EKS Hybrid Nodes 네트워크 및 구축 아키텍처 가이드
Today Key : hybrid, node, eks, network, gateway, control, plane, architecture, 아키텍처, cluster1. EKS Hybrid Nodes 핵심 개념 및 컨트롤 플레인 통신 구조개념 요약AWS 관리를 받는 EKS Control Plane에 온프레미스 베어메탈/가상 서버를 워커 노드로 연결하여 제어면 관리 부담을 줄인 하이브리드 클러스터 솔루션입니다.Control Plane 통신 매커니즘온프레미스 노드 레벨: kublet이 OS 내 systemd 서비스로 실행되며, 온프레미스 사설 IP를 출발지(Source IP)로 사용합니다.Cross-Account ENI: EKS 클러스터 생성 시 Private Access를 활성화하면 사용자 VPC 내부 ..
AWS Management Console Private Access
Today Keys : AWS, Management ,Console, Private ,Access, VPC , Endpoint, PrivateLink, AWS Sign-In회사 내부 네트워크에서 AWS 콘솔에 접속할 때, 보안상의 이유로 특정 계정으로만 접속을 제한하거나 공인 인터넷을 거치지 않고사설망으로만 통신해야 하는 보안 요구사항이 있을 수 있습니다 기존에는 인증된 계정으로 접속을 제한하더라도 인터넷 연결 자체는 필수적이었으나, AWS Management Console Private Access를 통해 네트워크 격리와 접근 제어를 동시에 구현하여 엄격한 보안 수준을 유지할 수 있게 되었습니다.이번 포스팅에서는 AWS Management Console Private Access에 대해서 알아봅니다..
BFD Part 1 - BFD 동작 원리와 Timer 값 이해
today keys : BFD, Bidirectional, forwarding, detection,timer, control, hello, echo, holddownControl Packet, Echo, Hello, Holdown, Last Packet 해석하기네트워크에서 장애를 빠르게 감지하는 것은 매우 중요합니다. 라우팅 프로토콜이 자체적으로 neighbor 상태를 확인할 수는 있지만, 기본 hello/dead timer만으로는 장애 감지가 늦어질 수 있습니다. 이런 문제를 해결하기 위해 사용하는 대표적인 기술이 BFD, Bidirectional Forwarding Detection입니다.목차BFD란 무엇인가BFD 세션의 기본 구조BFD Control Packet 이해BFD Session StateB..
AWS VPN 연동(VGW to Strongswan)
today keys : vpn, vgw, aws, strongswan, ipsec, site, s2s, virtual, private, network이번 포스팅은 AWS VGW를 Software VPN은 Strongswan와 IPSec 연동을 테스트하는 내용입니다. 실제 VPN SVR를 통해서 다른 서비스가 VPN 연결된 통신을 위해서는 추가적인 설정이 필요하지만, 본 포스팅에서는 AWS와 StrongSwan에서 VPN 연결을 하는 것으로 한정하여 진행했습니다.먼저, VGW를 생성합니다.VGW의 이름은 'ZIGI-VGW'로 하였고, BGP에 사용되는 ASN은 default 값으로 그냥 둡니다.참고로 본 포스팅에서는 BGP를 사용하지는 않습니다. 생성된 VGW를 VPC에 Attach 합니다. ZIGI-..
BGP로 네트워크 광고 시에 Neighbor에 따라 Aggregate / 상세 네트워크 제
Today Keys : BGP, aggregate, address,summary,unsuppress-map, route-map, prefix-list, supernet, suppress, aggregationBGP로 외부 네트워크와 연동 시에,내부 네트워크가 갖는 다양한 네트워크 대역을 BGP와 연동된 장비로만 라우팅 시키면 되기 때문에외부 네트워크에 내부 네트워크의 상세 대역을 개별로 광고할 필요가 없습니다.그래서, BGP로 네트워크 광고 시에 aggregate-addres 명령을 통해서 내부 네트워크의 다양한 네트워크 대역을 supernet 형태로 통합하여, 외부 네트워크로 광고하는 대역을 단순화 시켜줄 수 있습니다. 하지만, BGP Neighbor에 따라서 상세 네트워크를 광고를 해주어야 할 수..
AWS PrivateLink의 Cross-region(교차리전) 지원 - Managed Service
today keys : privatelink, endpoint, cross, region, vpc, network, managed, nativeAWS PrivateLink 교차 리전 지원 AWS PrivateLink를 이용하면, VPC에서 AWS Public 서비스를 인터넷 경로(IGW)를 통하지 않고 접근이 가능합니다.다만, 기존에는 Endpoint가 위치하는 VPC의 리전의 서비스로만 PrivateLink를 통해서 접근이 가능 했습니다. 하지만, 25년 11월 19일에 AWS PrivateLink를 통해서 AWS 서비스에 대한 교차 리전 연결이 지원을 시작하여VPC가 위치한 리전 이외의 리전에 서비스에 접근이 가능하도록 지원합니다. (※ 참고로, AWS 서비스가 아닌 사용자가 만든 VPC Endpoi..