AWS VPC 미러링 관련

2025. 4. 18. 11:53·퍼블릭 클라우드 관련/AWS
반응형

IGW (Internet Gateway), NAT Gateway, Transit Gateway 등 "게이트웨이 리소스"들은 VPC Traffic Mirroring의 대상이 아닙니다. 미러링은 ENI (Elastic Network Interface) 단위로만 할 수 있어요.


✅ 아웃바운드 트래픽 미러링 원리

🔍 원칙

ENI에서 나가는 트래픽만 미러링 가능 →
즉, 트래픽이 "어떤 인스턴스의 ENI"를 거쳐야 미러링 가능


🧠 어떤 ENI를 미러링해야 할까?

🧩 시나리오 1: EC2 인스턴스에서 직접 아웃바운드 통신하는 경우

  • 예: 웹서버, 사용자가 인터넷 접속
  • ✅ 해당 EC2의 ENI를 미러링하면 모든 아웃바운드 트래픽 모니터링 가능

🧩 시나리오 2: 프라이빗 서브넷 → NAT Gateway 통해 아웃바운드하는 경우

  • NAT Gateway는 ENI가 있긴 하지만, VPC Traffic Mirroring 대상이 아님
  • ✅ 이 경우는 NAT Gateway를 사용하는 각 프라이빗 인스턴스의 ENI를 미러링해야 함

🧩 시나리오 3: 컨테이너/서버리스 → NAT Gateway 통해 통신

  • 마찬가지로 NAT GW는 안 되고, 해당 ECS 인스턴스의 ENI만 가능

❌ 미러링 불가능한 리소스

리소스미러링 가능 여부
EC2 ENI ✅ 가능
ENI가 있는 ALB/NLB ❌ 미러링 불가 (타겟 그룹의 ENI도 마찬가지)
IGW (인터넷 게이트웨이) ❌ 불가
NAT Gateway ❌ 불가
Transit Gateway ❌ 불가
AWS VPN ❌ 불가

✅ 아웃바운드 트래픽 모니터링 실전 팁

  1. 감시할 대상이 어디서 나가는지 파악
    • EC2 인스턴스 → 해당 ENI 미러링
    • NAT GW 사용 중이면 → NAT 사용 인스턴스 ENI 미러링
  2. 미러링 세션은 최대 10개까지 생성 가능하므로 리소스 고려해서 범위 선정
  3. Zeek/Security Onion 등 분석 시스템에 UDP 4789 포트 수신 허용

🎯 예시: 프라이빗 VPC 아웃바운드 감시

구성설명
EC2 (10.0.2.10) 프라이빗 서브넷, NAT GW 통해 인터넷
감시 대상 ENI eni-xxxxxxxxx (10.0.2.10의 ENI)
미러링 세션 해당 ENI → B 계정의 NLB로 전송
분석기 Security Onion or Zeek (VXLAN 수신 분석)

 

반응형
저작자표시 비영리 (새창열림)

'퍼블릭 클라우드 관련 > AWS' 카테고리의 다른 글

Guard Duty 는 vpc flow logs 수집 없어도 탐지 하는가?  (0) 2025.05.07
[AWS] GuardDuty 테스트를 위한 샘플 생성 방법  (0) 2025.04.04
[AWS] WAF 룰 그룹 내에 override 동작 정리  (0) 2025.04.03
[AWS] WAF 룰그룹안에 세부 룰에서 Override to allow 될 경우 동작  (0) 2025.04.02
[AWS] WebACL를 적용할 수 있는 리소스  (0) 2025.04.01
'퍼블릭 클라우드 관련/AWS' 카테고리의 다른 글
  • Guard Duty 는 vpc flow logs 수집 없어도 탐지 하는가?
  • [AWS] GuardDuty 테스트를 위한 샘플 생성 방법
  • [AWS] WAF 룰 그룹 내에 override 동작 정리
  • [AWS] WAF 룰그룹안에 세부 룰에서 Override to allow 될 경우 동작
호레
호레
창업 / IT / 육아 / 일상 / 여행
    반응형
  • 호레
    Unique Life
    호레
  • 전체
    오늘
    어제
    • 분류 전체보기
      • 법률
        • 기본
        • 개인정보보호법
        • 정보통신망법
        • 전자금융거래법
        • 전자금융감독규정
        • 신용정보법
        • 온라인투자연계금융업법
      • 창업
        • 외식업 관련
        • 임대업 관련
        • 유통업 관련
        • 세무 관련
        • 마케팅 관련
        • 기타 지식
        • 트렌드
        • Youtube
      • IT기술 관련
        • 모바일
        • 윈도우
        • 리눅스
        • MAC OS
        • 네트워크
        • 빅데이터 관련
        • A.I 인공지능
        • 파이썬_루비 등 언어
        • 쿠버네티스
        • 기타 기술
      • 퍼블릭 클라우드 관련
        • Azure
        • GCP
        • AWS
      • 정보보안 관련
        • QRadar
        • Splunk
        • System
        • Web
      • 기타
        • 세상 모든 정보
        • 서적
      • 게임 관련
        • 유니티
      • 부동산
      • 맛집 찾기
        • 강남역
        • 양재역
        • 판교역
        • ★★★★★
        • ★★★★
        • ★★★
        • ★★
        • ★
      • 결혼_육아 생활
        • 리얼후기
        • 일상
        • 육아
        • 사랑
        • Food
      • 영어
        • 스피킹
        • 문법
        • 팝송
        • 영화
      • K-컨텐츠
        • 드라마
        • 영화
        • 예능
      • 독서
      • 프로젝트 관련 조사
        • 시스템 구축
        • 로그 관련
        • 웹
        • APT
        • 모의 해킹
        • DB
        • 허니팟
        • 수리카타
        • 알고리즘
        • FDS
      • 기업별 구내 식당 평가
        • 한국관광공사
        • KT telecop
        • KT M&S
        • KT powertel
        • KT cs 연수원
        • 진에어
      • 대학 생활
        • 위드윈연구소
        • 진로 고민
        • 채용정보
        • 자동차
        • 주식
        • 악성코드
        • 게임 보안
      • 쉐어하우스
  • 블로그 메뉴

    • 홈
    • 게임 관련
    • IT 기술 관련
    • 태그
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    AWS
    수제버거맛집
    상호관세
    유니티
    복리후생
    쥬쥬랜드
    수제버거
    판교
    이재곧죽습니다
    무역전쟁
    보안가이드
    점심
    돈까스
    수제버거존맛
    판교역
    런치
    판교맛집
    맛집
    마케팅
    대통령
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.0
호레
AWS VPC 미러링 관련
상단으로

티스토리툴바