐름을 기록한다.
한 문장 설명: 연결은 주소 해석, 경로, 방화벽, Service 인증이 모두 맞아야 성립한다.
왜 필요한가
Data Store를 Internet에 직접 노출하지 않으면서 Application만 접근하게 하고, 장애 시 “어느 층에서 막혔는지” 재현 가능하게 만들기 위해 필요하다.
핵심 원리
Subnet의 Public/Private 여부는 이름이 아니라 Internet Gateway로 향하는 Route와 Public IP 사용 여부로 결정된다. Security Group은 Stateful하여 허용된 요청의 응답 Traffic을 자동 허용하고, Network ACL은 Subnet 경계의 Stateless 규칙이다. SG-to-SG 참조는 변경되는 IP 대신 역할 관계를 표현한다.
내부 동작
flowchart LR; I[Internet] --> IGW[Internet Gateway]; IGW --> ALB[Public Subnet ALB]; ALB --> APP[Private Subnet App SG]; APP --> NAT[NAT Gateway]; APP --> DB[Private DB SG]
Packet은 Source ENI의 SG, Subnet Route, 목적지 ENI의 SG/NACL을 통과한다. NAT Gateway는 Private 자원의 외부 Outbound를 제공하지만 외부에서 시작한 Inbound 경로는 만들지 않는다.
쉬운 비유
Subnet은 건물의 구역, Route Table은 복도 안내도, Security Group은 각 방의 출입 명단이다. 안내도에 길이 있어도 출입 명단에 없으면 들어갈 수 없다.
Example
Application SG를 app-sg, DB SG를 db-sg라 하면 DB Inbound에 특정 Instance IP 대신 app-sg를 Source로 허용한다. Port도 실제 Engine Port로 제한한다. 운영자 접근은 Bastion, VPN, SSM 등 별도 승인 경로로 분리한다.
실무에서 발생하는 문제
겹치는 CIDR, 빠진 Return Route, NACL Ephemeral Port, 잘못된 DNS Resolver, SG 자기 참조 오해가 장애를 만든다. “Ping 안 됨”은 ICMP 비허용일 수 있어 TCP Service 연결 여부와 동일하지 않다.
Trade-off
세분화한 SG는 Blast Radius를 줄이지만 Rule과 Owner 관리가 늘어난다. NAT는 단순하지만 비용과 단일 경로 의존성이 생긴다. VPC Peering/Transit Gateway/PrivateLink는 연결 범위와 비용 구조가 다르다.
흔한 오해
- Private Subnet은 외부 통신이 전혀 불가능한 Subnet이 아니다.
- Security Group은 명시적 Deny 규칙을 두는 방화벽이 아니다.
- DNS가 풀렸다고 Network와 인증까지 성공한 것은 아니다.
Production Considerations
VPC Flow Logs, Reachability Analyzer, ALB Target 상태, Connection Timeout을 함께 본다. CIDR 확장 여유, 다중 AZ Route, Endpoint 사용, Egress 비용을 점검한다. 규칙에는 Owner와 목적을 남기고 광범위한 0.0.0.0/0 허용을 검토한다.
Interview Questions / Follow-up Questions
- Public/Private Subnet을 결정하는 요소는?
- SG와 NACL의 차이는?
- 후속: Private EC2가 Internet으로 나가는 경로는?
- 후속: RDS Timeout을 Network 관점에서 어떻게 좁히는가?
Related Topics
AWS 운영 지도, Traffic·DNS·TLS, Incident Response와 이어진다.
SOURCE REFERENCES
이 문서의 근거
본문은 Dev Atlas 안에서 완결되며, 검증이 필요할 때만 원문을 확인할 수 있습니다.