09/10 — VPC·하이브리드·글로벌 경로
이 구간은 연결 범위 → 경로 → 복구 → 비용 순서로 연결한다.
1. 단순 정의
- VPC Peering: 두 VPC를 일대일로 잇는 사설 IP 경로다.
- Transit Gateway(TGW): 여러 VPC·하이브리드 연결을 모으는 지역 허브다.
- VPN과 Direct Connect(DX): S2S VPN은 IPsec이고, DX는 DX location에서 AWS를 잇는 전용 연결이다.
- VPC endpoint: Gateway는 S3·DynamoDB route target, interface는 PrivateLink 기반 ENI다.
- CloudFront와 Global Accelerator(GA): CloudFront는 HTTP(S) 엣지·캐시, GA는 고정 anycast IP의 TCP/UDP 진입점이다.
- Route 53: weighted·latency·failover 같은 정책으로 DNS 응답을 선택하는 제어면이다.
2. 결정 축과 관계
첫 번째 축은 전체 네트워크의 연결 규모다. 소수 VPC는 Peering으로 잇고 양쪽 route와 보안 제어를 연다. Peering은 직접 연결된 두 VPC만 전달하므로 B–C 통신은 B–C 연결로 표현한다. 다수 VPC·온프레미스·중앙 검사는 TGW에 모으고 TGW table association/propagation과 VPC route를 둔다. VPC Peering 기본, TGW 동작
두 번째 축은 전체 네트워크인가, 특정 서비스인가다. VPC에서 같은 리전 S3·DynamoDB에는 gateway endpoint를 쓴다. 지원 API·SaaS에는 ENI·security group과, 지원 시 private DNS를 갖는 interface endpoint를 쓴다. 요청은 consumer endpoint → endpoint service → provider NLB로 흐른다. 소비자 endpoint IP를 써 겹치는 CIDR에도 서비스 단위로 연결된다. Gateway endpoint, Interface endpoint, 겹치는 CIDR
세 번째 축은 하이브리드의 처리량·복구다. VPN connection의 두 터널을 구성하고, 장치까지 나누면 customer gateway마다 connection을 둔다. ECMP·동일 prefix BGP 조건의 여러 VPN은 TGW에서 처리량을 넓힌다. 지속적 대량 전송은 장치·location을 나눈 DX에 맞는다. 인터넷 VPN은 DX 백업, private IP VPN은 DX 암호화 overlay다. 다수 VPC는 transit VIF → DX gateway → TGW로 잇는다. VPN 이중화, DX 복원력, Private IP VPN, DX와 TGW
네 번째 축은 글로벌 제어 위치다. HTTP(S) 전달·캐시는 CloudFront, TCP/UDP·고정 IP와 endpoint health 기반 새 연결 전환은 GA다. DNS 응답의 비율·지연·주/보조 선택은 Route 53이며 실제 전환에는 health check와 resolver/client TTL이 작용한다. CloudFront 동작, GA 동작, Route 53 정책, DNS 전환과 TTL
마지막 축은 바이트와 처리 계층이다. 흐름에 Peering 전송, TGW·interface endpoint 처리, VPN connection, DX port와 글로벌 계층 비용을 표시한다. Gateway endpoint는 NAT 처리를, CloudFront cache hit는 origin 작업을 줄인다. 다중 AZ는 유지하며 불필요한 cross-AZ hairpin을 찾는다. VPC 경로 요금, TGW 요금
3. 아키텍처 적용
사례 A — 다계정 하이브리드 허브
이중 라우터 → 서로 다른 location의 DX → DX gateway → TGW → VPC로 잇는다. Inspection attachment에는 appliance mode를 적용하고 각 라우터에는 별도 VPN connection을 쓴다.
사례 B — 사설 서비스 접근
VPC → gateway endpoint → S3/DynamoDB와 여러 AZ의 interface endpoint를 쓴다. 공유 앱은 consumer endpoint → endpoint service → provider NLB로만 노출한다.
사례 C — 글로벌 사용자 경로
Route 53 alias가 CloudFront 이름을 반환하고 요청은 client → CloudFront → S3(OAC)/ALB로 간다. TCP/UDP·고정 IP는 GA → 지원 regional endpoint, DNS 비율은 weighted routing으로 제어한다.
4. 정답 구조
- 소수 VPC 전체 통신 → Peering + 양방향 route → 일대일 경로
- 다수 VPC·하이브리드 → TGW route table → 전이형 허브
- 빠른 암호화 하이브리드 → S2S VPN + 두 터널 → IPsec 경로
- 지속적 대량 전송 → 이중화 DX + VPN → 주·복구 경로
- 같은 리전 S3·DynamoDB 접근 → Gateway endpoint → NAT 우회
- AWS API·제공자 서비스 → Interface endpoint·PrivateLink → 서비스 단위 연결
- HTTP(S) 엣지 전달·캐시 → CloudFront → origin 부하 감소
- TCP/UDP·고정 anycast IP → GA → endpoint health 기반 새 연결
- DNS 비율·지연·주/보조 → Route 53 정책 → DNS 응답 선택
5. 긍정형 암기표
| 요구사항의 중심 | 올바른 연결 |
|---|---|
| 소수 VPC 전체 IP 통신 | Peering + 양쪽 route |
| 다수 VPC·하이브리드 허브 | Transit Gateway |
| AWS 터널 장애 전환 | VPN connection의 두 터널 |
| 장기 대량 전용 경로 | 서로 다른 location의 DX |
| 같은 리전 S3·DynamoDB 경로 | Gateway endpoint |
| 지원 서비스의 사설 IP 접근 | Interface endpoint |
| 겹치는 CIDR의 특정 서비스 | PrivateLink endpoint service |
| HTTP(S) 엣지 전달·캐시 | CloudFront |
| TCP/UDP·고정 글로벌 IP | Global Accelerator |
| DNS 비율·지연·장애 전환 | Route 53 정책 + 필요 시 health check |
다음: 10/10 — 이벤트·스트리밍·데이터 이동. 이벤트 전달, 작업 실행, 연속 수집·처리, 목적지 적재, 배치 이동·변환의 단계를 구분한다.