EC2 인스턴스용 Amazon EC2 보안 그룹
EC2 인스턴스용 Amazon EC2 보안 그룹 (Security Groups)
**보안 그룹(security group)**은 EC2 인스턴스에 들어오고 나가는 트래픽을 제어하는 가상 방화벽 역할을 해요. 인바운드 규칙은 인스턴스로 들어오는 트래픽을 제어하고, 아웃바운드 규칙은 인스턴스에서 나가는 트래픽을 제어합니다. 인스턴스를 실행할 때 하나 이상의 보안 그룹을 지정할 수 있어요. 보안 그룹을 지정하지 않으면 Amazon EC2는 VPC의 **기본 보안 그룹(default security group)**을 사용합니다. 인스턴스를 실행한 후에는 보안 그룹을 변경할 수 있습니다.
출처: 문서
본문
보안은 AWS와 사용자 간의 공동 책임이에요. 자세한 내용은 Security in Amazon EC2 문서를 참고하세요. AWS는 인스턴스를 보호하는 도구 중 하나로 보안 그룹을 제공하며, 사용자는 보안 요구사항을 충족하도록 보안 그룹을 구성해야 합니다. 보안 그룹으로 완전히 충족되지 않는 요구사항이 있다면, 보안 그룹을 사용하는 것 외에도 인스턴스에서 자체 방화벽을 유지 관리할 수 있어요.
가격 (Pricing)
보안 그룹 사용에는 추가 비용이 없습니다.
목차 (Contents)
- Overview
- Create a security group for your Amazon EC2 instance
- Change the security groups for your Amazon EC2 instance
- Delete an Amazon EC2 security group
- Amazon EC2 security group connection tracking
- Security group rules for different use cases
개요 (Overview)
각 인스턴스에 여러 보안 그룹을 연결할 수 있고, 각 보안 그룹을 여러 인스턴스에 연결할 수 있어요. 각 보안 그룹에 연결된 인스턴스로/에서 오가는 트래픽을 허용하는 규칙을 추가합니다. 보안 그룹의 규칙은 언제든 수정할 수 있어요. 새 규칙과 수정된 규칙은 보안 그룹과 연결된 모든 인스턴스에 자동으로 적용됩니다. Amazon EC2가 트래픽이 인스턴스에 도달하도록 허용할지 결정할 때는 인스턴스와 연결된 모든 보안 그룹의 모든 규칙을 평가합니다. 자세한 내용은 Amazon VPC User Guide의 Security group rules 문서를 참고하세요.
다음 다이어그램은 서브넷, 인터넷 게이트웨이, 보안 그룹이 있는 VPC를 보여줘요. 서브넷에는 EC2 인스턴스가 있습니다. 보안 그룹은 인스턴스와 연결됩니다. 인스턴스에 도달하는 유일한 트래픽은 보안 그룹 규칙이 허용하는 트래픽입니다. 예를 들어 보안 그룹에 네트워크에서 오는 SSH 트래픽을 허용하는 규칙이 있다면, 컴퓨터에서 SSH로 인스턴스에 연결할 수 있어요. 보안 그룹에 연결된 리소스의 모든 트래픽을 허용하는 규칙이 있다면, 각 인스턴스는 다른 인스턴스에서 보낸 모든 트래픽을 받을 수 있습니다.
보안 그룹은 **상태 저장(stateful)**입니다 — 인스턴스에서 요청을 보내면 해당 요청에 대한 응답 트래픽은 인바운드 보안 그룹 규칙과 무관하게 흘러들 수 있습니다. 또한 허용된 인바운드 트래픽에 대한 응답은 아웃바운드 규칙과 무관하게 흘러나갈 수 있어요. 자세한 내용은 Connection tracking 문서를 참고하세요.