AWS Interconnect로 설계하는 멀티클라우드 프라이빗 연결

AWS Interconnect multicloud의 BGP, MACsec, ECMP 기반 프라이빗 연결 구조와 멀티 리전 운영 설계 기준을 정리한다.

2026-08-14 · 최초 발행 2026-04-23

AWS와 파트너 클라우드 사이의 전용 경로

2026년 4월 AWS는 멀티클라우드 전용 프라이빗 연결 서비스인 AWS Interconnect의 일반 공개(GA)를 발표했다. AWS Interconnect — multicloud는 AWS 글로벌 백본과 파트너 클라우드의 프라이빗 네트워크를 직접 연결하며, 트래픽은 퍼블릭 인터넷을 경유하지 않는다.

첫 파트너는 Google Cloud다. Microsoft Azure와 Oracle Cloud Infrastructure(OCI)는 2026년 하반기 지원 추가가 예정돼 있다. 멀티클라우드 환경에서 네트워크 복잡성, 지연시간의 불확실성, 보안 격리 문제를 관리형 연결 계층으로 다루려는 서비스다.

이 서비스는 AWS와 다른 CSP 사이에 전용 Layer 3 사설 연결을 제공한다. 기존에는 전용 코로케이션 시설, 크로스 커넥트 계약, 별도 라우팅 장비 운영이 필요했지만, AWS Interconnect는 물리 인프라 관리를 AWS가 맡고 콘솔 또는 CLI에서 3단계로 연결을 구성하도록 단순화했다.

  • 트래픽은 AWS 글로벌 백본과 CSP 프라이빗 네트워크에서만 전달된다.
  • 물리 링크 계층은 IEEE 802.1AE 기반 MACsec 하드웨어 암호화를 사용한다.
  • Direct Connect Gateway를 통해 BGP로 VPC 프리픽스와 파트너 클라우드 프리픽스를 교환한다.
  • 4-링크 ECMP 연결 모델로 고가용성과 대역폭 집선을 구성한다.

2025년 기준 기업 IT 인프라의 87% 이상은 둘 이상의 클라우드를 사용하는 멀티클라우드 환경에 진입했다. 클라우드 간 통신이 퍼블릭 인터넷에 의존하면 RTT가 수십 ms 이상 변동할 수 있고, 최선형(best-effort) 전송만으로는 SLA 기반 처리량을 보장하기 어렵다. 공유 인터넷 경로로 데이터가 노출될 위험도 남는다.

AWS Interconnect는 2025년 11월 프리뷰 공개 후 5개 리전 페어에서 성능과 안정성을 검증하고 2026년 4월 GA로 전환됐다. GA와 함께 AWS 파트너 네트워크 공급자를 이용해 코로케이션 없이 연결할 수 있는 Last-Mile Connectivity 옵션도 발표됐다.

물리 링크부터 라우팅까지 분리된 연결 계층

AWS Interconnect — multicloud는 OSI 모델 관점에서 역할이 나뉜 계층 구조로 구성된다.

애플리케이션 워크로드(AWS VPC / Google CloudVPC)Layer 3: BGP 라우팅(Direct Connect Gateway Cloud Router)Layer 2: MACsec 암호화(IEEE 802.1AE, 라인 레이트)Layer 1: 물리 전용 링크(AWS 글로벌 백본 CSP네트워크)상호접속 시설(Interconnection Facility)파트너 클라우드 네트워크(Google Cloud / Azure /OCI)

Layer 1에서는 AWS와 파트너 CSP가 지정된 상호접속 시설에서 물리 케이블로 직접 연결된다. 퍼블릭 인터넷 홉은 포함되지 않는다. Layer 2의 MACsec은 IEEE 802.1AE로 링크 구간의 암호화와 인증을 수행한다. Layer 3에서는 eBGP 세션이 VPC CIDR과 파트너 VPC 프리픽스를 교환하며, 애플리케이션 워크로드는 VPC Route Table에 학습된 경로를 따라 통신한다.

Direct Connect Gateway에서 이루어지는 경로 교환

라우팅의 중심에는 AWS Direct Connect Gateway(DXGW)가 있다. AWS 측에서는 VPC에 Virtual Private Gateway(VGW)를 연결하고 이를 DXGW에 연계한다. VGW의 Route Propagation을 활성화하면 BGP로 학습한 Google Cloud 프리픽스가 VPC 라우팅 테이블에 자동 반영된다.

Google Cloud에서는 Cloud Router가 BGP 피어 역할을 하며 Google Cloud VPC 서브넷 프리픽스를 DXGW에 광고한다. DXGW는 AWS VPC의 IPv4/IPv6 프리픽스를 Google Cloud Router에 동적으로 광고하고, 반대 방향도 같은 방식으로 처리한다. BGP Community와 AS Path Prepending으로 트래픽 경로의 우선순위도 제어할 수 있다.

정적 경로를 별도로 구성하지 않아도 클라우드 환경 변화에 맞춰 라우팅을 갱신할 수 있다. 새 서브넷이 추가됐을 때도 수동 개입 없이 경로가 전파된다.

링크 구간을 보호하는 MACsec

MACsec(Media Access Control Security)은 802.1AE 표준 기반의 Layer 2 암호화 프로토콜이다. AWS Interconnect에서는 모든 물리 링크에 기본 적용된다.

  • 암호화 범위는 AWS 라우터와 파트너 CSP 라우터 사이의 물리 링크 전 구간이다.
  • 소프트웨어 암호화 대비 지연시간 증가 없이 라인 레이트 처리를 제공한다.
  • MACsec Key Agreement(MKA) 프로토콜로 세션 키를 자동 협상하고 갱신한다.
  • Galois/Counter Mode(GCM)를 사용해 데이터 기밀성과 무결성을 함께 제공한다.

단일 리전 연결과 멀티 리전 이중화

단일 AWS 리전과 단일 Google Cloud 리전을 연결할 때는 다음과 같은 구성이 기본이 된다.

Google Cloud (us-east4)AWS Interconnect multicloudAWS (us-east-1)Amazon VPCVirtual Private GatewayDirect Connect GatewayMulticloud Interconnect(MACsec 암호화, BGP)Cloud RouterGoogle Cloud VPC

프로비저닝은 대상 CSP인 Google Cloud를 지정하고, 목적지 리전을 선택한 뒤 필요한 대역폭을 고르는 3단계로 구성된다.

단일 장애점을 피해야 하는 엔터프라이즈 워크로드에서는 AWS Cloud WAN과 복수 Interconnect를 조합한다. 각 AWS 리전에 별도 DXGW와 독립 Interconnect를 배치하고, Cloud WAN Core Network가 리전 간 트래픽의 최적 경로를 선택하도록 한다. BGP 라우팅은 경로 가용성과 성능에 따라 트래픽 흐름을 조정하며, ECMP(Equal-Cost Multi-Path) 로드밸런싱은 4개 링크의 전체 대역폭을 활용한다.

지연시간, 대역폭, 보안을 다루는 방식

퍼블릭 인터넷 홉을 제거하면 지연시간의 예측 가능성이 높아진다.

연결 방식 평균 RTT 지터(Jitter) 예측 가능성
퍼블릭 인터넷 30~80ms ±20ms 이상 낮음
AWS Interconnect 10~25ms ±1ms 미만 높음
온프레미스 MPLS 15~30ms ±2ms 높음

지리적 리전 페어링이 지연시간 최적화의 핵심이다. 현재 지원하는 5개 리전 페어는 AWS 데이터센터와 Google Cloud 데이터센터의 물리적 근접성을 기준으로 선정돼 전용 링크의 전파 지연을 최소화한다.

4-링크 ECMP 모델은 계획된 유지보수 중에도 최소 하나의 링크를 운영 상태로 유지하는 고가용성 구조를 제공한다. ECMP 해싱은 4개 링크에 대역폭을 분산해 집선 처리량을 확보하며, 워크로드 증가에 따라 링크 대역폭 등급을 변경할 수 있다.

보안은 하나의 암호화 계층에만 의존하지 않는다. 트래픽을 퍼블릭 인터넷에서 분리해 외부 위협 노출 면적을 줄이고, MACsec으로 물리 링크 구간의 기밀성과 무결성을 보장한다. BGP 필터링은 허용된 프리픽스만 교환하게 하며, VPC에서는 Security Group과 Network ACL로 인스턴스 수준의 접근을 제어한다. 필요하다면 TLS/mTLS로 전송 계층을 이중 암호화할 수 있다.

SD-WAN과 Cloud WAN으로 확장하는 상호운용성

AWS Transit Gateway와 SD-WAN 솔루션을 결합하면 Interconnect 위에 오버레이 네트워크 계층을 둘 수 있다. 복수 VPC를 Transit Gateway 허브에 집선한 뒤 단일 Interconnect에 연결하고, Interconnect 위에 IPSec VPN 터널을 구성해 애플리케이션 인식 라우팅을 구현한다. DSCP 마킹 기반 트래픽 분류로 지연시간 민감 워크로드를 우선 처리할 수 있으며, Interconnect 장애 시에는 퍼블릭 인터넷 SD-WAN 경로로 자동 전환할 수 있다.

AWS Cloud WAN은 Interconnect와 결합해 글로벌 멀티클라우드 백본 역할을 수행한다.

Google Cloud NetworkAWS Cloud WAN Core NetworkAWS 리전 세그먼트(us-east-1, eu-west-1)Interconnect 첨부(Google Cloud 연결)Cloud Router(us-east4)Cloud Router(europe-west2)

네트워크 정책으로 특정 워크로드 트래픽을 지정 리전 페어로 고정할 수 있고, Cloud WAN Network Manager에서는 멀티클라우드 연결 상태를 단일 뷰로 확인할 수 있다. BGP 메트릭과 실시간 링크 상태를 기준으로 트래픽 분배도 자동 조정된다.

이 구조는 IETF의 멀티클라우드 인터커넥트 드래프트(draft-ietf-rtgwg-multicloud-interconnect)에서 논의되는 표준 기반 상호운용성 원칙과 정렬돼 있다. Azure와 OCI가 추가된 뒤에도 BGP와 MACsec 기반 프레임워크가 일관되게 적용될 예정이다.

현재 지원하는 리전과 파트너 확대 계획

GA 기준으로 AWS와 Google Cloud는 다음 리전 페어를 지원한다.

AWS 리전 Google Cloud 리전
US East (N. Virginia) Google Cloud N. Virginia
US West (N. California) Google Cloud Los Angeles
US West (Oregon) Google Cloud Oregon
Europe (London) Google Cloud London
Europe (Frankfurt) Google Cloud Frankfurt

Microsoft Azure와 Oracle Cloud Infrastructure(OCI)는 2026년 하반기 지원 추가가 예정돼 있다. 아시아 태평양의 도쿄, 싱가포르, 시드니와 추가 유럽 리전으로의 확장도 계획 중이다.

프로비저닝 이후 점검할 운영 항목

연결 구성은 AWS Console 또는 CLI에서 대상 CSP와 파트너 리전을 지정하고, 연결할 AWS 리전 및 필요 대역폭을 설정한 다음, Direct Connect Gateway 연결과 BGP 세션 자동 수립을 확인하는 흐름으로 진행된다. 선택 가능한 대역폭은 1Gbps, 10Gbps, 100Gbps 등이다.

운영 단계에서는 AWS DXGW와 Google Cloud Router의 BGP ASN이 충돌하지 않도록 미리 설계해야 한다. BGP Route Filter 정책으로 원치 않는 경로 전파를 차단하고, CloudWatch Metrics에서 Interconnect 처리량, 패킷 손실, BGP 세션 상태를 추적한다.

비용은 시간당 포트 요금과 GB당 데이터 전송 요금이 함께 부과되는 구조다. 단일 AZ 장애에 대비하려면 복수 AZ 기반 VGW 이중화도 검토해야 한다.

AWS Interconnect — multicloud는 BGP 동적 라우팅과 MACsec 물리 암호화를 결합해 지연시간 예측 가능성, 대역폭 보장, 네트워크 격리를 함께 다룬다. Google Cloud 연결을 시작으로 Azure와 OCI까지 확장되는 파트너 생태계, Cloud WAN 기반의 글로벌 토폴로지는 멀티클라우드 네트워크 운영 방식에 직접 영향을 주는 구성 요소다.

Sources

AWS Interconnect멀티클라우드BGPMACsecCloud WAN