EKS Hybrid Nodes 네트워크 및 구축 아키텍처 가이드
Today Key : hybrid, node, eks, network, gateway, control, plane, architecture, 아키텍처, cluster1. EKS Hybrid Nodes 핵심 개념 및 컨트롤 플레인 통신 구조개념 요약AWS 관리를 받는 EKS Control Plane에 온프레미스 베어메탈/가상 서버를 워커 노드로 연결하여 제어면 관리 부담을 줄인 하이브리드 클러스터 솔루션입니다.Control Plane 통신 매커니즘온프레미스 노드 레벨: kublet이 OS 내 systemd 서비스로 실행되며, 온프레미스 사설 IP를 출발지(Source IP)로 사용합니다.Cross-Account ENI: EKS 클러스터 생성 시 Private Access를 활성화하면 사용자 VPC 내부 ..
DNSSEC Part 4-1: 부정 응답(부재 증명)을 위한 NSEC/NSEC3
today keys : DNSSEC, NSEC, NSEC3, 부재 증명, NXDOMAIN, insecure 위임, bogus, Opt-Out, 존 열거지난 편에서 신뢰가 루트부터 최종 도메인까지 이어지는 과정을 살펴봤습니다. 그런데 DNS 응답에는 "여기 있습니다"만 있는 것이 아닙니다. "그런 이름은 없습니다", "그 도메인은 DNSSEC을 쓰지 않습니다" 같은 부정 응답도 존재하며, 이런 응답 역시 위조되면 문제가 됩니다.DNSSEC은 이를 위해 NSEC과 NSEC3이라는 별도 레코드를 둡니다. 이번 편에서는 이 레코드가 언제 만들어지고 어떤 구조인지, 그리고 "존재하지 않음"과 "서명되지 않음"을 각각 어떻게 증명하는지 다룹니다. 마지막으로 리졸버가 내리는 세 가지 판정 결과를 정리하겠습니다.1. ..
AWS Management Console Private Access
Today Keys : AWS, Management ,Console, Private ,Access, VPC , Endpoint, PrivateLink, AWS Sign-In회사 내부 네트워크에서 AWS 콘솔에 접속할 때, 보안상의 이유로 특정 계정으로만 접속을 제한하거나 공인 인터넷을 거치지 않고사설망으로만 통신해야 하는 보안 요구사항이 있을 수 있습니다 기존에는 인증된 계정으로 접속을 제한하더라도 인터넷 연결 자체는 필수적이었으나, AWS Management Console Private Access를 통해 네트워크 격리와 접근 제어를 동시에 구현하여 엄격한 보안 수준을 유지할 수 있게 되었습니다.이번 포스팅에서는 AWS Management Console Private Access에 대해서 알아봅니다..
BFD Part 1 - BFD 동작 원리와 Timer 값 이해
today keys : BFD, Bidirectional, forwarding, detection,timer, control, hello, echo, holddownControl Packet, Echo, Hello, Holdown, Last Packet 해석하기네트워크에서 장애를 빠르게 감지하는 것은 매우 중요합니다. 라우팅 프로토콜이 자체적으로 neighbor 상태를 확인할 수는 있지만, 기본 hello/dead timer만으로는 장애 감지가 늦어질 수 있습니다. 이런 문제를 해결하기 위해 사용하는 대표적인 기술이 BFD, Bidirectional Forwarding Detection입니다.목차BFD란 무엇인가BFD 세션의 기본 구조BFD Control Packet 이해BFD Session StateB..
DNSSEC Part 3 : Chain of Trust, 대조와 신뢰를 통한 검증
today keys : DNSSEC, chain, trust, 체인 오브 트러스트, 트러스트 앵커, DNSKEY, DS, RRSIG, 대조, 서명 검증지난 편에서 DNSSEC의 레코드들을 개별적으로 정리했습니다. 이번 편에서는 이 레코드들이 어떻게 하나의 사슬로 연결되는지 다룹니다. 루트에서 출발한 신뢰가 TLD를 거쳐 최종 도메인까지 전달되는 구조, 즉 체인 오브 트러스트(Chain of Trust)입니다.검증에는 성격이 다른 두 가지 연산이 번갈아 등장하며, 이것이 계층마다 3단계 패턴으로 반복됩니다. 한 계층만 정확히 이해하면 나머지는 같은 구조이므로 루트 계층을 기준으로 자세히 살펴보겠습니다. 지난 편에서 미뤄둔 'DS 자체를 먼저 검증해야 하는 순서'도 이 과정에서 함께 정리됩니다.1. 대조와 ..
DNSSEC Part 2 : 용어정리 - RRset, DNSKEY, RRSIG, DS, 트러스트 앵커
today keys : DNSSEC, RRset, DNSKEY, KSK, ZSK, RRSIG, DS, 트러스트 앵커, DO 비트DNSSEC은 기존 DNS에 네 종류의 레코드를 추가하는 방식으로 동작합니다. 공개키를 담는 DNSKEY, 전자서명값인 RRSIG, 부모 존이 자식 키를 보증하는 DS, 그리고 이 모든 서명의 출발점이 되는 트러스트 앵커입니다.이번 편에서는 앞으로 계속 반복해서 등장할 이 용어들을 한자리에 정리하겠습니다. 서명이 붙는 단위인 RRset부터 시작해 각 레코드가 무엇을 담고 어디에 위치하는지 확인하고, 마지막에 cloudflare.com 의 실제 값으로 대조해보겠습니다.1. 서명은 왜 요청해야만 보이는가 (DO 비트)지난 편에서 +dnssec 옵션 유무에 따라 응답 구성이 달라지는 ..