Amazon EC2로 IP 주소 가져오기
Amazon EC2로 IP 주소 가져오기 (BYOIP)
온프레미스 네트워크의 공개 라우팅 가능한 IPv4 또는 IPv6 주소 범위의 전부 또는 일부를 AWS 계정으로 가져올 수 있어요. 주소 범위에 대한 제어를 계속 유지하고 AWS를 통해 그 주소 범위를 인터넷에서 광고할 수 있습니다. 주소 범위를 Amazon EC2로 가져온 뒤에는 AWS 계정에 **주소 풀(address pool)**로 나타납니다.
출처: 문서
본문
온프레미스 네트워크의 공개 라우팅 가능한 IPv4 또는 IPv6 주소 범위의 전부 또는 일부를 AWS 계정으로 가져올 수 있어요. 주소 범위에 대한 제어를 계속 유지하고 AWS를 통해 그 주소 범위를 인터넷에서 광고할 수 있습니다. 주소 범위를 Amazon EC2로 가져온 뒤에는 AWS 계정에 **주소 풀(address pool)**로 나타납니다.
Note
이 문서는 Amazon EC2에서 사용하기 위해 직접 IP 주소 범위를 가져오는 방법을 설명합니다. AWS Global Accelerator에서 사용하기 위해 직접 IP 주소 범위를 가져오려면 AWS Global Accelerator Developer Guide의 Bring your own IP addresses (BYOIP)를 참고하세요. Amazon VPC IP Address Manager에서 사용하기 위해 직접 IP 주소 범위를 가져오려면 Amazon VPC IPAM User Guide의 Tutorial: Bring your IP addresses to IPAM을 참고하세요.
IP 주소 범위를 AWS로 가져오면 AWS가 그 IP 주소 범위를 제어하고 있음을 검증합니다. 범위를 제어하고 있음을 보여주는 데 사용할 수 있는 방법은 두 가지가 있어요.
- IP 주소 범위가 RDAP를 지원하는 인터넷 레지스트리(예: ARIN, RIPE, APNIC)에 등록되어 있다면, 이 페이지의 절차로 X.509 인증서를 사용해 도메인 제어를 검증할 수 있어요. 인증서는 프로비저닝 과정 동안에만 유효하면 됩니다. 프로비저닝이 완료된 후 RIR의 기록에서 인증서를 제거할 수 있어요.
- 인터넷 레지스트리가 RDAP를 지원하는지 여부와 관계없이 Amazon VPC IPAM을 사용해 DNS TXT 레코드로 도메인 제어를 검증할 수 있어요. 그 절차는 Amazon VPC IPAM User guide의 Tutorial: Bring your IP addresses to IPAM에 문서화되어 있습니다.
자세한 내용은 AWS Online Tech talk Deep Dive on Bring Your Own IP를 참고하세요.
BYOIP 정의
- X.509 Self-sign certificate – 네트워크 내 데이터를 암호화·인증하는 데 가장 일반적으로 사용되는 인증서 표준. RDAP 기록에서 IP 공간에 대한 제어를 검증하기 위해 AWS가 사용하는 인증서입니다. X.509 인증서에 대한 자세한 내용은 RFC 3280을 참고하세요.
- Autonomous System Number (ASN) – 하나 이상의 네트워크 운영자가 단일하고 명확하게 정의된 라우팅 정책을 유지하며 실행하는 IP 접두사 그룹을 정의하는 전역 고유 식별자.
- Regional Internet Registry (RIR) – 세계의 한 리전 내에서 IP 주소와 ASN의 할당·등록을 관리하는 조직.
- Registry Data Access Protocol (RDAP) – RIR 내의 현재 등록 데이터를 조회하는 읽기 전용 프로토콜. 조회된 RIR 데이터베이스의 항목을 "RDAP records"라고 합니다. 특정 레코드 유형은 고객이 RIR 제공 메커니즘을 통해 업데이트해야 해요. 이러한 레코드는 AWS가 RIR의 주소 공간 제어를 검증하기 위해 조회합니다.
- Route Origin Authorization (ROA) – 특정 자율 시스템에서 IP 광고를 인증하기 위해 RIR이 고객을 위해 만드는 객체. 개요는 ARIN 웹사이트의 Route Origin Authorizations (ROAs)를 참고하세요.
- Local Internet Registry (LIR) – 고객을 위해 RIR에서 IP 주소 블록을 할당하는 인터넷 서비스 제공자 같은 조직.
요구사항 및 할당량 (Requirements and quotas)
- 주소 범위는 Regional Internet Registry(RIR)에 등록되어 있어야 해요. 지리적 리전에 관한 정책은 RIR을 참고하세요. BYOIP는 현재 American Registry for Internet Numbers(ARIN), Réseaux IP Européens Network Coordination Centre(RIPE), Asia-Pacific Network Information Centre(APNIC)의 등록을 지원합니다. 비즈니스 또는 기관 엔터티에 등록되어야 하며 개인에게는 등록할 수 없어요.
- 가져올 수 있는 가장 구체적인 IPv4 주소 범위는 /24입니다.
- 가져올 수 있는 가장 구체적인 IPv6 주소 범위는 공개 광고 가능한 CIDR의 경우 /48, 공개 광고 불가능한 CIDR의 경우 /60입니다.
- 공개 광고 가능하지 않은 CIDR 범위에는 ROA가 필요하지 않지만, RDAP 레코드는 여전히 업데이트해야 해요.
- 각 주소 범위를 한 번에 하나의 AWS 리전으로 가져올 수 있어요.
- AWS 리전당 BYOIP IPv4 및 IPv6 주소 범위 총 5개를 AWS 계정으로 가져올 수 있습니다. Service Quotas 콘솔로는 BYOIP CIDR 할당량을 조정할 수 없지만, AWS General Reference의 AWS service quotas에 설명된 대로 AWS Support Center에 연락해 할당량 증가를 요청할 수 있어요.
- AWS RAM을 사용해 다른 계정과 IP 주소 범위를 공유하려면 Amazon VPC IP Address Manager(IPAM)를 사용하고 IPAM을 AWS Organizations와 통합해야 해요. 자세한 내용은 Amazon VPC IPAM User Guide의 Integrate IPAM with AWS Organizations를 참고하세요.
- IP 주소 범위의 주소는 **깨끗한 이력(clean history)**을 가져야 해요. IP 주소 범위의 평판을 조사할 수 있고, 평판이 좋지 않거나 악성 동작과 연관된 IP 주소를 포함하면 IP 주소 범위를 거부할 권리를 보유합니다.
- RIR 시스템 형성 전 IANA(Internet Assigned Numbers Authority)의 중앙 레지스트리가 배포한 IPv4 주소 공간인 레거시 주소 공간은 여전히 해당 ROA 객체가 필요합니다.
- LIR의 경우 레코드를 업데이트할 때 수동 프로세스를 사용하는 것이 일반적입니다. LIR에 따라 배포에 며칠이 걸릴 수 있어요.
- 큰 CIDR 블록에는 단일 ROA 객체와 RDAP 레코드가 필요합니다. 그 범위에서 더 작은 여러 CIDR 블록을 단일 객체와 레코드로 여러 AWS 리전에 걸쳐 가져올 수 있어요.
- BYOIP는 Wavelength Zones 또는 AWS Outposts에서는 지원되지 않습니다.
- RADb나 다른 IRR에서 BYOIP를 위한 수동 변경을 하지 마세요. BYOIP가 RADb를 자동으로 업데이트합니다. BYOIP ASN을 포함하는 수동 변경은 BYOIP 프로비저닝 작업을 실패하게 합니다.
- IPv4 주소 범위를 AWS로 가져온 뒤에는 네트워크 주소(첫 번째 주소)와 브로드캐스트 주소(마지막 주소)를 포함한 범위의 모든 IP 주소를 사용할 수 있어요.
