기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
구성 모범 사례
이 섹션에서는 모든 통신이 프라이빗 채널을 통해서만 이루어지는 가장 제한적인 시나리오에 대한 자세한 설명을 제공하며, 각 영역에 대해 빌드할 요구 사항 및 해당 구성 요소에 대한 자세한 설명을 포함합니다.
이 섹션에서는 앞에서 설명한 고려 사항에 따라 첫 번째 다이어그램과 같이 가장 제한적인 시나리오(프라이빗 네트워크에서만 수행하는 복제)에 대한 구성을 설명합니다. 가장 제한적인 구성 부분은 건너뛰고 두 하이브리드 시나리오를 모두 구성할 수 있습니다.
-
소스 및 프라이빗 스테이징 영역 리소스에서 퍼블릭 HTTPS 송신을 지원하는 하이브리드 시나리오의 경우 Amazon S3 인터페이스 VPC 엔드포인트가 필요하지 않습니다.
-
소스 및 퍼블릭 스테이징 영역 리소스에서 퍼블릭 HTTPS 송신을 지원하는 하이브리드 시나리오의 경우 스테이징 영역 서브넷에 VPC 엔드포인트가 필요하지 않습니다.
다음 섹션에서는 블로그 게시물 Accelerate your Migration with AWS Transform MGN
서브넷 및 라우팅 구성
제한적인 시나리오의 경우 스테이징 VPC의 프라이빗 서브넷에서 필요한 AWS 리소스를 구성합니다. 이 서브넷은 인터넷에 연결되지 않습니다(기본 라우팅으로 라우팅 테이블에 연결된 인터넷 게이트웨이가 없음). 대신 AWS Site-to-Site VPN 게이트웨이와 연결된 가상 게이트웨이(IPsec 터널을 통해 온프레미스 게이트웨이에 연결됨)를 사용하거나 전송 게이트웨이 또는 Direct Connect 서비스에 연결되어 온프레미스 데이터 센터에 프라이빗 상호 연결을 제공합니다.
이 프라이빗 서브넷을 Application Migration Service에서 관리하는 복제 관련 리소스의 스테이징 서브넷으로 사용하고, 다음 섹션에서 설명한 대로 VPC 엔드포인트를 사용하여 이 서브넷을 통해 필요한 모든 네트워크 액세스를 구성합니다.
VPC 엔드포인트 구성
이제 스테이징 서브넷에서 VPC 엔드포인트를 생성하여 온프레미스 서브넷에서 복제 서버 및 MGN 에이전트에 대한 연결을 제공해야 합니다.
다음은 필요한 VPC 엔드포인트의 전체 목록입니다.
-
MGN 및 Amazon EC2 인터페이스 엔드포인트는 복제 서버와 에이전트 모두에서 사용할 프라이빗 IP 주소 및 프라이빗 DNS 이름을 가진 자체 탄력적 네트워크 인터페이스를 제공합니다. (에이전트는 MGN 엔드포인트만 사용합니다.)
-
접두사 목록을 통해 서브넷 라우팅 테이블에서 특정 경로를 제공하는 Amazon S3 게이트웨이 엔드포인트. 이는 복제 서버에서 사용됩니다.
-
프라이빗 서브넷에 전용 프라이빗 IP 주소가 있는 특정 탄력적 네트워크 인터페이스를 제공하는 Amazon S3 인터페이스 엔드포인트. MGN 에이전트는 특정 DNS 이름을 통해이 주소를 사용합니다.
다음 섹션에서는 VPC 엔드포인트의 작동 방식에 대해 자세히 설명합니다. 다음 표에는 스테이징 프라이빗 서브넷에 대해 생성된 모든 엔드포인트가 나열되어 있습니다. (Amazon S3 게이트웨이 엔드포인트에는 프로비저닝된 네트워크 인터페이스가 없지만 이 가이드의 뒷부분에서 설명하는 것처럼 서브넷의 라우팅 테이블에 프로비저닝된 특정 접두사 목록이 있습니다.)
