본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
AWS Transit Gateway; Transit Gateway; 전송 게이트웨이
여러 VPC와 온프레미스 네트워크를 하나의 허브에 연결해 중앙에서 라우팅하는 AWS 관리형 네트워크 전송 허브

AWS Transit Gateway는 VPC, Site-to-Site VPN, Direct Connect 게이트웨이 같은 네트워크를 연결(attachment)로 붙이고, 자체 라우팅 테이블로 이들 사이의 트래픽 흐름을 정하는 리전 단위 서비스이다. 각 VPC는 Transit Gateway 하나에만 연결하면 다른 VPC와 사내망에 닿을 수 있으므로, VPC가 많아질 때 VPC 피어링 그물망이 만드는 관리 부담을 없애 준다. AWS 한국어 문서에서는 '전송 게이트웨이'로 번역하기도 한다.

Transit Gateway는 설계상 고가용성이라서 이중화를 위해 같은 리전에 여러 개를 만들 필요가 없다. 보통 리전마다 하나를 두고, 격리가 필요한 부분은 Transit Gateway 라우팅 테이블로 나눈다. 다른 리전과는 Transit Gateway 피어링으로 잇는다.

Transit Gateway를 중심으로 여러 VPC와 온프레미스를 잇는 허브 앤 스포크 구성
항목 설명
연결(attachment) Transit Gateway에 붙이는 네트워크. VPC, Site-to-Site VPN 연결, Direct Connect 게이트웨이, 다른 Transit Gateway와의 피어링, Connect(SD-WAN·서드파티 어플라이언스), Client VPN 엔드포인트, 네트워크 기능 연결 등
Transit Gateway 라우팅 테이블 목적지 IP에 따라 다음 홉이 될 연결을 정한다. 기본 라우팅 테이블이 있고 추가로 만들 수 있다
연결(association) 각 연결은 정확히 하나의 라우팅 테이블에 연결된다. 그 연결에서 들어온 트래픽이 어느 테이블을 볼지 정한다
전파(propagation) VPC, VPN, Direct Connect 게이트웨이 연결이 자기 경로를 라우팅 테이블에 동적으로 올리는 기능. VPN은 BGP로 경로를 교환한다
피어링 연결 같은 리전 또는 다른 리전의 Transit Gateway끼리 연결. 다른 계정의 Transit Gateway와도 가능하며 정적 경로를 넣어야 한다
공유 AWS Resource Access Manager(AWS RAM)로 다른 계정과 공유해 여러 계정의 VPC를 붙일 수 있다
요금 연결마다 시간당 요금 + Transit Gateway가 처리한 트래픽양에 따른 데이터 처리 요금

허브 앤 스포크 구조에서 Transit Gateway가 허브이고 각 VPC와 온프레미스 연결이 스포크이다.

  1. VPC를 Transit Gateway에 연결한다. 연결할 때 가용 영역마다 서브넷을 하나씩 지정한다.
  2. VPC 쪽 라우팅 테이블에는 다른 VPC나 사내망 대역으로 가는 정적 경로를 Transit Gateway로 넣는다(VPC 라우팅 테이블에는 경로가 자동 전파되지 않는다).
  3. Transit Gateway 라우팅 테이블에서는 각 연결의 경로를 전파받거나 정적 경로를 추가한다.
  4. 사내망은 VPN 연결이나 Direct Connect 게이트웨이(전송 가상 인터페이스)로 붙이고, BGP로 경로를 주고받는다.

라우팅 테이블로 격리하기

편집 원본 편집

연결마다 어느 라우팅 테이블을 쓸지(association), 어느 테이블에 경로를 올릴지(propagation)를 따로 정할 수 있어 하나의 Transit Gateway 안에서 네트워크를 분리할 수 있다.

라우팅 테이블 연결된 연결 전파받는 경로 결과
운영용 운영 VPC들 운영 VPC들, 공유 서비스 VPC, VPN 운영끼리와 공유 서비스, 사내망에 통신
개발용 개발 VPC들 개발 VPC들, 공유 서비스 VPC 운영 VPC로 가는 경로가 없어 격리
공유 서비스용 공유 서비스 VPC 모든 VPC, VPN 모든 VPC가 공용 DNS·모니터링 등에 접근

특정 대역을 완전히 막으려면 블랙홀 경로를 넣는다.

  • Transit Gateway 하나에 연결 기본 5,000개까지 붙일 수 있다(조정 가능). AWS 백서는 수천 개의 VPC를 연결할 수 있다고 설명한다.
  • VPC 연결 하나의 대역폭은 가용 영역당 방향별 최대 100Gbps이고, Direct Connect 게이트웨이와 피어링 연결도 가용 영역당 방향별 최대 100Gbps이다.
  • VPN 연결은 ECMP(동일 비용 다중 경로)로 여러 터널을 묶어 대역폭을 늘릴 수 있다. 이때 VPN은 동적 라우팅(BGP)이어야 한다. Transit Gateway에 붙인 VPN은 터널당 최대 5Gbps인 대형 대역폭 터널도 쓸 수 있다.
  • VPC, Direct Connect, 피어링 사이의 MTU는 8500바이트이고 VPN 구간은 1500바이트이다.

Transit Gateway 피어링

편집 원본 편집
  • 같은 리전 안 또는 다른 리전의 Transit Gateway를 피어링 연결로 이어 IPv4·IPv6 트래픽을 주고받는다.
  • 상대 Transit Gateway 소유자가 요청을 수락해야 하고, 경로는 Transit Gateway 라우팅 테이블에 정적 경로로 넣는다.
  • 리전 간 피어링은 VPC 피어링과 같은 네트워크 인프라를 쓰며, 리전 사이를 이동하는 트래픽은 가상 네트워크 계층에서 AES-256으로 암호화된다.
  • 이 방식으로 리전마다 Transit Gateway를 두고 서로 이어 글로벌 사설 네트워크를 만든다.

VPC 피어링과 비교

편집 원본 편집
항목 AWS Transit Gateway VPC 피어링
구조 허브 앤 스포크 점대점(1:1)
전이적 라우팅 가능 불가
연결 수 관리 VPC마다 연결 1개 VPC n개 전부 연결 시 n(n-1)/2개
규모 수천 개 VPC 연결할 VPC가 10개 미만일 때 권장(AWS 백서)
온프레미스 연결 VPN·Direct Connect를 한 곳에 붙여 공유 VPC마다 따로 만들어야 함
라우팅 통제 여러 라우팅 테이블로 세분화된 분리 VPC 라우팅 테이블만
비용 연결당 시간 요금 + 데이터 처리 요금 시간 요금 없음, AZ 간·리전 간 전송 요금만
대역폭 연결별 한도 있음 병목 없음

정리하면 규모와 관리 편의가 중요하면 Transit Gateway, 소수 VPC 간 최저 비용·최고 성능이 중요하면 피어링이다.

대표 사용 사례

편집 원본 편집
  • 수십~수백 개 VPC와 여러 계정을 하나의 네트워크 계정에서 중앙 관리(AWS RAM으로 공유)
  • 사내망 VPN 또는 Direct Connect를 한 번만 연결해 모든 VPC가 공유
  • 검사용 VPC에 방화벽 어플라이언스를 두고 VPC 간 트래픽이나 외부로 나가는 트래픽을 한곳으로 모아 검사
  • Transit Gateway에 NAT 게이트웨이가 있는 중앙 송신 VPC를 붙여 여러 VPC의 인터넷 출구를 통합
  • 리전 간 Transit Gateway 피어링으로 글로벌 백본 구성
  • "수십 개 이상의 VPC와 온프레미스를 연결하고 운영 오버헤드를 최소화"하라는 요구에는 Transit Gateway가 정답이다.
  • VPC 피어링은 전이적 라우팅을 지원하지 않지만 Transit Gateway는 지원한다. 허브를 거쳐 VPC끼리, VPC와 사내망이 통신할 수 있다.
  • 여러 계정의 VPC를 하나의 Transit Gateway에 붙이려면 AWS RAM으로 공유한다.
  • 사내망과 다수 VPC를 Direct Connect로 연결할 때는 Direct Connect 게이트웨이와 전송 가상 인터페이스로 Transit Gateway에 붙인다.
  • VPN 대역폭이 부족하면 Transit Gateway에서 ECMP로 VPN 터널을 묶는다(동적 라우팅 필요).
  • 개발·운영 VPC를 같은 Transit Gateway에 붙이되 서로 통신하지 못하게 하려면 라우팅 테이블을 분리한다.