덕규의 아즈카반
VPC로 바라보는 Cloud 환경(2) 본문
VPC라는 환경은 가상 클라우드 공간에서 제공되는 논리적 네트워크 공간이다.
이 공간 내에는 다양한 리소스들이 배치되며, 각 리소스는 네트워크를 통해 서로 통신한다.
대표적으로 EC2, RDS, Lambda와 같은 서비스들이 VPC 내에 배치되며,
이러한 리소스들이 VPC 네트워크에 참여하기 위해서는 내부적으로 네트워크 인터페이스를 통해 서브넷에 연결되는 구조를 가진다
이러한 구조를 이해하기 위해서는,
네트워크 인터페이스가 물리 환경에서 어떻게 시작되어 클라우드 환경에서 어떤 형태로 발전했는지를 살펴볼 필요가 있다.
NIC (Network Interface Card)
컴퓨터를 컴퓨터 네트워크에 연결하는 어댑터로, 물리 링크 계층과 데이터 링크 계층 모두에서 작동하며 네트워크 연결을 허용
출처 : Red Hat Documentation

NIC는 컴퓨터를 네트워크에 연결하기 위한 물리적 하드웨어 어댑터이다.
물리 링크 계층(L1)과 데이터 링크 계층(L2)의 기능을 수행하며, 실제 네트워크에 접속할 수 있는 물리적 연결 지점을 제공한다.
고유한 MAC 주소를 제공해 L2 계층에서의 식별자를 확보하게 하며,
OS와 네트워크 간의 물리적인 경계 역할을 한다.
Network Interface
network interface is a card or other device used to connect a computer to a network.
출처 : Microsoft
NI는 OS / 네트워크 스택의 관점에서 네트워크 통신을 수행하기 위한 논리적인 추상화 계층이다.
운영체제는 실제 하드웨어인 NIC뿐만 아니라, 논리적으로 생성된 네트워크 장치들 또한 동일하게 NI로 인식하고 관리한다.
즉, NI는 “네트워크 통신을 수행하는 인터페이스”라는 개념적 단위이며, 물리적일 수도 있고 가상적일 수도 있다.
- 물리 기반 NI: 실제 NIC 하드웨어가 드라이버를 통해 OS에 노출된 형태
- 가상 인터페이스 NI(vNIC): 가상화 계층에서 논리적으로 생성된 네트워크 인터페이스
vNIC
A VNIC lets an instance to connect to a VCN and decides how the instance connects with endpoints inside and outside the VCN. Each VNIC resides in a subnet in a VCN
출처 : Oracle Cloud Infrastructure Documentation

vNIC은 virtualNIC의 약자로,
네트워크 가상화와, 컨테이너의 등장으로 인해 필요성을 느껴 등장한 개념이다.
하나의 물리 NIC를 여러 VM 또는 컨테이너가 공유하는 환경에서,
각 워크로드가 독립적인 네트워크 정체성(MAC/IP) 을 가질 수 있도록 하기 위해 vNIC이 도입되었다.
이러한 vNIC을 통해 다음과 같은 구조가 가능해졌다.
- VM/컨테이너별 독립적인 MAC 및 IP 주소 공간
- 네트워크 경로의 분리 및 보안 정책 분리
- 하나의 물리 NIC로부터 다수의 논리 네트워크 인터페이스 제공
Elastic Network Interface
탄력적 네트워크 인터페이스로, VPC에서 가상 네트워크 카드를 나타내는 논리적 네트워킹 구성 요소로, 동일한 가용 영역에서 시작하는 인스턴스에 연결 가능하다. 인스턴스에 연결되면 ENI 속성이 해당 네트워크 인터페이스를 따른다.
출처 : AWS 설명서 > EC2 > 탄력적 네트워크 인터페이스

