AI Briefing

AWS Network Firewall, 컨테이너 속성 기반 규칙으로 EKS/ECS 트래픽 제어

·2026.09.16 13:16

핵심 내용

AWS Network Firewall가 IP 목록 관리 없이 EKS/ECS 워크로드의 속성으로 트래픽을 제어하는 기능을 출시했다.

1 / 2

자세히 보기

AWS Network Firewall가 **컨테이너 속성 기반 규칙(container attribute-based rules)**을 출시하여, IP 목록을 수동으로 관리하지 않고도 EKS와 ECS 워크로드의 label이나 속성 조건으로 트래픽을 제어할 수 있게 되었다. 이 기능은 container association을 통해 라이프사이클 이벤트에서 IP를 자동으로 수집하고 dynamic IP set을 유지하며, Suricata 룰에서 변수로 참조해 TLS, FQDN, GeoIP 필터링과 결합할 수 있다. 추가 요금은 발생하지 않는다.

내부 구현 및 연동 방식

EKS와 ECS는 IP 수집 경로에서 차이를 보인다. EKS는 Pulse Event Service를 통해 이벤트를 구독하며, 생성 시점의 조회 1회 외에는 CloudTrail에 거의 흔적을 남기지 않는다. 반면 ECS는 EventBridge Managed Rule을 생성하고 서비스 연결 역할로 ECS API를 약 9분 간격으로 폴링하여 CloudTrail에 기록된다.

성능 및 보안 리스크

테스트 결과, 허용 및 차단 케이스 12건을 2회씩 실행한 총 24건의 테스트에서 기대값과 일치했다. 초기 해석 시간은 EKS 커스텀 label이 23초, ECS 커스텀 인스턴스 속성이 18초였다. 동적 추적 지연은 필터 유무에 따라 달라지며, 필터가 없는 경우 1초로 즉시 반영되지만 커스텀 속성 필터는 39초에서 45초가 소요된다. 특히 종료된 컨테이너의 IP가 허용 집합에 수십 초간 잔존하는 감소 방향의 지연이 존재하여, 즉시 격리가 필요한 시나리오에서는 보안 리스크로 작용할 수 있다.

운영 제한사항 및 권장 사항

EKS에서 VPC CNI의 SNAT(Source Network Address Translation)이 켜져 있으면 pod IP가 노드 IP로 바뀐 채 방화벽에 도착하여 규칙이 매칭되지 않으므로, AWS_VPC_K8S_CNI_EXTERNALSNAT=true 등으로 pod IP가 보존되는지 확인해야 한다. 로그에는 참조 그룹 이름만 기록되어 pod나 task의 상세 메타데이터는 포함되지 않으므로, IP-컨테이너 인벤토리를 실시간으로 적재해 보완해야 한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.