콘텐츠로 이동

멀티클라우드 네트워크 설계 기초

문서 기준: 2026년 8월

왜 클라우드 간 네트워킹이 중요한가

섹션 제목: “왜 클라우드 간 네트워킹이 중요한가”

멀티클라우드 환경에서 가장 먼저 부딪히는 기술적 과제는 “클라우드 A의 워크로드가 클라우드 B의 워크로드와 어떻게 통신하는가?” 입니다. 단일 벤더 내에서는 VPC 피어링이나 프라이빗 링크로 간단히 해결되지만, 벤더 경계를 넘으면 네트워크 설계, 비용, 보안 모두 복잡해집니다.

멀티클라우드의 첫 번째 규칙: 모든 클라우드의 VPC/VNet CIDR이 겹치지 않아야 합니다.

IP가 겹치면 라우팅이 불가능하고, 나중에 변경하려면 워크로드를 재배포해야 합니다. 처음부터 전체 IP 공간을 계획하세요.

CIDR 분할에서 중요한 것은 특정 벤더에 특정 대역을 배정하는 규칙이 아니라, 다음 원칙입니다.

  • 겹치지 않게 — 모든 클라우드·온프레미스의 대역이 서로 중복되지 않도록 전체 IP 공간을 사전에 나눕니다.
  • 성장 여지 확보 — 리전·환경(prod/dev)·워크로드 증가를 감안해 각 영역에 넉넉한 블록을 남깁니다.
  • 온프레미스 포함 — 하이브리드 연결이 있거나 예정이라면 온프레미스 대역도 반드시 계획에 포함합니다.
  • 일관된 크기 단위 — 예컨대 벤더별로 /16을 배정하고 그 안에서 /24 서브넷으로 나누면 관리와 확장이 단순해집니다.

RFC 1918 프라이빗 대역(10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)을 위 원칙에 따라 나누면 됩니다. 아래는 하나의 배치 예시일 뿐이며, 어떤 대역을 어느 벤더에 두는지는 조직 상황에 맞게 정하면 됩니다.

대역 (예시) 배치 (예시) 세부 분할 (예시)
10.0.0.0/8 벤더 A 10.0.0.0/16 (prod), 10.1.0.0/16 (dev)
172.16.0.0/12 벤더 B 172.16.0.0/16 (prod), 172.17.0.0/16 (dev)
192.168.0.0/16 벤더 C / 기타 192.168.0.0/20, 192.168.16.0/20
  • Google Cloud는 VPC가 글로벌이므로 리전별 서브넷만 다르면 됩니다
  • Azure VNet은 리전 단위이므로 리전마다 별도 CIDR 할당 필요

가장 빠르게 시작할 수 있는 방법입니다. 인터넷을 통해 IPsec 터널을 구성합니다.

항목 AWS Azure Google Cloud OCI
서비스명 Site-to-Site VPN VPN Gateway Cloud VPN Site-to-Site VPN
최대 대역폭 1.25 Gbps (터널당) 10 Gbps (VpnGw5) 3 Gbps (HA VPN) 250 Mbps (터널당)
HA 구성 2 터널 기본 제공 Active-Active 모드 HA VPN (99.99% SLA) 이중화 터널 권장
비용 (예시) ~$0.05/h + 이그레스 ~$0.19/h (VpnGw1) ~$0.075/h + 이그레스 시간당 과금 + 이그레스. 리전마다 다름

위 수치는 문서 작성 시점 기준이며 변동될 수 있습니다. 최신 가격은 각 벤더 공식 가격표를 확인하세요.

AWS ↔ Google Cloud 연결 예시:

  1. AWS에서 Customer Gateway(Google Cloud의 외부 IP) + VPN Connection 생성
  2. Google Cloud에서 External VPN Gateway(AWS의 외부 IP) + HA VPN 터널 생성
  3. BGP로 경로 교환 (AWS ASN: 64512, Google Cloud ASN: 65001 등)

물리적 전용 회선으로 연결합니다. 지연시간이 낮고 대역폭이 크지만, 설치에 수 주가 걸립니다.

항목 AWS Azure Google Cloud OCI
서비스명 Direct Connect ExpressRoute Cloud Interconnect FastConnect
최대 대역폭 100 Gbps 100 Gbps 200 Gbps 100 Gbps
접속 거점 (PoP) 벤더별 IX/컬로케이션. 국가 가이드 참고 동일 동일 동일
최소 약정 없음 (포트 시간당 과금) 없음–1년 없음 없음 (포트 시간당 과금)
이그레스 할인 일반 대비 약 50% 할인 무제한 이그레스 포함 일반 대비 할인 이그레스 10TB/월 무료

위 수치는 문서 작성 시점 기준이며 변동될 수 있습니다. 최신 가격은 각 벤더 공식 가격표를 확인하세요.

Cloud Exchange는 하나의 물리적 연결로 여러 클라우드에 동시 접속할 수 있는 서비스입니다. 멀티클라우드 환경에서 가장 효율적인 연결 방식입니다.

graph LR
    AWS[AWS DX] --> IX[Cloud Exchange · IX]
    Azure[Azure ER] --> IX
    GCP[Google Cloud CI] --> IX
    OCI[OCI FC] --> IX

Cloud Exchange 선택지 (글로벌):

  • Megaport, Equinix Fabric — 다수 리전에 PoP. 대상 국가의 로컬 PoP 여부는 국가 가이드에서 확인
  • 국가별 IX(예: 한국의 KINX)는 한국 등 국가 가이드를 참고하세요
기준 Site-to-Site VPN 전용 연결 (DX/ER/CI/FC) Cloud Exchange
대역폭 ~1 Gbps 10–100 Gbps 1–10 Gbps
지연 시간 인터넷 경유 (변동) 전용 회선 (안정) 전용 회선 (안정)
구축 시간 수 분–수 시간 수 주–수 개월 수일–수 주
초기 비용 낮음 높음 (포트비, 회선비) 중간
월 데이터 전송량 < 1TB > 5TB 1–5TB
연결 대상 1:1 (클라우드 2개) 1:1 1:N (여러 클라우드 동시)
적합한 상황 PoC, 소규모, 빠른 시작 대용량, 안정성 필수, 프로덕션 3개 이상 클라우드 연결, 유연성
  • 모든 클라우드/온프레미스의 CIDR이 겹치지 않는가?
  • 연결 방식(VPN vs 전용 연결 vs Cloud Exchange)을 대역폭/비용 기준으로 선택했는가?
  • 이그레스 비용을 월 단위로 추정했는가?
  • DNS 조건부 포워딩으로 크로스 클라우드 이름 해석이 가능한가?
  • 허브 장애 시 대체 경로(failover)가 있는가?
  • 보안 그룹/방화벽 규칙이 클라우드 간 트래픽을 허용하는가?
  • CIDR 계획 없이 각 클라우드에서 기본 VPC 사용 — IP 대역이 겹쳐 나중에 연결이 불가능합니다. 처음부터 전체 IP 공간을 벤더별로 분할 계획하세요.
  • PoC에서 사용한 VPN을 그대로 프로덕션에 사용 — 대역폭 부족과 인터넷 경유 지연 변동으로 장애가 발생합니다. 월 1TB 이상이면 전용 연결을 검토하세요.
  • 보안 그룹/방화벽에서 클라우드 간 트래픽을 허용하지 않음 — VPN/전용 연결을 구성해도 양쪽 방화벽 규칙이 없으면 통신이 안 됩니다.

트랜짓 아키텍처 패턴, 이그레스 비용 상세 비교, DNS 통합 전략은 아래 문서에서 다룹니다.