Skip to main content

Command Palette

Search for a command to run...

aws service

Published
•5 min read•View as Markdown

서버 - 특화컴퓨터, 고성능, 고용량, 고가용성 스토리지 - 자기 + 전자기반 raid

시스템기반 환경제공 기능요건 프로그래밍으로 구현 비기능요건 그외

데이터센터로부터 장비임대 - 서버 호스팅 센터에서 공간 및 네트워크 임대 - 코로케이션

온프레미스 자체 구성 프라이빗 클라우드 - 임대

가용성 - 무중단 저장위치 - 물리위치가 고정되어야할 경우 고려 특수요건 - 특수 디바이스및 플랫폼은 불가 비용

iaas 물리자원 제공 paas 소프트웨어 개발환경 saas 소프트웨어 직접사용

빅데이터 처리 - 대용량 저장, 처리 업무 시스템 구축 - 인프라 개발기간 단축, 편의성과 가용성 향상 백엔드 - 급격한 부하 증감에 대응 재해복구 - 구축, 비용, 가용성

route53 제한 aws direct connect 물리? storage gateway elb l7? rds - mssql, oracle, postgre, maria, mysql

보안 iam 사용자 및 키관리 guardduty위험탐지 shield ddos 보호 waf 방화벽 security group 기본 방화벽, 화이트리스트 방식, 모든 규칙 확인후 하나라도 일치하면 통과, 그룹당 정책이 여러개 있음, in/out이 다 있지만 일반적으로 inbound만 설정, 확장은 고객센터 통해 vpc 네트워크 acl

리전별로 안되는 기능이 있음 - 리전선택시 기능, 지연시간, 비용 고려 az = data center 서울 리전은 4개의 가용 영역 edge location - cdn 를 위한 캐시서버, cloud front

컴퓨팅 최적화 - 고성능 프로세서 스토리지 최적화 - 로컬 스토리지에서 매우 큰 데이터세트에 대한 많은 순차적 읽기 i2, d2, hi1, hs1 gpu 하드웨어 액셀러레이터 코프로세서 부동소수점 계산 및, 데이터 패턴 분석 g2, cg1 메모리 최적화 메모리 대규모 데이터세트 처리 워크로드 r3, m2, cr1

구매옵션 온디맨드 - 기본 예약 - 약정 스팟 - 여유분 경매 전용 - 전용하드웨어

인스턴스 태그 - 그룹핑 관리 키:밸류 키페어 - 생성시 개인키 다운로드 소유권 600 or 400 퍼블릭 ip 1개라도 요금, 퍼블릭 서브넷 생성시 접속가능 탄력적 ip 는 고정되는데 요금 발생.

인스턴스 중지 = 컴퓨터 종료 종료 = 인스턴스 삭제 보안그룹 - 인바운드 접두사, 보안그룹 등으로 접근제어 방화벽은 보안그룹으로 패킷설정하기때문에 내부에서 따로 설정하진 않는다 보안그룹에서 icmp도 관리하므로 추가안되면 ping에 응답할수 없다 인스턴스당 최대 5개(인터페이스당) 기본 allow만 가능 보안그룹당 규칙 50개

인스턴스 httpd 시작 + 보안그룹 연결 defaults 보안그룹 내부 어떤 통신이든 연결해주겠다 = 공인x

elastic block store 볼륨 - 인스턴스의 ebs들 스냅샷 - 이미지의 ebs들?

스토리지 블록 - ebs 인스턴스 직접연결(콘솔) = 일반디스크와 같음, 파일 및 마운트 작업 필요, 인스턴스와 볼륨은 1:1로 연결이 기본. multi attach 는 파일시스템도 같이 고려해야함, 같은 az만 가능, 임시 스토리지는 인스턴스 생성시 자동할당, 지우면 같이 삭제, 따로 생성시 파일시스템 포맷하면 이동시엔 안해도됨, 생성크기 기준 비용책정 오브젝트 - s3 파일시스템 - efs

범용 프로비저닝 ops - 지연시간 민감 nosql, rdbms 최대 32000 500m/s 처리량 최적화 hdd - 액세스 잦고 처리량 많은 빅데이터, 로그 최대 500 is

ebs스냅샷 볼륨 스냅샷을 s3에 보관, 공유, 리전간 복사, 이전 스토리지 전용 네트워크 할당가능 인스턴스 생성시의 임시 스토리지말고, 따로 붙이는 영구(persistent) 스토리지는 커맨드창에서 따로 파일시스템 설정이 필요하고, 제거할때도 먼저 커맨드창에서 마운트해제 해야함, 내부 파일 확인도 콘솔에선 불가능, 리전간 복사가능, 최신화보장은 아님

s3 파일처럼 보이지만 오브젝트형태로 최소 3개이상 az에 분산 저장됨. 인스턴스 상관없음 -> 명령어, 콘솔, url 접속 사용량 기준 비용책정, 생성크기 없음 접근요청량 기준 비용책정 다운로드 용량별 비용책정 버킷기준 버킷명 - 소문자, 숫자로만 시작끝 중간에 .과 -, 3~63자, .. 안됨 s3://버킷명/오브젝트명 파일(오브젝트)단위 접근만 가능 free 5g, 20000get, 2000put 12개월 타입 상관없음 -> 데이터레이크용 storage gateway를 통해 온프렘과 하이브리드 형식 사용 클래스 표준 표준 infrequent access one zone glacier 차단을 비활성화해도 acl 접근권한을 주지 않으면 접근안됨 s3-퍼블릭액세스 편집 - 객체소유권 편집 - acl 편집 - 나열 시 버킷목록 확인가능 - 버킷에 대한 권한 편집임 오브젝트 자체 편집은 오브젝트 클릭 - 권한 - acl 편집 = 퍼블릭 액세스, 객체소유권, 객체 접근권한 + 오브젝트 권한

nfs subnet, az, ip(az 별?), 보안그룹 할당 가능 mount nfs-dns명 혹은 ip:/ 마운트포인트 핑 안됨 amazon-nfs-utils 혹은 nfs-utils, 서비스 꺼져있음 보안그룹이 인스턴스와 같아야 마운트됨

백업 원인 디스크 손상 데이터베이스 혹은 소프트웨어 손상 개발자 및 작업자 실수 위치 같은 스토리지 같은 장비 내 다른 스토리지 다른 장비

vpc 라우팅 테이블 - 아웃바운드 경로 저장 격리된 private network 자체로는 비용책정안함 그러나 네트워크 송수신 비용부과 서브넷 - 단일 az, 확장불가 private ip - 내부에서만 사용하는 주소, 보조 ip 설정가능 public ip - 인스턴스에서 수동연결 및 해제 불가, 재부팅시 새주소 할당 elastic ip - 고정 ip, 5개 제한 보안그룹 - 인스턴스당 설정, 화이트리스트, 반환 트래픽 허용 네트워크 acl - 서브넷당 설정, 허용/불가 설정가능, 우선순위 순차적용, 반환 트래픽 설정 필요 peering connection - 서브넷이 달라야함 NAT - 설정후 프라이빗과 연결된 라우팅 테이블 설정, 퍼블릭 서브넷에서 직접관리하는 인스턴스로 대체 가능 endpoint 퍼블릭 서브넷 사용시 인터넷 기반 연결정보를 가지는 서비스, s3에 접근가능하지만 프라이빗은 안됨 vpn

테스트 bastion host 보안그룹 ssh, icmp, http 생성 인스턴스 public 생성 vpc 할당 및 새 보안그룹 지정 + elastic ip 인스턴스 private 생성 vpc 할당 및 새 보안그룹 지정 public -> private ping private key scp 전송 혹은 vi 작성 권한 664 상태에서 ssh 접속 불가능 -> chmod 400/600 private vm 접속 ping 8.8.8.8 - 라우팅 테이블에 local 10.0.0.0/16만 설정돼있기때문 -> NAT public vm ip a 사설 ip만 나오지만 igw에 연결돼있기 때문에 ping ok 다른 vpc 생성 icmp 보안그룹 설정 public vm ping ok vpc - 피어링 로컬 현재 리전 vpc 대상 vpc 대상 vpc 수락 각 vpc 서로 피어링주소 라우팅 편집 추가 acl icmp 99 거부 추가 -> ping은 안가지만 ssh는 접속됨 보안그룹 default 기본생성이지만 각 인스턴스마다 생성되므로 각각 다른 보안그룹으로 취급됨

iam 계정관리 시스템 sso extranet access management eam - sso를 기반으로 rbac, 정책기반 identity access management - eam 확장, workflow에 따른 정책수립 계정 관리

최초사용자는 권한 할당 없음 사용자(서비스) 계정당 5000개

그룹 - 사용자 집합 계정당 100개

역할 - 사용자와 유사

정책 - 권한의 집합

콘솔 접근권한, 인증방식,

mfa 반드시 추천 액세스키 가급적 적게 유지

자격증명 공급자 - 서드파티 관리자

리전 안따짐

권한 생성 - 인가 시각적 json effect allow,deny(명시적) action 특정 서비스들의 동작 resource 특정 리소스 condition 서비스 유형에 따라 비워두는 것이 안되는 서비스가 있다

임시 증명 - 인증

iam access analyzer

cli에서 aws confiure 로 설정 초기설정후 /.aws에 정보 저장 iam - 사용자 - 액세스 키 만들기 일반적으로는 iam에서 롤을 생성해 액세스키를 부여해서 사용 안쓸때는 비활성화 aws ec2 describe-instances instance describe 권한 설정시 다양한 리소스가 필요하기때문에 고려해야함 => *

gateway lb 모니터링등 부가기능용

가용성 90% 연중 36.4일 중단 99% 연중 3.65일 중단 99.99% 52.56분

asg 구성시 lb 구성필요 ami, 키페어, 인스턴스 유형, 보안그룹, ebs 수정불가

lb vpc 내부 생성 대상그룹 생성 lb 생성후 대상 healthy asg 생성후 lb 대상그룹 지정

second-user r37t4f 177410 describe * instance

More from this blog

소소한 궁금증: daemon

실습을 하던 중 궁금증이 생겼습니다 근데 daemon이랑 foreground가 같이 한 문장에 있을 수가 있나 신기한데 맞아요, -d(데몬 모드)와 FOREGROUND(포어그라운드 모드)가 한 문장에 같이 있는 것이 언뜻 보면 모순처럼 보일 수 있습니다. 하지만 이 조합이 어떻게 동작하는지에 대한 이해는 중요합니다. 데몬 모드(d) vs 포어그라운드 모드(FOREGROUND) d (데몬 모드): 이 옵션은 컨테이너를 백 그라운드에서 실행하...

Oct 17, 20242 min read

TTL, Script

누군가 질문을 해서 저도 궁금해져서 정리합니다. 💡 “TTL이랑 저 빨간색 동그라미 친 부분이 둘 다 주기적으로 갱신이 되는 코드인데(뉘앙스가 비슷하다) 왜 굳이 두 개 설정하냐” 비슷한 역할을 하는 것처럼 보이는 건 맞습니다. 하지만 두 부분은 다른 용도를 가지고 있습니다. 빨간색 동그라미 친 부분은 이중화를 설정할 때, 영역 파일을 복사할 때의 TTL 값입니다. 즉, 복사된 영역에서의 소유주 기록에 대한 TTL을 설정한 것입니다....

Sep 24, 20241 min read

ORACLE Reader Node

대용량 데이터를 처리하기 위해 대규모 병렬 쿼리를 실행하고자 할 때 Hub Node에 많은 수의 Reader Node를 할당해서 효율적인 운영을 하라는 말에 의문이 생겼다 왜? 나의 의문은 단순한 'Node 할당'에 대한 게 아니다. 초점은 왜 하필 'Reader Node'일까 이다 이는 바로 데이터 읽기 작업의 특성 이라고 한다. -> 즉, 그저 Hub Node의 역할과 Reader Node의 특성이 잘 맞아 떨어지기 때문!! 읽기 요청...

Sep 3, 20241 min read
ORACLE Reader Node
S

SeSAC Hybrid Cloud Study Blog

8 posts

새싹 하이브리드 클라우드 교육생들의 학습과정을 기록한 블로그입니다.