Microsoft AZ-140: 네트워킹, 연결 및 전송 — 학습 가이드
다음의 일부입니다: Microsoft Azure Virtual Desktop Specialty AZ-140 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
네트워킹, 연결성, 전송은 안정적이고 성능이 뛰어난 Azure Virtual Desktop (AVD) 배포의 기반이 됩니다. 컨트롤 플레인은 인터넷에 연결되어 있으며 Microsoft가 전적으로 관리하는 반면, 세션 호스트는 사용자의 가상 네트워크에 위치하며 Azure 플랫폼 서비스 및 종종 온프레미스 애플리케이션에 도달해야 합니다. 견고한 설계는 최소 권한 및 제로 트러스트 원칙과 사용자 세션을 위한 저지연, 손실 허용 전송의 필요성 사이에서 균형을 맞춥니다. 이 섹션에서는 가상 네트워크 레이아웃, 액세스 제어, 아웃바운드 연결, 하이브리드 링크, 프라이빗 액세스 및 문제 해결을 위한 패턴과 결정 사항을 통합하여 설명합니다.
세션 호스트를 위한 네트워크 설계: VNet, 서브넷, NSG, ASG, UDR 및 DNS
VNet 및 서브넷 토폴로지
- 허브-스포크 모델을 사용하십시오. 공유 서비스(Azure Firewall, NAT Gateway, VPN/ExpressRoute, Private DNS Resolver)는 허브에 배치하고, AVD 세션 호스트는 리전 및 워크로드 계층별로 하나 이상의 스포크 VNet에 배치합니다.
- 기능별로 분할하십시오. 세션 호스트, 관리/유지보수 도구, Azure Bastion 및 모든 NVA를 위한 전용 서브넷을 생성합니다. AzureBastionSubnet은 별도로 유지하고 필요한 크기를 유지해야 합니다.
- 주소 지정. 오토스케일링 여유 공간과 이미지 라이프사이클을 위해 충분한 IP를 할당하십시오. 스케일 셋 및 드레이닝 모드를 위한 확장 용량을 예약합니다.
NSG 및 ASG
- 인바운드: 기본적으로 거부합니다. 인터넷에서 TCP 3389를 노출하지 마십시오. 다음만 허용합니다:
- 관리용 비상 액세스를 위해 AzureBastionSubnet 또는 관리 ASG로 제한하여 Azure Bastion에서 세션 호스트로의 TCP 3389 연결.
- 관리형 네트워크용 RDP Shortpath의 경우, 신뢰할 수 있는 프라이빗 소스(지사 서브넷, 회사 VPN 주소 풀 또는 ExpressRoute 접두사)에서만 UDP 3390 연결.
- 아웃바운드: 서비스 태그와 FQDN을 사용하여 최소한의 집합만 허용합니다. 해당하는 경우 AzureVirtualDesktop, Storage, KeyVault, AzureActiveDirectory, AzureMonitor, WindowsUpdate, MicrosoftGraph 서비스 태그를 사용하십시오. IP 주소보다는 ASG를 사용하여 세션 호스트 그룹을 대상으로 지정하는 것을 선호합니다.
- 인바운드: 기본적으로 거부합니다. 인터넷에서 TCP 3389를 노출하지 마십시오. 다음만 허용합니다:
UDR 및 라우팅
- 기본 인터넷 및 강제 터널링. NVA 또는 온프레미스를 통해 강제 터널링하는 경우, AVD 컨트롤 플레인 트래픽에 대한 명시적 경로가 인터넷으로 계속 허용되거나 Private Link를 통해 제공되도록 해야 합니다. AVD 에이전트 및 FSLogix에 필요한 Azure 서비스에 대한 이그레스(egress) 허용 없이 0.0.0.0/0을 블랙홀링하지 마십시오.
- 게이트웨이 전송 및 피어링. 허브에서 스포크로의 게이트웨이 전송을 활성화하고 BGP 전파를 신중하게 사용하십시오. 최종 결과를 확인하기 위해 NIC에서 유효 경로를 검증합니다.
- 이그레스(Egress) 스케일링. 많은 호스트가 인터넷으로 이그레스할 때 SNAT 포트 고갈을 제거하고 이그레스 IP를 안정화하기 위해 세션 호스트 서브넷에 NAT Gateway를 연결합니다.
DNS
- Active Directory 조인 또는 Azure AD DS 조인 호스트의 경우, VNet이 적절한 도메인 DNS 서버를 사용하도록 구성하십시오. Azure 제공 DNS는 AD SRV 레코드를 확인할 수 없습니다. Azure AD DS의 경우, 세션 호스트를 도메인에 조인하기 전에 VNet DNS가 관리형 도메인 IP를 가리키도록 설정합니다.
- 하이브리드 이름 확인: Azure DNS Private Resolver를 사용하여 Azure Private DNS 영역과 온프레미스 DNS를 연결합니다. 선택한 영역(예: privatelink 영역 및 Azure PaaS)을 전달하도록 아웃바운드 규칙을 구성하고, 온프레미스 클라이언트에 서비스를 제공하도록 인바운드 규칙을 구성합니다.
- Private DNS. 프라이빗 엔드포인트(Storage, Key Vault 및 AVD Private Link(사용하는 경우))를 확인해야 하는 모든 VNet에 프라이빗 영역을 연결합니다.
서비스 연결 및 전송: 역방향 연결, Shortpath, UDP/TCP 및 필수 엔드포인트
역방향 연결(Reverse connect) 전송
- 세션 호스트는 AVD 컨트롤 플레인 및 게이트웨이로 아웃바운드 TLS 연결을 시작합니다. 클라이언트는 TLS를 통해 게이트웨이에 연결합니다. 브로커는 세션 호스트에 공용 인바운드 RDP가 필요 없도록 역방향 연결을 조정합니다. 이 설계는 인터넷에 TCP 3389를 노출할 필요를 없애고 NAT, 방화벽 및 프록시 뒤에서 작동할 수 있게 합니다.
- 호스트와 클라이언트에서 AVD 게이트웨이 및 서비스 엔드포인트로의 아웃바운드 TCP 443을 보장하고, 최적의 성능을 위해 UDP 443도 보장해야 합니다.
RDP Shortpath
- 관리형 네트워크: 일반적으로 회사 LAN, 사이트 간 VPN 또는 ExpressRoute를 통해 사설 IP를 사용하여 호스트-클라이언트 간 직접 UDP 데이터 경로를 활성화합니다. 기본 UDP 포트는 세션 호스트에서 3390입니다. 신뢰할 수 있는 사설 소스로부터의 UDP 3390에 대해 호스트 OS 방화벽과 NSG를 개방해야 합니다. 이 경로는 지연 시간과 지터를 줄여 상호 작용 및 멀티미디어 성능을 향상시킵니다.
- 공용 네트워크: AVD 관리형 릴레이를 사용하여 443 포트를 통해 UDP 데이터 경로를 설정하여, 직접적인 사설 IP 연결이 불가능할 때 성능을 향상시킵니다. AVD 서비스 엔드포인트로의 아웃바운드 UDP 443을 허용해야 합니다. 이는 회사 VPN 없이 재택근무하는 시나리오에 이상적입니다.
UDP 전송, TCP 대체(fallback) 및 사용자 경험
- RDP는 신뢰할 수 있는 TCP 제어 채널과 최적화된 UDP 미디어 채널이라는 이중 전송을 사용합니다. UDP가 차단되면 RDP는 TCP 전용으로 대체되며, 이는 지연 시간, 지터 및 패킷 손실에 더 민감합니다. 사용자는 프레임 속도가 낮아지고 오디오 품질이 저하되는 것을 경험할 수 있습니다.
- 호스트 풀 리전까지의 왕복 지연 시간(round-trip latency)을 100ms 미만으로 목표로 하십시오. 50ms 미만은 데스크톱에 가까운 응답성을 제공합니다. Azure Virtual Desktop Experience Estimator를 사용하여 리전 선택에 참고하십시오.
- QoS 및 DSCP. 경합 중에 세션 품질을 보호하기 위해 에지 장치에서 UDP 3390(Shortpath 관리형) 또는 UDP 443(Shortpath 공용) 및 TCP 443 제어 채널의 우선순위를 지정하십시오.
필수 Azure 서비스 연결 및 아웃바운드 엔드포인트 패턴
- 세션 호스트가 다음에 연결할 수 있도록 허용해야 합니다:
- TCP 443 및 UDP 443을 통한 AzureVirtualDesktop 서비스 태그.
- FSLogix 컨테이너 및 진단을 위한 스토리지 엔드포인트.
- ID 및 토큰 흐름을 위한 AzureActiveDirectory 및 Microsoft Graph.
- 패치 및 Microsoft 365 앱을 위한 WindowsUpdate 및 Microsoft 콘텐츠 전송 엔드포인트.
- AVD Insights를 사용하는 경우 AzureMonitor 및 Log Analytics.
- Azure Firewall에서는 서비스 태그와 FQDN 기반 규칙을 사용하는 것이 좋습니다. NVA의 경우, 허용 목록을 최신 상태로 유지하고 이러한 엔드포인트에 대한 TLS 가로채기를 피하십시오.
- 세션 호스트가 다음에 연결할 수 있도록 허용해야 합니다:
프록시 고려 사항
- AVD 에이전트는 시스템 프록시를 통한 아웃바운드를 지원합니다. 명시적 프록시가 필수인 경우 세션 호스트에 WinHTTP를 구성하십시오. 서비스 트래픽에 대해 대화형 인증이 필요한 프록시는 피하십시오.
- 시스템 프록시 구성 예시:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
하이브리드 연결 및 경계: VPN, ExpressRoute, Azure Firewall, 프록시, Private Link, 사설 DNS 및 Bastion
온프레미스 애플리케이션으로
- VPN Gateway: 배포가 빠르며, 중소 규모 대역폭 및 지점 연결에 적합합니다. 복원력을 위해 BGP와 함께 활성-활성(active-active) 구성을 사용하십시오.
- ExpressRoute: 높은 처리량, 지연 시간에 민감한 워크로드 및 대규모 사용자 집단을 위한 사설의 예측 가능한 연결입니다. 데이터 플레인 홉을 줄이려면 ExpressRoute FastPath를 활성화하십시오. 필요한 경우 SaaS를 위해 Microsoft 피어링에 대한 연결을 사용하되, AVD 서비스 엔드포인트는 여전히 인터넷 또는 Private Link가 필요하다는 점을 명심하십시오.
- Virtual WAN은 통합된 SD-WAN 파트너, 중앙 집중식 정책 및 글로벌 전송을 통해 다중 지점 설계를 단순화할 수 있습니다.
Azure Firewall 및 경계 제어
- 지원되는 경우 TLS 검사를 위해 Azure Firewall Premium을 사용하십시오. 인증서 피닝 및 WebSocket 사용으로 인해 연결이 끊어지고 성능이 저하될 수 있으므로 AVD 컨트롤 플레인 트래픽에 대해서는 TLS 검사를 수행하지 마십시오.
- AzureVirtualDesktop 및 WindowsUpdate FQDN 태그를 사용하여 규칙 관리를 단순화하십시오. Azure Firewall을 허브에 배치하고 UDR을 통해 스포크에 기본 경로를 게시하십시오. AVD 서비스 액세스를 위해 필요한 인터넷 바운드 예외를 만들거나 Private Link를 구현하십시오.
프라이빗 엔드포인트 및 Private Link
- 스토리지 및 Key Vault: FSLogix 프로필 컨테이너 및 프로비저닝 중에 사용되는 모든 비밀에 대해 프라이빗 엔드포인트를 사용하십시오. 해당 privatelink 사설 DNS 영역을 VNet에 연결하고 필요한 경우 온프레미스 클라이언트를 위한 전달을 구성하십시오.
- Azure Virtual Desktop: 사용 가능한 경우 AVD에 Private Link를 구성하여 컨트롤 플레인 및 게이트웨이 액세스를 사설 네트워크로 제한하십시오. 전용 서브넷에 AVD 프라이빗 엔드포인트를 생성하고, 호스트와 클라이언트가 AVD FQDN을 사설 IP로 확인하도록 해당 privatelink DNS 영역(예: avd 서비스 privatelink 영역)을 활성화하십시오. 이는 공용 이그레스(egress)를 줄이고 제로 트러스트 보안 태세를 강화합니다.
관리 액세스를 위한 Azure Bastion
- 인터넷에 인바운드 포트를 노출하지 않고 TCP 443을 통해 세션 호스트에 대한 JIT(Just-In-Time) 브라우저 기반 RDP를 위해 Azure Bastion을 사용하십시오. NSG 또는 ASG를 통해 세션 호스트의 RDP 허용 규칙을 AzureBastionSubnet으로 제한하십시오. 신뢰할 수 없는 네트워크로부터의 직접 RDP는 비활성화된 상태로 유지하십시오.
모니터링 및 문제 해결: Network Watcher와 진단
Azure Monitor 및 AVD Insights
- AVD Insights를 활성화하여 연결 품질, 로그인 시간, 세션 성능에 대한 엔드투엔드 가시성을 확보합니다. 왕복 시간 또는 UDP 손실 급증을 사용자 불만 사항과 연관시킵니다.
Network Watcher 도구
- 연결 문제 해결. 세션 호스트에서 Azure 서비스, 스토리지 계정, 온프레미스 엔드포인트까지의 연결성을 검증합니다. PowerShell 예시:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
유효 보안 규칙 및 경로. NIC에 적용되는 유효 NSG 규칙과 경로를 검사하여 UDP 3390, UDP 443, TCP 443이 의도한 대로 허용되는지 확인합니다.
NSG 흐름 로그 v2. Log Analytics 작업 영역으로 전송하여 세션 호스트 이그레스(egress)를 확인하고 TCP 폴백(fallback)을 유발하는 거부를 식별합니다.
패킷 캡처. 테스트 호스트에서 사용하여 UDP Shortpath 설정 여부를 확인하고 재전송 및 지터(jitter)를 분석합니다.
클라이언트 및 호스트 진단
- 세션 내에서 RemoteFX Graphics 건너뛴 프레임 및 RDP 전송 상태를 모니터링하여 서버, 네트워크 또는 클라이언트 병목 현상을 구분합니다.
- AVD 클라이언트의 연결 정보를 사용하여 전송 모드(UDP/Shortpath 대 TCP)와 왕복 시간을 확인합니다. TCP 전용 경로가 보이면 프록시 및 방화벽 허용 설정을 검증하고 UDP 3390/443 차단 여부를 확인합니다.
실제 문제 시나리오
IKEA는 유럽 전역의 1,200명 매장 기획자 및 구매자에게 Azure Virtual Desktop을 제공할 계획입니다. 사용자는 온프레미스의 SAP GUI와 라이선스 서버에 액세스하며, 사용자의 절반은 회사 VPN 없이 원격으로 근무합니다. 사용자는 피크 시간대에 일관되지 않은 응답성과 새로운 아웃바운드 프록시 도입 후 간헐적인 로그인 실패를 보고합니다.
이그레스(egress) 확장을 고려한 허브-스포크 설계
- Azure Firewall Premium과 NAT Gateway를 사용하여 허브 VNet을 생성하고, 세션 호스트를 위해 지역별로 스포크 VNet을 배포합니다. 아침 로그인 시 수천 개의 UDP/TCP 흐름이 열릴 때 SNAT 고갈을 방지하기 위해 각 세션 호스트 서브넷에 NAT Gateway를 연결합니다.
- 이유: 이그레스 IP를 안정화하고 충분한 임시 포트를 제공하여 AVD 게이트웨이 및 스토리지에 대한 간헐적인 연결 실패를 방지합니다.
정밀한 NSG 및 ASG 규칙 구현
- 세션 호스트 NIC를 ASG에 할당합니다. 신뢰할 수 있는 사설 접두사에서만 인바운드 UDP 3390을 허용하고, AzureBastionSubnet에서 인바운드 TCP 3389를 허용하며, AzureVirtualDesktop, Storage, AzureActiveDirectory, AzureMonitor 서비스 태그로의 아웃바운드 TCP/UDP 443을 허용합니다.
- 이유: Bastion을 통한 안전한 관리를 지원하고 Shortpath 관리형 네트워크를 활성화하면서 최소 권한 원칙을 적용합니다.
하이브리드 이름 확인을 위한 DNS 구성
- VNet DNS를 Azure의 도메인 컨트롤러로 지정합니다. privatelink 영역과 Azure PaaS 영역을 전달하기 위해 아웃바운드 규칙이 있는 Azure DNS Private Resolver를 배포하고, Azure 사설 영역을 리졸버의 인바운드 엔드포인트로 전달하도록 온프레미스 DNS를 구성합니다.
- 이유: AVD 호스트가 클라우드와 온프레미스 네트워크 전반에 걸쳐 AD SRV 레코드, FSLogix 프라이빗 엔드포인트 및 모든 AVD Private Link FQDN을 일관되게 확인할 수 있도록 보장합니다.
관리형 및 공용 네트워크 모두에 대해 RDP Shortpath 활성화
- 세션 호스트에서 관리형 네트워크용 Shortpath를 켜고 내부적으로 UDP 3390을 엽니다. VPN이 없는 원격 근무자를 위해 UDP 443 릴레이를 허용하도록 공용 네트워크용 Shortpath를 활성화합니다. 지점 라우터에서 QoS를 업데이트하여 AVD 흐름에 대해 UDP 3390 및 UDP/TCP 443을 우선 처리하도록 합니다.
- 이유: 직접적인 사설 UDP를 통해 사무실 내 사용자의 대화형 성능을 극대화하고, UDP 443을 통해 재택 사용자의 경험을 개선하며, QoS는 혼잡 시 이러한 흐름을 보호합니다.
Azure Firewall 및 프록시 정책으로 경계 보안 및 단순화
- Azure Firewall에서 AzureVirtualDesktop 및 WindowsUpdate에 FQDN 태그를 사용하고, 이를 TLS 검사에서 제외합니다. 새로운 아웃바운드 프록시에서는 TLS를 통한 AVD WebSocket에 대한 명시적 허용을 구성하고 AVD 에이전트 트래픽에 대한 인증을 비활성화합니다. 세션 호스트에서 WinHTTP 프록시를 일관되게 설정합니다.
- 이유: 중앙 집중식 거버넌스를 유지하면서 TLS 가로채기 또는 프록시 인증으로 인해 역방향 연결 및 Shortpath 공용 네트워크가 중단되는 것을 방지합니다.
중요 PaaS에 대한 프라이빗 액세스 제공
- FSLogix 스토리지 계정에 대한 Private Endpoints를 생성하고 필요한 privatelink 사설 DNS 영역을 모든 AVD VNet에 연결합니다. 사설 IP를 통한 SMB가 성공하는지 확인합니다. 회사 정책에 따라 제어 평면 및 게이트웨이 액세스를 사설 IP로 제한해야 하는 경우 AVD Private Link를 평가합니다.
- 이유: 사용자 프로필 및 선택적으로 AVD 서비스에 대한 공용 이그레스 의존성을 제거하여 보안 태세와 예측 가능성을 향상시킵니다.
온프레미스 애플리케이션에 대한 하이브리드 연결 설정
- 짧은 대기 시간의 SAP 및 라이선스 서버 액세스를 위해 주 데이터 센터에 FastPath가 포함된 ExpressRoute를 배포하고, 지점 백업을 위해 VPN Gateway를 유지합니다. BGP를 사용하여 필요한 온프레미스 접두사를 알리고, 세션 호스트 NIC에서 다음 홉(next hop) 및 유효 경로를 확인합니다.
- 이유: ExpressRoute는 대규모 환경에서 예측 가능한 성능을 제공하며, 복원력을 위해 VPN 장애 조치(failover)를 지원합니다.
모니터링 및 검증
- SAP 및 스토리지에 대한 종합적인 테스트를 위해 AVD Insights 및 Network Watcher Connection Monitor를 활성화합니다. NSG 흐름 로그를 켜서 UDP 3390 및 UDP 443 사용을 확인합니다. 피크 시간대에 연결 문제 해결(Connection troubleshoot)을 사용하여 프록시 또는 방화벽 병목 현상을 격리합니다.
- 이유: 데이터 기반 가시성을 통해 Shortpath 경로가 활성 상태이고, 이그레스 용량이 적절하며, 경계 정책이 예기치 않은 손실이나 대기 시간을 유발하지 않는지 확인합니다.
← ID · 모든 도메인 · 세션 호스트 이미지 및 프로비저닝 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →