VPC 네트워킹 정보

IBM Cloud® Virtual Private Cloud (VPC) 네트워킹은 클라우드 리소스를 배포하기 위한 격리된 프라이빗 소프트웨어 정의 네트워크 환경을 제공합니다. 기본적으로 강력한 격리 및 보안을 유지하면서 VPC 내, 사설 네트워크, 공용 인터넷에서 리소스가 통신하는 방식을 제어할 수 있습니다.

다음 섹션에서는 VPC 네트워킹 개념과 다양한 네트워킹 구성 요소가 어떻게 함께 작동하여 안전하고 확장 가능한 네트워크 아키텍처를 설계하는 데 도움이 되는지 설명합니다.

VPC, 지역, 영역 및 서브넷

VPC로 작업하기 전에 배포에 적용되는 리전, 영역서브넷의 기본 개념을 검토하세요.

지역

리전이란하나 이상의 구역으로 구성된 독립적인 지리적 영역. VPC가 배포되는 지리적 영역을 추상화한 것입니다. 각 지역에는 여러 구역지역 내의 위치로서 독립적인 결함 영역으로 작용하고, 해당 지역의 다른 구역에 대한 지연 시간이 감소한 위치입니다.이 포함되어 있습니다. VPC는 지정된 해당 지역 내의 여러 구역에 걸쳐 있을 수 있습니다.

IBM Cloud 는 두 가지 계층의 지역을 제공합니다:

  • 다중 영역 지역내결함성을 높이기 위해 여러 영역의 물리적 위치에 분산되어 있는 영역입니다.- 고가용성을 위해 3개 이상의 영역이 있는 지역입니다.
  • 단일 캠퍼스 다중 영역 지역하나의 건물 또는 캠퍼스 내에 여러 구역으로 구성된 지역. 전원, 냉각, 네트워크, 물리적 보안과 같은 종속성은 공유될 수 있지만, 고도의 독립성을 제공하도록 설계되어 있습니다. - 단일 캠퍼스 내에 여러 영역이 있는 지역입니다.

지역에 대한 자세한 내용은 리소스 배포 위치를 참조하세요.

구역

영역은 지역 내에서 장애 격리된 데이터 센터입니다. VPC의 각 영역에는 서브넷을 만들 수 있는 주소 범위를 지정하는 기본 주소 접두사가 할당됩니다. 기본 주소 체계가 요구 사항을 충족하지 않는 경우 주소 접두사를 사용자 지정할 수 있습니다. 예를 들어 고유한 공개 주소 범위( IPv4 )를 가져올 수 있습니다. 자세한 내용은 나만의 서브넷 가져오기를 참조하세요.

논리적 영역 이름을 물리적 영역에 매핑하는 것은 각 계정에 상대적입니다. 따라서 영역의 기본 주소 접두사 범위는 계정마다 다를 수 있습니다. 자세한 내용은 영역 매핑을 참조하세요.

서브넷

서브넷은 리소스를 배포하는 VPC 내의 IP 주소 범위(CIDR 블록)입니다. 서브넷은 워크로드를 위한 네트워크 세분화 및 격리 기능을 제공합니다. 자세한 내용은 서브넷 정보를 참조하세요.

서브넷 특성

  • 각 서브넷은 지정된 IP 주소 범위(CIDR 블록)로 구성됩니다
  • 서브넷은 단일 영역에 바인딩되며 여러 영역이나 지역에 걸쳐 있을 수 없습니다
  • 동일한 VPC 내의 서브넷은 암시적 라우터를 통해 자동으로 서로 연결됩니다
  • 각 서브넷은 시스템 사용을 위해 특정 IP 주소를 예약합니다

주소 지정 및 시스템 예약 IP 주소

서브넷을 만들 때 CIDR 범위 내의 특정 IP 주소는 VPC 운영을 위해 IBM 에서 예약합니다. 이러한 주소는 워크로드에 할당할 수 없습니다. 예를 들어 서브넷의 CIDR 범위가 10.10.10.0/24 인 경우 다음 주소가 예약됩니다:

  • CIDR 범위의 첫 번째 주소(10.10.10.0): 네트워크 주소

  • CIDR 범위의 두 번째 주소(10.10.10.1): 게이트웨이 주소

  • CIDR 범위의 세 번째 주소(10.10.10.2): IBM에서 예약

  • CIDR 범위의 네 번째 주소(10.10.10.3): 향후 사용을 위해 IBM에서 예약

  • CIDR 범위의 마지막 주소 (10.10.10.255): 플랫폼에서 예약한 주소(일반적으로 브로드캐스트 주소)

    워크로드에 사용 가능한 IP 주소를 충분히 확보할 수 있도록 서브넷 크기를 계획하세요.

VPC 네트워킹 모델

VPC 네트워킹은 세 가지 연결 범위를 중심으로 구축됩니다:

  • 내부 연결- 단일 VPC 내의 리소스 간 통신
  • 비공개 연결- 공용 인터넷을 사용하지 않고 다른 비공개 네트워크와 리소스를 통신합니다
  • 외부 연결- 공용 인터넷과 리소스를 주고받는 통신

이러한 범위는 사용 사례에 적합한 네트워킹 서비스를 선택하고 보안 및 성능 요구 사항을 충족하는 아키텍처를 설계하는 데 도움이 됩니다.

내부 VPC 연결

내부 연결을 통해 단일 VPC 내의 리소스 간 통신이 가능합니다. 이 연결은 자동 비공개 연결이며 기본 서브넷 간 통신을 위한 추가 구성이 필요하지 않습니다. 동일한 VPC 내의 모든 서브넷은 암시적 라우터를 통해 연결되므로 비공개 서브넷 간 및 인스턴스 간 통신이 가능합니다. VPC 내의 기본 연결을 위해 라우팅 테이블이나 정적 경로를 구성할 필요가 없습니다.

이러한 내부 연결은 다계층 애플리케이션(웹, 애플리케이션 및 데이터베이스 서브넷), 인스턴스 간 동서 트래픽, 고가용성을 위한 영역 간 통신과 같은 일반적인 아키텍처를 지원합니다.

가상 네트워크 인터페이스

네트워킹에 참여하는 모든 VPC 리소스는 가상 네트워크 인터페이스 (VNI)를 사용하여 네트워크에 연결합니다. VNI는 리소스를 서브넷에 연결하는 네트워크 인터페이스의 논리적 표현입니다.

VNI의 주요 특징:

  • 특정 서브넷 내에서 생성
  • 서브넷의 CIDR 범위에서 비공개 IP 주소 할당
  • 보안 그룹을 위한 연결 지점 역할
  • 외부 연결을 위해 유동 IP 주소와 연결할 수 있습니다
  • 트래픽 흐름, 보안 시행, 연결성을 위한 기반 구축

VNI는 세분화된 수준에서 네트워크 액세스를 제어하고 네트워크 구성을 유연하게 관리할 수 있도록 도와줍니다. 자세한 내용은 가상 네트워크 인터페이스에 대한 정보를 참조하세요.

내부 연결을 위한 보안 제어

VPC 내의 트래픽은 리소스를 보호하기 위해 함께 작동하는 여러 계층의 보안 제어에 의해 관리됩니다.

보안 그룹

보안 그룹은 개별 리소스에 대한 인바운드 및 아웃바운드 트래픽을 제어하여 상태 저장 방식의 인스턴스 수준 보안을 제공합니다. VNI 수준에서 적용되는 보안 그룹은 연결 상태 정보를 유지 관리하여 명시적인 규칙 없이도 허용된 연결에 대한 리턴 트래픽을 자동으로 허용합니다. 자세한 내용은 보안 그룹에 대한 정보를 참조하세요.

