공용 방송 구역 계획 시 고려 사항

공용 주소 범위를 생성하기 전에 다음 고려 사항을 검토하십시오.

일반 고려사항

  • 적절한 IAM 권한이 부여되어 있는지 확인하십시오.

  • 하나의 VPC에 여러 개의 공용 주소 범위를 할당할 수 있습니다.

  • 주소 범위는 일단 할당된 후에는 크기를 변경할 수 없습니다. 필요에 충분히 부응할 수 있을 만큼 충분한 규모의 공용 주소 범위를 반드시 확보하십시오.

    서로 다른 공용 주소 범위에 속한 IP 주소가 연속적으로 배정된다고 보장할 수는 없습니다.

  • 네트워크 ACL, 보안 그룹 또는 이 둘을 함께 구성하여 VPC 내의 특정 리소스에 대해 공용 주소 범위의 사용을 제한할 수 있습니다.

  • 다음과 같은 접두사 길이를 가진 공용 주소 범위를 예약할 수 있습니다. 자세한 내용은 공용 주소 범위 할당량서비스 제한 사항을 확인하시기 바랍니다.

    • /28 = 16개의 주소
    • /29 = 8개의 주소
    • /30 = 4개의 주소
    • /31 = 2개의 주소
    • /32 = 1개 주소
  • 공용 주소 범위와 VPC 내의 사설 주소 접두사 간에 중복이 있는 경우, 사설 주소 접두사가 우선 적용됩니다.

  • VPC 내의 특정 영역에 공용 주소 범위가 바인딩되면, 해당 영역에 있는 모든 가상 서버 또는 베어 메탈 서버에서 발생하는 트래픽은 해당 공용 주소 범위의 발신 IP를 사용할 수 있습니다. 이러한 트래픽은 공용 및 사설 목적지와 통신할 수 있습니다. 이러한 현상을 제한하려면 다음 방법을 사용할 수 있습니다:

    이러한 네트워크 트래픽 제어 기능을 설정할 때는 일부 사용자가 리소스를 적절히 보호하는 데 필요한 IAM 권한을 가지고 있지 않을 수 있다는 점을 유의하십시오.

    VPC가 생성되면, 기본 보안 그룹과 네트워크 ACL은 지원되는 프로토콜에 대한 인바운드 및 아웃바운드 트래픽을 허용합니다. 이러한 공용 IP 주소 범위를 안전하고 의도된 용도로 사용하기 위해서는 보안 그룹 규칙, 네트워크 ACL 및 아웃바운드 경로를 검토하고 맞춤 설정하여 적절한 보안 상태를 유지해야 합니다. 또한, 특히 계정 내에서 여러 사용자가 가상 서버 인스턴스와 컴퓨팅 리소스를 배포할 수 있는 권한을 가지고 있는 경우, 트래픽 패턴에 대한 의도하지 않은 접근을 방지하는 데 도움이 됩니다.

제한사항

  • VPC 내의 리소스에는 공용 주소 범위에서 IP 주소를 할당할 수 없습니다. 이 대상 IP 주소는 트래픽 소스로 “공용 인터넷”이 활성화된 인그레스 사용자 지정 경로 테이블에서만 사용할 수 있으며, 이를 통해 트래픽을 가상 서버 인스턴스, 네트워크 어플라이언스 또는 기타 컴퓨팅 리소스와 같은 다음 홉 대상 리소스로 전달할 수 있습니다.

  • 이 서비스는 IBM 에서 제공하는 공용 IP 범위만 지원합니다. 사용자 소유의 공용 IP 또는 서브넷을 가져오는 것은 지원되지 않습니다.

  • 공용 주소 범위를 하위 범위로 나눌 수 없으며, 하나의 공용 주소 범위를 여러 VPC나 존에 바인딩할 수도 없습니다.

  • 인그레스 라우팅에 공유 가상 IP(VIP)가 할당된 공용 주소 범위를 사용하는 경우(예: NSX-T Tier 0 HA VIP 또는 Bare Metal Server VNI VLAN이 연결된 유사한 어플라이언스), 보안 그룹에서 상태 기반 방화벽 처리가 중단되는 비대칭 라우팅 문제가 발생할 수 있습니다.

    이 문제를 완화하기 위해 다음과 같은 해결 방법을 고려해 보십시오:

    • 옵션 A: 해당 공용 주소 범위 접두사에 대해 보안 그룹 규칙을 상태 비저장 방식으로 취급합니다.
    • 옵션 B: 보안 그룹 규칙에서 모든 인바운드 및 아웃바운드 트래픽을 허용하고, 어플라이언스의 내장 방화벽 기능을 활용합니다.

    이러한 어플라이언스는 일반적으로 방화벽 기능이 통합된 NFV이며, 공용 주소 범위와 VPC 인그레스 경로의 목적은 트래픽을 해당 어플라이언스로 유도하는 데 있습니다.