분리된 영역의 서버 노드들이 사설 암호화 케이블로 연결된 보안 네트워크 구성도
글 요약
AWS PrivateLink와 VPC Endpoint는 인터넷을 거치지 않고 AWS 서비스에 사설로 연결하는 핵심 네트워크 도구예요. 이 글에서는 두 개념의 관계, 유형별 비교, 구성 절차, 비용 최적화, 흔한 실패 사례까지 한 번에 정리해 드립니다.
“퍼블릭 IP 노출 없이 S3나 DynamoDB에 접속하는 게 진짜 가능한가요?”
VPC Endpoint만 잘 설계하면 AWS 내부 백본에서 트래픽이 끝나요. AWS PrivateLink를 곁들이면 보안과 성능을 동시에 챙길 수 있고, 이 글에서 그 모든 과정을 짚어 드릴게요.
VPC 안에 EC2 인스턴스만 두고 인터넷 게이트웨이 없이 AWS 서비스를 호출하는 아키텍처를 처음 설계해 보는 분들은 많이들 헤매시더라고요. NAT 게이트웨이로 우회하면 된다고 단순하게 생각하시는 분도 계시지만, 데이터 처리량에 비례해 요금이 쌓이는 함정이 있거든요. 또한 퍼블릭 엔드포인트를 그대로 두면 데이터가 외부 회선으로 한 번 빠져나갔다 들어오기 때문에, 규제 산업에서는 이 자체가 컴플라이언스 이슈가 되기도 합니다. 이런 배경 때문에 VPC Endpoint와 AWS PrivateLink는 사실상 클라우드 네트워크 설계의 기본 문법이 되었어요.
📑 목차
특히 인터페이스 엔드포인트는 AWS PrivateLink 기술 위에 동작하기 때문에 두 용어를 같은 의미로 혼동하시는 분들이 종종 계셔요. 사실 둘은 같은 층위가 아니라, PrivateLink가 더 큰 개념이고 VPC Endpoint는 그것을 활용하는 AWS 리소스예요. 그래서 글 후반에서 두 개념의 관계를 분명히 짚어 드릴게요.
📌 이 글의 핵심 정리
- VPC Endpoint는 AWS 서비스를 사설 네트워크로 끌어오는 통로이고, 그중 사설 IP를 가진 형태가 Interface Endpoint예요.
- Gateway Endpoint는 무료지만 S3·DynamoDB에만 쓸 수 있고, Interface Endpoint는 시간당 요금이 발생하지만 거의 모든 AWS 서비스에 적용돼요.
- AWS PrivateLink는 Interface Endpoint 뒤에 있는 기술이라, 서드파티 SaaS까지 사설 연결할 때 핵심 역할을 해요.
- 엔드포인트 정책과 보안그룹을 함께 설계해야 최소 권한 원칙이 완성됩니다.
- 비용 최적화의 핵심은 트래픽 패턴 분석과 멀티 AZ 배치 여부 결정이에요.
1. PrivateLink와 VPC Endpoint 개념 정리
VPC Endpoint가 필요한 이유
기본적으로 EC2 인스턴스가 S3 같은 AWS 서비스를 호출하려면 인터넷 게이트웨이(IGW) 또는 NAT Gateway를 거쳐야 해요. 즉, 사설 서브넷에 있어도 결국 공인 IP가 할당된 경로를 한 번 타야 한다는 뜻입니다. 트래픽이 인터넷으로 한 번 빠져나갔다가 다시 들어오는 구조라, 전송 구간 암호화를 별도로 챙겨도 데이터가 외부 회선을 통과한다는 사실 자체가 거슬리는 분들이 많더라고요.