공용 주소 범위의 사용 사례

공용 주소 범위는 라우팅, 보안 및 트래픽 관리에 대한 제어 기능을 강화함으로써 네트워크 및 보안 어플라이언스를 VPC 환경에 통합하는 과정을 간소화합니다.

VPC에서 워크로드 보안 확보

VPC 내의 워크로드를 보호하기 위해, 공용 주소 범위를 할당하여 선택한 서비스나 애플리케이션에 대한 안전한 액세스를 제공하고, 환경으로의 인바운드 트래픽을 통제할 수 있습니다. 다음으로, 해당 공용 엔드포인트에 대한 라우팅 규칙을 구성하여, 들어오는 트래픽이 최종 목적지에 도달하기 전에 제3자 장비로 우회되어 검사를 받도록 합니다. 그런 다음 방화벽은 정의된 보안 정책을 적용하며, 이 과정에서 트래픽을 검사하고 위협을 차단합니다. 이 접근 방식은 VPC에서 필요한 네트워킹 및 보안 서비스를 갖춘 프로덕션급 애플리케이션의 배포를 간소화합니다.

다음 다이어그램은 공용 주소 범위를 사용하여 VPC 내의 워크로드를 보호하는 방법을 보여줍니다. 먼저, 인터넷에서 유입되는 트래픽은 VPC에 바인딩된 예약된 공용 주소 범위를 통해 VPC로 들어옵니다. 그런 다음 트래픽은 인그레스 라우팅 테이블을 통해 보안 장치(예: 방화벽 또는 타사 장치)로 라우팅되며, 해당 장치에서 트래픽이 검사됩니다. 검사가 완료된 후, 트래픽은 보호 대상 애플리케이션으로 전달됩니다.

VPC에서 워크로드를 보호하세요
VPC에서 워크로드를 보호하세요

VPC에 고가용성 및 복원력이 뛰어난 워크로드 배포하기

워크로드 복원력을 확보하기 위해, 존 장애 발생 시에도 서비스에 대한 일관된 접근을 유지하기 위해 공용 주소 범위를 사용할 수 있습니다. 존 장애가 발생하면, 인터넷 트래픽은 모니터링 및 검사를 위해 다른 존에 배포된 가상 네트워크 기능(VNF) 어플라이언스로 재라우팅되어 VPC 내에서 높은 가용성을 유지합니다.

다음 다이어그램은 공용 IP 주소 범위를 사용하여 경로와 방화벽을 구성함으로써, VPC 내에서 존 간 장애 조치 기능을 활성화하고 고가용성 및 복원력이 뛰어난 워크로드를 지원할 수 있는 방법을 보여줍니다. 두 개의 경로를 설정합니다. 경로 1은 구역 1(us-south-1)에 있는 활성 방화벽으로 들어오는 인터넷 트래픽을 위한 것이며, 경로 2는 구역 2(us-south-2)에 있는 수동 방화벽을 위한 것입니다. 이 경로들은 공용 주소 범위를 목적지로 사용하며, 다음 홉은 각 구역의 방화벽으로 설정됩니다.

공용 주소 범위는 ‘Active Firewall’이 있는 구역( us-south-1)에 연결되어 있습니다. 공용 주소 범위를 통해 유입되는 인터넷 트래픽은 us-south-1 의 경로 1에 따라 Active Firewall로 라우팅되어 검사 및 필터링을 거칩니다. 액티브 방화벽이 다운된 경우, 수신 트래픽이 경로 2를 통해 패시브 방화벽으로 라우팅되도록 공용 주소 범위의 영역 할당을 us-south-2 로 수동(또는 자동화)으로 업데이트해야 합니다. 이러한 구성 덕분에 방화벽은 인터넷 트래픽 검사를 위한 고가용성을 확보하여, 존 장애가 발생한 상황에서도 VPC 내의 워크로드를 안전하게 보호할 수 있습니다.

VPC에서 고가용성 및 복원력이 뛰어난 워크로드 배포
VPC에서 고가용성 및 복원력이 뛰어난 워크로드 배포