리전 가용성 (Regional availability)
BYOIP 기능은 현재 중국 리전을 제외한 모든 상용 AWS 리전에서 사용할 수 있습니다.
Local Zone 가용성 (Local Zone availability)
Local Zone은 사용자와 지리적으로 가까운 AWS 리전의 확장입니다. Local Zones는 "네트워크 경계 그룹(network border groups)"으로 그룹화됩니다. AWS에서 네트워크 경계 그룹은 AWS가 공개 IP 주소를 광고하는 가용 영역(AZ), Local Zones, 또는 Wavelength Zones의 모음입니다. Local Zones는 AWS 네트워크와 이러한 영역의 리소스에 액세스하는 고객 사이의 최소 지연 시간 또는 물리적 거리를 보장하기 위해 AWS 리전의 AZ와 다른 네트워크 경계 그룹을 가질 수 있어요.
--network-border-group 옵션을 사용해 다음 Local Zone 네트워크 경계 그룹에 BYOIPv4 주소 범위를 프로비저닝하고 광고할 수 있어요.
- af-south-1-los-1
- ap-northeast-1-tpe-1
- ap-south-1-ccu-1
- ap-south-1-del-1
- ap-southeast-1-bkk-1
- ap-southeast-1-mnl-1
- ap-southeast-2-akl-1
- ap-southeast-2-per-1
- eu-central-1-ham-1
- eu-central-1-ist-1
- eu-central-1-waw-1
- eu-north-1-cph-1
- eu-north-1-hel-1
- me-south-1-mct-1
- us-east-1-atl-2
- us-east-1-bos-1
- us-east-1-bue-1
- us-east-1-chi-2
- us-east-1-dfw-2
- us-east-1-iah-2
- us-east-1-lim-1
- us-east-1-mci-1
- us-east-1-mia-2
- us-east-1-msp-1
- us-east-1-nyc-1
- us-east-1-nyc-2
- us-east-1-phl-1
- us-east-1-qro-1
- us-east-1-scl-1
- us-west-2-den-1
- us-west-2-hnl-1
- us-west-2-las-1
- us-west-2-lax-1
- us-west-2-pdx-1
- us-west-2-phx-2
- us-west-2-sea-1
Local Zones가 활성화되어 있다면( Enable a Local Zone 참고) BYOIPv4 CIDR을 프로비저닝·광고할 때 Local Zones용 네트워크 경계 그룹을 선택할 수 있어요. EIP와 그와 연결된 AWS 리소스가 같은 네트워크 경계 그룹에 있어야 하므로 네트워크 경계 그룹을 신중히 선택하세요.
Note
현재 Local Zones에서는 BYOIPv6 주소 범위를 프로비저닝하거나 광고할 수 없습니다. 단, BYOIPv4와 BYOIPv6을 모두 지원하는eu-central-1-ist-1은 예외입니다.
eu-central-1-ist-1 Local Zone에서는 광고와 철회가 비동기 작업이며 완료하는 데 최대 영업일 5일이 걸릴 수 있어요. 주소 범위를 광고하면 상태가 provisioned에서 pending-advertising으로, 작업이 완료된 후 advertised로 변경됩니다. 철회할 때는 상태가 advertised에서 pending-withdrawal로, 그다음 provisioned로 돌아갑니다. AWS 콘솔이나 CLI를 통해 이러한 작업의 진행 상황을 모니터링할 수 있어요.
자체 ASN(BYOASN)을 사용한다면 주소 범위를 광고할 때 지정할 수 있어요. 광고 후에는 CIDR과 연결된 ASN을 변경할 수 없습니다. ASN을 변경하려면 CIDR을 철회하고 다시 광고하세요.
Important
보류 중인 광고 또는 철회를 취소할 수 없어요. 다음 작업을 시작하기 전에 작업이 완료될 때까지 기다려야 합니다.