Amazon EC2 인스턴스의 다중 네트워크 인터페이스
Amazon EC2 인스턴스의 다중 네트워크 인터페이스
다음과 같은 경우 인스턴스에 여러 네트워크 인터페이스를 연결하는 것이 유용해요.
- **관리 네트워크(management network)**가 필요할 때
- 네트워크·보안 어플라이언스를 사용할 때
- 서로 다른 서브넷이나 VPC에 워크로드를 둔 듀얼 호밍(dual-homed) 인스턴스를 운영할 때
- 저비용 고가용성 솔루션이 필요할 때
출처: 문서
본문
관리 네트워크 (Management network)
다음 개요는 여러 네트워크 인터페이스를 사용해 만든 관리 네트워크를 설명해요.
기준
- 인스턴스의 기본 네트워크 인터페이스(예: eth0)가 퍼블릭 트래픽을 처리해요.
- 인스턴스의 보조 네트워크 인터페이스(예: eth1)가 백엔드 관리 트래픽을 처리해요. 기본 네트워크 인터페이스와 같은 가용 영역 안에 있으며, 더 제한적인 접근 제어가 있는 별도의 서브넷에 연결돼요.
설정
- 기본 네트워크 인터페이스는(로드 밸런서 뒤에 있을 수도 있고 아닐 수도 있어요) 인터넷에서 서버 접근을 허용하는 보안 그룹과 연결돼요. 예를 들어 0.0.0.0/0 또는 로드 밸런서에서 TCP 포트 80과 443을 허용해요.
- 보조 네트워크 인터페이스는 다음 위치 중 하나에서 시작되는 SSH 접근만 허용하는 보안 그룹과 연결돼요.
- VPC 안 또는 인터넷에서의 허용된 IP 주소 범위
- 기본 네트워크 인터페이스와 같은 가용 영역 안의 프라이빗 서브넷
- 가상 프라이빗 게이트웨이
참고 — 장애 조치(failover) 기능을 보장하려면 네트워크 인터페이스의 인바운드 트래픽에 보조 프라이빗 IPv4를 사용하는 것을 고려하세요. 인스턴스가 실패하면 인터페이스 및/또는 보조 프라이빗 IPv4 주소를 대기(standby) 인스턴스로 옮길 수 있어요.
네트워크·보안 어플라이언스
로드 밸런서, 네트워크 주소 변환(NAT) 서버, 프록시 서버 같은 일부 네트워크·보안 어플라이언스는 여러 네트워크 인터페이스로 구성하는 것을 선호해요. 이런 유형의 애플리케이션을 실행하는 인스턴스에 보조 네트워크 인터페이스를 만들고 연결한 다음, 추가 인터페이스를 자체 퍼블릭·프라이빗 IP 주소, 보안 그룹, 소스/대상 검사로 구성할 수 있어요.
서로 다른 서브넷에 워크로드를 둔 듀얼 호밍 인스턴스
각 웹 서버에 미드티어(mid-tier) 네트워크에 연결되는 네트워크 인터페이스를 하나씩 배치할 수 있어요. 미드티어 네트워크에는 애플리케이션 서버가 있어요. 애플리케이션 서버는 데이터베이스 서버가 있는 백엔드 네트워크(서브넷)에도 듀얼 호밍될 수 있어요. 듀얼 호밍 인스턴스를 통해 네트워크 패킷을 라우팅하는 대신, 각 듀얼 호밍 인스턴스는 프런트 엔드에서 요청을 받아 처리하고 백엔드로 연결을 시작한 다음 백엔드 네트워크의 서버로 요청을 보내요.
같은 계정의 서로 다른 VPC에 워크로드를 둔 듀얼 호밍 인스턴스
한 VPC에 EC2 인스턴스를 실행하고, 네트워크 인터페이스가 인스턴스와 같은 가용 영역에 있는 한 다른 VPC의 보조 ENI를 연결할 수 있어요. 이렇게 하면 네트워킹·보안 구성이 다른 VPC 간에 다중 호밍(multi-homed) 인스턴스를 만들 수 있어요. 서로 다른 AWS 계정의 VPC 간에는 다중 호밍 인스턴스를 만들 수 없어요.
다음 사용 사례에서 VPC 간 듀얼 호밍 인스턴스를 사용할 수 있어요.
- 피어링할 수 없는 두 VPC 사이의 CIDR 중복 극복: VPC에서 보조 CIDR을 활용하고 인스턴스가 겹치지 않는 두 IP 범위 간에 통신하도록 할 수 있어요.
- 단일 계정 내 여러 VPC 연결: 보통 VPC 경계로 분리되는 개별 리소스 간 통신을 가능하게 해요.
저비용 고가용성 솔루션 (Low-budget, high-availability)
특정 기능을 제공하는 인스턴스 중 하나가 실패하면, 그 네트워크 인터페이스를 같은 역할로 미리 구성된 대체 또는 핫 스탠바이 인스턴스에 연결해 서비스를 빠르게 복구할 수 있어요. 예를 들어 데이터베이스 인스턴스나 NAT 인스턴스 같은 중요 서비스의 기본 또는 보조 네트워크 인터페이스로 네트워크 인터페이스를 사용할 수 있어요. 인스턴스가 실패하면 여러분(또는 더 흔히 여러분을 대신해 실행되는 코드)이 네트워크 인터페이스를 핫 스탠바이 인스턴스에 연결할 수 있어요. 인터페이스는 프라이빗 IP 주소, Elastic IP 주소, MAC 주소를 유지하므로, 네트워크 인터페이스를 대체 인스턴스에 연결하는 즉시 네트워크 트래픽이 스탠바이 인스턴스로 흐르기 시작해요. 사용자는 인스턴스가 실패한 시점과 네트워크 인터페이스가 스탠바이 인스턴스에 연결된 시점 사이에 잠깐의 연결 끊김을 경험하지만, 경로 테이블이나 DNS 서버를 변경할 필요는 없어요.
더 알아보기
- 네트워크 인터페이스 속성 수정하기
- 요청자 관리 네트워크 인터페이스