View a markdown version of this page

네트워크를 로 마이그레이션 AWS - AWS 변환

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

네트워크를 로 마이그레이션 AWS

AWS 변환을 사용하면 네트워크를 로 마이그레이션할 수 있습니다 AWS. AWS 변환은 필요에 따라 소스 환경 구성을 VPCs, 서브넷, 보안 그룹, NAT 게이트웨이, 전송 게이트웨이, 탄력적 IPs, 경로 및 라우팅 테이블과 같은 AWS동등한 네트워크 리소스로 변환합니다. 배포 전에 생성된 네트워크 구성을 검토하고 수정할 수 있습니다. 네트워크 연결을 AWS 변환하고 분석하여 구성을 배포할 수 있습니다. 또는 자체 배포를 선택하고 선호하는 형식 AWS Cloud Development Kit (AWS CDK)인 Landing Zone Accelerator(LZA) 또는 HashiCorp Terraform으로 코드형 인프라(IaC)를 수신할 수 있습니다. HashiCorp

네트워크를 마이그레이션하려면 다음 단계를 따르세요.

  1. 소스 네트워크 파일을 업로드합니다.

  2. 추가 구성 파일을 업로드합니다(RVTools 환경의 경우 선택 사항).

  3. 네트워크 토폴로지를 선택합니다.

  4. 보안 그룹 매핑 전략을 선택합니다.

  5. 네트워크를 검토하고 최적화합니다.

  6. 네트워크 다이어그램을 생성합니다(선택 사항).

  7. 리소스 태그 지정을 구성합니다.

  8. 네트워크를 배포합니다.

참고

다중 계정 배포의 경우 네트워크 마이그레이션을 시작하기 전에 AWS Organizations에 대한 교차 계정 IAM 역할과 신뢰할 수 있는 액세스를 구성해야 합니다. 마이그레이션 유형에 대한 자세한 내용은 섹션을 참조하세요1단계: 마이그레이션 유형 선택.

1단계: 소스 네트워크 매핑

네트워크 매핑 프로세스를 수행하려면 소스 환경에서 구성 파일을 업로드해야 합니다. 선택하는 도구는 소스 네트워크 유형에 따라 다릅니다.

  • 소프트웨어 정의 네트워크(SDN): VMware NSX 네트워크 가상화용 가져오기/내보내기 또는 Cisco Application Centric Infrastructure용 Cisco ACI 구성.

  • VMware vSphere 네트워크: RVTools. RVTools 파일을 사용하는 경우 AWS 변환은 Amazon VPC 구성만 생성합니다. 보안 그룹 구성에는 방화벽 또는 소프트웨어 정의 네트워크 파일의 추가 입력이 필요합니다. 추가 파일에서 보안 그룹을 생성하는 방법에 대한 자세한 내용은 추가 구성 파일을 참조하세요.

  • 방화벽 구성 데이터를 기반으로 하는 네트워크: Palo Alto Networks Firewall, Fortinet FortiGate Firewall 또는 Cisco ACI에서 파일을 내보냅니다. 지원되는 버전 및 추출 지침에 대한 자세한 내용은 구성 파일 추출을 참조하세요.

  • VMware 워크로드와 비 VMware 워크로드를 모두 실행하는 하이브리드 네트워크: AWS 검색 도구 또는 modelizeIT를 변환합니다. modelizeIT

  • 기타 파일 유형: 구성 파일이 위에 나열된 지원되는 형식 중 하나가 아닌 경우 파일이 지원되는 형식으로 자동으로 변환됩니다. 이 변환은 파일 크기와 복잡성에 따라 최대 2시간이 걸릴 수 있습니다.

참고

지원되는 최대 소스 네트워크 파일 크기는 70MB입니다.

주의

https://www.dell.com/en-us/shop/vmware/sl/rvtools 공식 Dell 사이트에서만 RVTools를 다운로드합니다. 비공식 소스에서 RVTools를 다운로드하지 마십시오.

각 소스 네트워크 세그먼트는 고유한 VPC에 매핑됩니다. 네트워크 세분화는 소스 유형에 따라 다릅니다.

  • vNetwork: AWS Transform은 vSwitch 및 가상 LAN(VLAN)별로 VMs. VLANs 여러 vSwitches(VLAN 0 제외).

  • NSX 네트워크: AWS Tier-1 라우터를 기반으로 네트워크를 세그먼트화하여 라우터를 그룹화하고 세그먼트를 수집합니다.

2단계: 추가 구성 파일

RVTools 소스 환경의 경우 선택적으로 추가 구성 파일을 업로드하여 보안 그룹 생성을 활성화할 수 있습니다. 추가 구성 파일을 업로드하지 않으면 RVTools 기반 마이그레이션에 대한 보안 그룹이 생성되지 않습니다.

AWS 변환은 다음과 같은 추가 구성 파일 유형을 지원합니다. 하나의 플랫폼에서 하나의 구성 파일만 업로드할 수 있습니다.

  • Cisco Application Centric Infrastructure(ACI)는 네트워크 정책 구성을 제공합니다.

  • Palo Alto Networks는 방화벽 보안 정책을 제공합니다.

  • Fortinet FortiGate는 방화벽 보안 정책을 제공합니다.

방화벽 또는 Cisco ACI 파일을 업로드하면 AWS 변환이 네트워크 인프라 및 보안 그룹을 생성합니다. RVTools 파일만 업로드하면 AWS 변환은 네트워크 인프라만 생성합니다.

지원되는 버전 및 추출 지침에 대한 자세한 내용은 구성 파일 추출을 참조하세요.

3단계: 네트워크 토폴로지

네트워크 정의 단계에서 네트워크 토폴로지를 선택합니다. 격리된 VPCs 토폴로지 또는 허브 및 스포크 토폴로지를 선택할 수 있습니다.

격리된 VPC

배포된 항목

격리VPCs는 내부에서 별도의 단위로 작동하는 독립적인 네트워크 환경입니다 AWS. VPCs는 서로 내장된 통신 경로 없이 완전히 격리됩니다. 이 분리는 가장 높은 수준의 네트워크 경계 보호를 제공합니다.

AWS 변환은 다음 리소스를 생성합니다.

  • 감지된 각 소스 네트워크 세그먼트에 대한 전용 VPC입니다.

  • 소스 네트워크 구성을 기반으로 하는 프라이빗 서브넷입니다.

  • 보안 그룹(방화벽 또는 SDN 구성 파일을 제공한 경우).

설정 완료

AWS 변환은 네트워크 인프라를 배포하지만 인터넷 액세스 및 VPC 간 연결을 그대로 유지하므로 조직의 요구 사항에 맞는 구성을 선택할 수 있습니다.

격리된 VPC에 대한 인터넷 액세스를 활성화하려면 다음 단계를 완료합니다.

  1. 인터넷 게이트웨이를 생성하여 VPC에 연결합니다.

  2. 인터넷 액세스가 필요한 각 가용 영역에 퍼블릭 서브넷을 생성합니다. 인터넷 게이트웨이를 0.0.0.0/0 가리키는 경로를 추가합니다. 서브넷 구성에 대한 자세한 내용은 VPC의 서브넷을 참조하세요.

  3. 퍼블릭 서브넷에 NAT 게이트웨이를 생성합니다(고가용성을 위해 AZ당 하나). 각 NAT 게이트웨이에 탄력적 IP를 할당합니다.

  4. 프라이빗 서브넷 라우팅 테이블 업데이트 - 동일한 AZ에서 NAT 게이트웨이를 0.0.0.0/0 가리키는 경로를 추가합니다.

  5. 보안 그룹 규칙 검토 - 아웃바운드 규칙이 워크로드에 필요한 트래픽(HTTPS, DNS 등)을 허용하는지 확인합니다.

VPC-to-VPC 통신의 경우 VPC 피어링 또는 Transit Gateway를 설정하고 각 VPC의 라우팅 테이블을 업데이트하여 트래픽을 피어링 연결 또는 TGW 연결로 라우팅합니다.

허브 및 스포크

이 모델에서 AWS Transit Gateway는 여러 워크로드 VPCs(스포크)를 연결하는 중앙 허브 역할을 합니다.

배포된 항목

AWS 변환은 다음 리소스를 생성합니다.

  • 스포크 VPCs: 프라이빗 서브넷과 Transit Gateway 연결이 있는 감지된 소스 네트워크 세그먼트당 하나의 VPC입니다.

  • 검사 VPC: 트래픽 검사를 위해 방화벽 어플라이언스를 호스팅합니다. 모든 VPC 간 트래픽은이 VPC를 통해 라우팅됩니다. Transit Gateway 연결은 연결의 양방향에 대해 동일한 어플라이언스를 통해 트래픽이 대칭적으로 흐르도록 하는 설정인 어플라이언스 모드를 사용합니다.

  • 인바운드 VPC: 퍼블릭 인터넷(북남 인바운드)에서 네트워크로 들어오는 트래픽을 처리합니다. 인터넷 게이트웨이와 여러 가용 영역의 퍼블릭 서브넷을 포함합니다.

  • 아웃바운드 VPC: 네트워크에서 퍼블릭 인터넷(남북 아웃바운드)으로 전송되는 트래픽을 처리합니다. 인터넷 게이트웨이, 고가용성을 위해 각 가용 영역에 탄력적 IP 주소가 있는 NAT 게이트웨이, Transit Gateway 연결을 위한 프라이빗 서브넷이 포함됩니다. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/elastic-ip-addresses-eip.html

  • Transit Gateway 라우팅 테이블: 두 개의 라우팅 테이블이 검사 VPC를 통해 트래픽을 조향합니다. 검사되지 않은 테이블은 스포크 VPCs, 인바운드 VPC 및 아웃바운드 VPC와 연결됩니다. 모든 트래픽(0.0.0.0/0)을 검사 VPC 연결로 라우팅하며 기본 연결 라우팅 테이블입니다. Inspected 테이블은 검사 VPC와 연결되어 있습니다. 여기에는 모든 스포크 VPCs의 전파된 경로가 포함되며 기본 전파 라우팅 테이블입니다.

다중 계정 배포의 경우 Transit Gateway는 AWS Resource Access Manager(RAM)를 통해 계정 간에 공유됩니다.

트래픽 흐름

모든 VPC 간 트래픽은 다음 경로를 따릅니다.

  1. 스포크 VPC의 트래픽은 Transit Gateway로 전송됩니다(기본 경로 0.0.0.0/0).

  2. 검사되지 않은 라우팅 테이블은 트래픽을 검사 VPC로 라우팅합니다.

  3. 검사 VPC의 방화벽은 트래픽을 검사하고 Transit Gateway로 다시 전달합니다.

  4. 검사된 라우팅 테이블은 전파된 경로를 사용하여 트래픽을 대상 스포크 VPC로 라우팅합니다.

아웃바운드 인터넷 트래픽의 경우 검사된 라우팅 테이블은 트래픽을 아웃바운드 VPC로 라우팅합니다. NAT 게이트웨이는 트래픽이 인터넷 게이트웨이로 전달되기 전에 프라이빗 IP 주소를 변환합니다. 아웃바운드 VPC 퍼블릭 라우팅 테이블에는 Transit Gateway로 돌아가는 각 스포크 VPC Classless Inter-Domain Routing(CIDR) 범위에 대한 특정 경로가 포함되어 있습니다. 이러한 경로를 통해 반환 트래픽이 올바른 스포크 VPC에 도달할 수 있습니다.

인바운드 인터넷 트래픽은 인바운드 VPC의 인터넷 게이트웨이를 통해 들어오고 동일한 검사 경로를 따라 스포크 VPCs.

설정 완료

AWS 변환은 네트워크 인프라를 배포하지만 방화벽 구성과 인바운드 서비스 설정을 그대로 유지하므로 조직의 요구 사항에 맞는 보안 어플라이언스와 정책을 선택할 수 있습니다.

참고

기본적으로 VPC 간 트래픽은 검사 없이 검사 VPC를 통과합니다. 트래픽 검사를 활성화하려면 방화벽을 배포해야 합니다.

방화벽 배포: 방화벽 엔드포인트에 대해 검사 VPC에 추가 서브넷을 생성합니다. AWS 변환은 Transit Gateway 연결에 대해서만 서브넷을 생성합니다. TGW 연결 서브넷에서 방화벽 엔드포인트로 트래픽을 라우팅하고 방화벽 서브넷에서 Transit Gateway로 다시 라우팅합니다. AWS Network Firewall 또는 타사 어플라이언스를 배포할 수 있습니다. Transit Gateway를 사용하여 방화벽을 배포하는 방법에 대한 자세한 내용은 Transit Gateway를 사용하여 방화벽 생성을 참조하세요.

연결 확인: 방화벽을 배포한 후 스포크 VPC 인스턴스(예: curl https://aws.amazon.com)에서 아웃바운드 인터넷 액세스를 테스트합니다. Reachability Analyzer를 사용하여 연결 문제를 해결할 수 있습니다.

인바운드 서비스 설정: 퍼블릭 서비스를 호스팅하려면 인바운드 VPC 퍼블릭 서브넷에 Application Load Balancer 또는 Network Load Balancer를 배포합니다. Transit Gateway를 통해 스포크 VPCs의 인스턴스를 가리키는 대상 그룹을 구성하고 검사된 라우팅 테이블에 인바운드 VPC에 대한 반환 경로가 있는지 확인합니다.

VPCs 간의 통신을 세밀하게 제어하려면 격리된 VPCs 옵션을 선택하고 생성된 네트워크를 수정하여 필요한 특정 통신 경로를 생성합니다.

4단계: 보안 그룹 매핑

소스 보안 정책이 AWS 보안 그룹으로 변환되는 방법을 선택합니다. AWS 변환은 소스 환경 구성을 기반으로 보안 그룹을 생성합니다. 보안 정책, 보안 정책 규칙, 게이트웨이 정책 및 게이트웨이 정책 규칙은 보안 그룹으로 변환됩니다.

중요

AWS 변환은 소스 환경에 맞게 최선을 다해 보안 그룹을 생성합니다. 생성된 보안 그룹을 검토하고 수정하여 회사의 요구 사항과 보안 정책을 충족하는지 확인합니다.

보안 그룹 참조

보안 그룹이 생성되면 AWS 변환은 지원되는 위치를 참조하는 보안 그룹을 사용합니다. 보안 그룹 참조는 특정 IP 주소 범위(CIDR 블록)가 아닌 다른 보안 그룹 ID를 기반으로 보안 규칙을 설정합니다. 이 접근 방식은 보다 유연하고 유지 관리 가능한 보안 구성을 제공합니다.

보안 그룹 규칙은 동일한 VPC 내의 다른 보안 그룹 또는 동일한 리전 내에 연결된 VPC에서만 참조할 수 있습니다. 교차 계정 참조도 지원됩니다. 연결되지 않은 VPC 또는 여러 리전에서 보안 그룹을 참조할 수 없습니다. 연결된 VPCs 경우 인바운드 규칙만 VPC 간 보안 그룹 참조를 지원합니다. 아웃바운드 규칙은 CIDR 기반 규칙을 사용해야 합니다. AWS 변환이 보안 그룹 규칙을 생성하는 방법은 선택한 네트워크 토폴로지에 따라 달라집니다.

  • 허브 및 스포크: Transit Gateway는 VPCs 간에 네트워크 연결을 제공합니다. AWS 변환은 VPC 내 및 교차 VPC/교차 계정 수신 규칙 모두에 대한 참조를 사용합니다. 교차 VPC/교차 계정 송신(아웃바운드) 규칙은 CIDR 기반 규칙을 사용합니다.

  • 격리VPCs: VPCs 간에 네트워크 연결이 없습니다. AWS 변환은 VPC 내 규칙에 대해서만 참조를 사용합니다. 모든 VPC 간 및 계정 간 규칙은 CIDR 기반 규칙을 사용합니다.

CIDR 기반 규칙은 소스 구성이 대칭이 아닌 경우에도 사용됩니다.

다음 보안 그룹 매핑 전략 중 하나를 선택합니다.

  • MAP: 소스 환경의 보안 규칙을 AWS 보안 그룹 및 규칙으로 변환합니다. 고정 IP 주소 지정을 사용하는 마이그레이션에는이 옵션을 사용합니다.

  • MAP_DHCP(DHCP 지원으로 변환): DHCP 호환성을 사용하여 소스 환경에서 보안 규칙을 변환합니다. DHCP는 서브넷의 CIDR 범위에서 동적으로 IP 주소를 할당합니다. 따라서 전체 대상 서브넷 CIDR과 일치하도록 VPC 간 송신 규칙이 확장됩니다. CIDR이 좁을수록 해당 범위를 벗어나는 DHCP 할당 IPs 차단됩니다. 마이그레이션 후 이러한 규칙을 검토합니다.

    VPC 간 Transit Gateway 통신을 통한 DHCP 지원에이 옵션을 사용합니다. 또한 정적 IPs에서도 작동하지만 MAP보다 더 광범위한 규칙을 생성할 수 있습니다.

  • 건너뛰기: 보안 규칙을 변환하지 않습니다. 마이그레이션 후 AWS 보안 그룹을 수동으로 구성합니다. 고정 IP 및 DHCP 환경 모두에서 작동합니다. 추가 구성 파일이 없는 RVTools 소스 환경의 경우 AWS 변환은 자동으로 SKIP를 사용합니다.

참고

매핑 전략에 따라 IP 할당 옵션이 결정됩니다. MAP는 고정 IP만 지원합니다. MAP_DHCP 및 SKIP는 정적 및 DHCP를 모두 지원합니다.

IP 마이그레이션 접근 방식

마이그레이션에는 두 가지 네트워크 구성이 있습니다.

네트워크 범위 선택

  • 기존 범위 유지(IP 주소 범위 보존): 마이그레이션 중에 원래 IP 주소 범위를 유지합니다. 수정(lift-and-shift) AWS 없이 애플리케이션을 로 이동하는 마이그레이션, 특히 하드 코딩된 IP 종속성 또는 기존 방화벽 규칙이 있는 레거시 애플리케이션에 적합합니다.

  • 새 IP 범위로 업데이트(CIDR 업데이트): 마이그레이션 중에 각 VPC CIDR 범위를 수정할 수 있으며 변환은 서브넷, 라우팅 테이블 및 보안 그룹에 대한 변경 사항을 AWS 자동으로 전파합니다.

IP 주소 할당

  • 고정 IP 주소(정적): AWS 변환은 CIDR을 기반으로 고정 IPs를 할당합니다. 이는 예측 가능한 네트워크 동작, DNS 관리 또는 IP 기반 액세스 제어가 필요한 애플리케이션에 가장 적합합니다. IPs 인스턴스에 연결된 가상 네트워크 카드인 탄력적 네트워크 인터페이스(ENIs)를 통해 인스턴스 재시작 간에 유지됩니다.

  • 동적 IP 할당(AWS DHCP): 인스턴스 시작 시 서브넷 풀의 IPs 자동으로 할당합니다. 클라우드 및 Auto Scaling 워크로드에서 실행되도록 설계된 애플리케이션에 적합합니다. 운영 오버헤드를 줄이지만 애플리케이션이 DNS 또는 서비스 검색을 사용해야 합니다.

두 범위 선택 중 하나를 IP 할당 방법과 결합할 수 있습니다.

참고

IP 주소 할당 전략은 웨이브 수준에서 설정됩니다. 웨이브 파일을 사용자 지정하여 특정 서버에 다양한 전략을 할당할 수 있습니다. 예를 들어 웨이브에 정적 IP 주소 접근 방식을 선택했지만 특정 서버에 동적 접근 방식을 할당하려는 경우 MGN 사용 설명서구성 편집에 설명된 [RESET_VALUE] 대로를 사용합니다.

5단계: 네트워크 검토 및 최적화

AWS 변환이 대상 네트워크 구성을 생성한 후 AWS 인프라에 수렴된 온프레미스 네트워크 세그먼트를 검토할 수 있습니다. 시각적 인터페이스를 사용하여 네트워크를 검토하고 채팅 인터페이스를 사용하여 변경하고 안내된 권장 사항을 받습니다. AWS 변환은 계단식 영향 분석을 수행하고 필요한 변경 사항을 구현하여 네트워크 일관성과 모범 사례 준수를 유지합니다. AWS 변환에 네트워크를 분석하고 최적화를 제안하도록 요청할 수도 있습니다. 권장 사항 가이드를 참조하세요.

대상 계정VPCs

대상 계정에 이전 마이그레이션 단계 또는 병렬 인프라 프로젝트의 VPCs가 이미 포함되어 있는 경우 AWS 변환은 검토 프로세스 중에 VPC를 자동으로 감지하고 매핑된 VPCs와 함께 표시합니다. 다중 계정 마이그레이션의 경우 AWS 변환은 AWS 조직의 모든 계정에서 기존 VPCs 감지합니다.

이러한 가시성은 계획된 네트워크가 기존 인프라와 어떤 관련이 있는지 이해하고, 잠재적 CIDR 충돌을 식별하고, 배포 전에 정보에 입각한 결정을 내리는 데 도움이 됩니다.

참고

AWS 변환은 기존 VPCs만 감지합니다(서브넷 또는 기타 리소스 제외). 감지는 읽기 전용입니다. AWS 변환은 기존 VPCs 수정하지 않습니다.

네트워크 최적화

참고

이러한 작업은 워크로드 VPCs에만 적용됩니다. 허브 및 스포크 토폴로지(검사, 인바운드, 아웃바운드)의 어플라이언스 VPCs의 경우 IP 주소 변경만 지원됩니다.

삭제, 병합 및 분할 작업은 실행 취소할 수 없습니다. 이러한 변경 사항을 적용하기 전에 구성을 주의 깊게 검토합니다.

VPCs

  • 삭제: 구성에서 VPC를 영구적으로 제거합니다. 마이그레이션해서는 안 되는 더 이상 사용되지 않는 네트워크 세그먼트에 사용합니다 AWS.

  • 제외: 단계별 마이그레이션 전략을 위해 마이그레이션에서 VPC를 일시적으로 제거합니다. 제외VPCs는 배포되지 않지만 나중에 다시 포함할 수 있습니다.

  • 포함: 이전에 제외된 VPC를 마이그레이션에 다시 추가합니다.

  • 병합: 두 VPCs. 첫 번째 VPC는 자격 증명을 유지하고 두 번째 VPC에서 모든 서브넷을 흡수합니다. 보안 그룹은 병합된 VPC로 이동되고 그에 따라 연결이 다시 빌드됩니다. 첫 번째 VPC의 CIDR은 원래 CIDR을 모두 포함하는 가장 작은 CIDRs 범위로 확장되며 라우팅은 자동으로 업데이트됩니다. 두 번째 VPC는 구성에서 제거됩니다.

    병합 요구 사항:

    • 서브넷 CIDRs 두 VPCs 간에 겹치지 않아야 합니다.

    • 병합된 CIDR은 /16을 초과해서는 안 됩니다.

    • 다중 계정 배포의 경우 두 VPCs 동일한 계정에 할당해야 합니다.

  • IP 주소 변경: 동일한 접두사 길이를 유지하면서 VPC CIDR의 기본 IP 주소를 변경합니다. AWS 변환은 모든 서브넷 CIDRs으로 자동으로 변환합니다. 예를 들어 VPC를에서 10.0.0.0/16 로 변경하면 서브넷이에서 10.0.1.0/2410.20.0.0/16 전환됩니다10.20.1.0/24.

    이전 VPC CIDR과 정확히 일치하는 보안 그룹 규칙은 자동으로 업데이트됩니다. 이전 CIDR과 부분적으로 겹치거나 일치하지 않는 규칙은 변경되지 않습니다. 변경 후 이러한 규칙을 검토하세요.

  • 이름 바꾸기: 비용 할당, 규정 준수 추적 및 운영 표준에 대한 조직의 이름 지정 규칙에 맞게 VPC 이름을 변경합니다.

  • 크기 조정: VPC CIDR의 접두사 길이를 변경하여 IP 주소 범위를 확장하거나 줄입니다.

    • 접두사 길이 감소(IPs, 예: /20~/16): 서브넷이 여전히 더 큰 범위에 맞습니다. 서브넷을 변경할 필요가 없습니다.

    • 접두사 길이 증가(IPs 감소, 예: /16~/20): 새 범위를 벗어나는 서브넷은 먼저 서브넷 크기 조정 작업을 사용하여 크기를 조정해야 합니다.

    이전 VPC CIDR과 정확히 일치하는 보안 그룹 규칙은 자동으로 업데이트됩니다. 이전 CIDR과 부분적으로 겹치거나 일치하지 않는 규칙은 변경되지 않습니다. 크기 조정 후 이러한 규칙을 검토하세요.

    크기 조정 요구 사항:

    • 새 CIDR은 /16에서 /28 사이여야 합니다.

    • 새 CIDR은 네트워크의 다른 VPCs(허브 및 스포크 토폴로지)와 겹치지 않아야 합니다.

    • CIDR을 줄일 때 모든 기존 서브넷이 새 CIDR에 맞아야 합니다. 필요한 경우 먼저 서브넷의 크기를 조정합니다.

  • 분할: 제공하는 CIDR 경계에 따라 VPC를 VPCs로 나눕니다. 서브넷은 CIDR에 포함된 새 VPC에 할당됩니다. 보안 그룹은 두 새 VPCs 모두에 복제되지만 보안 그룹 규칙 CIDRs은 자동으로 업데이트되지 않습니다. 분할 후 규칙을 검토하여 VPC 간 통신이 예상대로 작동하는지 확인하세요. 원래 VPC는 두 개의 새 VPCs.

    분할 요구 사항:

    • 정확히 두 개의 CIDR 범위를 제공해야 합니다.

    • 두 CIDRs 됩니다.

    • 각 CIDR은 /16에서 /28 사이여야 합니다.

    • 모든 서브넷은 두 CIDRs. 서브넷이 맞지 않으면 작업이 거부됩니다.

서브넷에 사용할 수 있는 작업은 다음과 같습니다.

  • IP 주소 변경: 동일한 접두사 길이를 유지하면서 서브넷 CIDR의 기본 IP 주소를 변경합니다.

  • 삭제: 상위 VPC에 영향을 주지 않고 구성에서 서브넷을 영구적으로 제거합니다.

  • 크기 조정: 서브넷 CIDR의 접두사 길이를 변경하여 IP 주소 범위를 확장하거나 줄입니다.

    서브넷 크기 조정 요구 사항:

    • 새 CIDR은 /16에서 /28 사이여야 합니다.

    • 새 CIDR은 동일한 VPC의 다른 서브넷과 겹치지 않아야 합니다.

    • 새 CIDR은 상위 VPC CIDR 내에 있어야 합니다.

각 작업 후 AWS Transform은 보안 그룹 참조를 재평가하여 CIDR 기반 규칙을 보안 그룹 참조로 변환하거나 그 반대로 변환할 수 있습니다. 변경 후 보안 그룹 규칙을 검토하여 요구 사항을 충족하는지 확인합니다.

가이드 네트워크 권장 사항

AWS 변환은 매핑된 네트워크를 분석하고 채팅 인터페이스를 통해 우선순위가 지정된 권장 사항을 제공합니다. 권장 사항은 네트워크 데이터를 기반으로 하며 변경 사항이 적용되기 전에 확인이 필요합니다.

AWS 변환은 다음과 같은 최적화를 권장할 수 있습니다.

  • CIDR 충돌 해결: AWS 조직의 모든 계정에서 매핑된 VPCs와 기존 VPCs 간에 중첩되는 CIDR 범위에 플래그를 지정합니다. 충돌VPCs가 먼저 표시됩니다. 매핑된 VPC를 다시 주소 지정하거나, 제외 또는 삭제하거나, 충돌을 확인하고 배포 후 직접 해결하여 충돌을 해결할 수 있습니다.

  • 이름 지정 표준화: 일관된 패턴을 따르지 않는 VPC 이름(예: 하드웨어 참조가 포함된 이름)에 플래그를 지정합니다. AWS 변환은 교체를 제안하기 전에 클라우드 이름 지정 규칙을 요청합니다.

  • 범위 검토: 폐기 보류 중인 레거시 시스템 또는 구문 AWS과 같이 마이그레이션할 필요가 없을 수 있는 네트워크 세그먼트를 식별합니다. AWS 변환은 구문을 제외하기 전에 확인을 요청합니다.

  • VPC 용량 적정 크기 조정: CIDR이 포함된 서브넷에 대해 크기가 크거나 작게 나타나는 VPCs를 표시합니다. AWS 변환은 현재 용량 데이터를 제공하고 크기를 조정할지 여부를 결정할 수 있습니다.

  • 보안 검토: 검토를 위해 무제한 인바운드 트래픽(0.0.0.0/0)을 허용하는 보안 그룹 규칙에 플래그를 지정합니다.

  • VPC 통합: 논리적 격리 요구 사항이 아닌 물리적 인프라 제한으로 구분되어 나타나는 조각화된 VPCs를 식별하고 병합을 제안합니다.

참고

모든 권장 사항은 AWS 변환이 변경 사항을 적용하기 전에 명시적 확인이 필요합니다. AWS 변환은 권장 사항이 네트워크의 여러 측면에 영향을 미칠 때 장단점을 제공합니다.

6단계: 네트워크 다이어그램

생성된 VPC 구성을 검토한 후 선택적으로 네트워크 다이어그램을 생성하여 네트워크 토폴로지를 시각화할 수 있습니다. AWS 변환은 다음 다이어그램 형식을 지원합니다.

  • Mermaid 코드(.mmd):이 형식은 Mermaid 호환 도구로 렌더링할 수 있는 텍스트 기반 다이어그램 정의 파일을 생성합니다.

  • 이미지(.png):이 형식은 네트워크 토폴로지의 렌더링된 이미지를 생성합니다.

7단계: 리소스 태그 지정 구성

네트워크 리소스에는 시작 및 복제를 위한 태그가 지정됩니다. 사용자 지정 태그와 AWS Migration Acceleration Program(MAP) 태그를 추가할 수도 있습니다.

시작 및 복제를 위한 자동 태그

AWS 변환은 마이그레이션된 네트워크 리소스(VPCs, 서브넷, 보안 그룹 및 라우팅 테이블)에 다음 태그를 사용하여 자동으로 태그를 지정합니다.

  • : CreatedBy : AWSApplicationMigrationService

  • : ATWorkspace : workspace-id

이러한 태그를 사용하면 VPC 및 서브넷을 사용하여에서 테스트 및 전환 인스턴스를 시작할 수 있습니다 AWS.

참고

마이그레이션된 VPCs 및 서브넷에는 기본적으로 인터넷 연결이 포함되어 있지 않으므로 복제를 위한 스테이징 영역으로 적합하지 않습니다.

또한 VPC 및 서브넷을 스테이징 영역(복제)으로 사용하려면 다음 태그를 수동으로 추가합니다.

  • : CreatedFor : AWSTransform

  • : ATWorkspace : workspace-id

이러한 태그를 기존 AWS 네트워크 리소스에 적용하여 복제에 사용할 수 있도록 할 수도 있습니다.

AWS 변환 웹 앱 URL에서 워크스페이스 ID 찾기: https://... /workspace/workspace-id/job/job-id

사용자 지정 태그

AWS 변환에 의해 자동으로 적용되는 태그 외에도 선택적으로 사용자 지정 태그를 추가하여 마이그레이션된 네트워크 리소스에 대한 규정 준수를 구성, 비용 추적 및 관리할 수 있습니다. 두 가지 수준에서 사용자 지정 태그를 적용할 수 있습니다.

  • 작업 수준 태그: 모든 VPCs, 보안 그룹 및 라우팅 테이블을 포함하여이 작업에서 생성된 모든 리소스에 적용됩니다.

  • VPC 수준 태그: 특정 VPC에 적용하고 연결된 모든 리소스(서브넷, 보안 그룹, 라우팅 테이블)에 자동으로 캐스케이드합니다.

참고

요청당 최대 40개의 태그. 각 태그에는 키와 value. AWS tagging 규칙이 필요합니다.

AWS 변환은 코드형 인프라 템플릿을 생성할 때 이러한 태그를 적용합니다.

AWS 마이그레이션 가속화 프로그램

마이그레이션이 AWS 마이그레이션 가속화 프로그램(MAP 2.0)의 일부인 경우 AWS 변환은 리소스에 MAP 태그를 적용합니다. 마이그레이션 프로세스 초기에 MPE ID를 제공한 경우 태그가 자동으로 적용됩니다. 그렇지 않으면 생성된 VPC 구성 검토를 완료한 후 AWS 변환은 MAP 계약이 있는지 묻고 대문자와 숫자(예: ABCDE12345)를 사용하는 10자 코드인 MPE ID를 제공하라는 메시지를 표시합니다. 적용된 태그는 형식을 사용합니다.

  • : map-migrated : migMPE_ID

8단계: 네트워크 배포

태그 지정 후 배포 전략을 선택합니다.

  • AWS 변환 관리형 배포: AWS 변환은 CloudFormation 템플릿을 사용하여 네트워크를 배포하고 Reachability Analyzer를 실행하여 여러 VPCs와 동일한 VPC 내의 서브넷 간 연결을 확인합니다.

    참고

    네트워크 배포 요청이 실행되기 전에 명시적 승인을 받아야 합니다. 배포 승인 프로세스를 참조하세요.

  • 자체 배포: AWS 변환은 코드형 인프라(IaC) 템플릿을 생성합니다. CloudFormation 템플릿은 기본적으로 생성됩니다. 추가 출력 형식을 선택할 수도 있습니다.

    • AWS CDK 는 프로그래밍 방식의 인프라 배포를 위한 TypeScript 프로젝트를 생성합니다.

    • HashiCorp Terraform은 네트워크 리소스를 관리하기 위한 HashiCorp 구성 언어(HCL) 템플릿을 생성합니다.

    • Landing Zone Accelerator(LZA)는 LZA 네트워크 구성을 위한 network-config.yaml 파일을 생성합니다.

참고

Landing Zone Accelerator(LZA) 파이프라인을 통해 배포하는 경우 AWS 변환 계정과 LZA 설치가 동일한 AWS 조직에 있어야 합니다. 조직 IDs.

자체 배포의 경우 제공된 링크를 사용하여 생성된 템플릿이 포함된 zip 파일을 다운로드합니다. zip 폴더에는 생성된 템플릿을 사용하는 방법을 설명하는 README.md 파일이 포함되어 있습니다.

다운로드한 파일이 손상되거나 변조되지 않았는지 확인하려면 체크섬을 생성 및 다운로드한 다음 openssl dgst -sha256 -binary <file.zip> | base64 명령을 사용하여 로컬에서 생성된 해시와 비교합니다.

배포 승인 프로세스

네트워크 변경이 조직의 보안 표준 및 아키텍처 요구 사항을 준수하도록 하기 위해 모든 배포 요청은 승인 워크플로를 거칩니다. 네트워크 배포 요청이 실행되기 전에 명시적 승인을 받아야 합니다. 배포 요청을 제출하면 승인 AWS 변환 탭을 통해 승인된 승인자에게 자동으로 라우팅됩니다. 승인자는 CloudFormation 템플릿과 네트워크 구성을 모두 검증하여 보안 표준 및 아키텍처 요구 사항을 준수하는지 확인합니다. 각 제출은 새 검토 주기를 트리거하고 배포는 확인을 받은 후에만 진행됩니다. 승인자가 요청을 거부하는 경우 직접 연락하여 필요한 수정 사항에 대해 논의합니다. AWS 변환은 감사 목적으로 모든 승인 결정을 추적하고 배포 기록을 유지합니다.

배포된 네트워크 리소스 삭제

배포를 롤백해야 하는 경우 AWS Transform이 배포한 네트워크 리소스를 삭제할 수 있습니다. 배포가 완료된 직후 리소스를 삭제할 수 있습니다. 배포 후 배포된 네트워크 리소스를 수정하면 리소스를 자동으로 삭제할 수 없습니다.

  • AWS 변환 관리형 배포: AWS 변환은 배포 중에 생성된 모든 CloudFormation 스택을 제거합니다. 이 작업을 수행하려면 AWS 변환 승인 탭을 통한 승인이 필요합니다.

  • 자체 배포: AWS 관리 콘솔 또는 AWS CLI를 통해 배포된 리소스를 수동으로 삭제해야 합니다.

구성 파일 추출

소스 환경에서 Cisco ACI, Palo Alto Networks 또는 Fortinet FortiGate를 사용하는 경우 AWS 변환에 제공할 구성 파일을 추출해야 합니다. 이러한 파일을 독립 실행형 소스 파일로 사용하여 네트워크 인프라 및 보안 그룹을 생성하거나 RVTools 업로드와 함께 보완 파일로 사용하여 보안 그룹 생성을 추가할 수 있습니다. 추출 프로세스는 두 경우 모두 동일합니다.

방화벽 및 네트워크 환경에서 구성 파일을 추출하려면 다음 절차를 따르세요. 최신 정보는 공급업체 설명서를 참조하세요.

Fortinet FortiGate

  • 펌웨어 버전은 v7.0 이상이어야 합니다.

  • 글로벌 수준에서 super_admin 또는 super_admin_readonly 권한이 필요합니다.

  • 단계:

    1. SSH 또는 내장 CLI 클라이언트를 통해 방화벽에 연결

    2. 실행: show | grep "" (| grep ""페이지 매김 비활성화)

    3. show 명령부터 모든 출력을 파일에 저장

Palo Alto Networks

  • 펌웨어 버전은 10.1 이상이어야 합니다.

  • 수퍼 관리자 역할이 필요합니다.

  • SSH를 통해 방화벽에 연결하고, 다음 명령을 실행하여 페이지 매김을 비활성화하고, 출력 형식을 설정하고, 구성 모드로 전환하고, 구성 및 사전 정의된 객체를 내보냅니다. 출력을 저장합니다.

    set cli pager off set cli config-output-format set configure show # Save as palo-conf.txt show predefined # Save as palo-default.txt

Cisco ACI

  • 펌웨어 버전은 6.0 이상이어야 합니다.

  • 모든 권한과 구성된 Secure Copy Protocol(SCP), SSH File Transfer Protocol(SFTP) 또는 File Transfer Protocol(FTP) 대상이 있는 관리자 역할이 필요합니다.

  • 단계:

    1. 브라우저를 통해 APIC(Application Policy Infrastructure Controller)에 연결

    2. 관리자 메뉴를 열고 구성 롤백을 선택합니다.

    3. 스냅샷 생성 대화 상자에서 원격 위치 옵션을 선택하고 지금 스냅샷 생성을 선택합니다.

    4. “전송 성공” 메시지를 수신한 후 원격 위치 서버에 연결하고 최신 스냅샷 파일(.gz 파일)을 검색합니다.