
데브옵스
Amazon VPC에서 안전한 DNS 요청 설계하기
두줄요약
VPC의 DNS 요청이 Egress 체계를 우회하는 문제를 AWS DNS 보안 기능으로 다루는 방법을 설명했습니다. Route 53 Resolver, GuardDuty, DNS Firewall을 조합해 탐지와 차단, 로깅을 단계적으로 구성했습니다.
문제 상황
- VPC의 DNS 요청이 Route 53 Resolver 경로로 처리되어 Egress 체인만으로는 통제 어려움
- DNS 터널링, DGA 기반 C&C 통신처럼 DNS 기반 공격에 대한 사각지대 존재
원인 분석
- NAT 게이트웨이, SG, NACL, Network Firewall로는 Resolver 트래픽 제어 불가
- 공용 DNS, DoT, DoH, IP 직접 접근 등으로 보안 정책 우회 가능
해결 방법
- Route 53 Resolver 규칙으로 DNS 경로를 일원화하고 외부 DNS 사용을 차단
- GuardDuty, DNS Firewall, DNS Firewall Advanced, Query Logging으로 탐지·차단·기록 체계 구성
- Firewall Manager와 Route 53 Profiles로 조직 단위 정책을 일관되게 배포
