회사에는 전 세계 20,000 개 이상의 소매점 위치에 배포된 클라이언트에게 서비스를 제공하는 애플리케이션이 있습니다. 애플리케이션은 포트 443에서 HTTPS를 통해 노출되는 백엔드 웹 서비스로 구성됩니다. 애플리케이션은 ALB(Application Load Balancer) 뒤의 Amazon EC2 인스턴스에서 호스팅됩니다. 소매점은 공용 인터넷을 통해 웹 애플리케이션과 통신합니다. 회사는 각 소매점에서 현지 ISP 가 할당한 IP 주소를 등록할 수 있도록 허용합니다. 회사 보안팀에서는 소매점에서 등록한 IP 주소로만 접속을 제한하여 애플리케이션 엔드포인트의 보안을 강화할 것을 권장합니다. 솔루션 설계자는 이러한 요구 사항을 충족하기 위해 무엇을 해야 합니까?
- A. AWS WAF 웹 ACL 을 ALB 와 연결합니다. ALB 의 IP 규칙 세트를 사용하여 트래픽을 필터링합니다. 등록된 IP 주소를 포함하도록 규칙의 IP 주소를 업데이트합니다.✓ 정답
- B. AWS Firewall Manager 를 배포하여 ALConfigure 방화벽 규칙을 관리하여 AL 로의 트래픽을 제한합니다. 등록된 IP 주소를 포함하도록 방화벽 규칙을 수정합니다.
- C. Amazon DynamoDB 테이블에 IP 주소를 저장합니다. ALB 에서 AWS Lambda 인증 기능을 구성하여 수신 요청이 등록된 IP 주소에서 오는지 확인합니다.
- D. ALB 의 공용 인터페이스가 포함된 서브넷에서 네트워크 ACL 을 구성합니다. 등록된 각 IP 주소에 대한 항목으로 네트워크 ACL의 수신 규칙을 업데이트합니다.
해설
【핵심 용어】 ▸ AWS WAF(Web Application Firewall) — HTTP/HTTPS 기반 IP 화이트리스트 ▸ IP Set — WAF에서 관리하는 동적 IP 목록 ▸ ALB 앞단 보안 — 애플리케이션 레벨 필터링 【정답 포인트】 ▸ 동적 IP 관리 → IP Set으로 등록된 IP만 허용, 추가/제거 쉬움 ▸ HTTP/HTTPS 레벨 → ALB와 직접 연결, 요청 전 차단 ▸ 확장성 → 20,000개 IP도 IP Set으로 관리 가능 ▸ 중앙 관리 → AWS WAF 콘솔에서 일괄 업데이트 【오답 체크】 (B) Firewall Manager는 조직 전체 방화벽 정책 관리, 단일 ALB IP 필터링에 오버스펙 (C) DynamoDB + Lambda는 복잡한 커스텀 로직, WAF IP Set처럼 간단하지 않고 비용도 높음 (D) Network ACL은 서브넷 레벨, ALB 단계에서 필터링 불가(애플리케이션 도달 후 차단), 비효율 【시험 포인트】 ▸ HTTP/HTTPS + IP 화이트리스트 → AWS WAF + IP Set ▸ 함정 → Network ACL(저수준), Lambda(복잡), Firewall Manager(과도)로 착각, WAF의 간편성