Microsoft AZ-305: 네트워킹 및 연결성 — 학습 가이드
다음의 일부입니다: Microsoft Azure Solutions Architect Expert AZ-305 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Azure의 네트워킹 및 연결 설계는 주소 공간의 체계적인 관리, PaaS 서비스에 대한 보안 액세스, 대규모 하이브리드 연결, 이름 확인(name resolution), 위협 방어, 심층적인 관찰 가능성(observability) 간의 균형을 맞춰야 합니다. 견고한 아키텍처는 일반적으로 허브-스포크 가상 네트워크 패턴 또는 Azure Virtual WAN의 관리형 허브를 중심으로 하며, 명확한 경로 제어, 서비스에 대한 프라이빗 액세스, 표준화된 방화벽 구성을 특징으로 합니다. 다음 섹션에서는 엔터프라이즈 설계에서 가장 자주 조합되는 서비스와 기능에 대해 자세히 설명합니다.
가상 네트워크, IP 전략 및 PaaS에 대한 프라이빗 액세스
견고한 주소 계획은 재작업을 방지하고 하이브리드 확장을 가능하게 합니다. 환경 및 지역별로 경계가 명확한 RFC1918 범위를 사용하십시오. VNet과 온프레미스 네트워크 간에 접두사가 겹치지 않도록 하십시오. 인수 합병이나 파트너 연결 가능성이 있다면, 요약(summarization)을 위한 여유 공간을 남겨두십시오(예: 지역당 /16을 할당하고 /20 크기의 스포크를 구성). 인터넷 연결 앱 및 규제 대상 지역을 위해 듀얼 스택 IPv4/IPv6를 고려하십시오. VPN/ExpressRoute 공존 및 향후 확장을 계획한다면 GatewaySubnet을 /27 이상으로 유지하십시오.
서브넷 설계는 기능과 신뢰 수준에 따라 트래픽을 분할합니다. 각 서브넷은 하나의 보안 목적을 가져야 하며, NSG와 UDR로 제어되어야 합니다. IP 재할당을 피하기 위해 접두사 크기를 적절하게 조정하십시오(예: /26 ~ /24). Azure Firewall, Application Gateway, Bastion, Private Endpoints를 위해 별도의 서브넷을 예약하십시오. 민감한 서브넷의 경우, UDR을 방화벽으로 지정하여 기본 아웃바운드 인터넷을 비활성화하십시오.
서비스 엔드포인트와 프라이빗 엔드포인트는 모두 PaaS 트래픽을 보호하지만, 영향 반경(blast radius)과 라우팅 방식이 다릅니다.
- 서비스 엔드포인트는 트래픽이 여전히 서비스의 공용 IP를 대상으로 하는 동안 Microsoft 백본을 통해 VNet의 ID를 Azure 서비스로 확장합니다. 서비스를 지정된 VNet/서브넷으로 잠글 수 있으며, 서비스 엔드포인트 정책을 사용하여 스토리지 계정 허용 목록을 세부적으로 제어할 수 있습니다. 활성화하기는 간단하지만, 인스턴스별 NIC가 아닌 리소스 유형 또는 계정 범위에서 액세스를 제어합니다.
- Private Endpoints는 Private Link를 통해 특정 PaaS 리소스에 매핑된 프라이빗 IP를 가진 NIC를 서브넷에 생성합니다. 이는 서비스가 엔드포인트에 바인딩된 프라이빗 IP를 통해서만 접근 가능하기 때문에 인스턴스 수준의 격리와 가장 강력한 데이터 반출 방지 기능을 제공합니다. DNS를 신중하게 계획하십시오: 공용 영역(예: privatelink.blob.core.windows.net, privatelink.database.windows.net)을 VNet에 연결된 Azure Private DNS 영역으로 재정의하십시오. 온프레미스 리졸버는 스플릿 호라이즌(split-horizon) 확인을 위해 Azure로 전달해야 합니다. Private Link는 또한 승인 워크플로를 통한 교차 테넌트 소비자/공급자 시나리오를 지원하여, 공용 엔드포인트를 노출하지 않고 파트너에게 보안 액세스를 허용합니다.
하이브리드 연결: VPN, ExpressRoute, Virtual WAN 및 경로 제어
Azure VPN Gateway SKU는 처리량과 규모를 정의합니다. 사이트-투-사이트, VNet-투-VNet, BGP 연결에는 경로 기반 게이트웨이(VpnGw1–VpnGw5 및 영역 중복 VpnGwXAZ 변형)를 사용하십시오. 프로덕션 환경에서는 레거시 Basic SKU 사용을 피하십시오. 활성-활성 모드는 두 개의 인스턴스를 두 개의 공용 IP로 배포하여 복원력과 총 처리량을 높입니다. 프라이빗 ASN을 사용하는 BGP는 여러 링크에 걸쳐 동적 경로 교환, 수렴 및 터널별 경로 제어(AS Path, MED)를 제공합니다. Azure는 게이트웨이에서 기본적으로 ASN 65515를 사용합니다. 여러 공급자에게 멀티호밍할 때는 이를 사용자 지정하십시오.
ExpressRoute는 예측 가능한 대기 시간과 높은 처리량으로 Microsoft 백본에 대한 프라이빗 연결을 제공합니다. 회선 SKU는 범위와 한도를 결정합니다.
- Local: 동일한 대도시(metro)로만 송신, 저렴한 비용, 대도시를 벗어난 VNet 간 any-to-any 연결 불가.
- Standard: 피어링 위치와 동일한 지정학적 지역 내의 Azure 지역에 연결, 표준 경로 제한.
- Premium: 지정학적 경계를 넘어선 글로벌 VNet 연결 및 더 높은 경로/연결 제한. 피어링 유형에는 Private peering(VNet 연결용)과 Microsoft peering(경로 필터를 통한 Microsoft SaaS/PaaS 연결용)이 있습니다. Public peering은 더 이상 사용되지 않습니다. ExpressRoute Global Reach를 사용하면 Microsoft 백본을 통해 서로 다른 ExpressRoute 회선으로 온프레미스 사이트들을 연결할 수 있습니다. FastPath는 에지와 VM 간의 패킷에 대해 ExpressRoute 게이트웨이를 우회하여 데이터 플레인 대기 시간을 줄입니다. VNet 연결별로 활성화되며, Private peering에서 UltraPerformance 또는 ErGw3AZ ExpressRoute 게이트웨이와 함께 지원됩니다. 이때 VNet은 회선에 직접 연결되어야 합니다(게이트웨이 전송 없음).
ExpressRoute와 VPN의 공존은 장애 조치 또는 트래픽 분할을 제공합니다. 충분한 크기의 GatewaySubnet에 두 게이트웨이를 모두 배포하고, BGP를 사용하여 겹치는 접두사에 대해 ExpressRoute를 선호하도록 설정하십시오(경로 속성이 동일할 때 ExpressRoute는 S2S VPN보다 우선순위가 높습니다). VPN에서 AS Path prepending 또는 MED를 사용하여 결정적인 장애 복구를 보장하십시오.
Azure Virtual WAN(vWAN)은 관리형 허브를 통해 대규모 지점, 사용자 및 사이트 연결을 중앙에서 관리합니다. 허브 간 any-to-any 라우팅 및 ExpressRoute를 위해서는 Standard 계층을 선택하십시오. Azure Firewall 통합이 필요할 때는 보안 가상 허브를 활성화하십시오. 보안 허브의 라우팅 인텐트(Routing intents)는 트래픽 클래스(Internet, Private, Microsoft)를 보안 서비스로 보냅니다(예: 모든 인터넷 바운드 및 프라이빗 트래픽을 Azure Firewall Premium으로). vWAN은 SD-WAN 통합, 파트너 자동화, 대규모 P2S/S2S VPN을 단순화하는 동시에 전 세계적으로 일관된 정책을 제공합니다.
Azure Route Server(ARS)는 NVA를 경로 리플렉터(route reflector)로 배포하지 않고도 클래식 허브-스포크 VNet에 동적 라우팅을 주입합니다. ARS는 NVA와 BGP 피어링을 설정하고, 학습한 경로를 VNet과 공유하며, 경로 교환(route exchange)이 활성화된 경우 NVA와 VPN/ExpressRoute 게이트웨이 간에 경로를 전파할 수 있습니다. 이를 통해 온프레미스에서 학습하거나 NVA가 광고하는 접두사에 대한 수동 UDR 유지 관리가 필요 없어집니다. ARS는 기본적으로 ASN 65515를 사용하며, 경로 맵(route maps)을 통한 경로 필터링을 지원하여 경로 광고를 제어하고 경로 유출(route leak)을 방지합니다.
이름 확인, 방화벽 및 DDoS 보호
Azure DNS는 공용 및 프라이빗 영역에 대한 신뢰할 수 있는 호스팅을 제공합니다. 공용 영역은 Azure의 글로벌 애니캐스트를 통해 인터넷에 게시됩니다. 프라이빗 DNS 영역은 연결된 VNet 내에서만 연결 가능한 리소스에 대해 스플릿 호라이즌(split-horizon) 이름 지정을 제공합니다. 프라이빗 DNS 영역 링크에서 자동 등록을 활성화하면 해당 VNet의 Azure VM에 대한 A 레코드를 동적으로 등록하고 업데이트하여 수명 주기 작업을 단순화할 수 있습니다.
Azure DNS Private Resolver는 관리형 인바운드 및 아웃바운드 DNS 전달을 제공합니다. 온프레미스 확인자로부터 프라이빗 IP를 통해 쿼리를 수신하도록 인바운드 엔드포인트를 배포하고, Azure VM 쿼리를 회사 영역을 위해 온프레미스 DNS로 전달하도록 아웃바운드 엔드포인트와 규칙 집합을 배포합니다. 허브-스포크(hub-spoke) 환경에서 이름 확인을 표준화하기 위해 규칙 집합을 여러 VNet에 연결합니다. 이는 온프레미스에서 Private Endpoint 이름 확인을 위한 기준점이 되며, 온프레미스의 조건부 전달자가 확인자를 통해 Azure 프라이빗 DNS 영역에 도달할 수 있도록 합니다.
Azure Firewall은 이그레스(egress), 인그레스(ingress, DNAT) 및 동서(east-west) 트래픽 필터링을 중앙에서 관리합니다. Standard SKU는 L3–L4 필터링, FQDN 태그, 위협 인텔리전스 기반 필터링을 제공합니다. Premium SKU는 TLS 검사(Key Vault 기반 인증서를 사용한 아웃바운드 및 인바운드), 서명 기반 탐지/방지를 갖춘 IDPS, 카테고리 및 경로 수준 정책을 포함한 URL 필터링을 추가로 제공합니다. vWAN의 보안 가상 허브에 배포하거나 허브 VNet의 방화벽 인스턴스로 배포합니다. Azure Firewall Manager에서 관리되는 방화벽 정책을 사용하고, 부모/자식 정책 계층 구조를 통해 전역 기준을 강제하고 지역 또는 애플리케이션별 규칙을 적용합니다. 규칙 컬렉션 그룹 우선순위가 평가 순서를 결정합니다. 많은 임시 연결이 예상되는 고처리량 허브에서는 포트 고갈을 방지하기 위해 여러 공용 IP를 사용하여 SNAT 포트를 계획해야 합니다.
Azure DDoS Protection은 공용 IP 리소스를 보호합니다. Basic 계층은 항상 활성화되어 있으며 플랫폼에서 관리됩니다. Standard 계층은 VNet별로 활성화하는 플랜입니다. 보호되는 각 공용 IP(Load Balancer, Application Gateway, VM NIC)에 대한 완화 정책을 자동으로 조정하고, 공격 중 비용 보호를 제공하며, 원격 분석 데이터를 노출합니다. 경고 및 Log Analytics로의 스트리밍을 구성하여 완화 보고서, 공격 메트릭(pps/bps, 벡터)을 수신하고 DDoS Rapid Response를 통해 신속한 지원을 받으세요. L7 복원력을 위해 WAF 및 속도 제한과 결합하여 사용합니다.
가시성 및 트래픽 분석
Azure Network Watcher는 네트워크 상태와 트래픽에 대한 깊은 가시성을 제공합니다. Connection Monitor는 ICMP, TCP 또는 HTTP/S를 통해 원본과 대상(Azure VM, 온프레미스 엔드포인트, URL) 간의 연결성과 성능을 지속적으로 테스트하고, 토폴로지 상태 변경과 장애를 연관시킵니다. NSG 흐름 로그는 NSG 인터페이스에서 5-튜플(5-tuple) 흐름과 결정(허용/거부)을 기록합니다. 이를 스토리지 계정으로 내보내고 Log Analytics에서 Traffic Analytics를 활성화하여 상위 통신자, 열린 포트 및 위협 탐지에 대한 인사이트를 얻을 수 있습니다. Packet Capture는 확장을 사용하여 VM NIC에서 패킷을 캡처하며, 주문형 또는 예약된 방식으로 BPF와 유사한 표현식 필터와 스토리지 출력을 사용하여 실행할 수 있습니다. 이를 사용하여 MTU, 핸드셰이크 또는 비대칭 라우팅 문제를 해결할 수 있습니다. 이러한 기능들을 게이트웨이, ExpressRoute 회선 및 vWAN 허브에 대한 Azure Monitor 메트릭과 함께 사용하여 포화 상태, BGP 플랩(flap) 또는 복원력 상실을 탐지하세요.
← 컴퓨팅 및 애플리케이션 아키텍처 · 모든 도메인 · 고가용성 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →