Boundary 연결 워크플로우
Boundary 연결 워크플로우
Boundary는 대상에 연결하는 여러 워크플로우를 제공해요. boundary connect 명령, 투명 세션(transparent sessions), connect helpers, -exec 플래그, SSH ProxyCommand, 멀티홉 세션(multi-hop sessions) 같은 것들이죠. 각 워크플로우는 설정에 드는 노력과 최종 사용자에게 느껴지는 연결의 투명함 사이에서 균형을 맞춰요. 구성 단계는 각 워크플로우의 문서를 참고하세요.
본문
참고: 모범 사례로, VPN을 사용한다면 대상에 연결을 시도하기 전에 VPN을 시작하세요. VPN이 특정 네트워크 어댑터를 요구한다면, 로컬 네트워크 설정에서 그 어댑터에 우선순위를 주세요. 자세한 내용은 VPN usage 문서를 참고하세요.
Boundary connect
대상에 대해 boundary connect 명령을 실행하면, Boundary가 대상의 기본 포트 주소에 대한 로컬 인증 프록시를 설정해요. boundary connect 명령에는 들어오는 연결을 수신할 포트를 고를 수 있는 -listen-port 같은 유용한 옵션이 몇 가지 있어요. 사용 가능한 옵션 목록과 사용 예시는 boundary connect 문서를 참고하세요.
개발 환경에서 boundary connect 명령을 연습해 보려면 HCP Boundary 또는 자체 관리 버전의 Connect to your first target 튜토리얼을 참고하세요.
투명 세션(Transparent sessions)
투명 세션은 Boundary를 능동적 연결 모델에서 수동적 연결 모델로 전환해요. Boundary CLI나 Desktop 클라이언트를 조작하고 특정 ID나 임시 포트를 기억해야 하는 대신, Boundary가 백그라운드에서 작동하죠. 사용자가 인증되고 권한이 있으면 Boundary가 DNS 호출을 가로채고 트래픽을 세션을 통해 자동으로 라우팅해요.
자세한 내용은 투명 세션 문서를 참고하세요.
Connect helpers
Boundary에는 특정 프로토콜을 사용해 대상에 연결하는 데 도움이 되는 connect helpers가 있어요. Connect helpers는 키 프롬프트를 자동으로 수락해줘요. 다음 연결 유형을 지원해요:
- Cassandra
- HTTP
- Kubernetes
- Mongo
- MySQL
- PostgreSQL
- RDP
- Redis
- SSH
자세한 내용은 Connect helpers 문서를 참고하세요.
Exec 플래그
내장 connect helpers 외에도, boundary connect는 특정 클라이언트에 대한 내장 지원이 없어도 -exec 플래그로 클라이언트를 실행할 수 있게 해줘요. -exec 플래그는 Boundary TCP 세션을 선호하는 클라이언트로 감싸는(wrap) 데 사용해요. 이 플래그로 거의 모든 것에 대한 인증 프록시를 만들 수 있어요.
자세한 내용은 Exec flag 문서를 참고하세요.
SSH ProxyCommand
Boundary로 SSH를 사용하는 가장 흔한 패턴은 내장 boundary connect ssh 명령을 쓰는 거예요. 하지만 더 관용적인 접근 방식도 있어서, Boundary를 사용자에게 투명하게 만들면서 동시에 흔한 개발자와 운영자 워크플로우를 단순화할 수 있어요. SSH 클라이언트를 호출할 때 ProxyCommand로 프록시를 실행하는 것은 흔한 관행이에요.
SSH ProxyCommand를 사용하면 만든 구성 파일에 따라 SSH 연결을 대상에 프록시할 수 있어요. 이 파일을 대상 ID나 대상 도메인에 연결하도록 구성할 수 있죠.
자세한 내용은 SSH ProxyCommand 문서를 참고하세요.
멀티홉 세션(Multi-hop sessions)
대부분의 조직은 사설 네트워크를 노출하지 않고 인프라에 접근을 제공하려 해요. 또한 많은 조직은 인바운드 트래픽이 대상 시스템에 도달하기 위해 여러 네트워크 인클레이브(enclave)를 통과해야 하는 복잡한 네트워크 토폴로지를 갖고 있어요. 멀티홉 세션은 여러 네트워크에 걸쳐 두 개 이상의 워커를 연결해서 사용자와 대상 사이에 리버스 프록시 연결을 형성하게 해줘요. 엄격한 아웃바운드 전용(outbound-only) 정책이 있는 복잡한 네트워크에서도 가능하죠.
인바운드 네트워크 트래픽이 허용되지 않는 시나리오에 멀티홉 워커를 배포할 수 있어요. 사설 네트워크의 워커가 업스트림 워커로 아웃바운드 통신을 보내고, 세션을 설정하기 위해 리버스 프록시를 만들 수 있어요.
멀티홉 워커로 대상 워커 필터를 구성해서 대상으로의 세션 트래픽 인그레스와 이그레스를 처리할 워커를 세밀하게 제어할 수 있어요. 인그레스 워커 필터는 세션을 시작하기 위해 연결하는 워커를 결정하고, 이그레스 워커 필터는 대상에 접근하는 데 사용되는 워커를 결정해요.
자세한 내용은 Multi-hop sessions 문서를 참고하세요.
더 알아보기 (Learn more)
- 자원과 함께 워커를 구성하는 방법은 Boundary 워커 문서를 참고하세요.
- 대상 워커 필터에 대해 더 알아보려면 워커 필터 문서를 참고하세요.