본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
AWS Site-to-Site VPN; Site-to-Site VPN; AWS VPN; 사이트 간 VPN
사내 네트워크와 아마존 VPC를 공용 인터넷 위의 IPsec 터널로 연결하는 AWS 관리형 가상 사설망 서비스

AWS Site-to-Site VPN은 온프레미스 장비와 VPC(또는 Transit Gateway) 사이에 IPSec VPN 연결을 만든다. 하나의 VPN 연결에는 VPN 터널 2개가 들어 있고, 두 터널은 AWS 쪽에서 서로 다른 가용 영역에 종단되어 한쪽이 유지 보수나 장애로 내려가도 다른 쪽으로 트래픽이 넘어간다. 인터넷 회선만 있으면 콘솔에서 바로 만들 수 있어 구축이 빠르고, 전송 구간이 처음부터 암호화된다는 점이 AWS Direct Connect와 대비된다.

AWS의 VPN 서비스는 이름이 비슷한 두 가지로 나뉜다. 지점이나 데이터 센터 네트워크 전체를 연결하는 것이 Site-to-Site VPN이고, 직원 개인 단말이 접속하는 것이 AWS Client VPN이다.

가상 프라이빗 게이트웨이를 통해 VPC와 온프레미스 네트워크를 잇는 VPN 연결
용어 설명
VPN 연결 온프레미스 장비와 VPC 사이의 보안 연결. 터널 2개로 구성
VPN 터널 고객 네트워크와 AWS 사이에 데이터가 오가는 암호화된 링크. 터널마다 고유한 퍼블릭 IP를 쓴다
대상 게이트웨이 AWS 쪽 VPN 종단점을 부르는 일반 용어. 가상 프라이빗 게이트웨이 또는 Transit Gateway
가상 프라이빗 게이트웨이 VPC 하나에 연결되는 AWS 쪽 VPN 종단점
고객 게이트웨이 고객 쪽 장비 정보를 AWS에 알려 주는 AWS 리소스
고객 게이트웨이 디바이스 고객 쪽에 실제로 있는 물리 장비나 소프트웨어 VPN 장치
라우팅 방식 정적 라우팅 또는 BGP를 쓰는 동적 라우팅
요금 VPN 연결 시간당 요금 + 인터넷으로 나가는 데이터 전송 요금

가상 프라이빗 게이트웨이

편집 원본 편집

가상 프라이빗 게이트웨이(virtual private gateway, VGW)는 Site-to-Site VPN 연결의 AWS 쪽 VPN 집선 장치이다. 만든 뒤 VPN으로 사내망에 닿아야 하는 VPC에 연결(attach)한다.

  • VPC에는 가상 프라이빗 게이트웨이를 한 번에 하나만 연결할 수 있다.
  • 만들 때 AWS 쪽 BGP용 사설 ASN을 지정할 수 있으며, 지정하지 않으면 기본값 64512가 쓰인다. 생성 뒤에는 바꿀 수 없다.
  • VPC 라우팅 테이블에서 경로 전파를 켜면 VPN으로 받은 경로가 자동으로 라우팅 테이블에 들어간다.
  • 가상 프라이빗 게이트웨이의 VPN은 IPv6 트래픽을 지원하지 않는다. IPv6가 필요하면 Transit Gateway에 VPN을 붙인다.
  • 같은 Site-to-Site VPN을 여러 VPC에 연결하려면 VPC마다 가상 프라이빗 게이트웨이를 두기보다 Transit Gateway를 쓰는 것이 권장된다.

고객 게이트웨이

편집 원본 편집

고객 게이트웨이(customer gateway)는 AWS 안에 만드는 리소스로, 온프레미스 쪽 장비(고객 게이트웨이 디바이스)의 퍼블릭 IP, BGP ASN 같은 정보를 담는다. VPN 연결을 만들면 AWS가 장비 종류별 설정 파일을 제공하고, 네트워크 관리자가 이를 장비에 적용한다. 기본적으로는 고객 게이트웨이 디바이스가 트래픽을 발생시켜 IKE 협상을 시작해야 터널이 올라오며, 설정을 바꾸면 AWS가 협상을 시작하게 할 수도 있다.

항목 가상 프라이빗 게이트웨이에 연결 Transit Gateway에 연결
연결 범위 VPC 하나 Transit Gateway에 붙은 여러 VPC
터널 대역폭 표준 터널, 터널당 최대 1.25Gbps 표준 1.25Gbps 또는 대형 대역폭 터널(터널당 최대 5Gbps)
대역폭 확장 터널 대역폭 이상으로 늘리기 어려움 ECMP로 여러 터널을 묶어 확장(동적 라우팅 필요)
가속(Accelerated VPN) 지원 안 함 지원
IPv6 지원 안 함 터널 안쪽·바깥쪽 주소 모두 IPv6 가능

가속 Site-to-Site VPN

편집 원본 편집

가속 VPN 연결은 AWS Global Accelerator를 이용해 고객 게이트웨이 디바이스와 가장 가까운 AWS 엣지 로케이션으로 트래픽을 받아 AWS 글로벌 네트워크로 전달한다. 먼 거리를 공용 인터넷으로 가면서 생기는 지연과 불안정을 줄인다. Transit Gateway에 붙인 VPN에서만 켤 수 있고, 터널마다 가속기가 하나씩 만들어져 Global Accelerator 요금이 추가된다.

  • VPN 연결 하나의 터널 2개는 AWS 쪽 장애에 대비한 것이다. 두 터널을 모두 설정해야 한다.
  • 고객 게이트웨이 디바이스 장애까지 대비하려면 두 번째 고객 게이트웨이 디바이스로 두 번째 VPN 연결을 만든다. 두 장비가 같은 IP 범위를 알리면 BGP가 살아 있는 쪽으로 경로를 정한다.
  • Direct Connect의 백업 경로로 VPN을 두는 구성이 흔하다. 대형 대역폭 터널은 10Gbps 이상 Direct Connect 회선의 백업 용도로도 안내된다.

가상 프라이빗 게이트웨이 하나에 여러 지점의 VPN 연결을 붙이면, 지점끼리도 AWS를 허브 삼아 통신할 수 있다. 이를 AWS VPN CloudHub라고 하며 지점들의 IP 범위가 겹치면 안 된다. 여러 지점이 이미 인터넷 회선을 갖고 있을 때 저렴한 허브 앤 스포크 연결이나 백업 경로로 쓴다.

Direct Connect와 비교

편집 원본 편집
항목 AWS Site-to-Site VPN AWS Direct Connect
경로 공용 인터넷 위의 IPsec 터널 전용 물리 회선
구축 기간 짧다. 인터넷 회선과 VPN 장비만 있으면 콘솔에서 바로 생성 길다. 포트 할당, 크로스 커넥트, 회선 공사 필요
대역폭 터널당 최대 1.25Gbps(대형 대역폭 터널 5Gbps) 전용 연결 1·10·100·400Gbps
성능 일관성 인터넷 상황에 따라 변동 일정
암호화 기본 제공(IPsec) 기본 없음. VPN 결합이나 MACsec 필요
비용 낮은 고정비. 연결 시간 요금 + 데이터 전송 요금 포트 요금, 회선 비용으로 고정비가 큼
적합한 용도 빠른 연결, 소·중규모 트래픽, 백업 경로 대량·지속 전송, 일정한 지연이 필요한 업무

AWS Client VPN은 원격 사용자가 OpenVPN 기반 클라이언트로 AWS 리소스와 온프레미스 리소스에 안전하게 접속하게 해 주는 관리형 원격 접속 VPN이다.

  • 클라이언트와 Client VPN 엔드포인트 사이에 TLS로 암호화된 연결을 만든다.
  • 인증 방식으로 Active Directory 연동, SAML 기반 연동 인증, 인증서 기반 상호 인증을 지원한다.
  • 대상 네트워크로 VPC 서브넷을 연결하거나 Transit Gateway에 직접 붙인다. 권한 부여 규칙으로 어떤 사용자 그룹이 어떤 네트워크에 접근할지 정하며, 기본적으로는 규칙이 없어 아무 곳에도 접근할 수 없다.
  • 클라이언트에는 지정한 클라이언트 CIDR 범위에서 IP가 할당된다.
  • 사용자 수에 맞춰 자동으로 확장되므로 별도의 VPN 서버를 운영할 필요가 없다.
구분 Site-to-Site VPN Client VPN
연결 주체 사내망·지점 네트워크 전체 개별 사용자 단말
프로토콜 IPsec OpenVPN 기반 TLS
쓰는 곳 데이터 센터와 VPC의 상시 연결 재택·원격 근무자의 VPC 접근
  • "가능한 빨리", "저렴하게", "암호화된" 하이브리드 연결에는 Site-to-Site VPN이 맞다. 일관된 성능과 대용량이 핵심이면 Direct Connect이다.
  • Direct Connect의 비용 효율적인 백업 경로로 Site-to-Site VPN을 쓴다.
  • VPN 대역폭이 부족하면 Transit Gateway에 붙이고 ECMP로 터널을 묶거나 대형 대역폭 터널을 쓴다. 가상 프라이빗 게이트웨이로는 이 확장이 어렵다.
  • 멀리 떨어진 지점의 VPN 성능을 높이려면 가속 Site-to-Site VPN(Transit Gateway 필요)을 쓴다.
  • 원격 근무자 개인 단말의 접속은 Site-to-Site VPN이 아니라 Client VPN이다.
  • 고객 게이트웨이는 고객 장비를 나타내는 AWS 리소스이고, 가상 프라이빗 게이트웨이는 VPC 쪽 종단점이다. 둘을 혼동시키는 선택지가 자주 나온다.