본문으로 건너뛰기

Amazon Bedrock AgentCore와 AWS Network Firewall을 이용한 AI 에이전트 도메인 접근 제어

Amazon Bedrock AgentCore를 VPC 내에 배포하고 AWS Network Firewall의 SNI 검사를 활용하여 AI 에이전트의 인터넷 접속을 승인된 도메인으로만 제한하는 보안 아키텍처를 구현합니다.

섹션별 상세

01
AI 에이전트의 무제한 인터넷 접근은 민감 데이터 유출이나 보안 정책 위반의 위험을 초래할 수 있어 강력한 송신 제어가 필요하다. AgentCore를 VPC 내 프라이빗 서브넷에 배치하고 모든 아웃바운드 트래픽을 AWS Network Firewall로 라우팅하여 도메인 단위로 제어한다. 이를 통해 금융이나 공공 등 규제 산업군에서 요구하는 네트워크 격리 및 감사 로그 확보 요건을 충족할 수 있다. 에이전트가 수행하는 모든 외부 통신에 대한 가시성을 확보함으로써 보안 사고 발생 시 신속한 대응이 가능하다.
02
도메인 필터링은 TLS 핸드쉐이크 과정에서 발생하는 SNI 헤더 정보를 분석하여 수행되며 복호화 과정 없이도 목적지를 식별한다. Network Firewall의 상태 저장(Stateful) 규칙 그룹을 설정하여 .wikipedia.org와 같이 특정 도메인 및 서브도메인만 허용하고 나머지는 기본적으로 차단(Default-deny)한다. SNI 기반 필터링은 암호화된 본문을 복호화하지 않고도 목적지를 식별할 수 있어 성능 저하를 최소화하면서 보안을 강화한다. 이는 에이전트가 의도치 않은 도메인으로 연결되는 것을 원천적으로 방지하는 핵심 메커니즘이다.
json
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "bedrock-agentcore.amazonaws.com"
      },
      "Action": "sts:AssumeRole"
    }
  ]
}

Amazon Bedrock AgentCore 서비스가 역할을 수락할 수 있도록 설정하는 IAM 신뢰 정책

03
안전한 트래픽 흐름을 위해 프라이빗 서브넷, NAT 게이트웨이가 있는 퍼블릭 서브넷, 방화벽 엔드포인트 서브넷으로 구분된 다중 계층 네트워크 아키텍처를 구성한다. 트래픽은 에이전트에서 NAT 게이트웨이를 거쳐 Network Firewall을 통과한 뒤 인터넷 게이트웨이로 흐르는 경로를 따른다. 이때 인터넷 게이트웨이의 인그레스 라우트 테이블을 설정하여 반환 트래픽이 반드시 방화벽을 다시 통과하도록 대칭 라우팅을 보장해야 한다. 이 구조는 에이전트의 공인 IP 노출을 방지하면서도 모든 통신 경로를 엄격히 통제한다.
bash
aws bedrock-agentcore-control create-browser \
  --name my_secure_browser \
  --execution-role-arn arn:aws:iam::ACCOUNT_ID:role/AgentCoreBrowserExecutionRole \
  --network-configuration '{
    "networkMode": "VPC",
    "vpcConfig": {
      "securityGroups": ["sg-XXXXXXXXX"],
      "subnets": ["subnet-XXXXXXXXX"]
    }
  }' \
  --region us-east-2

VPC 네트워크 모드를 사용하여 특정 서브넷에 AgentCore Browser를 생성하는 CLI 명령

AgentCore Browser가 배포된 VPC 내에서 AWS Network Firewall을 통한 트래픽 흐름을 보여주는 아키텍처 다이어그램
Diagram프라이빗 서브넷의 AgentCore 자원이 NAT 게이트웨이와 Network Firewall 엔드포인트를 거쳐 인터넷 게이트웨이로 나가는 경로를 시각화한다. 라우트 테이블 설정과 TLS SNI 검사를 위한 상태 저장 규칙(Allowlist)의 적용 위치를 명확히 보여주며, 대칭적 트래픽 흐름을 이해하는 데 핵심적인 정보를 제공한다.
04
설정된 보안 정책이 올바르게 작동하는지 확인하기 위해 Playwright와 같은 브라우저 자동화 도구와 CloudWatch Logs를 활용한다. start-browser-session으로 생성된 WebSocket URL을 통해 허용된 도메인과 차단된 도메인에 각각 접속을 시도하여 성공 여부를 테스트한다. CloudWatch Logs의 ALERT 로그를 필터링하면 차단된 연결 시도에 대한 상세 정보를 실시간으로 확인하고 감사 증거로 활용할 수 있다. 이러한 검증 단계는 실제 운영 환경에 배포하기 전 보안 정책의 유효성을 확증하는 데 필수적이다.
python
def test_domain(page, url, expected_success):
    try:
        response = page.goto(url, timeout=10000)
        success = response and response.status < 400
        status = "PASS" if success == expected_success else "FAIL"
        print(f"{status}: {url} - {'loaded' if success else 'blocked'}")
        return success == expected_success
    except Exception as e:
        success = False
        status = "PASS" if not expected_success else "FAIL"
        print(f"{status}: {url} - blocked ({type(e).__name__})")
        return not expected_success

Playwright를 사용하여 허용된 도메인과 차단된 도메인의 접속 여부를 검증하는 테스트 함수

용어 해설

서버 네임 인디케이션(SNI)
TLS 핸드쉐이크 과정에서 클라이언트가 접속하려는 도메인 이름을 명시하는 확장 필드이다. 서버가 암호화된 통신을 시작하기 전에 어떤 인증서를 제시할지 결정하게 해주며, 방화벽이 패킷 본문을 복호화하지 않고도 목적지 도메인을 식별하여 필터링할 수 있게 한다.
기본 차단 정책(Default Deny)
보안 설정에서 명시적으로 허용된 트래픽 외의 모든 접근을 기본적으로 거부하는 원칙이다. 화이트리스트 방식이라고도 불리며, 관리자가 인지하지 못한 잠재적 위협이나 승인되지 않은 외부 통신을 원천적으로 차단하여 보안 수준을 극대화하는 데 필수적이다.
네트워크 주소 변환 게이트웨이(NAT Gateway)
프라이빗 서브넷 내의 자원이 외부 인터넷과 통신할 수 있게 하면서도, 외부에서 프라이빗 자원으로 직접 접속하는 것은 방지하는 관리형 서비스이다. 아웃바운드 트래픽의 소스 IP를 게이트웨이의 공인 IP로 변환하여 전달하며, AI 에이전트의 안전한 외부 데이터 수집을 위한 통로 역할을 한다.
상태 저장 규칙(Stateful Rule)
단순히 개별 패킷의 헤더 정보만 보는 것이 아니라, 전체 연결의 상태와 문맥을 추적하여 트래픽을 제어하는 방화벽 규칙이다. TCP 연결의 흐름을 이해하므로 SNI 검사와 같은 정교한 도메인 필터링이 가능하며, 비정상적인 패킷 흐름을 탐지하는 데 효과적이다.
프롬프트 인젝션(Prompt Injection)
사용자의 입력이나 외부 데이터를 통해 AI 모델의 원래 지침을 무시하고 공격자가 의도한 악의적인 명령을 실행하게 만드는 공격 기법이다. 에이전트가 의도치 않은 유해 사이트에 접속하거나 민감 정보를 외부로 전송하도록 유도할 수 있어 네트워크 수준의 차단 정책이 보완책으로 요구된다.

기술

  • Amazon Bedrock AgentCore
  • AWS Network Firewall
  • Amazon VPC
  • NAT Gateway
  • Playwright
  • Python
  • AWS CLI

활용 사례

  • 보안이 중요한 금융권 AI 에이전트 배포
  • 승인된 도메인에서만 데이터를 수집하는 리서치 에이전트
  • 멀티테넌트 SaaS 환경에서의 고객별 네트워크 정책 적용
AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 04. 02.수집 2026. 04. 02.출처 타입 RSS

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.