DevLog

엔지니어링 블로그를 한 곳에서 탐색하고, 최근 발행 흐름을 빠르게 파악할 수 있는 서비스 입니다.

Quick Links

  • Latest Feed
  • Engineering Directory

Support

  • 소개
  • 개인정보처리방침

Contribute

  • 원하는 블로그 추가 (준비 중)
  • Feedback

© 2026 DevLog Inc. All rights reserved.

본 사이트는 공개 RSS 피드를 통해 콘텐츠를 수집하며, 모든 콘텐츠의 저작권은 원저작자에게 있습니다.

Back to Feed
Read Original

Contents

Continue Reading

  • More from 아임웹
#DevOps

VPC Lattice 기반 서비스 네트워크 재설계와 비용 최적화 사례

VPC Lattice 기반 서비스 네트워크 재설계와 비용 최적화 사례
01

Summary

ALB 한계 돌파! 아임웹이 VPC Lattice와 Kong으로 설계한 무중단 82% 비용 절감 네트워크

대규모 트래픽 환경에서 한계 없는 L7 라우팅을 구현하고 고정비까지 움켜쥔 SRE 팀의 실전 아키텍처 재설계기

이 아티클은 100만 개 사이트를 지탱하는 아임웹 SRE 팀이 AWS ALB의 태생적 제한을 극복해 나간 여정을 다룹니다. 관리형 네트워킹 서비스인 VPC Lattice와 오픈소스 Kong Gateway를 결합하여 확장성 문제를 명쾌하게 해결하고, 서비스 그룹 공유 설계를 도입해 클라우드 고정 비용을 드라마틱하게 절감한 실전 노하우를 고스란히 담고 있습니다.

  • 01ALB의 규칙 수 및 ECS 타겟 그룹 한계를 극복하기 위해 North-South와 East-West 네트워킹 분리 설계
  • 02Lattice의 서비스당 시간 과금 제약을 역이용하여 79개 서비스를 14개로 묶어 고정 비용 82% 절감 성공
  • 03AWS Gateway API Controller의 1:1 매핑 한계를 우회하는 단일 HTTPRoute 내 자동 정렬 및 배정 자동화 구현
  • 04Argo Rollouts 카나리 배포 시 Pod Readiness Gate가 누락되어 5xx 에러가 나는 문제를 단일 서비스 구조로 극복
  • 05Lattice의 fail-open 동작 및 readiness probe 최적화를 통해 실제 배포 중 트래픽 유실 0건 달성

+RECOMMENDATION

멀티 계정/멀티 VPC 구조에서 EKS 마이크로서비스 간의 네트워킹을 Transit Gateway 없이 효율적으로 설계하고자 하는 SRE 및 DevOps 엔지니어에게 적극 추천합니다. 특히 AWS 관리형 리소스의 과금 구조와 기술적 제약을 실무 관점에서 현명하게 타협하고 돌파하는 힌트를 얻을 수 있습니다.

The Problem

고객 소유 도메인 기반의 대규모 트래픽을 처리하는 과정에서 AWS ALB의 리스너 규칙 제한(200개) 및 ECS 서비스당 타겟 그룹 제한(최대 5개)으로 인해 마이크로프론트엔드(MFE) 서비스 확장이 불가능한 한계에 직면했습니다. 또한 신규 EKS 워크로드 이전을 위해 보안 격리를 유지하면서도 멀티 계정 및 VPC 경계를 매끄럽고 선언적으로 라우팅해야 하는 과제가 있었습니다.

The Solution

외부 진입 영역(North-South)과 서비스 간 연결 영역(East-West)을 분리하여 계정 경계는 NLB로 넘고 L7 라우팅은 Kong 게이트웨이에 모았으며 최종 목적지까지는 Amazon VPC Lattice로 연결했습니다. 비용 최적화를 위해 79개 Lattice 서비스를 14개 그룹으로 통합하여 공유 모델로 설계하고, 배포 시 5xx 에러 방지를 위해 단일 Kubernetes Service 구조 하에서 Pod Readiness Gate를 활성화했습니다.

The Result

무중단 마이그레이션을 통해 배포 중 단 한 건의 요청 유실도 없이(실측 35,700건 모두 성공) 이관을 완료했습니다. 또한 Lattice 서비스 통합 아키텍처를 통해 월 고정비를 1,874달러에서 332달러로 약 82% 절감하는 정량적 성과를 거두었습니다.

Trade-off

Lattice 서비스를 그룹으로 통합함에 따라 각 서비스가 제공하던 처리량 한도(AZ당 10,000 RPS)를 그룹 내 여러 애플리케이션이 공유하게 되었습니다. 또한 Argo Rollouts 카나리 배포에서 정밀한 가중치 기반 트래픽 분배 대신 Pod 수 기준 분배 방식을 도입해야 했으며, 공유 리소스를 관리하기 위해 GitOps PR을 분리하여 적용해야 하는 등 운영 복잡도가 일부 증가했습니다.

03

Key Concepts

Concept · 01

Amazon VPC Lattice

VPC 및 AWS 계정 경계를 가로질러 마이크로서비스 간의 연결, 보안 및 모니터링을 단순화하는 완전관리형 애플리케이션 레이어 네트워킹 서비스입니다.

  • 인프라의 East-West 연결을 담당하며, Transit Gateway나 복잡한 피어링 없이 멀티 계정 EKS 환경을 매끄럽게 연결하는 백본으로 도입되었습니다.
  • 서비스 단위 고정 비용을 아끼기 위해 다수의 앱을 규칙 단위로 묶어서 하나의 Lattice Service를 공유하도록 구성했습니다.
Concept · 02

Pod Readiness Gate

쿠버네티스 Pod가 트래픽을 처리할 준비가 완료되었는지를 판단할 때 기본 내부 체크 외에 로드밸런서의 상태 정보까지 연동하여 결정하게 해주는 검증 메커니즘입니다.

  • 새로 생성된 Pod가 VPC Lattice 타겟 그룹에 완전히 등록되고 헬스체크를 통과(HEALTHY)할 때까지 배포 롤아웃이 진행되는 것을 억제하는 안전장치로 사용되었습니다.
Concept · 03

AWS Gateway API Controller

쿠버네티스 표준 Gateway API 사양을 기반으로 AWS VPC Lattice 리소스를 자동 생성 및 동기화해주는 컨트롤러 구현체입니다.

  • HTTPRoute 선언을 기반으로 실제 AWS 상의 Lattice Service 규칙과 Target Group 생성을 자동화하기 위해 적용되었습니다.
  • 다중 HTTPRoute가 단일 Lattice Service에 매핑되지 않는 한계를 우회하기 위해 단일 HTTPRoute 파일 내에 모든 규칙을 정렬 및 취합하는 중앙화 파이프라인을 연계 구축했습니다.
Continue reading · same source

아임웹More from 아임웹

View all posts from 아임웹
  • 963초짜리 쿼리 하나가 HLL 205만까지 끌어올렸습니다

    Aurora MySQLMVCCHLL
    2주 전
  • 1. 통과하는 테스트 뒤에 숨어 있던 것들

    TypeScriptTestcontainersWireMock
    3주 전
  • 2. 유스케이스를 격리하고 의존성을 나누어 Lint로 규칙 세우기

    TypeScriptESLintNestJS
    3주 전
  • 보안 계정을 처음부터 다시 설계했습니다.

    AWSOktaTransit Gateway
    1개월 전
  • GA에게 AI를 쥐어주면 생기는 일

    Slack APIOAuthGenerative AI
    1개월 전

Source

아임웹
아임웹
Engineering Blog

Published · August 21, 2026

Topics

VPC LatticeAWSKubernetesCost OptimizationKong Gateway