셀프 매니지드 워커 운영

셀프 매니지드 워커 운영 (Self-managed worker operations)

셀프 매니지드 워커를 사용하면 Boundary 사용자가 조직의 네트워크나 HashiCorp 관리 리소스에 공개 노출 없이 프라이빗 엔드포인트에 안전하게 연결할 수 있어요. 셀프 매니지드 워커 노드는 모든 세션 활동을 프록시해요.

셀프 매니지드 워커는 인증에 공개 키 인프라(PKI)를 사용해요. 워커는 공유 키 관리 서비스(KMS)를 사용하지 않고도 워커를 배포할 수 있는 인증서 기반 방법으로 Boundary에 인증해요. 워커 인가·인증에 대한 자세한 내용은 Worker configuration 문서를 참고하세요.

이 페이지는 프로덕션에서 HCP Boundary와 함께 셀프 매니지드 워커를 실행하기 위한 운영 안내를 설명해요.

출처: 문서

본문

Boundary 워커의 네트워크 요구 사항

Boundary 워커는 원격 엔드포인트로의 연결을 프록시해요. 워커는 타깃 엔드포인트로의 연결, 또는 Boundary 컨트롤 플레인 트래픽에서 프라이빗 Vault 환경과 기타 피어 서비스로의 연결, 또는 둘 다를 프록시할 수 있어요.

멀티홉(multi-hop) 세션에서는 워커 체인을 사용해 타깃으로의 연결을 프록시할 수 있어요. 멀티홉 구성은 타깃 네트워크로의 인바운드 트래픽이 허용되지 않는 상황에서 유용해요. 프라이빗 네트워크의 워커는 업스트림 워커에 아웃바운드 통신을 보내고, 세션을 설정하기 위해 리버스 프록시를 만들 수 있어요.

다음 섹션은 워커가 사용되는 용도에 따른 워커 네트워크 연결 요구 사항을 설명해요.

  • 타깃 연결 프록시
  • Vault 연결 프록시
  • 멀티홉 세션 프록시

타깃 연결을 프록시하는 워커

타깃으로의 연결을 프록시하는 워커에는 세 가지 네트워크 연결 요구 사항이 있어요.

  • 포트 9202를 사용해 기존 신뢰된 Boundary 컨트롤 포인트(다른 신뢰된 워커 또는 Boundary 컨트롤 플레인, 즉 클러스터 URL)로의 아웃바운드 접근
  • 타깃으로의 아웃바운드 접근
  • 세션을 설정하려는 클라이언트로부터의 인바운드 접근

세 번째 요구 사항은 공개 인터넷 노출이 필요하지 않고, 클라이언트로부터의 인바운드 접근만 필요해요.

Boundary가 프라이빗 기업 네트워크(공개 인터넷이 아닌)의 클라이언트가 접근해 별도의 프라이빗 데이터센터 네트워크로의 연결을 촉진하는 경우를 생각해 보세요.

  • 워커는 신뢰된 Boundary 컨트롤 포인트(다른 신뢰된 워커 또는 Boundary 컨트롤 플레인, 즉 origin URL)로의 아웃바운드 연결이 필요해요.
  • 워커는 호스트 네트워크(데이터센터 네트워크 또는 클라우드 VPC)로의 아웃바운드 연결이 필요하며, 호스트에 아웃바운드(worker→host) 호출을 할 수 있어요.
  • 워커는 클라이언트 네트워크에서의 인바운드(client→worker) 연결을 허용해야 해요 (이 시나리오에서는 기업 네트워크, 공개 인터넷이 아님).

Vault 연결을 프록시하는 워커

프라이빗 Vault 클러스터로의 연결을 프록시할 때 워커에는 두 가지 네트워크 연결 요구 사항이 있어요.

  • 기존 신뢰된 Boundary 컨트롤 포인트(다른 신뢰된 워커 또는 Boundary 컨트롤 플레인, 즉 origin URL)로의 아웃바운드 접근
  • 대상 프라이빗 Vault로의 아웃바운드 접근

다음 다이어그램은 셀프 매니지드 워커가 있는 HCP Boundary에 대해 위 요구 사항에 기반한 워커 연결 방향을 보여줘요.

멀티홉 세션을 프록시하는 워커

멀티홉 세션에서 워커는 세 가지 다른 기능을 수행할 수 있어요.

  • Ingress 워커 — 클라이언트가 접근할 수 있는 워커예요. 클라이언트가 ingress 워커에 대한 연결을 시작해요.
  • Intermediary 워커 — 멀티홉 체인의 일부로 ingress 워커와 egress 워커 사이에 위치하는 선택적인 워커예요. 멀티홉 체인의 일부로 여러 intermediary 워커가 있을 수 있어요.
  • Egress 워커 — 타깃에 접근할 수 있는 워커예요. egress 워커가 intermediary 또는 ingress 워커에 대한 리버스 프록시 연결을 시작해요.

이 기능들은 워커가 리소스와 상호작용하는 방식을 설명하는 일반적인 방식이에요. 워커는 요구 사항을 충족한다면 하나 이상의 기능을 수행할 수 있어요. 자세한 내용은 Multi-hop sessions 문서를 참고하세요.

멀티홉 세션에서 타깃으로의 연결을 프록시할 때 ingress, intermediary, egress 워커에는 다음 추가 요구 사항이 있어요.

Ingress 워커

단일 레이어 워커와 유사하게 멀티홉 세션의 ingress 워커는 다음이 있어야 해요.

  • 포트 9202에서 Boundary 컨트롤 플레인으로의 아웃바운드 접근
  • 클라이언트로부터의 인바운드 접근
Intermediary 워커

멀티홉 세션에서 intermediary 워커는 다음이 필요해요.

  • 업스트림 워커로의 아웃바운드 접근. 업스트림 워커는 ingress 워커이거나 다른 intermediary 워커일 수 있어요. 모든 업스트림 intermediary 워커는 신뢰된 intermediary 워커를 사용해 결국 ingress 워커에 연결해야 해요.
  • 다운스트림 워커로부터의 인바운드 접근. 다운스트림 워커는 egress 워커이거나 다른 다운스트림 워커일 수 있어요. 모든 다운스트림 intermediary 워커는 신뢰된 intermediary 워커를 사용해 결국 egress 워커에 연결해야 해요.
Egress 워커

멀티홉 세션에서 타깃 쪽의 egress 워커는 다음이 필요해요.

  • 업스트림 워커로의 아웃바운드 접근
  • 대상 호스트로의 아웃바운드 접근

클라이언트로부터의 인바운드 세션 연결은 egress 워커가 시작한 ingress 워커와의 리버스 프록시를 통해 egress 워커에 도달해요.

다음 다이어그램은 멀티홉 세션에서 워커 연결의 방향을 보여줘요. 화살표는 네트워크 통신이 시작되는 방향을 나타내요. 흰색 선은 Boundary 클러스터의 컨트롤 플레인 트래픽을 나타내고, 빨간색 선은 사용자 세션 트래픽의 방향을 나타내요.

더 알아보기 (Learn more)