회사는 AWS 계정 A에 Transit Gateway를 가지고 있습니다. 회사는 AWS Resource Access Manager(AWS RAM)를 사용하여 Transit Gateway를 공유하므로 다른 계정의 사용자가 동일한 AWS 리전의 여러 VPC에 연결할 수 있습니다. AWS 계정 B는 10.0.0.0/16 CIDR 블록을 가진 VPC와 us-west-2a 가용 영역에 10.0.0.0/24 서브넷, us-west-2b 가용 영역에 10.0.1.0/24 서브넷을 포함합니다. 이러한 서브넷의 리소스는 다른 VPC와 통신할 수 있습니다. 네트워크 엔지니어는 두 개의 새로운 서브넷을 생성합니다: us-west-2b 가용 영역에 10.0.2.0/24와 us-west-2c 가용 영역에 10.0.3.0/24입니다. 모든 서브넷은 하나의 라우팅 테이블을 공유합니다. 기본 경로 0.0.0.0/0은 Transit Gateway를 가리킵니다. 서브넷 10.0.2.0/24의 리소스는 다른 VPC와 통신할 수 있지만, 서브넷 10.0.3.0/24의 리소스는 다른 VPC와 통신할 수 없습니다. 네트워크 엔지니어가 서브넷 10.0.3.0/24의 리소스가 다른 VPC와 통신할 수 있도록 하려면 어떻게 해야 합니까?
- A. 계정 B에서 10.0.2.0/24 및 10.0.3.0/24을 라우팅 테이블의 대상으로 추가합니다. 대상으로 Transit Gateway를 사용합니다.
- B. 계정 B에서 Transit Gateway 첨부를 업데이트합니다. us-west-2c와 연결된 새로운 서브넷 ID를 계정 B의 VPC에 첨부합니다.✓ 정답
- C. 계정 A에서 Transit Gateway 라우팅 테이블에 10.0.3.0/24에 대한 정적 경로를 생성합니다.
- D. 계정 A에서 Transit Gateway 라우팅 테이블에서 10.0.0.0/16의 전파를 다시 생성합니다.
해설
【핵심 용어】 Transit Gateway 첨부(attachment)는 VPC의 서브넷들을 Transit Gateway에 연결합니다. Transit Gateway 첨부 시 지정된 서브넷만 Transit Gateway로 라우팅 가능합니다. Transit Gateway는 각 가용 영역에 네트워크 인터페이스를 배포하므로, 특정 AZ의 서브넷을 사용할 수 있습니다. 라우팅 테이블의 0.0.0.0/0 경로는 Transit Gateway 첨부에 포함된 서브넷만 사용할 수 있습니다. 【정답 포인트】 B가 정답입니다. 문제의 핵심은 서브넷 10.0.3.0/24 (us-west-2c AZ)가 Transit Gateway와 통신하지 못한다는 점입니다. 이는 Transit Gateway 첨부에 us-west-2c 가용 영역의 서브넷이 포함되지 않았기 때문입니다. Transit Gateway 첨부를 업데이트하여 10.0.3.0/24 서브넷을 추가하면, 이 서브넷이 Transit Gateway의 us-west-2c 네트워크 인터페이스를 통해 다른 VPC와 통신할 수 있게 됩니다. 라우팅 테이블의 0.0.0.0/0은 이미 Transit Gateway를 가리키고 있으므로, 첨부만 업데이트하면 됩니다. 【오답 체크】 A: 라우팅 테이블에 명시적 경로를 추가하는 것은 문제를 해결하지 못합니다. 이미 0.0.0.0/0이 설정되어 있고, 라우팅 테이블은 모든 서브넷이 공유하기 때문에, 첨부 문제를 해결하지 않습니다. C: Transit Gateway 라우팅 테이블의 정적 경로는 계정 A에서 생성되지만, 계정 B의 리소스가 첨부되지 않았으면 도움이 되지 않습니다. D: 전파(propagation) 다시 생성은 이미 0.0.0.0/0이 설정된 상황에서 불필요합니다. 【시험 포인트】 ANS-C01의 Transit Gateway 문제에서 핵심은 "Transit Gateway 첨부와 가용 영역 커버리지"입니다. 라우팅 테이블과 Transit Gateway 라우팅만으로는 부족하며, 반드시 VPC의 서브넷이 Transit Gateway 첨부에 포함되어야 합니다. 특히 멀티 AZ 환경에서 새 서브넷을 추가할 때는 Transit Gateway 첨부를 동시에 업데이트해야 합니다. "least maintenance overhead"와 "즉시 효과"를 고려할 때 첨부 업데이트가 가장 직접적인 해결책입니다.