관리 메뉴

피터의 개발이야기

[AWS Network] 03. IP, ENI 그리고 EC2 - 트래픽은 어디에서 시작할까? 본문

AWS/Network

[AWS Network] 03. IP, ENI 그리고 EC2 - 트래픽은 어디에서 시작할까?

기록하는 백엔드개발자 2026. 8. 14. 20:03
반응형

 

목차 : AWS Network를 어떻게 공부할까? - VPC부터 Transit Gateway, PrivateLink까지

 

ㅁ 들어가며

EC2가 트래픽을 만든다고 말하지만, 실제 시작점은 EC2 안에서 실행되는 Application이다.

Application → EC2 → ENI → Network

 

ㅁ Application에서 Network까지

Application은 목적지 IP와 Port, Protocol 및 전송할 데이터를 운영체제에 전달한다.

운영체제의 Network Stack이 이를 패킷으로 처리하고 ENI를 통해 VPC Network로 보낸다.

Application
→ 운영체제 Network Stack
→ ENI
→ VPC Network

 

IP 주소는 패킷이 도착할 네트워크 인터페이스를 식별하고, Port는 호스트 안에서 어느 Application이나 연결로 전달할지 구분한다.

10.0.1.10:51000 → 10.0.2.20:443

여기서 51000 같은 Ephemeral Port 덕분에 같은 EC2가 동일한 서버로 보낸 여러 연결도 구분할 수 있다.

 

Ephemeral Port란?
통신이 이루어지는 동안 운영체제(OS)가 클라이언트 프로그램에 자동으로 부여하는 임시 숫자 주소이다.
연결이 끝나면 포트는 바로 회수되어 사라집니다. 보통 32,768~65,535 사이의 빈 번호가 무작위로 선택된다.

 

ㅁ ENI는 EC2의 가상 랜카드다

ENI는 단순한 연결선이 아니라 Private IP, MAC 주소, Security Group과 Source/Destination Check 같은 네트워크 속성을 가진다.

그래서 흔히 EC2의 IP라고 부르지만 엄밀하게는 EC2에 연결된 ENI의 IP다.

분리 가능한 Secondary ENI를 같은 AZ의 다른 EC2로 옮기면 ENI의 Private IP 같은 속성도 함께 유지된다.

ENI는 생성된 Subnet과 AZ에 종속된다.

다른 AZ의 ENI와 통신 → 가능
다른 AZ의 EC2에 부착 → 불가능

통신 범위와 리소스 배치 범위는 서로 다르다.

 

ㅁ Private IP, Public IP와 EIP

Private IPv4는 Subnet 범위에서 ENI에 할당된다.

자동 Public IPv4는 Primary Private IPv4에 매핑되기 때문에 EC2 운영체제에서는 일반적으로 Private IPv4가 보인다.

자동 Public IPv4는 인스턴스를 중지했다가 시작하면 바뀔 수 있다.

외부 시스템이 IP Allowlist를 사용한다면 주소 변경으로 통신이 차단될 수 있다.

Elastic IP(EIP)는 사용자가 해제할 때까지 유지되는 고정 Public IPv4다.

 

ㅁ 여러 ENI를 사용하는 이유

하나의 EC2에 서비스용 ENI와 관리용 ENI를 나누면 트래픽별로 Subnet과 Security Group을 다르게 적용할 수 있다.

EC2
├── 서비스 ENI → 사용자 요청
└── 관리 ENI   → 운영자 접근

다만 인터페이스가 늘어나면 운영체제 라우팅과 반환 경로도 복잡해진다.

 

ㅁ Proxy와 Router는 다르다

Source/Destination Check는 EC2가 자신이 Source 또는 Destination인 트래픽만 처리하도록 기본 활성화된다.

Proxy는 Client의 요청을 자신이 수신하고 Backend로 새로운 연결을 만든다.

Router, NAT 또는 방화벽 역할의 EC2는 자신이 최종 목적지가 아닌 패킷을 전달하므로

Source/Destination Check를 비활성화해야 한다.

Proxy  → 연결을 종단하고 새 연결 생성
Router → 다른 목적지의 패킷을 중간 전달

 

ㅁ 전체 흐름

Application이 통신을 요청한다
→ 운영체제가 IP와 Port를 포함한 패킷을 처리한다
→ ENI가 패킷을 VPC Network로 보낸다
→ 목적지 ENI와 운영체제를 거쳐 Application에 도착한다
→ 응답은 Source와 Destination을 바꾸어 돌아온다

EC2 네트워킹을 이해할 때는 EC2만 보는 것보다 실제 IP와 보안 속성을 가진 ENI를 중심으로 패킷을 추적해야 한다.

 

ㅁ 참고 자료

반응형
Comments