ACL을 사용한 트래픽 제어
Virtual Private Cloud
VPC 클러스터에 ‘기본적으로 보안이 적용된(Secure by Default)’ 네트워킹이 도입됨에 따라, IBM 에서는 더 이상 기본 네트워크 ACL을 변경하는 것을 권장하지 않습니다. 네트워크 트래픽은 VPC 보안 그룹을 사용하여 관리해야 합니다. 이 정보는 참고용으로만 제공됩니다. VPC ACL을 사용하기로 결정한 경우, 제공되는 설정을 사용자 정의해야 할 수도 있으며, 이러한 ACL로 인해 환경에서 발생하는 모든 문제에 대한 책임은 사용자에게 있습니다.
'기본적으로 보안 설정(Secure by Default)'에 대한 자세한 내용은 다음 자료를 참조하십시오.
클러스터가 1.29 버전 또는 그 이전 버전에서 생성된 경우, ‘Secure by Default’ 기능을 명시적으로 활성화하지 않았다면 해당 클러스터는 ‘Secure by Default’ 방식으로 전환되지 않았습니다. ‘기본적으로 보안 적용’ 모드로 전환하려면 ‘기존 클러스터에 대해 기본적으로 보안 적용 활성화’를 참조하십시오.
ACL 개요
사용자 지정 ACL을 생성하면, ACL 규칙에 명시된 네트워크 트래픽만 VPC 서브넷을 오가는 것이 허용됩니다. ACL에 명시되지 않은 기타 모든 트래픽(예: 타사 서비스와의 클러스터 연동 등)은 지정된 서브넷으로 들어오거나 나가는 것이 차단됩니다.
- 애플리케이션 레벨
- 가상 프라이빗 클라우드 서브넷
- 기본 동작
- VPC를 작성할 때 기본 ACL은 VPC에 해당하는
allow-all-network-acl-<VPC_ID>형식으로 작성됩니다. ACL에는 서브넷과의 모든 양방향 트래픽을 허용하는 인바운드 규칙 및 아웃바운드 규칙이 포함됩니다. 기본적으로 VPC에서 작성하는 서브넷은 이 ACL에 연결됩니다. ACL 규칙은 특정 순서대로 적용됩니다. 인바운드 또는 아웃바운드 규칙을 작성하여 한 방향으로의 트래픽을 허용하는 경우, 응답은 자동으로 허용되지 않으므로 반대 방향으로의 응답에 대한 규칙 또한 작성해야 합니다. - 유스 케이스
- VPC 서브넷의 작업자 노드에 허용되는 트래픽을 지정할 경우 VPC의 서브넷마다 사용자 정의 ACL을 작성할 수 있습니다. 예를 들어, 클러스터가 작동하는 데 필요한 통신을 허용하면서 클러스터의 대부분의 인바운드 및 아웃바운드 네트워크 트래픽을 차단하도록 다음과 같은 ACL 규칙 세트를 작성할 수 있습니다.
- 클러스터에 필요한 트래픽
- 사용자 정의 ACL을 사용하는 경우, 최소한 모든 서브넷에서 다음 엔드포인트로 향하는 아웃바운드 트래픽을 허용해야 합니다.
-
- VPC 내의 다른 모든 서브넷
- 제한사항
- 하나의 VPC에서 동일한 서브넷을 사용하는 여러 클러스터를 작성하는 경우 이들은 동일한 서브넷을 공유하므로 ACL을 사용하여 클러스터 간의 트래픽을 제어할 수 없습니다. '기본적으로 보안' 보안 그룹이 이러한 격리를 처리합니다.