네트워크 ACL

네트워크 액세스 제어 목록(ACL)은 서브넷에 들어오고 나가는 트래픽을 필터링하여 상태 비저장 방식의 서브넷 수준 보안을 제공합니다. 보안 그룹과 달리 네트워크 ACL은 상태 비저장형이므로 별도의 규칙을 통해 리턴 트래픽을 명시적으로 허용해야 합니다. 서브넷 수준에서 적용되는 네트워크 ACL은 서브넷 내의 모든 리소스에 영향을 미치며 기본 보안 정책의 역할을 하는 세분화된 필터링을 제공합니다. 자세한 내용은 네트워크 ACL에 대한 정보를 참조하세요.

라우팅 테이블 및 라우트

VPC는 라우팅 테이블을 사용하여 VPC 내부 및 외부로 트래픽이 전달되는 방식을 제어합니다. 암시적 라우터는 기본적인 서브넷 간 연결을 자동으로 처리하지만, 사용자 지정 경로를 생성하여 고급 라우팅 시나리오를 구현하고 트래픽 흐름을 보다 정확하게 제어할 수 있습니다.

다음과 같은 경우에는 사용자 지정 라우팅 테이블을 사용하세요:

  • 특정 서브넷 또는 트래픽 소스에 대한 기본 라우팅 동작을 재정의합니다.
  • 검사 또는 처리를 위해 가상 네트워크 어플라이언스를 통해 트래픽을 라우팅합니다.
  • 중앙 집중식 서비스로 허브 앤 스포크 네트워크 토폴로지를 구현합니다.
  • 인터넷 또는 VPN 연결에서 들어오는 트래픽이 라우팅되는 방식을 제어합니다.
  • 여러 라우팅 도메인이 있는 고급 네트워크 아키텍처를 구현합니다.

자세한 정보는 라우팅 테이블 및 라우트 정보를 참조하십시오.

단일 VPC를 넘어선 프라이빗 연결

비공개 연결을 사용하면 공용 인터넷을 통해 트래픽을 라우팅하지 않고도 VPC가 다른 네트워크와 통신할 수 있습니다. 모든 트래픽은 IBM Cloud Private 백본에 유지되므로 보안이 강화되고 지연 시간이 짧으며 예측 가능한 성능을 제공합니다.

여러 VPC 연결

를 사용하여 IBM Cloud® Transit Gateway 를 사용하여 여러 VPC 간에 확장 가능한 라우팅을 사용하세요. Transit Gateway 를 제공합니다:

  • 지역 간 연결- 서로 다른 IBM Cloud 지역에 있는 VPC 연결
  • 계정 간 연결- 서로 다른 IBM Cloud 계정에서 VPC를 연결합니다
  • 허브 앤 스포크 토폴로지- 단일 트랜짓 게이트웨이를 통한 연결 중앙 집중화
  • 전이 라우팅- 연결된 네트워크 간 통신 활성화

Transit Gateway 는 중앙 집중식 네트워크 관리와 여러 VPC에 걸친 연결이 필요한 엔터프라이즈 아키텍처에 이상적입니다. 자세한 내용은 정보 IBM Cloud Transit Gateway 를 참조하세요.

온프레미스 네트워크에 연결

다음 옵션을 사용하여 VPC를 온프레미스 데이터 센터 또는 기타 클라우드 환경에 연결하세요:

VPN for VPC

VPN for VPC 는 VPC와 원격 네트워크 간에 인터넷을 통해 암호화된 연결을 제공합니다. 이 솔루션은 VPC를 온프레미스 데이터 센터에 연결하거나, 사용자의 원격 액세스를 지원하거나, 서로 다른 위치 간에 사이트 간 연결을 설정해야 하는 하이브리드 클라우드 아키텍처에 이상적입니다.

VPN for VPC 는 업계 표준 암호화 프로토콜을 사용하여 전송 중인 데이터를 보호하고 높은 처리량을 지원하므로 대역폭 집약적인 워크로드에 적합합니다. 네트워크 요구 사항과 온프레미스 VPN 장치의 기능에 따라 정책 기반 또는 경로 기반 접근 방식을 사용하여 VPN 연결을 구성할 수 있습니다.

  • 정책 기반 VPN은 액세스 제어 목록을 사용하여 어떤 트래픽이 암호화되어 터널을 통해 전송되는지 결정합니다.
  • 라우팅 기반 VPN은 라우팅 테이블을 사용하여 VPN 연결을 통해 트래픽을 전달하므로 복잡한 네트워크 토폴로지에 더 많은 유연성을 제공합니다. 자세한 내용은 정보 VPN for VPC 를 참조하세요.

IBM Cloud 서비스에 비공개로 액세스하기

다음 옵션을 사용하여 공용 인터넷에 트래픽을 노출하지 않고 VPC에서 IBM Cloud 서비스에 액세스하세요:

VPE(Virtual Private Endpoints)

가상 사설 엔드포인트를 사용하면 VPC의 리소스가 VPC 주소 공간의 비공개 IP 주소를 사용하여 지원되는 IBM Cloud 서비스에 액세스할 수 있습니다. 이 기능은 공용 인터넷을 통해 트래픽을 라우팅하지 않고 개체 저장소( IBM Cloud Object Storage ), 암호화 키 관리( Key Protect ) 또는 관리형 데이터베이스 서비스 등의 서비스에 액세스해야 할 때 유용합니다. 자세한 내용은 가상 사설 엔드포인트에 대한 정보를 참조하세요.

개인 경로

IBM Cloud 비공개 경로는 IBM Cloud Private 네트워크를 통해 IBM, 파트너 또는 고객 호스팅 서비스에 대한 비공개 소비자-공급자 연결을 가능하게 합니다. 이 솔루션은 공용 인터넷에 트래픽을 노출하지 않고 타사 서비스, 파트너 솔루션 또는 사용자 지정 애플리케이션에 액세스해야 할 때 유용합니다. 자세한 내용은 IBM Cloud 비공개 경로 정보를 참조하세요.

외부 연결

외부 연결을 통해 VPC 리소스와 공용 인터넷 간의 통신이 가능합니다. 기본적으로 모든 VPC 리소스는 비공개이며 인터넷에서 액세스할 수 없습니다. NAT(네트워크 주소 변환)를 사용하여 외부 연결을 명시적으로 사용하도록 설정해야 합니다.

네트워크 주소 변환(NAT)

NAT(네트워크 주소 변환)는 VPC 내에서 사용되는 비공개 IP 주소를 인터넷과 통신할 수 있는 공용 IP 주소로 매핑하는 방법입니다. VPC 리소스는 공용 인터넷에서 라우팅할 수 없는 RFC 1918 주소 범위(예: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)의 사설 IP 주소를 사용하므로 외부 연결에는 NAT가 필수적입니다. NAT는 이러한 사설 리소스가 사설 IP 주소를 공용 IP 주소로 변환하여 인터넷 서비스와 통신할 수 있도록 합니다.

IBM Cloud VPC 는 두 가지 유형의 NAT를 지원합니다:

소스 NAT(SNAT)
아웃바운드 트래픽의 소스 IP 주소를 사설 IP에서 공용 IP로 변환합니다. 이 동작을 사용하면 가상 서버 인스턴스가 개인 IP 주소를 숨기면서 인터넷에 연결을 시작할 수 있습니다. SNAT는 공용 게이트웨이를 통해 구현되며 여러 인스턴스가 단일 공용 IP 주소를 공유하는 다대일 매핑을 사용합니다.
대상 NAT(DNAT)
인바운드 트래픽의 대상 IP 주소를 공인 IP에서 사설 IP로 변환합니다. 이 동작을 통해 외부 클라이언트는 VPC의 인스턴스에 대한 연결을 시작할 수 있습니다. DNAT는 유동 IP 주소를 통해 구현되며, 각 공인 IP 주소가 하나의 사설 IP 주소에 대응하는 일대일 매핑을 사용합니다.

