AI Briefing

Amazon EFS NFS I/O Hang 트러블슈팅: Security Group Outbound 규칙과의 관계

·2026.04.15 18:20

핵심 내용

EFS 유지보수 시 새 서버의 RST가 Outbound에서 막히면 NFS I/O가 1~2분 멈춘다.

1 / 2

자세히 보기

Amazon EFS는 내부 유지보수 중 백엔드 서버를 교체할 수 있고, 이때 새 서버가 클라이언트에 TCP RST를 보내 재연결을 유도한다.

문제는 mount target의 Security Group에서 기본 Outbound Allow All을 제거한 환경이다. ACK 없는 RST는 stateful 자동 허용의 대상이 되지 않아 차단될 수 있고, 그 결과 클라이언트는 연결 종료를 인지하지 못한 채 기존 세션으로 계속 요청을 보내며 NFS I/O가 1~2분간 hang된다.

증상은 유지보수 이후 하루 수십 회 반복되었고, 커널 로그에는 server not responding, still trying 메시지가 남았다. Amazon VPC Flow Logs에서는 REJECT가 보이지 않았고, 확정 진단에는 EC2 클라이언트에서의 tcpdump가 필요했다.

캡처 결과는 정상 환경과 문제 환경이 명확히 갈렸다.

  • 정상: 새 서버의 [RST] 수신 직후 클라이언트가 즉시 새 TCP 연결을 맺음
  • 문제: [RST] 가 보이지 않고 재전송만 반복되다가, 약 46초 후에야 복구

noresvport와 EFS mount helper는 재연결 안정성을 높이지만, RST 자체가 차단되는 문제는 해결하지 못한다. 따라서 해결책은 mount target의 security group에 All TCP(0-65535) Outbound 규칙을 EC2 인스턴스의 security group 대상으로 추가하는 것이다. NFS 2049만 허용하는 것으로는 부족하다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.