
데브옵스
AWS Network Firewall 컨테이너 속성 기반 규칙으로 EKS와 ECS 트래픽 제어하기
두줄요약
AWS Network Firewall의 컨테이너 속성 기반 규칙으로 EKS와 ECS의 동적 IP 변동을 추적하는 방법을 다뤘습니다. 또한 내부 동작, 반영 지연, SNAT와 라우팅 전제조건, 로그 한계까지 실험으로 정리했습니다.
핵심 내용
- AWS Network Firewall의 컨테이너 속성 기반 규칙으로 EKS와 ECS 워크로드의 IP 변동 문제를 해결하는 적용 사례
- container association 생성, stateful Rule Group에서의 참조 방식, EKS와 ECS의 내부 동작 차이와 제약 정리
- 커스텀 label 및 ECS container instance 속성 필터 동작, 반영 지연, 로그 메타데이터 한계와 도입 전 점검 사항 검증
문제 상황
- EKS와 ECS에서 pod/task IP가 스케일링·재배포 때마다 바뀌어 IP 기반 방화벽 규칙 관리가 어려움
- 문서만으로는 커스텀 속성 필터 가능 여부, IP 수집 경로, 반영 지연이 명확하지 않음
해결 방법
- IP를 직접 나열하지 않고 label이나 container instance 속성 조건으로 동적 IP 세트를 추적
- container association을 Rule Group의 IPSetReferences에 연결해 Suricata 룰에서 별칭으로 참조
- SNAT 비활성화와 라우팅 경로 확인 후 alert로 검증하고 차단으로 전환