| AWS 서비스 | VPC endpoint type | Private DNS | Related subnet |
|---|---|---|---|
Amazon EC2 |
인터페이스 |
활성화됨 |
스테이징 프라이빗 서브넷 |
MGN |
인터페이스 |
활성화됨 |
스테이징 프라이빗 서브넷 |
Amazon S3 |
인터페이스 |
사용할 수 없음 |
스테이징 프라이빗 서브넷 |
Amazon S3 |
Gateway |
사용할 수 없음 |
스테이징 프라이빗 서브넷의 라우팅 테이블에 연결 |
Systems Manager 설명서의 VPC 엔드포인트 생성에서 설명한 AWS Systems Manager대로 선택적 VPC 엔드포인트를 생성하여를 통해 프라이빗 격리 서브넷의 EC2 인스턴스에 액세스할 수 있습니다. https://docs.aws.amazon.com/systems-manager/latest/userguide/setup-create-vpc.html#sysman-setting-up-vpc-create
| AWS 서비스 | VPC endpoint type | Private DNS | Related subnet |
|---|---|---|---|
Systems Manager |
인터페이스 |
활성화됨 |
스테이징 프라이빗 서브넷 |
ssmmessages |
인터페이스 |
활성화됨 |
스테이징 프라이빗 서브넷 |
ec2messages |
인터페이스 |
활성화됨 |
스테이징 프라이빗 서브넷 |
AWS Key Management Service (AWS KMS) |
인터페이스 |
활성화됨 |
스테이징 프라이빗 서브넷 |
로그 |
인터페이스 |
활성화됨 |
스테이징 프라이빗 서브넷 |
VPC 인터페이스 엔드포인트
인터페이스 엔드포인트를 생성하면 지정된 인터페이스 엔드포인트가 프로비저닝되는 각 서브넷에 대한 특정 탄력적 네트워크 인터페이스도 생성됩니다. 예를 들어 Application Migration Service 인터페이스 엔드포인트는 해당 서브넷 내의 IP 주소와 연결된 탄력적 네트워크 인터페이스를 사용하여 스테이징 VPC의 프라이빗 서브넷에 프로비저닝되며, 서브넷에서 이 IP 주소로 확인 가능한 세 가지 DNS 이름도 있습니다.
-
프라이빗 DNS 이름,
mgn.<region>.amazonaws.com -
이름에 리전이 포함되거나 포함되지 않은 엔드포인트 ID(
vpce-xxx)를 기반으로 하는 두 개의 DNS 이름:vpce-xxx-<region>.<service-name>및vpce-xxx.<service-name>
이를 통해 VPC에서 기본 DHCP(Dynamic Host Configuration Protocol) 옵션 세트 구성을 사용하고 있고 DNS 속성 enableDnsHostnames 및 enableDnsSupport가 모두 활성화된 서브넷에서 실행되는 모든 인스턴스가 다음을 수행할 수 있습니다.
-
MGN(
mgn.<region>.amazonaws.com)의 DNS 이름을 탄력적 네트워크 인터페이스에 할당된 프라이빗 IP 주소로 확인합니다. -
로컬 네트워크만 사용하여 MGN에 연결합니다.
그러면 서브넷에 프로비저닝된 인터페이스 엔드포인트(예: Amazon EC2 AWS KMS, MGN, Systems Manager 등)가 AWS 서비스 있는의 스테이징 서브넷(예: MGN 복제 서버 또는 변환 서버)에서 실행되는 인스턴스에 대한 연결이 수정됩니다.
게이트웨이 VPC 엔드포인트
Amazon S3와 같은 서비스의 경우 각 버킷에 고유한 DNS 이름이 있으므로 고정 DNS 이름을 프로비저닝할 수 없습니다. 이 시나리오에서는 VPC 게이트웨이 엔드포인트를 사용합니다.
Amazon S3 게이트웨이 엔드포인트를 생성하면 서브넷 대상 목록(CIDR 표기법 사용)이 포함된 특정 접두사 목록 객체도 생성되며, 이를 서브넷 라우팅 테이블에 추가할 수 있습니다. 따라서 이 목록에 포함된 IP 주소로 확인된 S3 버킷의 DNS 이름은 내부 연결을 통해 액세스할 수 있습니다.
Amazon S3 게이트웨이 엔드포인트를 프로비저닝할 때 라우팅 테이블에서 해당 접두사 목록 ID(PL-<id>)를 포함해야 하는 서브넷을 지정할 수 있습니다. 스테이징 프라이빗 서브넷의 결과 라우팅 테이블에 이 예제 라우팅 테이블과 같이 해당 접두사 목록 ID가 포함되어야 합니다.
| Destination | Target |
|---|---|
|
|
기타 경로(예: 소스 서브넷 CIDR) |
가상 게이트웨이 ID와 같은 모든 대상 |
로컬 CIDR |
|
DNS 해석기 인바운드 엔드포인트
이전 섹션에 설명된 구성은 이미 내부 Amazon Route 53 DNS 서버를 사용하도록 구성되어 있으므로 AWS 서브넷 내에서 실행 중인 인스턴스에 충분합니다. 그러나 온프레미스 소스 서버는 AWS 서비스 비공개로와 통신할 수 있으려면 추가 단계가 필요합니다. 특히 MGN Agent는 Amazon S3에서 설치 관리자를 다운로드한 다음 설명서에 제공된 DNS 이름을 사용하여 MGN과 통신해야 합니다. 온프레미스 서버는 기본 DNS 서버를 사용하여 이러한 DNS 이름을 확인하여 퍼블릭 IP 주소를 생성합니다. HTTPS/TCP 포트 443을 통한 이러한 주소와의 통신은 결국 기업 방화벽에 의해 차단됩니다.
