exacc-fqdn

ExaCC OCI 오브젝트 스토리지 백업 구성: IP가 아닌 FQDN으로 라우팅해야 하는 진짜 이유와 실무 방안

ExaCC OCI 오브젝트 스토리지 백업 구성: IP가 아닌 FQDN으로 라우팅해야 하는 진짜 이유와 실무 방안

exacc-fqdn
exacc-fqdn

OCI 백업 연동할 때 IP 대신 FQDN을 써야만 하는 이유 (feat. 네트워크팀과의 한판승부)

IDC(온프레미스) 환경에서 잘 돌아가던 DB나 백업 데이터들을 OCI(Oracle Cloud Infrastructure) 오브젝트 스토리지로 넘기는 프로젝트를 진행할 때, 십중팔구 가장 먼저 막히는 구간이 바로 “네트워크 경로 설정”입니다.

기존 엔지니어링 습관대로 “오라클 오브젝트 스토리지 IP 몇 번이에요? 방화벽 열고 Static Route 잡아주세요” 라고 요청했다가, OCI 아키텍트한테 “IP 말고 FQDN(도메인 주소)으로 접속하셔야 합니다”라는 답변을 듣고 당황하신 적 있으실 겁니다.

저 역시 초창기에 “아니, 라우팅을 도메인으로 잡으라고?” 하며 당황했던 기억이 있는데요. 왜 오라클은 IP가 아닌 FQDN 사용을 강력하게 고집하는지, 그리고 L3 장비만 사용하는 네트워크팀을 어떻게 설득하고 세팅해야 하는지 실무 경험을 바탕으로 정리해 보았습니다.

1. OCI가 IP 대신 FQDN을 고집하는 4가지 속사정

클라우드는 온프레미스와 다릅니다. 고정된 장비에 IP를 박아두는 구조가 아니기 때문이죠. OCI가 FQDN 사용을 ‘권장’을 넘어 ‘필수’로 요구하는 데는 명확한 이유가 있습니다.

  • 가변적인 IP 주소 (IP Volatility)OCI의 Autonomous Database, Object Storage 등은 백그라운드에서 노드 교체, 장애 조치(Failover), 정기 점검이 끊임없이 일어납니다. 이때 내부 IP가 수시로 바뀌는데, FQDN을 사용하면 엔드포인트 IP가 변해도 오라클 내부 DNS가 알아서 업데이트해 주므로 우리가 작성한 백업 스크립트를 수정할 필요가 없습니다.
  • 유연한 DR(재해복구) 및 고가용성 확보Primary 센터에 문제가 생겨 Standby 센터로 트래픽을 돌려야 할 때, FQDN 기반으로 세팅되어 있다면 DNS CNAME 레코드만 쓱 바꿔주면 즉시 DR 전환이 완료됩니다.
  • SSL/TLS 인증서 통신 오류 방지OCI의 모든 API 및 Object Storage 엔드포인트는 HTTPS(443) 보안 통신이 강제됩니다. SSL/TLS 디지털 인증서는 IP가 아닌 도메인 이름(FQDN)으로 발급되기 때문에, IP로 직접 찌르면 Hostname Mismatch 에러가 발생하며 통신이 단칼에 차단됩니다.
  • VCN Domain 자동 연동OCI VCN 내에서 생성되는 모든 리소스는 규칙에 따라 FQDN이 자동 부여됩니다. 이를 활용하면 전체 인프라 주소 관리가 비약적으로 단순해집니다.

2. “L3 라우터는 FQDN을 모릅니다” – 네트워크팀의 반론과 해결책

이유를 이해하고 IDC 네트워크팀을 찾아가 “오라클 백업용 FQDN 주소로 라우팅 잡아주세요” 라고 이야기하면, 십중팔구 이런 답변이 돌아옵니다.

“엔지니어님, 라우터는 L3(IP 레벨) 장비라 도메인 이름(FQDN)으로는 라우팅 테이블 못 만듭니다. IP 대역으로 가져오세요.”

네트워크팀의 말이 틀린 게 아닙니다. 표준 L3 라우터는 IP 패킷 헤더의 Destination IP만 읽을 수 있고, Application Layer(L7) 영역인 FQDN은 읽지 못하니까요.

결국 intermediate 장비(방화벽, 차세대 라우터, DNS)에서 FQDN을 IP로 해석(Resolve)해서 넘겨주는 징검다리 역할을 만들어 줘야 합니다. 실무에서 사용하는 해결책은 크게 3가지입니다.

[IDC 백업 서버] ──> [차세대 방화벽 / PBR / DNS] ──> [FastConnect / VPN / 인터넷] ──> [OCI Object Storage]

방법 A. OCI Service Gateway & CIDR 대역 라우팅 (가장 추천하는 정석)

  • 방식: FQDN 대신 OCI가 공식적으로 제공하는 리전별 Service IP 대역(CIDR)을 라우팅 테이블에 등록합니다.
  • 실무 적용: FastConnect나 IPsec VPN을 쓰고 있다면 OCI Service Gateway를 통해 “Oracle Services Network” 대역을 BGP로 IDC 라우터에 자동 전파(Advertisement)받는 것이 가장 깔끔합니다. 인터넷 망을 쓴다면 오라클이 주기적으로 업데이트하는 public_ip_ranges.json 파일에서 해당 리전의 CIDR을 추출해 Static Route로 잡아줍니다.

방법 B. 차세대 방화벽(NGFW)의 FQDN Object & PBR 활용

  • 방식: Palo Alto, Fortinet, Cisco Firepower 같은 차세대 방화벽 장비를 활용합니다.
  • 실무 적용: 방화벽 내에 objectstorage.<region>.oraclecloud.com을 FQDN Object로 등록합니다. 방화벽이 DNS 통신을 감시(Snooping)하면서 해당 FQDN의 IP를 실시간으로 갱신해주므로, 해당 Object로 향하는 트래픽의 Next-Hop을 OCI 전용회선 인터페이스로 넘기도록 정책을 구성합니다.

방법 C. IDC 내부 DNS 기반 Dynamic Address Group 연동

  • 방식: 구형 L3 장비라 FQDN 지원이 전혀 안 될 때 사용하는 우회 기법입니다.
  • 실무 적용: IDC 내부 스크립트나 DNS가 주기적으로 OCI FQDN을 Lookup 하여 라우터의 IP Group을 실시간으로 업데이트합니다. 단, IP 변경 시 시차(Delay)가 발생할 수 있어 TTL 관리에 신경 써야 합니다.

3. Exadata Cloud@Customer(ExaDB-C@C) 필수 FQDN URL 체크리스트

온프레미스 내에 OCI Exadata를 끌고 와서 쓰는 ExaDB-C@C 환경이라면, Control Plane 및 백업 통신을 위해 아래 엔드포인트들에 대해 Outbound 443(HTTPS) 포트가 반드시 열려 있어야 합니다.

(서울 리전: ap-seoul-1 기준 예시)

구분 / 목적FQDN URL 형식서울 리전 예시
공통 Object Storagehttps://objectstorage.<oci_region>.oraclecloud.com[https://objectstorage.ap-seoul-1.oraclecloud.com](https://objectstorage.ap-seoul-1.oraclecloud.com)
Swift 프로토콜 호환https://swiftobjectstorage.<oci_region>.oraclecloud.com[https://swiftobjectstorage.ap-seoul-1.oraclecloud.com](https://swiftobjectstorage.ap-seoul-1.oraclecloud.com)
고객 전용 엔드포인트https://*.objectstorage.<oci_region>.oci.customer-oci.comhttps://*.objectstorage.ap-seoul-1.oci.customer-oci.com
로그 수집 서비스[https://ingestion.logging](https://ingestion.logging).<oci_region>.oraclecloud.com[https://ingestion.logging.ap-seoul-1.oraclecloud.com](https://ingestion.logging.ap-seoul-1.oraclecloud.com)
인프라 모니터링 (IMM)https://telemetry-ingestion.<oci_region>.oraclecloud.com[https://telemetry-ingestion.ap-seoul-1.oraclecloud.com](https://telemetry-ingestion.ap-seoul-1.oraclecloud.com)

⚠️ 현장 실무 팁:

고객 전용 엔드포인트를 보면 *.objectstorage... 처럼 와일드카드(*)가 포함되어 있습니다. IDC 보안 장비가 Wildcard FQDN Pattern Matching을 지원하는지 사전에 꼭 체크하셔야 삽질을 줄일 수 있습니다!

4. 네트워크팀/보안팀 전달용 요청서 템플릿

말로 요청하면 소통만 길어집니다. 아래 템플릿의 대괄호[ ] 부분만 본인 환경에 맞게 수정해서 사내 티켓 시스템이나 이메일로 전달하세요. 업무 처리가 배는 빨라집니다.

Plaintext

[네트워크/보안 작업 요청] IDC -> OCI 오브젝트 스토리지 백업 및 Control Plane 통신을 위한 라우팅/방화벽 허용 요청

1. 작업 목적
   IDC 백업 서버 및 Exadata Cloud@Customer 인프라에서 OCI 오브젝트 스토리지로의 데이터 백업 및 Control Plane 통신을 위한 네트워크 경로/방화벽 허용 요청

2. 출발지 (Source)
   - IDC 백업 서버 IP 대역: [예: 10.100.10.0/24]
   - ExaDB-C@C Control Plane Server IP: [예: 10.100.20.10 ~ 11]

3. 목적지 (Destination FQDN 및 서비스 포트)
   - 서비스 포트: Outbound TCP 443 (HTTPS)
   - 목적지 FQDN 목록 (서울 리전 기준):
     ① https://objectstorage.ap-seoul-1.oraclecloud.com
     ② https://swiftobjectstorage.ap-seoul-1.oraclecloud.com
     ③ https://*.objectstorage.ap-seoul-1.oci.customer-oci.com (와일드카드 패턴)
     ④ https://telemetry-ingestion.ap-seoul-1.oraclecloud.com

4. 요청사항 (네트워크/보안 설정 가이드)
   OCI 특성상 목적지 IP가 가변적이므로, 현장에 구축된 장비 스펙에 맞춰 아래 방안 중 선택 적용을 부탁드립니다.

   [선택안 1] FQDN Object 기반 라우팅 및 방화벽 허용 (권장)
   - 방화벽/PBR 장비에서 상기 FQDN 목록을 Object로 등록 후 OCI 회선(FastConnect/VPN/인터넷) 방향으로 Next-Hop 지정 및 443 Outbound 허용

   [선택안 2] OCI Service Gateway / Service CIDR 대역 라우팅 적용
   - FQDN 라우팅 지원이 불가능할 경우, OCI FastConnect BGP를 통해 수신되는 "Oracle Services Network" CIDR 대역을 OCI 경로로 라우팅 등록
   - 필요 시 오라클 공식 Public IP Ranges(JSON) 파일의 최신 CIDR 대역 제공 가능

5. 기타 요청
   - DNS Lookup 정상 동작을 위한 IDC 내 Internal DNS 접근 상태 점검

감사합니다.

5. 자주 묻는 질문 (FAQ) & 주의할 점

Q1. OCI 오브젝트 스토리지 최신 IP 대역(CIDR)은 어디서 받나요?

오라클은 공식 JSON 파일 형태로 리전별 Public IP 대역을 제공합니다.

  • 오라클 공식 Public IP Ranges JSON 링크JSON 파일 내에서 본인이 사용하는 리전 코드(예: ap-seoul-1)와 ObjectStorage 서비스 태그를 검색하면 현재 할당된 CIDR 목록을 확인할 수 있습니다.

Q2. IDC 내 프록시(Proxy) 서버를 거쳐서 백업을 보내도 되나요?

네, 가능합니다. HTTP Open Proxy 서버가 있다면 백업 소프트웨어나 ExaDB-C@C 설정에 프록시 주소를 등록해 443 트래픽을 우회시킬 수 있습니다.

다만, SSL 복호화 검사를 수행하는 SSL Inspection 프록시나 사용자 인증을 요구하는 Challenge Proxy는 통신 에러를 일으키므로 반드시 Bypass(예외) 처리해 두어야 합니다.

Q3. FastConnect를 연결해 뒀는데, 트래픽이 인터넷 망으로 나갈 수도 있나요?

네, 라우팅 우선순위에 따라 충분히 일어날 수 있는 일입니다.

OCI 백업 트래픽이 FastConnect를 타게 하려면 OCI VCN 내에 Service Gateway를 올리고 Route Table을 FastConnect(DRG) 방향으로 잡아주어야 합니다. IDC 라우터의 Next-Hop 설정이 잘못되어 있으면 백업 트래픽이 비싼 전용선 놔두고 Public 인터넷 망을 타버리니, BGP 경로 우선순위(Local Preference)를 사전에 꼭 확인하세요.

전문가의 인사이트 : 함께 읽어 보세요.

ExaCC 백업 설계로 밤새던 날들, NetBackup RMAN 연동과 4가지 대안

참조 및 출처 URL:

https://docs.oracle.com/en/engineered-systems/exadata-cloud-at-customer/ecccm/ecc-network-requirements.html