← 전체 목록
🔒
Amazon VPC
네트워킹가상 네트워크 격리
VPC에서 퍼블릭 서브넷과 프라이빗 서브넷을 가르는 기준은 서브넷 이름이 아니라 라우트 테이블입니다. 인터넷 게이트웨이(IGW)로 향하는 경로가 연결된 서브넷은 퍼블릭 서브넷이 되고, 그런 경로가 없는 서브넷은 프라이빗 서브넷이 됩니다. 프라이빗 서브넷에 있는 리소스가 외부로 나가야 할 때는 보통 NAT Gateway를 사용합니다. NAT Gateway는 퍼블릭 서브넷에 위치해 프라이빗 리소스의 아웃바운드 요청을 대신 내보내지만, 외부에서 먼저 시작하는 인바운드 연결은 받아들이지 않습니다. 보안 그룹은 인스턴스 수준에서 동작하며 상태를 기억하는 방식이라, 아웃바운드 요청에 대한 응답은 별도의 인바운드 규칙이 없어도 허용됩니다. 반면 네트워크 ACL은 서브넷 수준에서 상태 없이 동작하므로 인바운드와 아웃바운드 규칙을 각각 따로 설정해야 합니다. 정리하면 보안 그룹은 인스턴스 간 허용 관계를 세밀하게 다루는 레이어이고, 네트워크 ACL은 서브넷 경계에서 보다 거친 수준의 차단 규칙을 두는 레이어입니다.