AWS Direct Connect
더 많은 작업
- AWS Direct Connect; Direct Connect; 다이렉트 커넥트
- 사내 데이터 센터나 사무실 네트워크를 전용 물리 회선으로 AWS Direct Connect 위치에 연결해, 인터넷을 거치지 않고 AWS에 접속하는 서비스
AWS Direct Connect는 사용자 네트워크와 Direct Connect 위치(로케이션)를 표준 이더넷 광케이블로 잇는다. 케이블 한쪽 끝은 사용자 라우터에, 다른 끝은 AWS Direct Connect 라우터에 연결된다. 이 연결 위에 가상 인터페이스(VIF)를 만들어 VPC나 아마존 S3 같은 AWS 퍼블릭 서비스에 접근한다. 인터넷 서비스 제공자를 거치지 않으므로 인터넷 기반 VPN보다 대역폭을 크게 쓸 수 있고 네트워크 성능이 일정하며, 대량 전송에서는 네트워크 비용도 줄일 수 있다.
전용 회선이라는 이름 때문에 오해하기 쉽지만 Direct Connect는 기본적으로 트래픽을 암호화하지 않는다. 암호화가 필요하면 별도 수단을 붙여야 한다.
| 항목 | 설명 |
|---|---|
| 연결(connection) | Direct Connect 위치에서 사용자 네트워크와 AWS를 잇는 물리 연결. 전용 연결과 호스팅 연결이 있다 |
| Direct Connect 위치 | 연결이 종단되는 코로케이션 시설. 위치마다 연계된 AWS 리전이 있다 |
| 가상 인터페이스(VIF) | 연결 위에 만드는 논리 인터페이스. 프라이빗, 퍼블릭, 전송 세 종류 |
| Direct Connect 게이트웨이 | 여러 리전·계정의 가상 프라이빗 게이트웨이나 Transit Gateway를 하나의 연결로 묶는 글로벌 리소스 |
| LAG(링크 집선 그룹) | 여러 전용 연결을 묶어 하나처럼 쓰는 기능 |
| 요금 | 포트 시간 요금(용량과 연결 유형별) + 나가는 데이터 전송 요금 |
| 네트워크 요구 사항 | 싱글 모드 광섬유, 802.1Q VLAN, BGP와 BGP MD5 인증 지원 |
| 항목 | 전용 연결(Dedicated) | 호스팅 연결(Hosted) |
|---|---|---|
| 개념 | 한 고객이 단독으로 쓰는 물리 이더넷 포트 | AWS Direct Connect 파트너가 자기 연결을 나눠 제공 |
| 신청 | Direct Connect 콘솔에서 직접 요청 | 파트너에게 요청, 파트너가 만든 연결을 콘솔에서 수락 |
| 포트 속도 | 1Gbps, 10Gbps, 100Gbps, 400Gbps | 50Mbps, 100Mbps, 200Mbps, 300Mbps, 400Mbps, 500Mbps, 1Gbps, 2Gbps, 5Gbps, 10Gbps, 25Gbps |
| 속도 변경 | 생성 후 변경 불가, 새 연결 필요 | 파트너가 변경 가능 |
| MACsec | 10Gbps, 100Gbps, 400Gbps 전용 연결의 일부 위치에서 지원 | 지원 안 함 |
| 적합한 경우 | 대용량, 장기 사용, 최고 수준 성능 | 작은 대역폭부터 시작, 파트너 회선 활용 |
호스팅 연결의 1Gbps 이상 속도는 조건을 갖춘 파트너만 제공할 수 있고, 25Gbps는 100Gbps 포트가 있는 위치에서만 가능하다. 호스팅 연결은 설정한 최대 속도를 넘는 트래픽을 버리는 트래픽 폴리싱이 적용된다.
전용 연결을 요청하면 AWS가 요청을 검토하고 포트를 할당하는 데만 최대 72영업시간이 걸릴 수 있다. 그 뒤 AWS가 발급한 LOA-CFA(연결 승인서)를 통신 사업자나 파트너에게 넘겨 Direct Connect 위치에서 크로스 커넥트를 주문하고, 사내까지 회선을 끌어오는 공사가 이어진다. 즉 몇 분 만에 만들 수 있는 Site-to-Site VPN과 달리 당장 내일 필요한 연결에는 맞지 않는다. 시험에서 "빠르게 연결해야 한다"는 조건이 붙으면 VPN을 먼저 고르고, Direct Connect가 준비되면 옮기는 단계적 답이 자주 나온다.

| 유형 | 접근 대상 | 사용하는 주소 | 비고 |
|---|---|---|---|
| 프라이빗 VIF | 하나의 VPC(가상 프라이빗 게이트웨이), 또는 Direct Connect 게이트웨이를 거쳐 여러 리전·계정의 VPC | 사설 IP | 가장 흔한 하이브리드 연결 |
| 퍼블릭 VIF | S3, DynamoDB 등 AWS 퍼블릭 서비스의 퍼블릭 IP | 퍼블릭 IP | 전 세계 AWS 퍼블릭 주소에 접근. 인터넷 전체가 아니라 AWS 접두사만 받는다 |
| 전송 VIF | Direct Connect 게이트웨이에 연결된 하나 이상의 Transit Gateway | 사설 IP | 다수 VPC를 Transit Gateway로 묶을 때 사용 |
Direct Connect 게이트웨이는 글로벌 리소스로, 하나의 Direct Connect 연결로 여러 리전(중국 리전 제외)과 여러 계정의 VPC에 접근하게 해 준다.
- 가상 프라이빗 게이트웨이, Transit Gateway, AWS Cloud WAN 코어 네트워크와 연결(association)할 수 있다.
- 데이터 경로 밖에서 BGP 경로 반사기 역할을 하므로 그 자체가 단일 장애점이 되지 않는다. 이중화를 위해 여러 개 만들 필요가 없다.
- 기본적으로 같은 Direct Connect 게이트웨이에 연결된 VPC끼리 서로 통신하는 용도가 아니다. VPC 간 통신에는 Transit Gateway나 피어링을 쓴다.
- 연결된 VPC들의 CIDR은 서로 겹치면 안 된다.
Direct Connect는 전송 중 데이터를 기본 암호화하지 않는다. 규정 준수상 암호화가 필요하면 다음 중에서 고른다.
| 방법 | 동작 | 특징 |
|---|---|---|
| Direct Connect 위의 Site-to-Site VPN | Direct Connect(퍼블릭 VIF 또는 Transit Gateway 경유) 위에 IPsec VPN 터널을 만든다 | IPsec 암호화와 Direct Connect의 일관된 성능을 함께 얻는다. VPN 터널 대역폭 한도가 처리량을 제한할 수 있다 |
| MACsec | 사용자 장비와 Direct Connect 장비 사이의 2계층 링크를 IEEE 802.1AE로 암호화 | 10·100·400Gbps 전용 연결, 지원 위치에서만. 256비트 키만 지원 |
| 애플리케이션 계층 암호화 | TLS 등으로 종단 간 암호화 | 연결 방식과 무관하게 적용 |
연결 하나는 장비나 회선, 위치 장애에 취약하므로 업무 중요도에 맞춰 이중화한다. AWS Direct Connect Resiliency Toolkit의 연결 마법사는 다음 복원력 모델을 제시하고, 모델에 맞는 전용 연결 수와 위치를 고르게 해 준다.
| 구성 | 복원력 | 비용 |
|---|---|---|
| Direct Connect 1회선 + Site-to-Site VPN 백업 | Direct Connect 장애 시 인터넷 VPN으로 전환. 백업 구간 대역폭과 성능 일관성은 떨어진다 | 낮음 |
| 개발 및 테스트 모델: 한 위치에서 서로 다른 장비에 종단되는 별도 연결 | 장비·회선 장애에 대응. 위치 장애에는 취약. 중요하지 않은 워크로드용 | 중간 |
| 높은 복원력 모델: 여러 위치에 걸친 전용 연결 | 위치 장애까지 대응. SLA 99.9% 대상 | 높음 |
| 최대 복원력 모델: 여러 위치에 각각 별도 장비로 연결을 이중화 | 가장 높은 가용성. SLA 99.99% 대상 | 가장 높음 |
SLA는 Direct Connect 서비스 수준 계약의 요건을 모두 충족할 때 적용된다. 경로 전환은 BGP가 맡으며, 장애 감지를 빠르게 하려면 BFD(양방향 전달 감지)를 사용자 라우터에 설정한다.
| 항목 | AWS Direct Connect | AWS Site-to-Site VPN |
|---|---|---|
| 경로 | 전용 물리 회선 | 공용 인터넷 위 IPsec 터널 |
| 구축 기간 | 길다(포트 할당, 크로스 커넥트, 회선 공사) | 짧다(콘솔에서 바로 생성) |
| 대역폭 | 포트 속도까지(전용 최대 400Gbps) | 터널당 최대 1.25Gbps, 대형 대역폭 터널은 5Gbps |
| 성능 일관성 | 높음 | 인터넷 상황에 따라 변동 |
| 암호화 | 기본 없음(VPN 결합 또는 MACsec) | IPsec 기본 |
| 비용 구조 | 포트 시간 요금 + Direct Connect 데이터 전송 요금, 통신 사업자 회선 비용 별도 | VPN 연결 시간 요금 + 인터넷 데이터 전송 요금 |
| 대표 용도 | 대용량 이전, 지속적인 대량 전송, 일관된 지연이 필요한 업무 | 빠른 연결, 소규모 트래픽, Direct Connect 백업 |
- "일관된 네트워크 성능", "대량 데이터를 지속적으로 전송", "인터넷을 거치지 않는 사설 연결"에는 Direct Connect가 정답이다.
- "가능한 빨리 연결"이 조건이면 Direct Connect는 오답이다. VPN으로 시작한다.
- Direct Connect는 기본 암호화가 없다. 암호화가 요구되면 Direct Connect 위에 IPsec VPN을 올리거나 MACsec을 쓴다.
- 비용을 아끼면서 Direct Connect의 가용성을 높이려면 Site-to-Site VPN을 백업으로 둔다. 최고 수준 복원력은 서로 다른 위치의 여러 회선이다.
- 하나의 연결로 여러 리전의 VPC에 접근하려면 Direct Connect 게이트웨이, 다수 VPC를 Transit Gateway로 묶으려면 전송 VIF를 쓴다.
- S3 같은 퍼블릭 서비스에 Direct Connect로 접근하려면 퍼블릭 VIF를 쓴다.
- Direct Connect란 무엇인가요? – AWS
- 전용 Direct Connect 연결 – AWS
- 호스팅 Direct Connect 연결 – AWS
- Direct Connect 게이트웨이 – AWS
- Direct Connect의 MAC 보안 – AWS