전체 글
글 809개
-
[AWS] 탄력적 IP 이전, 조용한 7일과 터지는 세 예외
문서가 드는 탄력적 IP 이전 예외 셋은 전부 원본 계정의 enable 은 통과시키고, 대상 계정이 받을 때 터진다. 계정을 나누거나 워크로드를 다른 계정으로 옮길 때 가장 걸리는 게 주소다. 새 IP 를 받으면 상대 쪽 보안 그룹과 네트워크 ACL 에 그 주소가 허용될 때까지 기다려야 한다. AWS 문서가 탄력적 IP(EIP) 이전 기능의 용도로 드는 세 가지 중 하나가 정확히 이 조직 개편 상황이고, 나머지 둘은 재해 복구 시 퍼블릭 워크로드 IP 의 빠른 재매핑과 중앙 보안 계정에서의 검증된 EIP 추적이다.그런데 이 기능은 한 번의 API 호출로 끝나는 이동이 아니다. 양쪽 계정이 나눠 쥔 2단계 핸드셰이크이고, 실패는 시작하는 쪽이 아니라 받는 쪽에서 드러난다.핸드셰이크는 둘로 나뉘고, 알림은..
-
[AWS] VPC 암호화 제어, 모니터에서 적용까지 켜는 순서
기존 VPC는 적용 모드로 바로 못 간다. 모니터 모드를 거쳐야 적용 모드로 올릴 수 있다. 전송 중 암호화를 "다 하고 있다"고 믿는 것과, 그렇지 않은 흐름이 하나도 없다고 증명하는 것은 다른 일이다. VPC Encryption Controls는 이 둘을 두 개의 모드로 나눠 놓았다. 모니터 모드는 상태를 보여주고, 적용 모드는 비암호화 트래픽을 허용하는 기능·서비스의 사용 자체를 막는다.아래는 문서가 정의한 6단계 구현 워크플로를 실제로 손대는 순서로 다시 풀어 쓴 것이다.준비물 — 켜기 전에 VPC에서 치워야 할 것적용 모드를 목표로 한다면 시작 전에 걸림돌부터 확인하는 편이 낫다. 아래 항목은 제외(exclusion)로 우회되는 대상이 아니다.Gateway Load Balancer, AWS N..
-
[AWS] 보안 그룹 VPC 연결과 공유, 여러 VPC냐 여러 계정이냐 갈리는 자리 7곳
보안 그룹 하나를 여러 곳에서 쓰는 길은 두 개다. 같은 계정의 여러 VPC에 거는 연결, 같은 조직의 다른 계정에 내주는 공유. 요건도 끊는 법도 서로 대칭이 아니다. 보안 그룹은 VPC 하나에 속한 리소스다. 같은 규칙을 VPC마다, 계정마다 복사해두고 포트 하나 바뀔 때 전부 찾아 고치는 일이 흔했다. AWS VPC 사용 설명서는 이 문제에 두 개의 답을 따로 적어두는데, 이름이 비슷해서 같은 기능의 다른 진입점으로 착각하기 쉽다. 갈리는 자리를 일곱 개로 끊어 본다.1. 길이 두 개다 — 리전 안의 VPC냐, 조직 안의 계정이냐첫 번째는 Security Group VPC Associations다. 같은 리전의 여러 VPC에 보안 그룹 하나를 연결해 한 곳에서 관리하는 기능으로, 문서는 "내 계정..
-
[AWS] 대상 빼고 넣을 때, 등록 취소 지연과 느린 시작
NLB에서 대상을 빼는 건 새 연결을 멈추는 것이지 기존 연결을 끊는 게 아니다. ALB는 드레이닝 중인 대상에 새 요청을 보내지 않는다. 배포 중에 5XX가 튀거나, 분명히 등록 취소한 인스턴스의 로그에 요청이 계속 찍히는 일이 있다. 반대로 새 인스턴스를 넣자마자 그쪽만 부하가 몰려 응답이 늦어지기도 한다. 둘 다 대상 그룹의 등록 취소 지연과 느린 시작이 어떻게 동작하는지 오해한 데서 나온다. 문서에 적힌 조건만 놓고 정리한다. 증상 1 — 등록 취소했는데 트래픽이 안 끊긴다NLB 문서가 이 동작을 명시한다. NLB는 대상을 등록 취소하면 그 대상으로 새 연결을 만드는 것만 멈추고, 기존 연결은 연결 드레이닝에 맡긴다. 문서는 여기에 조건을 하나 더 붙인다 — 등록 취소된 대상이 계속 정상이고 기..
-
[AWS] 프라이빗 NAT 게이트웨이, 소스 IP는 어디서 갈리나
탄력적 IP가 소스가 되는 건 같은 VPC의 인터넷 게이트웨이와 함께 쓸 때뿐이다. TGW로 나가는 순간 퍼블릭이든 프라이빗이든 소스는 NAT 게이트웨이의 프라이빗 IP다. 두 VPC의 대역이 똑같이 10.0.0.0/16인데 서로 붙여야 하는 상황이 있다. 피어링도 TGW도 겹친 대역을 그대로는 못 넘긴다. 이때 문서가 내미는 답이 프라이빗 NAT 게이트웨이인데, 왜 그게 답이 되는지는 결국 소스 IP 한 줄에서 나온다. 퍼블릭과 프라이빗을 같은 표에 놓고 그 한 줄이 어디서 갈리는지부터 본다. 두 연결 유형을 한 표로연결 유형(Connectivity type)은 만들 때 고르고 기본값은 Public이다. 요금과 AZ 배치는 지난 글에서 다뤘으니 여기서는 두 유형이 갈리는 자리만 본다.구분퍼블릭프라이빗..
-
[AWS] Transit Gateway 경로 평가 순서, 정적이 이기면 전파는 안 실린다
TGW는 접두사 길이 → 연결 유형 10단계 → BGP 속성 순으로 고르고, 정적에 진 전파 경로는 우선순위가 낮아지는 게 아니라 테이블에서 사라진다. 온프레미스 대역 172.31.0.0/16을 Direct Connect 게이트웨이로 전파시키고, 장애 대비로 VPN 연결을 향한 정적 경로도 하나 넣었다. 그런데 TGW 라우팅 테이블을 열면 DX 쪽 전파 경로가 보이지 않는다. 전파를 껐다 켜도 같다. 지난 글에서 AZ 서브넷과 피어링을 다뤘으니, 이번에는 경로가 겹칠 때 TGW가 뭘 고르고 뭘 숨기는지를 문서의 평가 순서대로 따라가 본다.준비물 — 겹치는 경로 세 종류를 먼저 나눈다TGW 라우팅 테이블의 경로는 세 층으로 평가된다. 어느 층에서 갈리는지에 따라 결과가 다르니 지금 겹치는 게 어느 경우인..