Microsoft AZ-104: Azure 가상 네트워킹 — 학습 가이드
다음의 일부입니다: Microsoft Azure Administrator Associate AZ-104 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Azure Virtual Networking은 IaaS 및 PaaS 워크로드를 위한 소프트웨어 정의 데이터 센터 패브릭을 구축합니다. CIDR로 주소 계획을 설계하고, 신뢰 경계에 맞춰 서브넷을 분할하고, Network Security Group(NSG) 및 Azure Firewall로 동서(east-west) 및 남북(north-south) 트래픽 흐름을 보호하고, VNet 피어링, VPN Gateway 또는 ExpressRoute를 사용하여 환경을 연결하고, 사용자 정의 경로로 트래픽을 제어하며, Azure DNS로 신뢰할 수 있는 이름 확인을 제공합니다. 이러한 구성 요소를 올바르게 설정하면 확장 가능한 허브-스포크 설계, Private Endpoint를 통한 안전한 PaaS 액세스, 그리고 규정 준수 및 성능 요구 사항을 충족하는 예측 가능한 라우팅이 가능해집니다.
주소 지정, 세분화 및 정책 (VNet, 서브넷, NSG, ASG, UDR)
가상 네트워크(VNet)는 CIDR 표기법(예: 10.0.0.0/16)을 사용하여 겹치지 않는 하나 이상의 RFC1918 주소 공간을 정의합니다. 피어와 충돌이 없는 경우 나중에 주소 접두사를 추가할 수 있습니다. 서브넷은 VNet을 라우팅 가능한 블록으로 분할합니다(예: 웹용 10.0.1.0/24, 앱용 10.0.2.0/24). VPN/ExpressRoute 게이트웨이를 위해 전용 GatewaySubnet을 예약하고, 향후 확장성 제한을 피하기 위해 넉넉하게(최소 /27) 할당하십시오. IP 할당은 기본적으로 동적이며, 필요할 때 NIC에 고정 사설 IP를 설정할 수 있습니다.
기본 시스템 경로는 VNet 내 트래픽을 허용하고 0.0.0.0/0을 인터넷으로 보냅니다(공용 IP 존재 여부에 따라 다름). 사용자 정의 경로(UDR)는 서브넷 수준에서 이러한 기본값을 재정의합니다. 경로 테이블을 생성하여 서브넷에 연결합니다. 항목은 다음과 같습니다.
- 다음 홉(Next hop): 가상 어플라이언스(동일 VNet에 있는 NVA의 IP), 가상 네트워크 게이트웨이(VPN/ExpressRoute를 통해 온프레미스로 유도), 인터넷(강제 인터넷 송신), 또는 없음(블랙홀).
- 강제 터널링(Forced tunneling): 모든 아웃바운드 트래픽을 온프레미스로 강제 전송하려면 0.0.0.0/0을 가상 네트워크 게이트웨이로 보내거나, 중앙 집중식 송신 제어를 위해 NVA/Azure Firewall로 보냅니다. 기본 경로를 보급하는 게이트웨이와 함께 BGP를 사용하는 경우, 의도하지 않은 경로 선택을 방지하기 위해 특정 서브넷에서 게이트웨이 경로 전파를 비활성화하는 것을 고려하십시오.
NSG는 NIC 또는 서브넷에 상태 저장(stateful) L3–L4 정책을 적용합니다. 두 범위는 동시에 사용될 수 있으며, 트래픽은 적용 가능한 모든 NSG에서 허용되어야 합니다. 규칙은 우선순위(100–4096, 낮은 숫자가 먼저)와 방향(인바운드/아웃바운드)에 따라 평가됩니다. 기본 규칙은 다음과 같습니다.
- 인바운드: AllowVnetInBound (65000), AllowLoadBalancerInBound (65001), DenyAllInBound (65500)
- 아웃바운드: AllowVnetOutBound (65000), AllowInternetOutBound (65001), DenyAllOutBound (65500) 더 높은 우선순위를 가진 사용자 지정 규칙으로 기본값을 재정의하십시오. 유지 관리를 단순화하기 위해 서비스 태그(예: Internet, AzureLoadBalancer, Storage)를 사용하고, 재사용 가능한 주소 목록을 위해 IP 그룹을 사용하십시오.
Application Security Group(ASG)은 IP 주소 지정을 정책과 분리합니다. 역할(예: 웹, 앱, DB)을 나타내는 ASG에 NIC를 할당하고 NSG 규칙에서 해당 ASG를 참조합니다. 이를 통해 IP나 서브넷을 건드리지 않고 정책을 변경할 수 있으며, VNet 내에서 일관된 역할 기반 세분화를 지원합니다.
연결 옵션: 피어링, VPN Gateway, ExpressRoute
VNet 피어링은 Microsoft 백본을 통해 낮은 대기 시간과 높은 대역폭으로 VNet을 연결합니다. 로컬 피어링은 동일 지역 내에서, 글로벌 피어링은 지역 간에 연결합니다. 피어링은 비전이적(non-transitive)이며, 겹치지 않는 주소 공간이 필요합니다. 주요 플래그:
- Allow virtual network access: 피어 간의 라우팅된 연결을 활성화합니다.
- Allow forwarded traffic: NVA에 의해 전달된 트래픽이 피어링을 통과하도록 허용합니다.
- Use remote gateways: VNet이 피어링된 “허브"의 VPN/ER 게이트웨이를 사용하도록 합니다. 허브는 Allow gateway transit을 설정해야 합니다. VNet은 단 하나의 피어에서만 원격 게이트웨이를 사용할 수 있습니다. 피어링된 VNet은 P2S 클라이언트 경로를 자동으로 수신하지 않으므로, 최종 사용자는 새로운 스포크로의 경로가 포함된 업데이트된 VPN 클라이언트 구성을 설치해야 합니다.
Azure VPN Gateway는 IPSec/IKE 터널을 제공합니다:
- 사이트 대 사이트(S2S): 온프레미스 VPN 장치를 Azure에 연결합니다. 대부분의 시나리오, 특히 BGP 및 다중 터널을 사용하는 경우 경로 기반 VPN(IKEv2)을 사용하세요.
- 지점 대 사이트(P2S): 개별 클라이언트(Windows, macOS, Linux)가 OpenVPN, IKEv2 또는 SSTP를 사용하여 연결할 수 있도록 합니다. 클라이언트 구성에는 Azure 접두사에 대한 정적 경로가 포함됩니다. 주소 공간이 변경되거나 허브 뒤에 연결 가능한 스포크를 추가할 때 다시 다운로드해야 합니다.
- VNet 대 VNet: Azure 지역/테넌트 내에서 S2S를 사용하며, 겹치지 않는 주소가 필요합니다. 피어링이 불가능할 때(예: 관리 경계가 있는 테넌트 간) 유용합니다.
- SKU: VpnGw1–VpnGw5(및 영역 중복성을 위한 AZ 변형)를 사용하는 것이 좋습니다. Basic은 레거시이며 기능이 부족합니다(IKEv2/BGP 미지원). 경로 기반은 P2S, BGP 및 활성-활성을 지원합니다. 정책 기반은 제한적입니다(S2S 전용, BGP 미지원).
- BGP는 접두사를 동적으로 광고하고, 여러 터널에 걸친 전송을 지원하며, 경로 장애 조치를 단순화합니다. VPN NAT 규칙은 불가피하게 온프레미스/Azure 접두사가 겹치는 경우 이를 변환할 수 있습니다.
ExpressRoute는 파트너의 회선을 통해 Microsoft 에지로 SLA가 보장되는 프라이빗 연결을 제공합니다:
- 회선은 공급자가 프로비저닝하며(대역폭, 계량, SKU), 서비스 키를 통해 구독에 연결됩니다. 이중화가 내장되어 있습니다. 각 회선은 이중 기본/보조 연결을 노출하며, 라우터는 HA를 위해 이중 BGP 세션을 설정해야 합니다.
- 피어링 유형:
- 프라이빗 피어링: ExpressRoute 가상 네트워크 게이트웨이(ErGw1AZ–ErGw3AZ)를 통해 프라이빗 RFC1918 트래픽을 VNet으로 전달합니다. BGP, 빠른 장애 조치 및 데이터 평면 가속을 위한 선택적 FastPath를 지원합니다.
- Microsoft 피어링: 경로 필터를 사용하여 공용 IP를 통해 공용 Microsoft 서비스(예: Storage, SQL, Microsoft 365)를 노출합니다. 공용 인터넷을 사용하지 않으면서 인터넷 연결 엔드포인트에 사용합니다. Microsoft 365는 추가 검토가 필요합니다.
- Microsoft 백본을 통해 온프레미스 사이트들을 상호 연결하려면 ExpressRoute Global Reach를 사용하세요. 강제 터널링의 경우, 프라이빗 피어링을 통해 기본 경로를 보급하거나, 선택적 이그레스(egress)를 위해 UDR/Azure Firewall과 함께 사용하세요.
공존: VNet은 동일한 GatewaySubnet을 사용하여 VPN 및 ExpressRoute 게이트웨이를 모두 가질 수 있습니다. 게이트웨이 전송 및 UDR을 사용하여 흐름을 제어합니다. ExpressRoute는 안정적인 상태의 엔터프라이즈 트래픽에 선호되며, VPN은 백업 또는 지사/소규모 사무실 연결용으로 사용됩니다.
이름 확인 및 PaaS에 대한 보안 액세스 (Azure DNS, 엔드포인트)
Azure DNS는 공용 영역을 호스팅하여 인터넷 연결 레코드가 고가용성을 갖춘 Azure의 글로벌 DNS 플랫폼에 상주하도록 합니다. VNet 내 이름 확인을 위해 Azure DNS Private Zones는 분할-수평(split-horizon) 이름 서비스를 제공합니다. 이름 확인을 활성화하려면 VNet을 프라이빗 영역에 연결하세요. 선택적으로 자동 등록을 활성화하여 NIC IP 변경 시 VM의 A 레코드가 자동으로 등록 및 업데이트되도록 할 수 있습니다. Azure와 온프레미스 간의 하이브리드 이름 확인 및 조건부 전달을 위해, 인바운드/아웃바운드 엔드포인트와 특정 도메인(예: corp.contoso.com을 온프레미스 DNS로, 또는 privatelink.*를 Azure 내부로 전달)을 전달하는 규칙 집합을 갖춘 Azure DNS Private Resolver를 배포하세요.
Service Endpoints는 Microsoft 백본을 통해 선택된 Azure 서비스(예: Storage, SQL)로 VNet의 ID를 확장하며, 서비스의 공용 IP는 유지됩니다. PaaS 방화벽에서 특정 VNet/서브넷으로의 액세스를 제한합니다. 서브넷 및 서비스별로 쉽게 활성화할 수 있고, DNS 변경이 필요 없으며, 간단한 Azure 전용 시나리오에 적합합니다. 하지만 리소스는 여전히 공용 IP를 가지며, 공용 엔드포인트를 통하지 않고는 온프레미스에서 프라이빗하게 주소를 지정할 수 없습니다.
Private Endpoints는 Private Link를 통해 PaaS 리소스에 사용자의 서브넷에서 가져온 개인 IP를 가진 NIC를 배치합니다. 트래픽은 프라이빗 네트워크에 머무르며, 세분화된 데이터 반출 제어 및 VPN/ExpressRoute를 통한 온프레미스로부터의 액세스를 가능하게 합니다. 적절한 DNS 설정이 필수적입니다. 리소스의 공용 FQDN을 재정의하여 개인 IP를 가리키는 privatelink FQDN으로 확인되도록 해야 합니다. VNet에 연결된 Azure Private DNS 영역(예: privatelink.blob.core.windows.net)을 사용하세요. 진정한 프라이빗 주소 지정, 온프레미스와의 교차 액세스, 엄격한 이그레스(egress) 제어가 필요할 때 Private Endpoints를 선택하세요.
Azure Firewall 및 중앙 집중식 이그레스/인그레스 거버넌스
Azure Firewall은 상태 저장(stateful) 방식의 클라우드 네이티브 방화벽으로, 탄력적으로 확장되며 허브-스포크(hub-and-spoke) 설계를 위한 중앙 정책을 제공합니다. 전용 AzureFirewallSubnet에 배포해야 합니다. 강제 터널링(forced tunneling) 시나리오의 경우, AzureFirewallManagementSubnet을 추가하여 관리 트래픽은 인터넷을 사용하고 데이터 트래픽은 기본 경로를 따르도록 합니다.
규칙 컬렉션 유형은 다음 순서와 규칙 컬렉션 우선순위에 따라 적용됩니다.
- DNAT 규칙은 방화벽의 인바운드 공인 IP/포트를 사설 주소로 변환합니다(예: 방화벽 공인 IP:443을 웹 VM에 매핑). 최소 권한 원칙을 적용하기 위해 대상 서브넷의 NSG와 함께 사용합니다.
- 네트워크 규칙은 L3–L4 트래픽(원본/대상 IP, 프로토콜, 포트)을 필터링합니다. 비-HTTP(S) 프로토콜 및 아웃바운드/스포크 간 트래픽 흐름을 제어하는 데 사용합니다.
- 애플리케이션 규칙은 FQDN 또는 FQDN 태그(예: WindowsUpdate)를 사용하여 아웃바운드 HTTP/S를 제어합니다. Premium SKU는 심층적인 HTTP(S) 필터링을 위해 TLS 검사 및 IDPS 기능을 추가합니다. 위협 인텔리전스는 ‘경고(Alert)’ 또는 ‘거부(Deny)‘로 설정하여 알려진 악성 IP/도메인에 대해 조치를 취할 수 있습니다. Azure Firewall을 UDR(0.0.0.0/0을 가상 어플라이언스로서 방화벽으로 지정)과 결합하여 이그레스(egress)를 중앙 집중화하고, 스포크에 대한 피어링에서 전달된 트래픽을 허용합니다. 감사 및 분석을 위해 Log Analytics에 로그를 기록하고, 정책 계층/Azure Firewall Manager를 사용하여 대규모로 표준화합니다.
실제 문제 시나리오
Adobe는 하이브리드 네트워크를 현대화해야 합니다. Azure의 보안 허브는 중앙 집중식 인터넷 이그레스, 고가용성을 갖춘 온프레미스 연결, Storage 및 SQL에 대한 프라이빗 액세스, Azure와 데이터 센터 전반에 걸친 예측 가능한 이름 확인(name resolution) 기능을 제공해야 합니다. 원격 개발자에게는 모든 스포크에 대한 P2S 액세스도 필요합니다.
- 주소 공간 설계 및 세분화
- 허브 VNet 10.0.0.0/16을 생성하고 서브넷으로 AzureFirewallSubnet 10.0.0.0/26, GatewaySubnet 10.0.0.64/27, SharedServices 10.0.1.0/24를 만듭니다. 앱용 스포크 VNet 10.1.0.0/16과 데이터용 스포크 VNet 10.2.0.0/16을 생성합니다.
- 근거: 겹치지 않는 CIDR은 피어링과 향후 확장을 가능하게 합니다. 전용 서브넷은 플랫폼 요구 사항을 충족하고 UDR/NSG 범위 지정을 단순화합니다.
- 허브-스포크 연결 설정
- 허브↔앱 및 허브↔데이터를 ‘가상 네트워크 액세스 허용(Allow virtual network access)’ 및 ‘전달된 트래픽 허용(Allow forwarded traffic)’ 옵션으로 피어링합니다. 허브에서는 ‘게이트웨이 전송 허용(Allow gateway transit)‘을 설정하고, 스포크에서는 ‘원격 게이트웨이 사용(Use remote gateways)‘을 설정합니다.
- 근거: 허브 게이트웨이/방화벽을 통해 남-북(north-south) 트래픽 흐름을 중앙 집중화하고, 허브를 통해 동-서(east-west) 트래픽을 허용하여 메시(mesh) 구조의 복잡성을 피합니다.
- 프라이빗하고 이중화된 온프레미스 연결 제공
- 공급자를 통해 ExpressRoute 회선(프라이빗 피어링)을 주문하고, 이중 BGP 세션을 구성합니다. 허브의 GatewaySubnet에 ExpressRoute 가상 네트워크 게이트웨이(ErGw2AZ)를 배포하고 회선을 연결합니다.
- 근거: 내장된 이중화 및 영역 중복 게이트웨이를 갖춘 SLA 기반의 프라이빗 연결은 기업의 HA 및 성능 요구 사항을 충족합니다.
- 이그레스 중앙 집중화 및 워크로드 보호
- AzureFirewallSubnet에 Azure Firewall Standard를 배포합니다. 각 스포크 서브넷에 UDR을 생성합니다: 0.0.0.0/0 다음 홉(next hop) 가상 어플라이언스 → 방화벽 사설 IP. 스포크에 NSG를 추가하여 방화벽 및 VNet 내부에 필요한 포트만 허용합니다.
- 근거: Azure Firewall + UDR은 일관된 이그레스 정책, 로깅, 위협 인텔리전스를 강제합니다. NSG는 서브넷/NIC 수준에서 마이크로세분화(micro-segmentation)를 제공합니다.
- 진정한 프라이빗 액세스로 PaaS 보안
- 데이터 스포크에 Storage 및 SQL용 Private Endpoint를 생성합니다. Azure Private DNS 영역(privatelink.blob.core.windows.net, privatelink.database.windows.net)을 허브 및 스포크에 연결합니다. PaaS 리소스에서 공용 네트워크 액세스를 비활성화합니다.
- 근거: Private Endpoint는 공개 노출을 제거하고 ExpressRoute를 통해 온프레미스에서의 액세스를 허용합니다. Azure Private DNS는 정확한 이름 확인을 보장합니다.
- 하이브리드 이름 확인 및 조건부 전달 구현
- 허브에 인바운드/아웃바운드 엔드포인트가 있는 Azure DNS Private Resolver를 배포합니다. corp.adobe.com 쿼리를 온프레미스 DNS로 전달하고 Azure 내에서 privatelink 영역을 확인하는 규칙을 만듭니다.
- 근거: 사용자 지정 DNS VM 없이 Azure와 온프레미스 전반에 걸쳐 결정적이고 분할된(split-horizon) DNS를 제공합니다.
- 모든 스포크에 대한 원격 개발자 액세스 활성화
- 허브 VPN Gateway에서 ExpressRoute와 함께 P2S VPN을 구성합니다(공존). VPN 클라이언트 프로필을 배포합니다. 스포크를 추가한 후, 10.1.0.0/16 및 10.2.0.0/16 경로가 포함되도록 클라이언트 패키지를 다시 다운로드합니다.
- 근거: 허브 기반 P2S는 운영을 단순화하고, 업데이트된 클라이언트 경로와 피어링 게이트웨이 전송을 통해 사용자에게 모든 스포크에 대한 연결성을 제공합니다.
- ASG와 NSG로 보안 강화
- NIC를 ASG(Web, App, DB)에 할당하고, ASG를 기준으로 Web→App(TCP 443), App→DB(TCP 1433)를 허용하고 그 외 모든 것을 거부하는 NSG 규칙을 구현합니다. 적절한 경우 기본 규칙을 유지합니다.
- 근거: 역할 기반 정책은 IP 관리 없이 확장 가능하며 최소 권한 원칙을 적용합니다.
이 아키텍처는 ExpressRoute 이중화, 중앙 집중식 Azure Firewall 거버넌스, 프라이빗 PaaS 액세스, 일관된 DNS를 통해 Adobe의 요구 사항을 충족하며, 동시에 원격 사용자와 온프레미스 시스템이 허브를 통해 모든 워크로드에 안전하게 도달할 수 있도록 보장합니다.
← Azure 가상 머신 및 컴퓨팅 · 모든 도메인 · Azure 부하 분산 및 트래픽 관리 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →