AWS Traffic·DNS·TLS 경로
DNS 해석부터 Load Balancer, Health Check, TLS 종료까지 외부 요청 경로를 진단한다.
이 문서의 목차
Overview
사용자 요청은 DNS 해석, TLS Handshake, Load Balancer Listener/Rule, Target Health, Application Route를 차례로 통과한다. 각 단계의 실패 증상과 관측 지점을 분리하면 “서버가 안 된다”를 구체적인 원인으로 좁힐 수 있다.
한 문장 설명: 주소를 찾는 DNS, 안전한 채널을 만드는 TLS, Healthy Target을 고르는 Load Balancer가 외부 Traffic의 앞단을 구성한다.
왜 필요한가
Application 배포와 무관하게 DNS TTL, Certificate 만료, Listener Rule, Health Check가 장애를 만들 수 있다. 사용자가 보는 Hostname부터 실제 Target까지 종단 경로를 관리해야 한다.
핵심 원리
DNS는 이름을 Record로 해석하며 Cache되므로 변경이 즉시 전파되지 않는다. TLS는 인증서 Chain과 Hostname, 유효 기간을 검증한다. ALB는 HTTP 계층의 Host/Path Routing, NLB는 전송 계층 중심의 고성능 연결에 적합하다.
내부 동작
sequenceDiagram; participant U as Client; participant D as DNS; participant L as Load Balancer; participant A as App; U->>D: hostname 질의; D-->>U: LB 주소; U->>L: TLS handshake + HTTP; L->>L: listener/rule/health; L->>A: forwarded request; A-->>L: response; L-->>U: response
TLS를 Load Balancer에서 종료하면 인증서 관리는 단순해지지만 내부 구간 보호 요구에 따라 재암호화를 검토한다. X-Forwarded-For/Proto 같은 Header는 신뢰 가능한 Proxy에서 온 값만 사용한다.
쉬운 비유
DNS는 전화번호부, TLS 인증서는 상대의 신분증, Load Balancer는 대기 인원을 가능한 창구로 보내는 안내원이다. 번호부 Cache가 오래되거나 신분증 이름이 다르면 창구가 멀쩡해도 연결되지 않는다.
Example
502는 Load Balancer가 Target에서 정상 응답을 얻지 못한 경우, 503은 Healthy Target 부재나 Capacity 문제일 수 있다. 먼저 DNS 결과와 인증서, Listener Rule, Target Health Reason, Application Log의 동일 시간대를 연결한다.
실무에서 발생하는 문제
잘못된 Health Path, Host Header 의존, Redirect Loop, Proxy Timeout 불일치, WebSocket/장기 요청 Idle Timeout, Certificate Chain 누락이 흔하다. DNS 변경 시 낮춘 TTL이 기존 Resolver Cache를 즉시 지우지는 않는다.
Trade-off
TLS 종료를 중앙화하면 운영은 쉬워지지만 내부 평문 구간이 생길 수 있다. 짧은 DNS TTL은 전환성을 높이지만 Query와 Cache 효율 비용이 늘어난다. 세밀한 Routing Rule은 유연하지만 우선순위 충돌을 관리해야 한다.
흔한 오해
- DNS 변경은 모든 사용자에게 즉시 반영되지 않는다.
- TLS 오류를 검증 비활성화로 해결하면 안 된다.
- 5xx가 모두 Application 코드 오류인 것은 아니다.
- Healthy Target 수만으로 사용자 성공률을 알 수 없다.
Production Considerations
Certificate 만료를 사전 경보하고 DNS 변경 절차와 Rollback을 둔다. ALB 4xx/5xx, Target Response Time, Healthy Host, Rejected Connection을 Application 지표와 연결한다. Timeout은 Client → LB → App → Dependency 순서로 바깥쪽이 충분히 길도록 의도를 명시한다.
Interview Questions / Follow-up Questions
- ALB와 NLB를 선택하는 기준은?
- DNS TTL이 배포 전환에 미치는 영향은?
- 후속: 502와 503을 어떻게 구분해 조사하는가?
- 후속: TLS 종료 위치의 장단점은?
Related Topics
VPC Networking, TLS 인증서, Observability와 함께 종단 경로를 본다.
SOURCE REFERENCES
이 문서의 근거
본문은 Dev Atlas 안에서 완결되며, 검증이 필요할 때만 원문을 확인할 수 있습니다.