ENI는 AWS VPC 환경에서 제공되는 가상 네트워크 인터페이스(vNIC)의 구현체이다.
EC2 인스턴스는 네트워크에 참여하기 위해 반드시 ENI를 부착해야 하며,
ENI는 실제 네트워크 트래픽이 오가는 VPC 네트워킹의 최소 실행 단위로 동작한다.
ENI는 다음과 같은 네트워크 속성을 포함한다.
1.Private IPv4 주소
2. Secondary IPv4 주소
3. Elastic IPv4 주소
4. Public IPv4
5. Security Group
6. MAC 주소
7. 원본/대상 확인 플래그
ENI는 VPC, Subnet, AZ에 종속되며, IP 주소 역시 인스턴스가 아닌 ENI에 귀속된다.
따라서 IP 변경은 인스턴스 변경이 아닌, ENI 속성 변경으로 이루어진다.
Elastic IP는 Public IPv4 주소를 특정 ENI에 매핑하는 방식으로 동작하며,
보안 그룹 또한 인스턴스가 아닌 ENI에 부착되어 트래픽을 제어한다
결국 이러한 전체 과정을 보았을 때
NIC는 물리 네트워크 접속을 위한 하드웨어이고,
NI는 이를 OS 관점에서 추상화한 개념이며,
vNIC과 ENI는 이러한 NI 개념이 가상화 및 클라우드 환경에서 확장된 구현체라고 볼 수 있다.
지금까지 VPC 환경에서 네트워크 인터페이스가 어떻게 발전해왔는지 살펴보았다.
이제부터는 이러한 ENI를 기반으로, 실제 VPC 위에 배치되는 주요 서비스들이
어떤 방식으로 네트워크에 연결되고 통신하는지를 하나씩 살펴보고자 한다.
EC2
Amazon EC2는 워크로드의 요구 사항을 가장 잘 충족할 수 있도록 750개가 넘는 인스턴스 및 다양한 최신 프로세서, 스토리지, 네트워킹, 운영 체제 및 구매 모델을 갖춘 가장 광범위하고 심층적인 컴퓨팅 플랫폼을 제공합니다
출처 : EC2 시작하기
EC2 인스턴스는 AWS 클라우드의 가상 서버로, 인스턴스 유형에 따라 서로 다른 컴퓨팅,메모리,네트워크 및 리소스를 제공한다.
다만 VPC 네트워크 관점에서 EC2 인스턴스는 단독으로 네트워크에 존재하지 않고,
반드시 ENI를 통해 VPC 네트워크에 참여한다.
즉, EC2는 ENI가 부착된 컴퓨트 리소스로 VPC 네트워크를 통해 외부와 통신하게 된다.

EC2 인스턴스를 시작할 때, 사용자는 반드시 다음을 선택하게 된다.

VPC와 Subnet 설정을 통해, 선택한 서브넷에 기본 Prmiary ENI가 생성되고, 해당 ENI가 인스턴스에 부착된다.
이를 통해, ENI는 서브넷의 CIDR 범위 내 프라이빗 IPv4 주소를 하나 할당 받고,
인스턴스의 생명주기 동안 기본 네트워크 인터페이스의 역할을 수행하며,
인스턴스와 동일한 AZ에 종속되어 EC2의 네트워크 정체성을 정의하게 된다.
ENI의 프라이빗 IPv4 주소는 DHCP 기반으로 자동으로 할당되며,
동일 VPC내 인스턴스 간 통신과 VPC 내부의 RDS,ALB 등에 접근을 허용하며 NAT를 통한 아웃바운드 통신을 허용한다.
한편 EC2의 퍼블릭 IPv4는 선택사항이며, 다음조건을 통해 인터넷 통신이 가능하다.
서브넷에 0.0.0.0/0 -> IGW로 가는 라우트가 존재하며, ENI에 퍼블릭 IPv4 또는 EIP가 매핑된 채 인바운드 트래픽이 허용되어야 한다.

이러한 EC2 인스턴스는 하나 이상의 ENI를 가질 수 있어 하나의 서버 내에서 서로 다른 네트워크 경계를 구성할 수 있다.
사진과 같이 eth0( 기본 ENI ) 와 eth1( 보조 ENI ) 로 분리해 설계를 할 수 있는데
이는 퍼블릭 트래픽 처리 / 내부 트래픽 처리를 나눠 1대의 서버 기준으로 2개의 다른 네트워크 경계를 만든 것이다.
subnetA는 0.0.0.0/0 -> IGW로 route 하며 인터넷 트래픽의 진입/이탈을 관리하고 ,
subnetB는 0.0.0.0/0 → VGW로 통신해 사내망 역할을 수행한다.
이로써 VPN의 역할을 수행하며 외부와 내부의 망을 분리해 보안성을 챙기는 역할을 진행한다.
이 구조에서는 보안의 기준이 인스턴스가 아니라 ENI 단위로 적용된다.
- eth0은 인터넷에 노출하되 최소 포트만 허용
- eth1은 사내망 전용으로 SSH만 허용
이를 통해 공격 표면을 최소화하고,
VPN 없이는 관리망 접근이 불가능한 구조를 구성할 수 있다.
이러한 다중 ENI 설계는 단순한 네트워크 분리 기법을 넘어,
EC2가 VPC라는 논리적 네트워크 공간 위에 배치되는 하나의 서비스임을 명확히 보여주는 사례이다.
EC2는 단독으로 존재하는 서버가 아니라, VPC 네트워크 모델 안에서 역할을 부여받아 동작하는 컴퓨트 리소스이다.
즉, EC2는
- VPC에 배치되고
- ENI를 통해 네트워크에 참여하며
- VPC가 제공하는 네트워크 격리·보안·라우팅 모델을 그대로 활용하는 서비스라고 볼 수 있다.
이러한 특성 때문에 EC2는 VPC에 배치되는 서비스들 가운데 네트워크 구조를 가장 직접적이고 명확하게 드러낸다.
'AWS' 카테고리의 다른 글
| VPC로 바라보는 Cloud 환경 (0) | 2026.01.02 |
|---|
