02 — 워크로드와 네트워크 보호 경계

이 구간은 라우팅 경로, 워크로드 허용, 서브넷 필터, 서비스 연결, 엣지 보호, 조직 정책을 서로 다른 제어면으로 구분하게 해준다.

1. 단순 정의

  • Security Group(SG): ENI·리소스의 상태 저장형 방화벽이다. 허용 규칙, 응답 자동 허용, 다른 SG 참조로 계층 관계를 표현한다. AWS 공식 문서
  • Network ACL(NACL): 서브넷의 상태 비저장형 필터다. 낮은 번호부터 허용·거부를 평가하고 요청·응답 방향을 각각 허용한다. AWS 공식 문서
  • 퍼블릭·프라이빗 서브넷: 연결된 라우팅 테이블에 Internet Gateway(IGW)로 직접 향하는 경로가 있으면 퍼블릭, 없으면 프라이빗이다. 공인 IPv4 주소만으로 서브넷의 성격이 정해지지는 않는다. AWS 공식 문서
  • VPC Endpoint: VPC가 IGW나 NAT를 거치지 않고 지원 서비스에 접근하는 진입점이다. Gateway는 라우팅 테이블을, Interface는 사설 ENI와 SG를 사용한다.
  • AWS PrivateLink: VPC 전체가 아니라 특정 서비스에 사설 주소로 연결한다. Interface endpoint가 사용하며 Gateway endpoint는 사용하지 않는다. AWS 공식 문서
  • WAF·Shield·Firewall Manager: WAF는 HTTP(S) 요청을 검사하고, Shield는 DDoS를 완화하며, Firewall Manager는 여러 계정과 리소스에 이러한 보호 정책과 SG·NACL 정책을 중앙 적용한다. AWS 공식 문서

2. 결정 축과 관계

첫 번째 축은 도달 경로와 통과 허용의 분리다. 라우팅 테이블은 다음 홉을, SG와 NACL은 통과할 트래픽을 정한다. IPv4 인터넷 직접 통신은 IGW 경로·공인 주소·SG 허용이 함께 완성한다.

두 번째 축은 상태성과 적용 범위다. 워크로드별 최소 통신은 ALB SG → App SG → DB SG처럼 앞 계층 SG를 참조해 표현한다. NACL은 서브넷 공통 CIDR 경계와 명시적 차단에 사용하며, 요청 포트와 응답용 임시 포트를 양방향에 반영한다.

퍼블릭·프라이빗은 배치보다 경로의 속성이다. 전형적인 SAA 구조는 ALB와 zonal public NAT gateway를 퍼블릭 서브넷에, App·DB를 프라이빗 서브넷에 둔다. 현재는 퍼블릭 서브넷이 필요 없는 Regional NAT Gateway도 있으므로 이는 전통적 zonal 구성으로 이해한다. Regional NAT Gateway

세 번째 축은 무엇에 프라이빗하게 연결하는가다.

  • 같은 리전의 S3·DynamoDB → Gateway endpoint + 관련 라우팅 테이블 + endpoint policy
  • PrivateLink 지원 AWS 서비스 → Interface endpoint + private DNS + endpoint SG
  • 다른 계정의 자체 서비스 → 제공자 NLB 기반 endpoint service + 소비자 interface endpoint

Gateway는 추가 endpoint 사용료 없이 S3·DynamoDB 경로를 만들고, Interface는 유료 사설 ENI를 만든다. Endpoint policy는 IAM·리소스 정책과 함께 작동한다. 현재 유형은 더 많지만 여기서는 SAA의 주된 Gateway·Interface 판단을 연결한다. Gateway, Interface

마지막 축은 공격 계층과 관리 범위다. HTTP 내용·요청률은 WAF, DDoS 기본 보호는 Shield Standard, 강화된 탐지·SRT·비용 보호는 Shield Advanced가 담당한다. Firewall Manager는 이를 OU·태그 범위로 배포한다. WAF와 Shield, Firewall Manager

3. 아키텍처 적용

사례 A — 계층형 웹 애플리케이션

퍼블릭 서브넷에 ALB를, 프라이빗 서브넷에 App·DB를 둔다. 고객 HTTPS → ALB SG → App SG → DB SG로 필요한 포트만 연결하고 NACL로 공통 경계를 보강한다.

사례 B — 인터넷 경로 없는 서비스 사용

S3 접근은 Gateway endpoint와 endpoint·버킷 정책으로 범위를 정한다. PrivateLink 지원 API는 Interface endpoint, private DNS, SG를 사용한다. 다른 계정의 API는 NLB 뒤 endpoint service로 게시한다.

사례 C — 여러 계정의 공개 서비스 보호

CloudFront에는 WAF를, 중요 서비스에는 Shield Advanced를 적용한다. Firewall Manager가 OU·태그 기준으로 기존·신규 리소스에 확장한다.

4. 정답 구조

  • 계층별 최소 통신 → 앞 계층 SG 참조 → 상태 저장형 역할 기반 연결
  • 서브넷 공통 허용·거부 → NACL 양방향 규칙 → 상태 비저장형 번호 우선 평가
  • S3·DynamoDB 프라이빗 접근 → Gateway endpoint + route + policy → NAT 없는 전용 경로
  • PrivateLink 지원 AWS API → Interface endpoint + private DNS + SG → 사설 ENI로 서비스 접근
  • 여러 VPC에 특정 서비스 제공 → NLB endpoint service + interface endpoints → 서비스 단위 연결
  • HTTP 내용·요청률 검사 → AWS WAF web ACL → L7 요청 제어
  • 강화된 DDoS 대응 → Shield Advanced → 고급 탐지·SRT·비용 보호
  • 조직 공통 보호 → Firewall Manager 정책 → 중앙 배포와 신규 리소스 평가

5. 긍정형 암기표

요구사항의 중심올바른 연결
워크로드별 상태 저장 허용Security Group
계층을 IP가 아닌 역할로 연결SG에서 다른 SG 참조
서브넷 단위 허용·거부NACL
인터넷 직접 경로가 있는 서브넷IGW 경로를 가진 퍼블릭 서브넷
S3·DynamoDB 프라이빗 경로Gateway VPC endpoint
AWS API용 프라이빗 ENIInterface VPC endpoint
특정 서비스를 여러 VPC에 비공개 제공PrivateLink endpoint service
HTTP 요청 속성·속도 검사AWS WAF
DDoS 기본 보호 / 강화 보호Shield Standard / Shield Advanced
조직 전체 보안 정책 배포AWS Firewall Manager

다음: 03 — 데이터·키·비밀값 보호. KMS, Secrets Manager, Parameter Store와 데이터 접근 경계를 연결한다.