Microsoft AZ-104: Azure 가상 네트워킹 — 학습 가이드

다음의 일부입니다: Microsoft Azure Administrator Associate AZ-104 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Azure Virtual Networking은 IaaS 및 PaaS 워크로드를 위한 소프트웨어 정의 데이터 센터 패브릭을 구축합니다. CIDR로 주소 계획을 설계하고, 신뢰 경계에 맞춰 서브넷을 분할하고, Network Security Group(NSG) 및 Azure Firewall로 동서(east-west) 및 남북(north-south) 트래픽 흐름을 보호하고, VNet 피어링, VPN Gateway 또는 ExpressRoute를 사용하여 환경을 연결하고, 사용자 정의 경로로 트래픽을 제어하며, Azure DNS로 신뢰할 수 있는 이름 확인을 제공합니다. 이러한 구성 요소를 올바르게 설정하면 확장 가능한 허브-스포크 설계, Private Endpoint를 통한 안전한 PaaS 액세스, 그리고 규정 준수 및 성능 요구 사항을 충족하는 예측 가능한 라우팅이 가능해집니다.

주소 지정, 세분화 및 정책 (VNet, 서브넷, NSG, ASG, UDR)

가상 네트워크(VNet)는 CIDR 표기법(예: 10.0.0.0/16)을 사용하여 겹치지 않는 하나 이상의 RFC1918 주소 공간을 정의합니다. 피어와 충돌이 없는 경우 나중에 주소 접두사를 추가할 수 있습니다. 서브넷은 VNet을 라우팅 가능한 블록으로 분할합니다(예: 웹용 10.0.1.0/24, 앱용 10.0.2.0/24). VPN/ExpressRoute 게이트웨이를 위해 전용 GatewaySubnet을 예약하고, 향후 확장성 제한을 피하기 위해 넉넉하게(최소 /27) 할당하십시오. IP 할당은 기본적으로 동적이며, 필요할 때 NIC에 고정 사설 IP를 설정할 수 있습니다.

기본 시스템 경로는 VNet 내 트래픽을 허용하고 0.0.0.0/0을 인터넷으로 보냅니다(공용 IP 존재 여부에 따라 다름). 사용자 정의 경로(UDR)는 서브넷 수준에서 이러한 기본값을 재정의합니다. 경로 테이블을 생성하여 서브넷에 연결합니다. 항목은 다음과 같습니다.

NSG는 NIC 또는 서브넷에 상태 저장(stateful) L3–L4 정책을 적용합니다. 두 범위는 동시에 사용될 수 있으며, 트래픽은 적용 가능한 모든 NSG에서 허용되어야 합니다. 규칙은 우선순위(100–4096, 낮은 숫자가 먼저)와 방향(인바운드/아웃바운드)에 따라 평가됩니다. 기본 규칙은 다음과 같습니다.

Application Security Group(ASG)은 IP 주소 지정을 정책과 분리합니다. 역할(예: 웹, 앱, DB)을 나타내는 ASG에 NIC를 할당하고 NSG 규칙에서 해당 ASG를 참조합니다. 이를 통해 IP나 서브넷을 건드리지 않고 정책을 변경할 수 있으며, VNet 내에서 일관된 역할 기반 세분화를 지원합니다.

연결 옵션: 피어링, VPN Gateway, ExpressRoute

VNet 피어링은 Microsoft 백본을 통해 낮은 대기 시간과 높은 대역폭으로 VNet을 연결합니다. 로컬 피어링은 동일 지역 내에서, 글로벌 피어링은 지역 간에 연결합니다. 피어링은 비전이적(non-transitive)이며, 겹치지 않는 주소 공간이 필요합니다. 주요 플래그:

Azure VPN Gateway는 IPSec/IKE 터널을 제공합니다:

ExpressRoute는 파트너의 회선을 통해 Microsoft 에지로 SLA가 보장되는 프라이빗 연결을 제공합니다:

공존: VNet은 동일한 GatewaySubnet을 사용하여 VPN 및 ExpressRoute 게이트웨이를 모두 가질 수 있습니다. 게이트웨이 전송 및 UDR을 사용하여 흐름을 제어합니다. ExpressRoute는 안정적인 상태의 엔터프라이즈 트래픽에 선호되며, VPN은 백업 또는 지사/소규모 사무실 연결용으로 사용됩니다.

이름 확인 및 PaaS에 대한 보안 액세스 (Azure DNS, 엔드포인트)

Azure DNS는 공용 영역을 호스팅하여 인터넷 연결 레코드가 고가용성을 갖춘 Azure의 글로벌 DNS 플랫폼에 상주하도록 합니다. VNet 내 이름 확인을 위해 Azure DNS Private Zones는 분할-수평(split-horizon) 이름 서비스를 제공합니다. 이름 확인을 활성화하려면 VNet을 프라이빗 영역에 연결하세요. 선택적으로 자동 등록을 활성화하여 NIC IP 변경 시 VM의 A 레코드가 자동으로 등록 및 업데이트되도록 할 수 있습니다. Azure와 온프레미스 간의 하이브리드 이름 확인 및 조건부 전달을 위해, 인바운드/아웃바운드 엔드포인트와 특정 도메인(예: corp.contoso.com을 온프레미스 DNS로, 또는 privatelink.*를 Azure 내부로 전달)을 전달하는 규칙 집합을 갖춘 Azure DNS Private Resolver를 배포하세요.

Service Endpoints는 Microsoft 백본을 통해 선택된 Azure 서비스(예: Storage, SQL)로 VNet의 ID를 확장하며, 서비스의 공용 IP는 유지됩니다. PaaS 방화벽에서 특정 VNet/서브넷으로의 액세스를 제한합니다. 서브넷 및 서비스별로 쉽게 활성화할 수 있고, DNS 변경이 필요 없으며, 간단한 Azure 전용 시나리오에 적합합니다. 하지만 리소스는 여전히 공용 IP를 가지며, 공용 엔드포인트를 통하지 않고는 온프레미스에서 프라이빗하게 주소를 지정할 수 없습니다.

Private Endpoints는 Private Link를 통해 PaaS 리소스에 사용자의 서브넷에서 가져온 개인 IP를 가진 NIC를 배치합니다. 트래픽은 프라이빗 네트워크에 머무르며, 세분화된 데이터 반출 제어 및 VPN/ExpressRoute를 통한 온프레미스로부터의 액세스를 가능하게 합니다. 적절한 DNS 설정이 필수적입니다. 리소스의 공용 FQDN을 재정의하여 개인 IP를 가리키는 privatelink FQDN으로 확인되도록 해야 합니다. VNet에 연결된 Azure Private DNS 영역(예: privatelink.blob.core.windows.net)을 사용하세요. 진정한 프라이빗 주소 지정, 온프레미스와의 교차 액세스, 엄격한 이그레스(egress) 제어가 필요할 때 Private Endpoints를 선택하세요.

Azure Firewall 및 중앙 집중식 이그레스/인그레스 거버넌스

Azure Firewall은 상태 저장(stateful) 방식의 클라우드 네이티브 방화벽으로, 탄력적으로 확장되며 허브-스포크(hub-and-spoke) 설계를 위한 중앙 정책을 제공합니다. 전용 AzureFirewallSubnet에 배포해야 합니다. 강제 터널링(forced tunneling) 시나리오의 경우, AzureFirewallManagementSubnet을 추가하여 관리 트래픽은 인터넷을 사용하고 데이터 트래픽은 기본 경로를 따르도록 합니다.

규칙 컬렉션 유형은 다음 순서와 규칙 컬렉션 우선순위에 따라 적용됩니다.

실제 문제 시나리오

Adobe는 하이브리드 네트워크를 현대화해야 합니다. Azure의 보안 허브는 중앙 집중식 인터넷 이그레스, 고가용성을 갖춘 온프레미스 연결, Storage 및 SQL에 대한 프라이빗 액세스, Azure와 데이터 센터 전반에 걸친 예측 가능한 이름 확인(name resolution) 기능을 제공해야 합니다. 원격 개발자에게는 모든 스포크에 대한 P2S 액세스도 필요합니다.

  1. 주소 공간 설계 및 세분화
  1. 허브-스포크 연결 설정
  1. 프라이빗하고 이중화된 온프레미스 연결 제공
  1. 이그레스 중앙 집중화 및 워크로드 보호
  1. 진정한 프라이빗 액세스로 PaaS 보안
  1. 하이브리드 이름 확인 및 조건부 전달 구현
  1. 모든 스포크에 대한 원격 개발자 액세스 활성화
  1. ASG와 NSG로 보안 강화

이 아키텍처는 ExpressRoute 이중화, 중앙 집중식 Azure Firewall 거버넌스, 프라이빗 PaaS 액세스, 일관된 DNS를 통해 Adobe의 요구 사항을 충족하며, 동시에 원격 사용자와 온프레미스 시스템이 허브를 통해 모든 워크로드에 안전하게 도달할 수 있도록 보장합니다.


Azure 가상 머신 및 컴퓨팅 · 모든 도메인 · Azure 부하 분산 및 트래픽 관리

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다