전체 글 97

5. Bastion 을 통한 워커 노드 SSH 접속 및 관리 [참고용]

쿠버네티스 클러스터의 워커 노드들은 보통 Private Subnet에 위치하여 외부에서 직접 접속이 불가능하다. 노드 자체에 문제가 생겼을 때, Bastion Host를 '점프 서버'로 삼아 내부로 진입하는 방법을 정리한다.1-1) 인증키(PEM) 준비 및 전송워커 노드에 접속하려면 노드 생성 시 사용한 인증키가 필요하다. 1. FileZiila 등 FTP 도구를 사용해 로컬 PC의 인증키( .pem )를 Bastion Host 의 홈 디렉토리( ~ )로 업로드한다. 2. 보안 설정: 업로드된 키 파일은 소유자만 읽을 수 있어야 SSH 접속이 허용된다.# exchmod 400 ~/ssokey.pem 1-2) Bastion에서 워커 노드로 점프(Jump)NCP 콘솔에서 확인한 워커 노드의 사설 IP(..

4. Bastion Host Server (중간 서버) SSH 접속 설정

보안적인 이유로 로컬 컴퓨터에서만 SSH 접속 되도록 설정하기 이전에 생성한 bastion-host acg에 규칙 추가1-1) SSH 접속을 위한 설정1. 로컬 컴퓨터에서 중간 서버로 SSH 접속하기 위한 작업 2. 중간 서버에서 쿠버네티스 클러스터 노드 서버로 접속하기 위한 설정: 목적지에 K8s 클러스터를 구성한 Private Subnet IP 대역 입력 3. 쿠버네티스 클러스터 생성으로 인해서 자동으로 생성된 쿠버네티스 ACG에 22번 포트 추가: 중간 서버 IP만 SSH 허용해주기 ① 중간 서버 비공인 IP 확인 ② 중간 서버 인바운드 비공인 IP 22번 포트 허용 및 아웃바운드( 0.0.0.0/0 대역의 1-65535 포트 허용 ): 아웃바운드에 모든 대역을 허용함으로써 이후 curl 작업이 가..

3. Bastion Host Server (중간 서버) 생성

클라우드 환경의보안 베스트 프랙티스는 중요한 서버를 외부 인터넷과 차단된 Private Subnet에 두는 것이다. 하지만 관리자가 점검이나 설정을 위해 이 서버에 접속해야 할 때는 어떻게 해야 할까요? 이때 '보안 가이드' 역할을 하는 것이 바로 **Bastion Host(베스천 호스트)**다. Bastion Host란?중세 성곽의 돌출된 방어 시설인 '요새(Bastion)'에서 유래한 용어로, 외부 네트워크와 내부 네트워크 사이에서 침입 차단 소프트웨어가 실행되는 특수 목적용 서버다. 내부 네트워크로 들어가기 위해 반드시 거쳐야 하는 '단일 접점' 역할을 한다. Bastion Host의 핵심 역할① 제한된 접근 제어 (Gatekeeper)Bastion Host는 공인 네트워크(Internet)와 사..

2. 쿠버네티스 클러스터 생성

2-1) Kubernetes Service Cluster 생성 노드풀생성 (Subnt 지 추가 버튼을 누르면 옆에 노드 풀이 생성이된다. 인증키 생성 혹은 보유하고 있는 인증키 추가 사용하고 싶은 기능을 골라서 킨다. 영구 데이터 저장이 필요한 앱을 올릴 예정 → Block Storage CSI 체크여러 Pod가 파일을 공유해야 함 → NAS CSI 체크도메인을 자동으로 관리하고 싶음 → External DNS 체크Gateway API 표준으로 라우팅 구성 예정 → Gateway API Adapter 체크 확인 후 저장

1. 네트워크 설정

1-1) VPC 생성네이버클라우드플랫폼(NCP)에서 제공하는 사설 VPC 대역의 범위다.· 10.0.0.0/16 ~ 10.0.0.0/28· 172.16.0.0/16 ~ 172.16.0.0/28· 192.168.0.0/16 ~ 192.168.0.0/28 1-2) Subnet 생성· Public Subnet 생성 ( Bastion Host Server 전용 ) · Private Subnet 생성 ( 쿠버네티스 클러스터 전용 ) · LoadBalancer Subnet 생성 · NAT Gateway Subnet 생성 · Private DB Subnet 생성 ( DB 전용 ) 1-3) NAT Gateway 생성1. NAT Gateway 의 핵심 목적클라우드 환경에서 보안을 위해 서버를 Private ..

NCP에서 k8s 전체 구축 순서

1단계: VPC 생성가장 먼저 모든 리소스를 담을 그릇을 만듭니다.VPC 이름 지정, CIDR 대역 설정 (예: 10.0.0.0/16)이후 만들 서브넷들이 여유롭게 들어갈 수 있도록 /16 정도로 넉넉하게 잡기이유: Subnet, Route Table, NAT Gateway, LB 전부 이 VPC 하위 리소스로 종속됩니다.2단계: Zone 구성 결정몇 개 Zone에 걸쳐 이중화할지부터 정합니다 (예: KR-1, KR-2).Zone 1개만 쓰면 구성이 단순해지지만 Zone 장애 시 전체 다운Zone 2개 이상이면 고가용성 확보되지만 리소스(서브넷, NAT Gateway, Route Table)가 Zone 수만큼 늘어남여기서는 Zone 2개 구성을 기준으로 정리하겠습니다.3단계: Subnet 생성 (Publ..

인프라/k8s 2026.09.01

Cilium + Hubble 사용법 (k8s 설치)

Cilium + Hubble 사용법: Kubernetes 네트워크 설치부터 트래픽 확인까지Kubernetes에서 Pod 간 네트워크를 구성하려면 CNI가 필요하다.Cilium은 Linux의 eBPF를 이용하는 Kubernetes CNI로, Pod Networking뿐만 아니라 Network Policy, Service Load Balancing, Observability 등의 기능을 제공한다.특히 Hubble을 함께 사용하면 Kubernetes 내부의 네트워크 흐름을 직접 확인할 수 있다.이번 글에서는 Cilium의 이론보다는 실제로 Kubernetes 환경에서 Cilium과 Hubble을 사용하는 방법을 정리한다.1. Cilium 구조 간단히 이해하기Cilium은 각 Kubernetes Node에 Ci..

Cilium network & Hubble (k8s)

Cilium이란? eBPF 기반 Kubernetes 네트워크 쉽게 이해하기 Kubernetes를 구축하다 보면 반드시 등장하는 용어 중 하나가 CNI(Container Network Interface)​다. Pod를 여러 개 생성했다고 해서 Kubernetes가 자동으로 모든 Pod의 네트워크를 만들어주는 것은 아니다. Pod에 IP를 할당하고, 서로 다른 Node에 위치한 Pod끼리 통신할 수 있도록 네트워크를 구성해주는 CNI가 필요하다.대표적인 CNI로는 Calico, Flannel, Cilium 등이 있다. 그중 Cilium은 Linux의 eBPF 기술을 적극적으로 활용하는 Kubernetes 네트워킹 플랫폼이다.단순히Pod ↔ Pod통신만 만들어주는 것이 아니라,Networking + Secur..

k8s 흐름도 정리

k8s의 전체적인 플로우 외부 -> Pod 흐름External Client => Internet => Public Load Balancer => Worker Node / NodePort => Cilium => Kubernetes Service Backend => Pod 순으로 통신이 간다. 여기서 중요한 게 하나 있습니다.Load Balancer가 CPU 사용률이 가장 낮은 Node를 골라주는 것은 아닙니다. outbount 흐름Pod => Worker Node 10.20.10.x => Private Subnet => Route Table 0.0.0.0/0 => NAT Gateway => Public IP => Internet Gateway => Internet 외부에서 들어오는 통신(In..

인프라/k8s 2026.08.25

NCP k8s 기본 네트워크 구성부터 NKS 배포까지

우리가 만들 최종 구조예시로 VPC를 10.20.0.0/16으로 잡으면 으로 나오게 된다. 외부 사용자가 접속하면:사용자 -> 공인 IP -> NCP Load Balancer -> Service -> Pod 으로 통신된다. 반대로 Pod가 인터넷에 나갈 때는:Pod -> Worker Node -> Private Subnet -> NAT Gateway -> Internet 으로 나가게 된다. 1. 먼저 IP 설계를 이렇게 하세요용도SubnetPublic/PrivateNCP 용도 2. Step 1 — VPC 생성 NCP Console:Services → Networking → VPC → VPC Management VPC 생성:이름: k8s-vpcCIDR: 10.20.0.0/16NCP 공식 예제도 V..

인프라/k8s 2026.08.21