이를 방지하려면 이러한 특정 DNS 이름 또는 하위 도메인 영역(즉, 전체 *.<region>.amazonaws.com 영역)을 확인하기 위해 Amazon Route 53 Resolver를 사용하도록 소스 서버 또는 기본 DNS 서버를 구성해야 합니다. 이는 VPC 인터페이스 엔드포인트와 마찬가지로의 전용 프라이빗 서브넷에 생성된 전용 탄력적 네트워크 인터페이스가 있으므로 DNS 요청을 전달할 수 있는 Route 53 Resolver 인바운드 엔드포인트를 생성하여 구성할 수 있습니다 Amazon Route 53 Resolver. AWS
탄력적 네트워크 인터페이스 보안 그룹
각 탄력적 네트워크 인터페이스에는 전용 보안 그룹이 연결되어 있으며, 이를 위해 이 탄력적 네트워크 인터페이스 및 해당 엔드포인트에 대해 예상되는 트래픽을 허용해야 합니다. 따라서 DNS 해석기 엔드포인트의 보안 그룹은 DNS 요청에 대해 인바운드 UDP 포트 53(및 경우에 따라 TCP 포트 53)을 허용해야 하며, 대부분의 다른 서비스(MGN, Amazon EC2, Systems Manager 등)의 엔드포인트 보안 그룹에는 인바운드 HTTPS/TCP 포트 443이 활성화되어 있어야 합니다.
소스 서버에 MGN 에이전트 설치
소스 서버에 MGN 에이전트를 설치하려면 MGN 및 Amazon S3 인터페이스 엔드포인트의 DNS 이름을 에이전트의 명령줄 파라미터에 제공해야 합니다(MGN 설명서의 보안 네트워크에 에이전트 설치 참조).
MGN 엔드포인트의 경우 프라이빗 DNS 필드(mgn.<region>.amazonaws.com) 또는 VPC별 DNS 이름(vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com) 등 연결된 DNS 이름을 사용하고 인수를 제공할 수 있습니다--endpoint <FQDN>. 실제로이 인수를 건너뛰면 에이전트는 지정된를 사용하여 기본 DNS FQDN(mgn.<region>.amazonaws.com)을 AWS 리전 재구성하고 FQDN을 사용하여 Application Migration Service 컨트롤 플레인에 액세스합니다. 대부분의 경우 FQDN이 소스 서버에서 스테이징 서브넷에 생성된 MGN VPC 엔드포인트에 대한 탄력적 네트워크 인터페이스의 프라이빗 IP 주소로 올바르게 확인되는 한 기본 동작으로 충분합니다.
Amazon S3 인터페이스 엔드포인트에는 단일 프라이빗 DNS 이름이 없으므로(각 S3 버킷에 고유한 이름이 있기 때문) 이 옵션은 지원되지 않습니다. 그러나 Amazon S3 인터페이스 엔드포인트에는 여전히 탄력적 네트워크 인터페이스가 연결되어 있습니다. 또한 이 프라이빗 IP로 확인할 수 있는 특정 프라이빗 IP 및 와일드카드 DNS 이름(.vpce-<VPC-ID>-<suffix>.s3.<region>.vpce.amazonaws.com 또는 리전별 .vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com 형식)도 있습니다.
다음과 같이 해당 와일드카드 DNS 이름을 --s3-endpoint 인수에 사용할 수 있습니다.
aws-replication-installer-init.py --region <region> --aws-access-key-id <MGN_IAM_ACCESS_KEY> --aws-secret-access-key <MGN_IAM_SECRET> --no-prompt \ --endpoint vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com --s3-endpoint vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com
다음 섹션에서는 필요한 모든 VPC 엔드포인트를 포함하여 MGN을 구성하고 Windows 및 Linux 소스 서버에서 VPC 엔드포인트를 사용하여 에이전트를 배포하는 예제를 제공합니다. 이 섹션에서는 수동 배포와 자동 배포를 모두 다룹니다.