07CHAPTER 07 · 핵심 서비스

Route 53 · CloudFront

DNS와 CDN — 도메인을 서비스에 연결하고 전 세계에 빠르게 전달하기

핵심 서비스DNS·요청·전송량 과금ACM · OAC 연계

Hosted Zone · A/AAAA/CNAME/Alias · TTL · Routing Policy · CloudFront · Origin · Cache · OAC · ACM · Invalidation

CHAPTER INFO
🌐Route 53 = DNS, CloudFront = CDN
🔒CloudFront용 ACM 인증서는 us-east-1
🛡Private S3 Origin은 OAC 사용 권장
🔗이전: CH06 Amazon RDS
🔗다음: CH08 CloudWatch

DNS부터 이해하기 — 이름을 실제 목적지로 바꾸는 과정

사용자는 서버 IP 대신 www.example.com 같은 도메인 이름을 사용합니다. DNS는 이 이름을 브라우저가 실제로 접속할 수 있는 IP 주소나 다른 DNS 이름으로 변환합니다.

👤
www.example.com
→
🔎
DNS Resolver
→
🌐
Route 53
→
🎯
CloudFront / ALB
💡
DNS는 HTTP 프록시가 아닙니다.
Route 53은 “어디로 갈지”에 대한 DNS 응답을 제공합니다. 실제 HTTPS 요청은 그 응답을 받은 클라이언트가 목적지로 직접 보냅니다.

Route 53 — Hosted Zone과 레코드

Route 53은 AWS의 관리형 DNS 서비스입니다. 도메인을 Route 53에서 등록할 수도 있고, 다른 등록기관에서 구매한 도메인의 Name Server만 Route 53으로 위임할 수도 있습니다.

Hosted Zone

Public Hosted Zone
인터넷에서 조회되는 도메인의 DNS 레코드를 관리합니다.
Private Hosted Zone
연결된 VPC 내부에서만 이름을 해석하는 사설 DNS 영역입니다.

자주 쓰는 레코드

타입역할예시
A이름 → IPv4 주소IPv4 Endpoint
AAAA이름 → IPv6 주소IPv6 Endpoint
CNAME이름 → 다른 DNS 이름서브도메인 → 외부 서비스
AliasRoute 53 확장 기능으로 AWS 리소스 등에 연결Root Domain → CloudFront / ALB
MX메일 수신 서버 지정회사 메일
TXT문자열 기반 검증·정책 정보도메인 인증 등
💡
Root Domain에는 Alias가 특히 유용합니다.
일반 CNAME은 Zone Apex에 사용할 수 없지만 Route 53 Alias는 CloudFront·ALB 같은 지원 대상에 Root Domain을 연결할 수 있습니다. Route 53은 CloudFront 등 지원 AWS 리소스로 향하는 Alias Query에 DNS Query 요금을 부과하지 않습니다.

TTL — DNS 변경이 바로 안 보이는 이유

TTL(Time To Live)은 DNS Resolver가 응답을 얼마나 오래 캐시할지 정하는 값입니다. TTL이 남아 있는 동안 Resolver는 Route 53에 다시 묻지 않고 기존 값을 반환할 수 있습니다.

짧은 TTL
변경 반영이 빠른 대신 DNS Query가 더 자주 발생합니다. Cutover 직전처럼 목적지가 곧 바뀔 때 유용합니다.
긴 TTL
DNS Query 수를 줄이고 캐시 효율을 높이지만 변경 후 기존 값이 오래 남을 수 있습니다.
⚠️
DNS Cutover는 TTL을 사전에 낮추는 계획이 중요합니다.
전환 직전에 TTL을 낮춰도 이전 TTL로 이미 캐시된 Resolver는 기존 값을 계속 사용할 수 있습니다.

Routing Policy — DNS 응답을 어떻게 선택할까

정책동작대표 사용
Simple기본적인 단일 리소스 응답단일 웹 서비스
Weighted설정한 비중으로 트래픽 분배점진 배포·A/B 테스트
Latency가장 낮은 지연을 제공하는 AWS Region 선택Multi-Region
FailoverPrimary/Secondary Active-PassiveDR
Geolocation사용자 위치 기준국가·대륙별 콘텐츠
Geoproximity사용자·리소스 위치와 Bias 기준지역별 트래픽 이동
Multivalue건강한 레코드 중 여러 값을 응답간단한 DNS 수준 분산

CloudFront — Origin 앞에 두는 CDN

CloudFront는 사용자와 Origin 사이에서 콘텐츠를 Edge Location에 캐시해 전달하는 CDN입니다. 정적 파일뿐 아니라 ALB·API 같은 동적 Origin 앞에서도 사용할 수 있습니다.

👤
Viewer
→
⚡
Edge Cache
Cache Miss →
🗄
S3 / ALB Origin
Cache Hit
Edge에 객체가 있으면 Origin까지 가지 않고 가까운 Edge에서 응답합니다.
Cache Miss
Edge에 없거나 만료되면 Origin에서 가져와 응답하고 정책에 따라 캐시합니다.

Private S3 Origin + OAC

S3 정적 콘텐츠를 배포할 때는 버킷을 인터넷에 공개하지 않고 CloudFront의 OAC(Origin Access Control)를 사용해 CloudFront만 S3를 읽도록 제한하는 패턴이 권장됩니다.

🌐
Internet
→
⚡
CloudFront
Signed →
🛡
OAC
→
🗄
Private S3
🚨
OAC와 S3 Website Endpoint는 같은 방식이 아닙니다.
OAC를 사용하는 보안 구성은 일반 S3 Bucket Origin을 사용합니다. S3 Website Endpoint를 Custom Origin으로 연결하는 구성에서는 OAC를 사용할 수 없습니다.

ACM 인증서 — CloudFront는 us-east-1

CloudFront Distribution에 사용자 도메인과 HTTPS를 붙이려면 해당 도메인을 포함하는 TLS 인증서가 필요합니다. ACM 인증서를 CloudFront Viewer HTTPS에 사용하려면 인증서를 US East (N. Virginia), us-east-1에서 요청하거나 Import해야 합니다.

대상ACM 인증서 위치
CloudFront Viewer HTTPSus-east-1
Regional ALB HTTPSALB와 같은 Region
💡
인증서 SAN도 확인합니다.
CloudFront에 추가하는 Alternate Domain Name은 연결된 인증서의 SAN에 포함되거나 적절한 Wildcard로 커버되어야 합니다.

Cache Policy · Invalidation · 파일 버전 전략

CloudFront는 Cache Key에 어떤 Header, Cookie, Query String을 포함할지에 따라 캐시 효율이 크게 달라집니다. 필요 없는 값을 많이 포함하면 같은 콘텐츠가 여러 Cache Entry로 나뉘어 Hit Ratio가 떨어질 수 있습니다.

Invalidation
TTL이 끝나기 전에 Edge Cache에서 특정 Path를 제거할 때 사용합니다.
Versioned File Name
app.abc123.js처럼 파일명에 버전을 넣습니다. AWS는 자주 갱신하는 콘텐츠에는 파일 Versioning을 주로 사용하는 방식을 권장합니다.
💡
실무 배포 패턴: 해시가 붙은 JS/CSS는 긴 TTL로 캐시하고, index.html처럼 최신 Asset 이름을 연결하는 파일은 짧은 Cache 정책을 적용하는 식으로 분리합니다.

전체 연결 — 도메인 입력부터 응답까지

⌨️
도메인 입력
→
🌐
Route 53 Alias
→
⚡
CloudFront
→
🗄
S3 / ALB Origin
정적 프론트엔드
Route 53 → CloudFront → OAC → Private S3
웹/API
Route 53 → CloudFront(선택) → ALB → 애플리케이션 Origin

핵심 정리

📌 CH07 핵심 개념 요약
Route 53DNS 응답을 관리하고 도메인을 AWS 리소스에 연결
Hosted ZonePublic 인터넷 DNS와 Private VPC DNS 영역 관리
AliasRoot Domain도 CloudFront·ALB 같은 지원 AWS 리소스에 연결 가능
TTLResolver의 DNS Cache 시간, Cutover 계획에 중요
Routing PolicyWeighted·Latency·Failover·Geolocation 등으로 응답 선택
CloudFrontEdge Cache로 지연과 Origin 부하를 줄이는 CDN
OACCloudFront가 Private S3 Origin에 인증된 요청을 보내도록 제한
ACMCloudFront Viewer 인증서는 us-east-1에 준비
Cache Update파일 Versioning 중심, 필요 시 Invalidation