외부 연결 옵션

IBM Cloud VPC 는 외부 연결을 위해 다음과 같은 옵션을 제공합니다:

공용 게이트웨이

공용 게이트웨이를 사용하면 서브넷의 모든 인스턴스가 아웃바운드 연결을 위해 인터넷에 액세스할 수 있습니다. 인스턴스는 인터넷에서 인바운드 연결을 받을 수 없습니다.

다음과 같은 경우에는 공용 게이트웨이를 사용하세요:

  • 인스턴스는 인터넷에서 소프트웨어 업데이트 또는 패키지를 다운로드해야 합니다
  • 애플리케이션이 외부 서비스에 대한 아웃바운드 API 호출을 수행해야 합니다
  • 여러 인스턴스가 인바운드 트래픽에 노출되지 않고 아웃바운드 인터넷 액세스가 필요한 경우

자세한 내용은 공용 게이트웨이에 대한 정보를 참조하세요.

유동 IP 주소

플로팅 IP 주소는 가상 네트워크 인터페이스와 연결하여 단일 인스턴스에 양방향 인터넷 연결을 사용할 수 있는 공용 IP 주소입니다.

다음과 같은 경우에는 유동 IP 주소를 사용하세요:

  • 웹 서버, 애플리케이션 또는 API 엔드포인트를 인터넷에 노출하려면 다음과 같이 하세요

  • 인터넷에서 인스턴스에 대한 SSH 또는 RDP 액세스를 제공하려면 다음과 같이 하세요

  • 특정 인스턴스에 대한 양방향 연결을 용이하게 하려면 다음과 같이 하세요

  • 바스티온 호스트 또는 점프 서버 구현하기

    플로팅 IP를 인스턴스와 연결하면 인스턴스가 인바운드 인터넷 트래픽에 노출됩니다. 보안 그룹과 네트워크 ACL을 사용하여 액세스를 제어하고 인스턴스를 보호하세요.

자세한 내용은 유동 IP 주소에 대한 정보를 참조하세요.

다음 표는 공용 게이트웨이와 유동 IP의 차이점을 강조합니다:

외부 연결 옵션 비교
기능 공용 게이트웨이 부동 IP
방향 아웃바운드 전용입니다. 인스턴스는 인터넷 연결을 시작할 수 있지만 인바운드 연결을 수신할 수 없습니다 양방향. 인스턴스가 연결을 시작하고 수신할 수 있습니다
범위 전체 서브넷 단일 인스턴스
NAT 유형 소스 NAT(SNAT)- Many-to-1 NAT 대상 NAT(DNAT)- 1-to-1 NAT
유스 케이스 소프트웨어 업데이트, 패키지 다운로드, 아웃바운드 API 호출 웹 서버, 애플리케이션 엔드포인트, SSH 액세스
보안 인스턴스는 인바운드 인터넷 트래픽으로부터 보호됩니다 인스턴스가 인바운드 인터넷 트래픽에 노출됨(보안 그룹을 사용하여 액세스 제어)

공용 주소 범위

공용 주소 범위는 가용성 영역에서 VPC를 예약하고 바인딩할 수 있는 IBM- 제공 공용 IP 주소의 연속적인 집합입니다. 개별 공인 IP 주소를 제공하는 유동 IP 주소와 달리, 공인 주소 범위는 고급 라우팅 및 보안 시나리오에 사용할 수 있는 연속적인 공인 IP 주소 블록을 제공합니다.

다음과 같은 경우에는 공개 주소 범위를 사용하세요:

  • 중앙 집중식 보안 어플라이언스 또는 방화벽을 통해 들어오는 인터넷 트래픽을 라우팅하여 검사합니다.

  • 여러 개의 유동 IP 주소를 개별적으로 관리하지 않고 확장 가능한 단일 IP 범위를 통해 트래픽을 처리할 수 있습니다.

