IBM Cloud VPC 가상 서버를 위한 보안 네트워크 설계

IBM Cloud Virtual Private Cloud (VPC) 가상 서버를 위한 네트워킹을 설계하며, 여기에는 서브넷, 보안 그룹, 로드 밸런서, 가상 사설 엔드포인트(VPE) 및 외부 연결이 포함됩니다.

네트워킹은 모든 클라우드 아키텍처의 중추이며 워크로드에 안전하고 안정적인 고성능 연결을 지원하는 데 중요한 역할을 합니다. IBM Cloud 에서 네트워킹 서비스는 가상화, 컨테이너 오케스트레이션 및 하이브리드 클라우드 통합을 위한 기반을 제공하여 애플리케이션과 데이터가 환경 간에 원활하게 이동할 수 있도록 합니다.

워크로드 마이그레이션 및 배포의 경우 애플리케이션 가용성, 보안 및 규정 준수를 유지하려면 강력한 네트워킹 기능이 필수적입니다. IBM Cloud 는 가상 사설 클라우드(VPC), 서브넷, 보안 그룹, 부하 분산, 온프레미스 환경에 대한 비공개 연결을 위한 Direct Link 등의 고급 네트워킹 기능을 제공합니다. 이러한 서비스를 통해 조직은 하이브리드 및 멀티클라우드 환경 전반에서 확장 가능한 배포, 다중 영역 복원력, 안전한 상호 연결을 지원하는 아키텍처를 설계할 수 있습니다.

IBM Cloud 네트워킹을 활용하면 기업은 성능과 거버넌스를 유지하면서 워크로드를 자신 있게 배포하고 마이그레이션할 수 있으며, 이를 통해 현대화와 혁신의 기반을 마련할 수 있습니다.

주요 네트워크 아키텍처 요소는 다음 다이어그램에 나와 있습니다.

IBM Cloud VPC VSI 네트워크 VSI 네트워크 VSI 네트워크
IBM Cloud VPC

IBM Cloud VPC 네트워킹

IBM Cloud VPC 는 안전하고 격리된 고도로 구성 가능한 네트워킹 환경으로, 조직이 세밀하게 제어하여 클라우드 리소스를 배포하고 관리할 수 있도록 지원합니다. 가상 서버, 컨테이너, 베어메탈 배포 등 최신 워크로드를 위한 기반을 제공하는 동시에 네트워크 세분화, 보안, 확장성을 보장합니다.

서브넷이 포함된 기본 프라이빗 네트워킹

VPC는 한 지역에 걸쳐 있으며 해당 지역 내의 개별 영역에 걸쳐 있는 서브넷을 포함합니다. 이러한 서브넷은 비공개 IP 주소 범위를 사용하며, 자체 공인 IP 범위를 가져올 수 있는 옵션이 있습니다. VPC 내의 서브넷은 기본적으로 비공개이며 추가 경로를 구성하지 않고도 서로 통신할 수 있습니다. 따라서 VPC 내의 모든 리소스는 기본적으로 보안 그룹 및 액세스 제어 목록에 따라 서로 통신할 수 있습니다. 가상 서버 인스턴스는 하나 이상의 서브넷에 연결됩니다.

VPC 네트워킹 개념에 대한 시각적 표현은 VPC용 네트워킹 정보에 있는 아키텍처 다이어그램을 참조하세요. 추가 정보 및 설계 고려 사항은 IP 범위 설정하기를 참조하세요.

로드 밸런서

IBM Cloud VPC를 위해 두 가지 유형의 로드 밸런서를 제공합니다. 바로 애플리케이션 로드 밸런서(ALB)와 네트워크 로드 밸런서(NLB)로, 각각 서로 다른 사용 사례에 맞춰 설계되었으며 OSI(Open Systems Interconnection) 모델의 서로 다른 계층에서 작동합니다.

애플리케이션 로드 밸런서(ALB) 애플리케이션 로드 밸런서는 IBM Cloud 에서 레이어 7 및 레이어 4 부하 분산 기능을 제공하지만, ALB는 주로 레이어 7, 웹 기반 워크로드를 위한 것입니다. ALB는 보안 소켓 계층( SSL ) 오프로딩 기능을 통해 퍼블릭 및 프라이빗 구성을 지원합니다. 주요 기능:

  • 레이어 7(애플리케이션) 및 레이어 4(전송) 로드 밸런싱
  • SSL( SSL )/TLS( TLS ) 종단 및 오프로딩
  • 콘텐츠 기반 라우팅 및 URL-기반 라우팅
  • HTTP / HTTPS 프로토콜 지원
  • 쿠키 기반 세션 선호도
  • DNS(도메인 이름 서비스)를 사용하여 고가용성을 달성하는 액티브-액티브 모드로 구성되며, 각 컴퓨팅 리소스의 VIP가 할당된 DNS에 등록됩니다
  • 백엔드 풀 멤버로 Direct Link 를 통해 연결된 가상 서버 인스턴스, 베어메탈 서버 인스턴스 및 파워 시스템 가상 서버 인스턴스 지원
  • 다중 영역 배포 기능
  • 자동 확장을 위한 인스턴스 그룹과의 통합

언제 애플리케이션 로드 밸런서를 선택합니다:

  • SSL / TLS 해지 필요
  • HTTP / HTTPS 워크로드에 콘텐츠 기반 라우팅 필요
  • URL 라우팅 또는 헤더 기반 라우팅과 같은 레이어 7 기능이 필요합니다
  • DNS 기반 장애 조치로 다중 영역 고가용성 사용 가능

네트워크 로드 밸런서(NLB) 네트워크 로드 밸런서는 IBM Cloud 에서 레이어 4 로드 밸런싱만 제공하며, SSL 오프로딩은 지원하지 않습니다. NLB는 Direct Server Return(DSR) 방식을 사용하며, 이 방식에서는 백엔드 대상에서 처리된 정보가 클라이언트로 직접 반환되어 지연 시간을 최소화하고 처리량 성능을 최적화합니다. 주요 기능:

  • 레이어 4(전송) 부하 분산
  • Transmission Control Protocol ( TCP ) 및 User Datagram Protocol ( UDP ) 프로토콜 지원
  • 할당된 정규화된 도메인 이름(FQDN)을 통하지 않고 직접 사용할 수 있는 고가용성 단일 가상 IP(VIP)
  • 고성능 데이터 전송을 위한 DSR(직접 서버 반환)
  • ALB 대비 낮은 지연 시간
  • 대용량 데이터 전송을 위한 더 높은 처리량
  • 라우팅 모드 활성화 구성으로 공용, 개인, 개인 경로 및 개인 유형을 지원합니다

언제 네트워크 부하 분산 장치를 선택합니다:

  • 최대 처리량과 최소 지연 시간이 중요합니다
  • HTTP 프로토콜( TCP / UDP )이 아닌 프로토콜이 필요합니다
  • 직접 서버 반환은 아키텍처에 이점이 있습니다

가상 개인용 엔드포인트

IBM Cloud Virtual Private Endpoint (VPE) for VPC 를 사용하면 VPC 내의 서브넷에서 할당된 원하는 IP 주소를 사용하여 지원되는 IBM Cloud 서비스에 원격으로 액세스할 수 있습니다.

VPE는 서비스별 또는 서비스 인스턴스별로 생성된 엔드포인트 게이트웨이에 바인딩된 가상 IP 인터페이스입니다. 엔드포인트 게이트웨이는 수평적으로 스케일링되는 가상화 기능이며, 중복되고 고가용성이며, VPC의 모든 가용성 구역에 걸쳐 존재합니다. 주요 특징

  • 엔드포인트 게이트웨이는 VPC 내의 가상 서버 인스턴스와 사설 백본상의 IBM Cloud 서비스 간의 통신을 가능하게 합니다
  • 고객 정의 VPC 서브넷에서 할당된 사설 IP 주소
  • 공용 인터넷 연결이 필요하지 않습니다
  • 가용성 영역 전반에서 수평적 확장 및 고가용성 제공
  • VPC 보안 그룹 및 네트워크 ACL과의 통합
  • 서비스 엔드포인트에 대한 DNS 확인 지원

외부 연결

공용 게이트웨이, 유동 IP, VPN 게이트웨이를 통해 외부 연결이 가능합니다.

공용 게이트웨이는 전체 서브넷에 걸쳐 있으며, 해당 서브넷에 연결된 모든 컴퓨팅 인스턴스가 인터넷에 대한 아웃바운드 연결을 시작할 수 있도록 합니다.

플로팅 IP는 단일 컴퓨팅 인스턴스와 연결되며 인터넷에 대한 연결 시작과 인터넷으로부터의 연결 수신을 모두 지원합니다.

VPN for VPC vPC에서 다른 사설 네트워크로의 안전한 사이트 간 연결을 제공합니다. 자세한 내용은 사이트 간 VPN 게이트웨이 정보를 참조하세요.

클라이언트 VPN for VPC 는 클라이언트-사이트 서버를 제공하여 인터넷의 원격 클라이언트가 VPN 서버에 안전하게 연결하고 VPC 리소스에 액세스할 수 있도록 합니다. 자세한 내용은 VPC용 VPN 개요를 참조하세요.

보안

VPC의 네트워크 보안은 보안 그룹과 액세스 제어 목록(ACL)을 통해 제어됩니다.

ACL(액세스 제어 목록)은 상태 비저장 규칙을 사용하여 서브넷 수준에서 트래픽을 관리합니다. ACL은 서브넷의 공용 게이트웨이를 통해 설정된 외부 연결을 제어할 수 있습니다.

보안 그룹은 상태 저장 규칙을 사용하여 인스턴스 수준에서 트래픽을 관리합니다. 보안 그룹은 가상 서버 인스턴스에 연결된 플로팅 IP를 통해 설정된 외부 연결을 제어합니다.

자세한 내용은 VPC의 보안을 참조하세요.

상호 연결성

IBM Cloud Direct Link 및 VPN for VPC vPC와 온프레미스 네트워크 간의 안전한 연결을 지원합니다. Direct Link 는 지연 시간이 짧은 전용 비공개 연결을 제공하는 반면, VPN은 인터넷을 통해 암호화된 연결을 제공합니다.

IBM Cloud Transit Gateway vPC를 서로, PowerVS Workspaces 및 IBM Cloud Classic 인프라와 상호 연결하여 여러 클라우드 환경에 걸쳐 트래픽을 라우팅하는 허브를 제공합니다. Transit Gateway 하이브리드 및 멀티클라우드 아키텍처에서 네트워크 토폴로지 관리를 간소화합니다.

적절한 연결 옵션을 선택하는 방법에 대한 지침은 IBM Cloud 오퍼링을 사용하여 VPC 상호 연결하기 및 시작하기 IBM Cloud Transit Gateway 을 참조하세요.

다음 단계

이제 VPC 가상 서버의 네트워킹 설계를 이해했으니 관련 주제를 살펴보세요: