AWS 04-1 내 망 안쪽 — VPC·NAT Gateway·PrivateLink·Transit Gateway·Network Firewall·VPC Lattice·Cloud Map
고친 사람 github-actions[bot]
사설 서브넷(인터넷에서 직접 닿지 않는 서브넷)에 둔 EC2 가 같은 리전의 S3 에서 한 달에 1 TB 를 받는다고 해 봅니다. S3 는 같은 리전의 AWS 서비스로 나가는 전송에 요금을 받지 않습니다. 그런데 이 트래픽이 NAT Gateway(사설 서브넷의 트래픽을 인터넷으로 내보내는 AWS 관리형 출구)를 지나면 서울 기준 월 약 $60 이 「데이터 처리 요금」이라는 이름으로 청구됩니다. 라우팅 테이블(패킷을 어느 출구로 보낼지 적은 규칙 목록)에 줄 하나를 더하는 무료 장치로 이 $60 이 0원이 됩니다.
AWS 네트워크 요금은 대부분 이런 식입니다. 트래픽이 어느 길로 가느냐에 값이 붙습니다. 이 편은 VPC(AWS 안에 논리적으로 떼어 낸 내 전용 네트워크) 안쪽에서 길을 내는 서비스 일곱 가지를 보고, 각각 언제 맞고 무엇을 치르는지 정리합니다. 요금은 전부 2026-09-24 서울(ap-northeast-2) 기준입니다. 밖에서 들어오는 길(Route 53·CloudFront·로드 밸런서 등)은 04-2편에서 봅니다.
지도
flowchart TD
START["사설 서브넷에서<br/>어디로 가나"] --> Q1{"목적지"}
Q1 -- "인터넷" --> NAT["NAT Gateway"]
Q1 -- "S3·DynamoDB" --> GW["게이트웨이 엔드포인트<br/>무료"]
Q1 -- "그 밖의 AWS 서비스<br/>다른 계정 서비스" --> PL["인터페이스 엔드포인트<br/>PrivateLink"]
Q1 -- "다른 VPC" --> Q2{"오갈 쌍이<br/>정해져 있나"}
Q2 -- "정해져 있다" --> PEER["VPC 피어링"]
Q2 -- "전부 오간다<br/>VPN 공유" --> TGW["Transit Gateway"]
Q1 -- "다른 서비스를<br/>이름으로" --> LAT["VPC Lattice<br/>Cloud Map"]
목적지가 길을 정합니다. 엔드포인트 둘은 VPC 에서 AWS 서비스로 곧장 가는 전용 출구이고, PrivateLink 는 인터페이스 엔드포인트를 만드는 기술입니다. 피어링은 VPC 두 개를 잇는 선, Transit Gateway 는 여러 VPC 를 모으는 허브, VPC Lattice·Cloud Map 은 상대를 IP 대신 이름으로 찾게 해 주는 서비스입니다. 절마다 다시 풉니다. 대부분의 길에는 켜 둔 시간에 붙는 요금과 지나간 GB 에 붙는 요금이 함께 있어서, 같은 1 TB 라도 어느 길로 보내느냐에 따라 청구액이 몇 배씩 갈립니다. Network Firewall 은 이 길 가운데 어디에든 끼워 넣는 방화벽이라 그림에 두지 않았습니다.
1. VPC 안쪽 — 서브넷·라우팅 테이블·보안 그룹
VPC 안의 서브넷은 IP 주소 범위 한 토막입니다. 서브넷 하나는 가용 영역(AZ, Availability Zone — 한 리전 안에서 전원·네트워크가 독립적으로 도는 데이터 센터 묶음) 하나에 속합니다.
서브넷이 공인인지 사설인지는 서브넷 자체의 속성이 아니라 라우팅 테이블이 정합니다. 라우팅 테이블은 서브넷마다 하나씩 붙습니다. 인터넷으로 가는 규칙(0.0.0.0/0)이 인터넷 게이트웨이(VPC 와 인터넷 사이의 관문)를 가리키면 공인 서브넷, 그런 규칙이 없으면 사설 서브넷입니다. 사설 서브넷의 EC2 는 인터넷에서 직접 닿지 않는 대신 밖으로 나갈 길도 없습니다. 이 출구를 뚫는 것이 2절의 NAT Gateway 입니다.
두 서브넷과 출구를 한 그림에 놓으면 사설 서브넷의 트래픽은 NAT Gateway 를 한 번 거쳐 공인 서브넷 쪽 관문으로 나갑니다.
flowchart TD
NET["인터넷"] <--> IGW["인터넷 게이트웨이"]
subgraph VPC["VPC"]
subgraph PUB["공인 서브넷"]
NATG["NAT Gateway"]
end
subgraph PRI["사설 서브넷"]
EC2["EC2"]
end
end
IGW <--> NATG
EC2 -- "0.0.0.0/0" --> NATG
길을 연 다음에는 무엇을 통과시킬지 거릅니다. 보안 그룹은 인스턴스(정확히는 네트워크 인터페이스)에 붙는 허용 규칙이고, 나간 요청의 응답은 기억해 두었다가 알아서 들여보내는 상태 저장(stateful) 필터입니다. 네트워크 ACL(NACL)은 서브넷 경계에 붙고, 허용과 거부를 번호 순으로 따지며, 응답도 규칙에 적어야 통과시키는 상태 비저장 필터입니다(Infrastructure security in Amazon VPC). AWS 는 보안 그룹을 기본 수단으로 쓰고, NACL 은 특정 IP 대역을 서브넷째 통째로 막는 보조 장치로 쓰라고 권합니다.
2. NAT Gateway — 사설 서브넷이 밖으로 나가는 길
사설 서브넷의 EC2 도 OS 패키지를 받고 외부 API 를 부르려면 인터넷에 나가야 합니다. NAT Gateway 는 사설 IP 로 나가는 요청의 출발 주소를 자기 공인 IP 로 바꿔 내보내고, 돌아온 응답을 원래 인스턴스에 돌려줍니다. 이렇게 주소를 바꿔 주는 기술이 NAT(Network Address Translation)입니다. 밖에서 먼저 연결을 걸어 들어올 수는 없으므로 사설 서브넷이 사설인 채로 남습니다.
NAT Gateway 는 한 가용 영역 안에 만들어지고, 대역폭은 5 Gbps 에서 시작해 최대 100 Gbps 까지 자동으로 늘어납니다. 보안 그룹은 못 붙입니다. 인터넷으로 내보내는 NAT Gateway 에는 탄력적 IP(계정에 묶어 두는 고정 공인 IPv4 주소)를 붙입니다(NAT gateway basics).
한 대를 한 달 켜 두면 청구서에는 줄이 셋 생깁니다. 켜 둔 시간, 지나간 GB, 그리고 탄력적 IP 입니다. AWS 는 탄력적 IP 를 포함한 모든 공인 IPv4 주소에 요금을 받습니다(Amazon EC2 instance IP addressing).
NAT Gateway · 서울 · 2026-09-24
시간 요금 시간당 $0.059 (730시간이면 $43.07)
데이터 처리 GB 당 $0.059
공인 IPv4 시간당 $0.005 (730시간이면 $3.65)
+ 표준 데이터 전송 요금(가용 영역 간 GB 당 $0.01 등)
- 데이터 처리 요금은 출발지·목적지와 상관없이 NAT Gateway 를 지나는 모든 GB 에 붙고, 데이터 전송 요금은 그 위에 더해집니다(Amazon VPC pricing)
청구서에서 자주 놀라는 대목은 셋입니다. 첫째, 같은 리전의 S3·DynamoDB·ECR(컨테이너 이미지 저장소)로 가는 트래픽도 NAT 를 지나면 GB 당 $0.059 가 붙습니다. 목적지가 AWS 안이라도 NAT 는 봐주지 않습니다. 둘째, AWS 는 가용 영역 하나가 멈춰도 다른 영역의 인스턴스가 인터넷을 잃지 않도록 영역마다 NAT Gateway 를 하나씩 두라고 권합니다. 두 영역이면 고정비만 월 $93.44(시간 $86.14 + IPv4 $7.30), 세 영역이면 $140.16 입니다. 셋째, 영역을 아끼려고 NAT 를 하나만 두면 다른 영역의 인스턴스가 영역을 건너 NAT 에 닿으므로 GB 당 $0.01 씩 양방향 전송 요금이 더 붙습니다.
영역마다 NAT 를 만들고 라우팅을 맞추는 수고는 2025-11 에 나온 리전 NAT Gateway(regional NAT Gateway)가 덜어 줍니다. VPC 를 고르면 워크로드가 있는 가용 영역으로 알아서 넓어지고 줄어들며, 공인 서브넷도 만들 필요가 없습니다(AWS NAT Gateway now supports regional availability). 다만 요금은 켜진 가용 영역마다 같은 시간 요금을 받으므로, 편해질 뿐 싸지지는 않습니다.
NAT 가 맞는지는 결국 무엇이 지나가느냐와 영역 하나의 장애를 견뎌야 하느냐로 갈립니다.
| 이럴 때 맞다 | 이럴 때 안 맞다 | 그때 치르는 것 |
|---|---|---|
| 사설 서브넷에서 외부 API·패키지 저장소로 나간다 | 나가는 트래픽 대부분이 같은 리전 S3·DynamoDB 다(→ 게이트웨이 엔드포인트, 3절) | 목적지와 상관없이 지나는 GB 마다 $0.059 |
| 운영 워크로드라 영역 하나가 멈춰도 인터넷이 살아 있어야 한다 | 개발 환경이라 영역 장애 때 잠깐 끊겨도 된다(→ NAT 한 대만) | 영역마다 두면 고정비가 영역 수만큼, 두 영역 월 $93.44 |
| 나가는 트래픽을 IP·포트로만 거르면 된다 | 나가는 도메인을 허용 목록으로 묶어야 한다(→ Network Firewall, 6절) | NAT 에는 보안 그룹을 못 붙여 NACL 로만 거른다 |
NAT 를 지나는 트래픽이 알고 보면 AWS 서비스로 가는 것이라면, 그 서비스로 곧장 가는 전용 길을 내는 편이 쌉니다. 그 길이 VPC 엔드포인트입니다.
3. VPC 엔드포인트와 PrivateLink — 인터넷을 안 거치고 닿는 길
VPC 엔드포인트는 VPC 안에서 AWS 서비스로 곧장 가는 출구입니다. 인터넷 게이트웨이도 NAT 도 거치지 않습니다. 모양이 다른 두 종류가 있습니다.
게이트웨이 엔드포인트는 S3 와 DynamoDB 만 지원합니다. 만들면 고른 라우팅 테이블에 「S3 의 IP 대역 → 이 엔드포인트」 규칙이 자동으로 들어갑니다. 여기서 목적지로 쓰이는 것이 접두사 목록(prefix list), 곧 AWS 가 관리하는 그 서비스의 IP 대역 묶음입니다. 트래픽은 라우팅 규칙만 바뀌어 곧장 서비스로 가고, 시간 요금도 데이터 처리 요금도 없습니다. 같은 리전 서비스에만 쓰이고, 피어링한 VPC(5절)나 사내망에서는 이 엔드포인트를 빌려 쓸 수 없습니다(Gateway endpoints).
인터페이스 엔드포인트는 PrivateLink 라는 AWS 기술로 만듭니다. 고른 서브넷마다 사설 IP 를 가진 네트워크 인터페이스(ENI, 가상 랜카드)를 하나씩 만들고, 서비스로 가는 요청을 그 인터페이스로 받습니다. 사설 DNS 를 켜면 SDK 가 평소 부르는 공개 주소(monitoring.ap-northeast-2.amazonaws.com 같은 것)가 VPC 안에서는 이 인터페이스의 사설 IP 로 풀리므로 코드를 안 고쳐도 됩니다. S3·DynamoDB 를 포함한 대부분의 AWS 서비스가 이 방식을 지원하고, 보안 그룹도 붙습니다(Access AWS services through AWS PrivateLink).
PrivateLink 는 AWS 서비스만 위한 것이 아닙니다. 내 서비스를 엔드포인트 서비스로 등록하면 다른 계정이 자기 VPC 에 인터페이스 엔드포인트를 만들어 내 서비스에 닿습니다. 제공하는 쪽은 서비스 앞에 NLB(Network Load Balancer, TCP·UDP 수준의 로드 밸런서)를 세우고, 허락한 계정만 연결을 맺게 합니다(Share your services through AWS PrivateLink). 연결은 쓰는 쪽에서 제공하는 쪽으로만 열리고, 쓰는 쪽 VPC 안의 네트워크 인터페이스로 받으므로 두 VPC 의 IP 대역이 겹쳐도 됩니다(AWS PrivateLink — Building a Scalable and Secure Multi-VPC AWS Network Infrastructure). SaaS 업체가 고객 VPC 에 사설 연결을 내줄 때 흔히 쓰는 방식입니다.
인터페이스 엔드포인트는 네트워크 인터페이스를 영역마다 하나씩 띄워 두는 것이라, 요금도 영역 수를 따라갑니다.
인터페이스 엔드포인트 · 서울 · 2026-09-24
시간 요금 엔드포인트 하나 · 가용 영역 하나마다 시간당 $0.013
(두 영역이면 730시간 × 2 = $18.98)
데이터 처리 월 1 PB 까지 GB 당 $0.01
다음 4 PB $0.006 · 5 PB 초과 $0.004
엔드포인트는 서비스마다 하나씩 만들어야 합니다(AWS PrivateLink pricing). 그러니 NAT 를 두고 엔드포인트를 더할지는 서비스마다 한 달에 몇 GB 가 오가나로 정합니다. NAT 는 외부 API 때문에 어차피 켜 두는 경우가 많고, 그때 NAT 대신 엔드포인트로 보내면 GB 당 $0.059 − $0.01 = $0.049 가 빠집니다. 두 영역 엔드포인트 하나의 고정비 $18.98 을 이 차액으로 나누면 약 387 GB 입니다. 한 서비스와 월 387 GB 넘게 주고받으면 그 서비스의 엔드포인트가 이득이고, 그보다 적으면 NAT 경유가 쌉니다. NAT 가 아예 필요 없는 VPC 라면 비교 대상은 NAT 한 대의 고정비 $46.72 입니다. 두 영역 엔드포인트 둘($37.96)까지는 그보다 싸고 셋($56.94)부터 비싸집니다. NAT 를 영역마다 둔다면 비교할 고정비도 두 배($93.44)가 됩니다.
두 엔드포인트를 나란히 놓으면 차이는 요금과 닿는 범위 두 가지입니다.
| 게이트웨이 엔드포인트 | 인터페이스 엔드포인트 | |
|---|---|---|
| 지원 서비스 | S3·DynamoDB 만 | 대부분의 AWS 서비스, 다른 계정의 엔드포인트 서비스 |
| 동작 | 라우팅 테이블에 규칙 추가 | 서브넷에 사설 IP 네트워크 인터페이스 생성 |
| 요금 | 없음 | 영역마다 시간당 $0.013 + GB 당 $0.01 |
| 사내망·피어링 VPC 에서 | 못 쓴다 | 쓸 수 있다 |
S3·DynamoDB 는 돈이 안 드는 게이트웨이 엔드포인트가 기본값입니다. 인터페이스 엔드포인트는 그 밖의 서비스, 그리고 게이트웨이 엔드포인트가 못 닿는 곳에서 씁니다.
| 이럴 때 맞다 | 이럴 때 안 맞다 | 그때 치르는 것 |
|---|---|---|
| 사설 서브넷이 특정 AWS 서비스와 월 약 387 GB 넘게 주고받는다 | 오가는 양이 그보다 적고 NAT 는 어차피 켜 둔다(→ NAT 경유) | 엔드포인트 하나 두 영역에 월 $18.98 |
| 트래픽이 인터넷 경로를 한 번도 타면 안 되는 규정이 있다 | S3·DynamoDB 만 쓴다(→ 게이트웨이 엔드포인트, 무료) | 서비스마다 엔드포인트와 보안 그룹을 관리한다 |
| 다른 계정에 내 서비스 하나를 사설로 연다 | 두 VPC 의 서버가 여러 포트로 서로 오간다(→ 피어링·Transit Gateway, 5절) | 제공 쪽은 NLB 를 세워야 한다 |
4. S3 에서 월 1 TB 를 받으면 얼마인가
글머리의 예를 셈합니다. 사설 서브넷의 EC2 가 같은 리전 S3 에서 한 달에 1 TB(1,024 GB)를 받습니다. S3 에서 같은 리전 AWS 서비스로 나가는 전송은 무료이므로(Amazon S3 pricing) 차이는 전부 길에서 납니다. NAT Gateway 는 흔한 절약 구성대로 한 대, 인터페이스 엔드포인트는 권장대로 두 영역에 둡니다. 인터페이스 엔드포인트 줄은 게이트웨이 엔드포인트를 못 쓰는 경우, 곧 사내망이나 피어링한 VPC 너머에서도 S3 에 사설로 닿아야 할 때의 값입니다.
S3 → 사설 서브넷 EC2 · 월 1 TB · 서울 · 2026-09-24
NAT Gateway 경유
데이터 처리 1,024 GB × $0.059 = $60.42
시간 요금 730 × $0.059 = $43.07
공인 IPv4 730 × $0.005 = $3.65
합계 = $107.14
인터페이스 엔드포인트(S3) · 두 영역
시간 요금 730 × 2 × $0.013 = $18.98
데이터 처리 1,024 GB × $0.01 = $10.24
합계 = $29.22
게이트웨이 엔드포인트(S3) = $0
- NAT 는 다른 외부 트래픽 때문에 어차피 켜 둬야 하는 경우가 많습니다. 그때 S3 트래픽이 더하는 값은 데이터 처리 요금 $60.42 입니다
S3 트래픽을 게이트웨이 엔드포인트로 돌리면 1 TB 마다 월 $60.42 가 0원이 됩니다. 라우팅 테이블을 고르는 설정 하나라서, 사설 서브넷이 있는 VPC 라면 먼저 만들어 둘 만합니다.
5. VPC 피어링과 Transit Gateway — VPC 끼리 잇기
서비스가 늘면 VPC 도 늘어납니다. 운영과 개발을 떼고, 팀마다 계정을 나누다 보면 VPC 사이를 오가야 할 일이 생깁니다. 잇는 방법은 둘입니다.
VPC 피어링은 VPC 두 개를 1:1 로 직접 잇습니다. 한쪽이 요청하고 다른 쪽이 수락한 뒤, 양쪽 라우팅 테이블에 상대 VPC 대역으로 가는 규칙을 넣으면 사설 IP 로 통신합니다. 다른 계정·다른 리전과도 됩니다. 제약이 셋 있습니다. IP 대역(CIDR, 10.0.0.0/16 처럼 쓰는 주소 범위 표기)이 겹치면 못 잇습니다. 전이되지 않습니다 — A–B, A–C 를 이어도 B 는 A 를 거쳐 C 로 못 가고, B 가 A 의 NAT Gateway·게이트웨이 엔드포인트·VPN 을 빌려 쓰지도 못합니다. 그리고 VPC 하나에 맺을 수 있는 피어링은 기본 50개, 늘려도 125개입니다(How VPC peering connections work · VPC peering connection quotas).
피어링 자체에는 시간 요금이 없고, 같은 가용 영역 안에서 오가는 데이터는 2021-05 부터 무료입니다. 계정이 다르면 같은 영역인지는 영역 이름(ap-northeast-2a)이 아니라 영역 ID(apne2-az1 처럼 계정과 상관없이 같은 물리 영역을 가리키는 값)로 따집니다. 계정마다 이름과 물리 영역의 짝이 다르기 때문입니다(Amazon VPC announces pricing change for VPC peering). 영역을 건너면 GB 당 보내는 쪽 $0.01, 받는 쪽 $0.01 입니다.
전이가 안 되니 VPC 가 n 개면 모두를 잇는 데 피어링이 n(n−1)/2 개 필요합니다. 다섯 개면 10개, 열 개면 45개이고, 그만큼 라우팅 규칙이 흩어집니다. Transit Gateway(TGW)는 이 얽힌 연결을 허브 하나로 바꿉니다. VPC·VPN·Direct Connect(사내망 전용선)를 TGW 에 연결(attachment)로 붙이면 TGW 의 라우팅 테이블이 누가 누구에게 갈지 정합니다. 라우팅이 IP 주소로 이뤄지는 만큼 TGW 에 붙일 VPC 들도 대역이 겹치면 안 됩니다(How AWS Transit Gateway works).
허브를 쓰는 값은 붙인 연결 수와 허브로 보낸 GB 로 매깁니다.
Transit Gateway · 서울 · 2026-09-24
연결 시간 요금 연결마다 시간당 $0.07 (730시간이면 $51.10)
데이터 처리 TGW 로 보낸 GB 당 $0.02 (보낸 VPC 소유자에게)
같은 리전 영역 간 전송 무료 (2022-04 부터)
리전 간 전송 표준 리전 간 전송 요금
데이터 처리 요금은 VPC 에서 TGW 로 보내는 쪽이 냅니다(AWS Transit Gateway pricing). 같은 리전 안에서 TGW 를 지나는 영역 간 전송은 2022-04 부터 무료입니다(AWS announces data transfer price reduction for AWS PrivateLink, AWS Transit Gateway, and AWS Client VPN). VPC 셋을 TGW 로 이으면 연결 요금만 월 $153.30 이고, 그 사이를 1 TB 오가면 $20.48 이 더 붙습니다. 같은 셋을 피어링 세 개로 이으면 고정비는 0원이고, 1 TB 는 같은 영역 안이면 0원, 영역을 건너면 $20.48 입니다.
같은 리전의 VPC 셋을 잇는 두 방법을 항목별로 맞대면 이렇습니다.
| VPC 피어링 | Transit Gateway | |
|---|---|---|
| 모양 | VPC 둘을 1:1 | 허브 하나에 여럿 |
| 전이 | 안 된다 | TGW 라우팅 테이블로 된다 |
| VPN·사내망 공유 | 못 한다 | 연결로 붙여 공유 |
| 고정비 | 없음 | 연결마다 월 $51.10 |
| 같은 리전 데이터 | 같은 영역 무료, 영역 간 양방향 $0.01 | GB 당 $0.02, 영역 간 전송은 무료 |
가르는 것은 VPC 개수보다 오가는 모양입니다. 오갈 쌍이 몇 개로 정해져 있으면 피어링이, 모두가 서로 오가거나 사내망 연결을 여러 VPC 가 나눠 써야 하면 TGW 가 맞습니다.
| 이럴 때 맞다 | 이럴 때 안 맞다 | 그때 치르는 것 |
|---|---|---|
| 여러 VPC 가 서로 전부 오가야 한다 | 오갈 쌍이 몇 개로 정해져 있다(→ 피어링) | 연결마다 월 $51.10 |
| VPN·Direct Connect 하나를 여러 VPC 가 같이 쓴다 | 사내망과 이을 일이 없다(→ 피어링으로 충분) | TGW 라우팅 테이블을 한 벌 더 관리한다 |
| VPC 사이 전송량이 크지 않다 | 두 VPC 사이로 대용량이 오간다(→ 피어링, 같은 영역이면 전송 무료) | 보낸 GB 마다 $0.02 |
| VPC 대역을 겹치지 않게 미리 나눠 두었다 | VPC 끼리 대역이 겹친다(→ PrivateLink, 또는 VPC Lattice 7절) | 대역 계획을 조직 전체가 맞춰야 한다 |
6. Network Firewall — VPC 경계의 방화벽
보안 그룹과 NACL 은 IP·포트·프로토콜만 봅니다. 「*.github.com 으로는 나가도 되고 그 밖의 도메인은 막는다」, 「알려진 공격 패턴이 담긴 패킷을 끊는다」 같은 규칙은 못 겁니다. Network Firewall 이 이 일을 합니다. AWS 가 운영하는 상태 저장 방화벽이자 침입 방지 시스템(IPS, 트래픽 내용을 보고 공격을 찾아 끊는 장치)으로, 오픈소스 IPS 인 Suricata 의 규칙 문법을 받습니다. 도메인 목록으로 거르기, 패킷 내용까지 들여다보는 검사, 포트와 상관없이 프로토콜을 알아보는 검사를 합니다(What is AWS Network Firewall?).
동작은 라우팅으로 끼워 넣는 방식입니다. 가용 영역마다 방화벽 전용 서브넷을 만들어 방화벽 엔드포인트를 두고, 라우팅 테이블을 고쳐 보호할 서브넷과 인터넷 게이트웨이·NAT 사이의 트래픽이 이 엔드포인트를 지나게 합니다. 1절의 두 장치 옆에 세우면 보는 깊이와 값이 다릅니다.
| 보안 그룹 | 네트워크 ACL | Network Firewall | |
|---|---|---|---|
| 붙는 곳 | 인스턴스 | 서브넷 | 라우팅으로 지나가게 한 경로 |
| 보는 것 | IP·포트·프로토콜 | IP·포트·프로토콜 | 도메인 이름·패킷 내용·공격 패턴까지 |
| 상태 저장 | 예 | 아니오 | 둘 다(상태 비저장·상태 저장 규칙) |
| 요금 | 없음 | 없음 | 엔드포인트 시간 + GB |
엔드포인트를 영역마다 두는 구조라 값도 영역 수에 곱해집니다. 기본 요금 둘에, 켜야만 붙는 선택 기능 둘이 있습니다.
Network Firewall · 서울 · 2026-09-24
방화벽 엔드포인트 가용 영역마다 시간당 $0.395
(두 영역이면 730시간 × 2 = $576.70)
트래픽 처리 GB 당 $0.065
TLS 검사 엔드포인트마다 시간당 $0.792 추가
위협 방어 규칙 GB 당 $0.005 추가
- TLS 검사는 암호화된 HTTPS 트래픽을 풀어 내용까지 검사하는 기능입니다. 켠 트래픽에 GB 요금은 더 붙지 않습니다
- 위협 방어 규칙은 AWS 가 관리하는 능동 위협 방어 규칙 묶음이고, 켜면 처리한 GB 마다 추가 요금이 붙습니다
- 다른 VPC 에 같은 방화벽의 엔드포인트를 더 두는 보조 엔드포인트는 시간당 $0.158 로 더 쌉니다
두 영역에 두기만 해도 월 $576.70 이고, 1 TB 를 검사하면 $66.56 이 더 붙습니다. 영역마다 엔드포인트를 두면 영역 간 전송 요금은 없고, 한 영역의 엔드포인트로 다른 영역 트래픽을 건너 보내면 표준 영역 간 요금이 붙습니다. 누그러뜨리는 규칙도 하나 있습니다. 같은 경로에 NAT Gateway 를 함께 두면 방화벽 엔드포인트 한 시간·처리 1 GB 마다 NAT Gateway 한 시간·처리 1 GB 가 면제됩니다(AWS Network Firewall pricing). 두 영역이라면 NAT 두 대의 시간 요금 $86.14 와 방화벽을 지난 만큼의 NAT 처리 요금(1 TB 면 $60.42)이 빠지고, NAT 쪽에는 공인 IPv4 $7.30 만 남습니다.
방화벽 값이 싸지 않으니 판단은 「보안 그룹으로 안 되는 검사가 꼭 필요한가」에서 시작합니다.
| 이럴 때 맞다 | 이럴 때 안 맞다 | 그때 치르는 것 |
|---|---|---|
| 나가는 트래픽을 도메인 허용 목록으로 묶어야 한다 | IP·포트만 막으면 된다(→ 보안 그룹·NACL, 무료) | 두 영역만 해도 월 $576.70 부터 |
| 규정상 모든 프로토콜을 IPS 로 검사해야 한다 | 들어오는 HTTP 요청만 거르면 된다(→ WAF, 웹 요청 내용으로 공격을 거르는 방화벽, 05-2편) | 방화벽 서브넷과 라우팅을 새로 설계한다 |
| 여러 VPC 트래픽을 TGW 로 모아 한 곳에서 검사한다 | VPC 마다 트래픽이 적은 작은 서비스들 | 검사하는 GB 마다 $0.065 |
7. VPC Lattice·Cloud Map — 서비스를 이름으로 잇는다
5절까지는 IP 대역과 라우팅으로 네트워크를 이었습니다. 마이크로서비스가 여러 계정·VPC 에 흩어지면 관심사가 바뀝니다. 「주문 서비스가 결제 서비스를 부른다」만 정하고 싶은데, 그러려면 두 VPC 의 대역을 안 겹치게 맞추고 피어링이나 TGW 를 깔아야 합니다. 이름으로 찾고 잇는 서비스 둘이 이 수고를 덜어 줍니다.
VPC Lattice 는 서비스끼리의 연결을 맡는 애플리케이션 네트워킹 서비스입니다. EC2·ECS 태스크·Kubernetes 파드·Lambda 함수를 서비스로 등록하고, 서비스들을 서비스 네트워크라는 논리적 묶음에 넣은 뒤 클라이언트 VPC 를 그 묶음에 연결합니다. 클라이언트는 서비스의 DNS 이름을 부르기만 하면 Lattice 가 받아 대상에 넘기고, 누가 누구를 부를 수 있는지는 인증 정책(auth policy)으로 정합니다. VPC 끼리 대역이 겹쳐도 되고 피어링·TGW 가 필요 없으며, 가용 영역 간 데이터 전송 요금도 없습니다(What is Amazon VPC Lattice?). 3절의 PrivateLink 엔드포인트 서비스와 겹쳐 보이지만, 그쪽은 서비스 하나를 한 방향으로 공개하는 것이고 Lattice 는 서비스 여럿이 모인 망을 인증 정책으로 서로 잇는 것입니다.
Lattice 는 등록한 서비스 수와 지나간 GB·요청으로 값을 매깁니다.
VPC Lattice · 서울 · 2026-09-24
서비스 서비스마다 시간당 $0.0325 (730시간이면 $23.73)
데이터 처리 GB 당 $0.0325
요청 시간당 처음 30만 건 무료, 넘는 요청 100만 건당 $0.13
Cloud Map 은 이보다 가벼운 서비스 디스커버리(서비스의 현재 주소를 이름으로 찾는 것) 전용 서비스입니다. 네임스페이스(billing.local 같은 이름 묶음) 안에 서비스를 만들고, 인스턴스가 뜰 때 자기 주소를 등록하면, 다른 쪽은 API 호출이나 VPC 안 DNS 조회로 지금 살아 있는 인스턴스의 주소를 받습니다. 연결 자체는 맡지 않으므로 두 VPC 사이 길은 피어링이나 TGW 로 먼저 나 있어야 합니다(What Is AWS Cloud Map?). 요금은 등록한 인스턴스마다 월 $0.10, 찾기 API 호출 100만 건당 $1.00 이고, DNS 조회와 Route 53 헬스 체크를 쓰면 그 요금이 더해집니다. 인스턴스 20개를 등록하면 월 $2 입니다.
둘은 「연결까지 맡기나, 찾기만 맡기나」로 갈립니다.
| 이럴 때 맞다 | 이럴 때 안 맞다 | 그때 치르는 것 | |
|---|---|---|---|
| VPC Lattice | 여러 계정·VPC 의 서비스가 서로 부르고, 호출 권한을 서비스 단위로 건다 | 한 VPC 안의 서비스 몇 개가 서로 부른다(→ 내부 로드 밸런서, 04-2편) | 서비스마다 월 $23.73 + GB·요청 요금 |
| Cloud Map | 같은 망 안에서 컨테이너처럼 주소가 자주 바뀌는 인스턴스를 이름으로 찾는다 | 다른 VPC 의 서비스를 찾아 연결까지 해야 한다(→ Lattice) | 연결·권한은 직접 맡는다 |
이럴 땐 무엇
| 상황 | 서비스 | 이유 |
|---|---|---|
| 사설 서브넷에서 외부 API·패키지 저장소로 나간다 | NAT Gateway | 관리가 필요 없는 출구. 영역마다 두면 고정비도 영역 수만큼 |
| 사설 서브넷이 S3·DynamoDB 를 많이 읽는다 | 게이트웨이 엔드포인트 | 시간·GB 요금이 없다 |
| 사설 서브넷이 특정 AWS 서비스와 월 약 387 GB 넘게 주고받는다 | 인터페이스 엔드포인트 | NAT 처리 요금보다 GB 당 $0.049 싸다 |
| 다른 계정에 내 서비스 하나를 사설로 연다 | PrivateLink 엔드포인트 서비스 | 대역이 겹쳐도 되고 한 방향으로만 열린다 |
| 오갈 VPC 쌍이 몇 개로 정해져 있다 | VPC 피어링 | 고정비 0원, 같은 영역 안 전송 무료 |
| VPC 가 서로 전부 오가거나 VPN·전용선을 같이 쓴다 | Transit Gateway | 허브 하나로 라우팅을 모은다 |
| 나가는 트래픽을 도메인 목록으로 거른다 | Network Firewall | 도메인·패킷 내용까지 본다 |
| 여러 계정의 마이크로서비스를 이름과 권한으로 잇는다 | VPC Lattice | 피어링·대역 조정 없이 서비스 단위 연결 |
| 주소가 자주 바뀌는 인스턴스를 이름으로 찾는다 | Cloud Map | 등록 인스턴스당 월 $0.10 |
자주 붙는 서비스는 Route 53(사설 DNS·헬스 체크), CloudWatch(흐름 로그·지표), IAM(엔드포인트·Lattice 정책), Site-to-Site VPN·Direct Connect(사내망 연결), Resource Access Manager(서브넷·TGW 계정 간 공유)입니다. 여러 서비스를 엮어 끝까지 따라가는 설명은 조합 편(이 시리즈 20번대)에서 합니다.
한 장 요약
VPC 안쪽 요금은 서비스가 아니라 트래픽이 지나는 길에 붙습니다. 사설 서브넷을 만들면 NAT Gateway 와 함께 S3·DynamoDB 게이트웨이 엔드포인트부터 깔고, 그 밖의 서비스는 오가는 GB 를 보고 인터페이스 엔드포인트를 더합니다. VPC 끼리는 오가는 모양으로 피어링과 Transit Gateway 를 고르고, 대역이 겹치거나 서비스 단위로 잇고 싶으면 PrivateLink·VPC Lattice 로 비켜 갑니다. Network Firewall 은 보안 그룹으로 안 되는 검사가 꼭 필요할 때만 켭니다.
관련 항목
VPC 안쪽을 이루는 기본 장치
VPC · 서브넷 · 가용 영역 · 가용 영역 ID · 라우팅 테이블 · 인터넷 게이트웨이 · CIDR · 탄력적 IP · 네트워크 인터페이스
트래픽을 거르는 장치
보안 그룹 · 네트워크 ACL · 상태 저장 방화벽 · AWS Network Firewall · Suricata · 침입 방지 시스템 · TLS 검사 · AWS WAF
사설 서브넷이 밖과 AWS 서비스에 닿는 길
NAT · NAT Gateway · VPC 엔드포인트 · 게이트웨이 엔드포인트 · 인터페이스 엔드포인트 · AWS PrivateLink · 접두사 목록 · Network Load Balancer
VPC 끼리 잇는 수단
VPC 피어링 · AWS Transit Gateway · AWS Direct Connect · VPN · AWS Resource Access Manager
서비스를 이름으로 찾고 잇는 수단
VPC Lattice · AWS Cloud Map · 서비스 디스커버리 · DNS · Amazon Route 53 · 마이크로서비스
요금을 이루는 단위
데이터 처리 요금 · 데이터 전송 요금 · 공인 IPv4 요금 · Amazon S3 · Amazon DynamoDB · Amazon ECR