  • 확장 가능한 라우팅 및 보안 정책을 위해 인접한 공인 IP 주소 블록을 할당합니다.

  • VNF 어플라이언스 또는 타사 보안 솔루션으로 고급 네트워크 아키텍처를 구현합니다.

    공개 주소 범위는 리소스에 직접 할당할 수 없습니다. 방화벽과 같은 다음 홉 대상 리소스로 트래픽을 전달하기 위한 인그레스 사용자 지정 경로 테이블에만 사용됩니다. 보안 그룹 규칙, 네트워크 ACL 및 송신 경로를 검토하고 사용자 지정하여 공인 주소 범위 IP에 대한 트래픽 흐름을 제어하세요.

자세한 내용은 공개 주소 범위에 대한 정보를 참조하세요.

게이트웨이 서비스 비교

다음 표에는 VPC 게이트웨이 서비스의 기능이 요약되어 있습니다:

게이트웨이 서비스 기능
기능 공용 게이트웨이(SNAT) 유동 IP(DNAT) Network ACL VPN for VPC
아웃바운드 인터넷 액세스 예 - 전체 서브넷 예 - 단일 인스턴스 해당사항 없음 해당사항 없음
인바운드 인터넷 액세스 아니오 예 - 단일 인스턴스로 제한됨 예 - 규칙에 따라 제한됨 아니오
액세스 제어 인바운드 트래픽으로부터 인스턴스 보호 보호를 위해 보안 그룹이 필요합니다 서비스, 프로토콜 또는 포트별 상태 비저장 필터링 암호화된 사이트 간 연결
확장성 서브넷당 수천 개의 인스턴스 지원 인스턴스당 하나의 플로팅 IP 전체 서브넷에 적용 다중 VPN 연결 지원
유스 케이스 아웃바운드 전용 인터넷 액세스 대민 서비스 기본 서브넷 보안 하이브리드 클라우드 연결

![VPC를 서브넷으로 세분화하는 ")

로드 밸런싱 및 DNS 서비스

VPC는 로드 밸런싱 및 DNS 서비스를 제공하여 네트워크 아키텍처 전반에서 트래픽을 분산하고 가용성을 개선하며 서비스 검색을 가능하게 합니다.

VPC용 로드밸런서

IBM Cloud 로드 밸런서는 여러 인스턴스에 트래픽을 분산하여 애플리케이션 가용성과 성능을 개선합니다.

로드 밸런서 유형

  • 애플리케이션 로드 밸런서- HTTP / HTTPS 트래픽을 기반으로 고급 라우팅 기능을 갖춘 레이어 7 로드 밸런싱
  • 네트워크 부하 분산 장치 - 높은 처리량과 짧은 지연 시간을 제공하는 TCP 및 UDP 트래픽을 위한 레이어 4 부하 분산 장치입니다

로드밸런서 배포 옵션

  • 퍼블릭 로드 밸런서- 인터넷에서 VPC의 인스턴스로 트래픽을 분산합니다
  • 사설 로드 밸런서- 내부 리소스 간 또는 사설 네트워크에서 트래픽 분산

로드 밸런서는 VPC 서브넷, VNI 및 보안 제어와 원활하게 통합되어 완벽한 트래픽 분산 솔루션을 제공합니다. 자세한 내용은 IBM Cloud 로드 밸런서에 대한 정보(VPC용 )를 참조하세요.

DNS Services

IBM Cloud® DNS Services 는 VPC 리소스에 대한 권한 있는 DNS 이름 확인을 제공하고 네트워크 아키텍처 전반에서 서비스 검색을 가능하게 합니다. DNS Services 는 리소스 및 서비스에 대한 이름 확인을 제공하여 세 가지 연결 범위(내부, 비공개, 외부) 모두에서 중요한 역할을 합니다. 자세한 내용은 정보 DNS Services 를 참조하세요.

다음 단계

이제 VPC 네트워킹 개념을 이해했으니 이제 할 수 있습니다: