프라이빗 IP 주소와 EC2 Instance Connect Endpoint로 인스턴스에 연결하기

프라이빗 IP 주소와 EC2 Instance Connect Endpoint로 인스턴스에 연결하기

EC2 Instance Connect Endpoint를 사용하면 베스천 호스트(bastion host) 없이, 또는 VPC(가상 프라이빗 클라우드)가 인터넷에 직접 연결될 것을 요구하지 않고, 인터넷에서 인스턴스에 안전하게 연결할 수 있어요.

출처: 문서

본문

장점 (Benefits)

  • 인스턴스에 퍼블릭 IPv4 또는 IPv6 주소를 요구하지 않고 연결할 수 있어요. AWS는 실행 중인 인스턴스와 연결된 퍼블릭 IPv4 주소, Elastic IP 주소를 포함해 모든 퍼블릭 IPv4 주소에 요금을 부과합니다. 자세한 내용은 Amazon VPC 가격 페이지의 Public IPv4 Address 탭을 참고하세요.
  • VPC가 인터넷 게이트웨이를 통한 직접 인터넷 연결 없이도 인터넷에서 인스턴스에 연결할 수 있어요.
  • IAM 정책과 권한을 사용해 EC2 Instance Connect Endpoints의 생성과 사용을 제어해 인스턴스에 연결할 수 있어요.
  • 인스턴스에 연결하려는 **모든 시도(성공·실패 모두)**가 CloudTrail에 기록됩니다.

가격 (Pricing)

EC2 Instance Connect Endpoints 사용에는 추가 비용이 없어요. EC2 Instance Connect Endpoint로 다른 가용 영역의 인스턴스에 연결하면 가용 영역 간 데이터 전송에 대해 추가 요금이 부과됩니다.

목차 (Contents)

  • 작동 방식 (How it works)
  • 고려사항 (Considerations)
  • 권한 (Permissions)
  • 보안 그룹 (Security groups)
  • EC2 Instance Connect Endpoint 만들기 (Create an EC2 Instance Connect Endpoint)
  • EC2 Instance Connect Endpoint 수정 (Modify an EC2 Instance Connect Endpoint)
  • EC2 Instance Connect Endpoint 삭제 (Delete an EC2 Instance Connect Endpoint)
  • 인스턴스에 연결 (Connect to an instance)
  • 연결 기록 (Log connections)
  • 서비스 연결 역할 (Service-linked role)
  • 할당량 (Quotas)

작동 방식 (How it works)

EC2 Instance Connect Endpoint는 **자격 증명 인식 TCP 프록시(identity-aware TCP proxy)**예요. EC2 Instance Connect Endpoint Service는 IAM 엔터티의 자격 증명을 사용해 컴퓨터에서 엔드포인트로 프라이빗 터널을 설정합니다. 트래픽은 VPC에 도달하기 전에 인증되고 권한이 부여됩니다.

인스턴스로의 인바운드 트래픽을 제한하는 추가 보안 그룹 규칙을 구성할 수 있어요. 예를 들어 인바운드 규칙을 사용해 관리 포트에서 EC2 Instance Connect Endpoint로부터의 트래픽만 허용할 수 있습니다.

라우트 테이블 규칙을 구성해 엔드포인트가 VPC의 어느 서브넷의 어떤 인스턴스든 연결할 수 있게 할 수 있어요.

다음 다이어그램은 사용자가 EC2 Instance Connect Endpoint를 사용해 인터넷에서 인스턴스에 연결하는 방법을 보여줘요. 먼저 서브넷 A에 EC2 Instance Connect Endpoint를 만듭니다. 엔드포인트용 네트워크 인터페이스를 서브넷에 만들면, 이 인터페이스가 VPC의 인스턴스로 향하는 트래픽의 진입점 역할을 해요. 서브넷 B의 라우트 테이블이 서브넷 A의 트래픽을 허용하면, 엔드포인트로 서브넷 B의 인스턴스에 도달할 수 있습니다.

고려사항 (Considerations)

시작하기 전에 다음을 고려하세요.

  • EC2 Instance Connect Endpoint는 관리 트래픽 사용 사례를 위한 것이며, 대용량 데이터 전송용이 아니에요. 대용량 데이터 전송은 **제한(throttled)**됩니다.
  • 프라이빗 IPv4 또는 IPv6 주소를 가진 인스턴스로의 트래픽을 지원하는 EC2 Instance Connect Endpoint를 만들 수 있어요. 엔드포인트의 IP 주소 유형은 인스턴스의 IP 주소와 일치해야 해요. 모든 IP 주소 유형을 지원하는 엔드포인트를 만들 수 있습니다.
  • (Linux 인스턴스) 자체 키 페어를 사용하면 어떤 Linux AMI든 사용할 수 있어요. 그렇지 않으면 인스턴스에 EC2 Instance Connect가 설치되어 있어야 합니다. 어떤 AMI에 EC2 Instance Connect가 포함되어 있고 다른 지원 AMI에 설치하는 방법은 Install EC2 Instance Connect 문서를 참고하세요.
  • EC2 Instance Connect Endpoint에 보안 그룹을 할당할 수 있어요. 그렇지 않으면 VPC의 기본 보안 그룹을 사용합니다. EC2 Instance Connect Endpoint의 보안 그룹은 대상 인스턴스로의 아웃바운드 트래픽을 허용해야 해요. 자세한 내용은 Security groups for EC2 Instance Connect Endpoint 문서를 참고하세요.
  • 요청을 인스턴스로 라우팅할 때 클라이언트의 소스 IP 주소를 보존하도록 EC2 Instance Connect Endpoint를 구성할 수 있어요. 그렇지 않으면 모든 인바운드 트래픽에 대해 네트워크 인터페이스의 IP 주소가 클라이언트 IP 주소가 됩니다.
    • 클라이언트 IP 보존을 켜면 인스턴스의 보안 그룹이 클라이언트의 트래픽을 허용해야 해요. 또한 인스턴스는 EC2 Instance Connect Endpoint와 같은 VPC에 있어야 합니다.
    • 클라이언트 IP 보존을 끄면 인스턴스의 보안 그룹이 VPC의 트래픽을 허용해야 해요. 이것이 기본값입니다.
    • 클라이언트 IP 보존은 IPv4 EC2 Instance Connect Endpoint에서만 지원됩니다. 클라이언트 IP 보존을 사용하려면 EC2 Instance Connect Endpoint의 IP 주소 유형이 IPv4여야 해요. IP 주소 유형이 듀얼 스택 또는 IPv6이면 클라이언트 IP 보존이 지원되지 않습니다.
    • 다음 인스턴스 유형은 클라이언트 IP 보존을 지원하지 않아요: C1, CG1, CG2, G1, HI1, M1, M2, M3, T1. 클라이언트 IP 보존을 켜고 EC2 Instance Connect Endpoint로 이 인스턴스 유형 중 하나에 연결하려 시도하면 연결이 실패합니다.
    • 클라이언트 IP 보존은 트래픽이 **트랜짓 게이트웨이(transit gateway)**를 통해 라우팅될 때 지원되지 않아요.
  • EC2 Instance Connect Endpoint를 만들면 AWS Identity and Access Management(IAM)에서 Amazon EC2 서비스용 서비스 연결 역할이 자동으로 생성됩니다. Amazon EC2는 이 서비스 연결 역할을 사용해 계정에 네트워크 인터페이스를 프로비저닝하며, 이는 EC2 Instance Connect Endpoints를 만들 때 필요해요. 자세한 내용은 Service-linked role for EC2 Instance Connect Endpoint 문서를 참고하세요.
  • VPC당·서브넷당 EC2 Instance Connect Endpoint를 1개만 만들 수 있어요. 자세한 내용은 Quotas for EC2 Instance Connect Endpoint 문서를 참고하세요. 같은 VPC의 다른 가용 영역에 또 다른 EC2 Instance Connect Endpoint를 만들어야 한다면 먼저 기존 EC2 Instance Connect Endpoint를 삭제해야 해요. 그렇지 않으면 할당량 오류가 발생합니다.
  • 각 EC2 Instance Connect Endpoint는 최대 20개의 동시 연결을 지원할 수 있어요.
  • 설정된 TCP 연결의 **최대 지속 시간은 1시간(3,600초)**입니다. IAM 정책에 최대 허용 지속 시간을 지정할 수 있는데, 최대 3,600초까지 가능해요. 자세한 내용은 Permissions to use EC2 Instance Connect Endpoint to connect to instances 문서를 참고하세요.
  • 연결 기간은 IAM 자격 증명의 기간에 의해 결정되지 않아요. IAM 자격 증명이 만료되어도 연결은 지정된 최대 기간에 도달할 때까지 계속 지속됩니다. EC2 Instance Connect Endpoint 콘솔 환경으로 인스턴스에 연결할 때 **Max tunnel duration (seconds)**을 IAM 자격 증명의 기간보다 작은 값으로 설정하세요. IAM 자격 증명이 일찍 만료되면 브라우저 페이지를 닫아 인스턴스에 대한 연결을 종료합니다.

더 알아보기 (Learn more)