Physical Address
South Korea
Physical Address
South Korea


IDC(온프레미스) 환경에서 잘 돌아가던 DB나 백업 데이터들을 OCI(Oracle Cloud Infrastructure) 오브젝트 스토리지로 넘기는 프로젝트를 진행할 때, 십중팔구 가장 먼저 막히는 구간이 바로 “네트워크 경로 설정”입니다.
기존 엔지니어링 습관대로 “오라클 오브젝트 스토리지 IP 몇 번이에요? 방화벽 열고 Static Route 잡아주세요” 라고 요청했다가, OCI 아키텍트한테 “IP 말고 FQDN(도메인 주소)으로 접속하셔야 합니다”라는 답변을 듣고 당황하신 적 있으실 겁니다.
저 역시 초창기에 “아니, 라우팅을 도메인으로 잡으라고?” 하며 당황했던 기억이 있는데요. 왜 오라클은 IP가 아닌 FQDN 사용을 강력하게 고집하는지, 그리고 L3 장비만 사용하는 네트워크팀을 어떻게 설득하고 세팅해야 하는지 실무 경험을 바탕으로 정리해 보았습니다.
클라우드는 온프레미스와 다릅니다. 고정된 장비에 IP를 박아두는 구조가 아니기 때문이죠. OCI가 FQDN 사용을 ‘권장’을 넘어 ‘필수’로 요구하는 데는 명확한 이유가 있습니다.
Hostname Mismatch 에러가 발생하며 통신이 단칼에 차단됩니다.이유를 이해하고 IDC 네트워크팀을 찾아가 “오라클 백업용 FQDN 주소로 라우팅 잡아주세요” 라고 이야기하면, 십중팔구 이런 답변이 돌아옵니다.
“엔지니어님, 라우터는 L3(IP 레벨) 장비라 도메인 이름(FQDN)으로는 라우팅 테이블 못 만듭니다. IP 대역으로 가져오세요.”
네트워크팀의 말이 틀린 게 아닙니다. 표준 L3 라우터는 IP 패킷 헤더의 Destination IP만 읽을 수 있고, Application Layer(L7) 영역인 FQDN은 읽지 못하니까요.
결국 intermediate 장비(방화벽, 차세대 라우터, DNS)에서 FQDN을 IP로 해석(Resolve)해서 넘겨주는 징검다리 역할을 만들어 줘야 합니다. 실무에서 사용하는 해결책은 크게 3가지입니다.
[IDC 백업 서버] ──> [차세대 방화벽 / PBR / DNS] ──> [FastConnect / VPN / 인터넷] ──> [OCI Object Storage]
public_ip_ranges.json 파일에서 해당 리전의 CIDR을 추출해 Static Route로 잡아줍니다.objectstorage.<region>.oraclecloud.com을 FQDN Object로 등록합니다. 방화벽이 DNS 통신을 감시(Snooping)하면서 해당 FQDN의 IP를 실시간으로 갱신해주므로, 해당 Object로 향하는 트래픽의 Next-Hop을 OCI 전용회선 인터페이스로 넘기도록 정책을 구성합니다.온프레미스 내에 OCI Exadata를 끌고 와서 쓰는 ExaDB-C@C 환경이라면, Control Plane 및 백업 통신을 위해 아래 엔드포인트들에 대해 Outbound 443(HTTPS) 포트가 반드시 열려 있어야 합니다.
(서울 리전: ap-seoul-1 기준 예시)
| 구분 / 목적 | FQDN URL 형식 | 서울 리전 예시 |
| 공통 Object Storage | https://objectstorage.<oci_region>.oraclecloud.com | [https://objectstorage.ap-seoul-1.oraclecloud.com](https://objectstorage.ap-seoul-1.oraclecloud.com) |
| Swift 프로토콜 호환 | https://swiftobjectstorage.<oci_region>.oraclecloud.com | [https://swiftobjectstorage.ap-seoul-1.oraclecloud.com](https://swiftobjectstorage.ap-seoul-1.oraclecloud.com) |
| 고객 전용 엔드포인트 | https://*.objectstorage.<oci_region>.oci.customer-oci.com | https://*.objectstorage.ap-seoul-1.oci.customer-oci.com |
| 로그 수집 서비스 | [https://ingestion.logging](https://ingestion.logging).<oci_region>.oraclecloud.com | [https://ingestion.logging.ap-seoul-1.oraclecloud.com](https://ingestion.logging.ap-seoul-1.oraclecloud.com) |
| 인프라 모니터링 (IMM) | https://telemetry-ingestion.<oci_region>.oraclecloud.com | [https://telemetry-ingestion.ap-seoul-1.oraclecloud.com](https://telemetry-ingestion.ap-seoul-1.oraclecloud.com) |
⚠️ 현장 실무 팁:
고객 전용 엔드포인트를 보면
*.objectstorage...처럼 와일드카드(*)가 포함되어 있습니다. IDC 보안 장비가 Wildcard FQDN Pattern Matching을 지원하는지 사전에 꼭 체크하셔야 삽질을 줄일 수 있습니다!
말로 요청하면 소통만 길어집니다. 아래 템플릿의 대괄호[ ] 부분만 본인 환경에 맞게 수정해서 사내 티켓 시스템이나 이메일로 전달하세요. 업무 처리가 배는 빨라집니다.
Plaintext
[네트워크/보안 작업 요청] IDC -> OCI 오브젝트 스토리지 백업 및 Control Plane 통신을 위한 라우팅/방화벽 허용 요청
1. 작업 목적
IDC 백업 서버 및 Exadata Cloud@Customer 인프라에서 OCI 오브젝트 스토리지로의 데이터 백업 및 Control Plane 통신을 위한 네트워크 경로/방화벽 허용 요청
2. 출발지 (Source)
- IDC 백업 서버 IP 대역: [예: 10.100.10.0/24]
- ExaDB-C@C Control Plane Server IP: [예: 10.100.20.10 ~ 11]
3. 목적지 (Destination FQDN 및 서비스 포트)
- 서비스 포트: Outbound TCP 443 (HTTPS)
- 목적지 FQDN 목록 (서울 리전 기준):
① https://objectstorage.ap-seoul-1.oraclecloud.com
② https://swiftobjectstorage.ap-seoul-1.oraclecloud.com
③ https://*.objectstorage.ap-seoul-1.oci.customer-oci.com (와일드카드 패턴)
④ https://telemetry-ingestion.ap-seoul-1.oraclecloud.com
4. 요청사항 (네트워크/보안 설정 가이드)
OCI 특성상 목적지 IP가 가변적이므로, 현장에 구축된 장비 스펙에 맞춰 아래 방안 중 선택 적용을 부탁드립니다.
[선택안 1] FQDN Object 기반 라우팅 및 방화벽 허용 (권장)
- 방화벽/PBR 장비에서 상기 FQDN 목록을 Object로 등록 후 OCI 회선(FastConnect/VPN/인터넷) 방향으로 Next-Hop 지정 및 443 Outbound 허용
[선택안 2] OCI Service Gateway / Service CIDR 대역 라우팅 적용
- FQDN 라우팅 지원이 불가능할 경우, OCI FastConnect BGP를 통해 수신되는 "Oracle Services Network" CIDR 대역을 OCI 경로로 라우팅 등록
- 필요 시 오라클 공식 Public IP Ranges(JSON) 파일의 최신 CIDR 대역 제공 가능
5. 기타 요청
- DNS Lookup 정상 동작을 위한 IDC 내 Internal DNS 접근 상태 점검
감사합니다.
오라클은 공식 JSON 파일 형태로 리전별 Public IP 대역을 제공합니다.
ap-seoul-1)와 ObjectStorage 서비스 태그를 검색하면 현재 할당된 CIDR 목록을 확인할 수 있습니다.네, 가능합니다. HTTP Open Proxy 서버가 있다면 백업 소프트웨어나 ExaDB-C@C 설정에 프록시 주소를 등록해 443 트래픽을 우회시킬 수 있습니다.
다만, SSL 복호화 검사를 수행하는 SSL Inspection 프록시나 사용자 인증을 요구하는 Challenge Proxy는 통신 에러를 일으키므로 반드시 Bypass(예외) 처리해 두어야 합니다.
네, 라우팅 우선순위에 따라 충분히 일어날 수 있는 일입니다.
OCI 백업 트래픽이 FastConnect를 타게 하려면 OCI VCN 내에 Service Gateway를 올리고 Route Table을 FastConnect(DRG) 방향으로 잡아주어야 합니다. IDC 라우터의 Next-Hop 설정이 잘못되어 있으면 백업 트래픽이 비싼 전용선 놔두고 Public 인터넷 망을 타버리니, BGP 경로 우선순위(Local Preference)를 사전에 꼭 확인하세요.
ExaCC 백업 설계로 밤새던 날들, NetBackup RMAN 연동과 4가지 대안