Microsoft AZ-700: 네트워크 보안 — 학습 가이드
다음의 일부입니다: Microsoft Azure Network Engineer AZ-700 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
네트워크 액세스 제어: NSG 및 ASG 설계, 라우팅 및 피어링
NSG(네트워크 보안 그룹)는 서브넷과 NIC로 들어오고 나가는 트래픽을 필터링하는 기본적이고 저렴한 메커니즘입니다. NSG는 상태 저장(stateful) 방식이며, 서비스 태그(예: Internet, Storage)를 참조할 수 있고, ASG(애플리케이션 보안 그룹)를 지원하여 VM NIC를 그룹화하고 대규모 집합에 대한 규칙 유지 관리를 확장할 수 있습니다. 광범위한 분리를 위해 서브넷 수준에서 NSG를 적용하고, 호스트별 예외 처리를 위해 NIC 수준에서 적용하십시오. 두 수준 모두 평가되며, 가장 제한적인 유효 규칙 집합이 적용된다는 점을 기억해야 합니다. 흔히 저지르는 실수로는 기본 규칙(높은 우선순위의 거부/허용 시스템 규칙)을 잊거나, 우선순위를 잘못 지정하거나(NSG 규칙 우선순위 범위는 100~4096이며, 시스템 기본값은 65,000 이상), NSG가 IDS/안티바이러스 기능을 제공한다고 가정하는 것 등이 있습니다. NSG는 페이로드를 검사하지 않습니다. 가상 네트워크를 피어링할 때도 NSG가 피어 간의 트래픽을 제어하지만, UDR(사용자 정의 경로)이 시스템 경로를 재정의하여 다음 홉(예: Azure Firewall)에 해당 컨텍스트에서 연결할 수 없는 경우 의도치 않게 트래픽을 블랙홀링할 수 있습니다. 설계 시에는 NSG/ASG의 비용 및 단순성과 중앙 집중식 방화벽의 가시성 및 고급 제어 기능을 비교하여 장단점을 따져봐야 합니다. NSG는 대략적인 필터링에 저렴하고 성능이 좋으며, 중앙 집중식 로깅, DNAT/NAT 제어 및 애플리케이션 계층 정책이 필요할 때는 관리형 방화벽을 사용합니다.
경계 및 동서 트래픽 제어: Azure Firewall, DNAT, 애플리케이션 규칙 및 IDPS
Azure Firewall은 DNAT, SNAT 및 애플리케이션 계층 규칙을 지원하는 관리형 상태 저장 경계 방화벽을 제공합니다. 전용 AzureFirewallSubnet에 방화벽을 구축하고, 경로 테이블을 사용하여 허브-스포크 간 동서 트래픽이 검사를 위해 방화벽을 통과하도록 유도합니다. DNAT 컬렉션을 사용하여 내부 서비스를 외부에 게시합니다. 이때 원본 범위, 대상 IP, 대상 포트 및 변환될 IP:포트를 지정합니다. 애플리케이션 규칙 컬렉션을 사용하면 HTTP/S에 대해 FQDN(예: *.microsoft.com) 기반으로 허용할 수 있어, 변경에 취약한 IP 허용 목록을 사용하지 않아도 됩니다. 심층 패킷 검사 및 암호화된 트래픽 검사를 위해 Azure Firewall Premium은 IDPS 엔진과 TLS 검사 기능을 추가로 제공하지만, 비용이 더 높고 인증서 관리 및 잠재적 지연 시간으로 인해 운영 복잡성이 증가합니다. 특수한 시그니처나 성능 특성이 필요한 경우 서드파티 NVA도 여전히 유효한 선택지입니다. 확장성 및 복원력 결정에는 Firewall 자동 크기 조정(v2) 또는 영역 중복 배포를 고정 인스턴스와 비교하여 선택하는 것이 포함됩니다. 자동 크기 조정은 처리량 제약을 완화하지만 비용이 더 비쌉니다. Log Analytics에서 방화벽 메트릭과 로그를 모니터링하여 DNAT/SNAT 고갈을 감지하고, 필요 시 규칙 순서와 공용 IP 수를 조정합니다.
- Azure Firewall Standard: 상태 저장 L3–L7 필터링, NAT/DNAT, 애플리케이션 및 네트워크 규칙, 자동 크기 조정 옵션 및 통합 로깅을 갖춘 관리형 서비스.
- Azure Firewall Premium: Standard 기능에 더해 IDPS, TLS 검사, 고급 위협 인텔리전스 및 URL 필터링 포함. 비용이 더 높고 TLS 검사를 위해 인증서/키 관리가 필요함.
애플리케이션 계층 보호, Private Link 및 DDoS
WAF 및 분산형 엣지 서비스를 사용하여 엣지에서 웹 애플리케이션을 보호합니다. Application Gateway WAF_v2는 VNet에 통합되는 지역별 WAF를 제공하며, 백엔드가 프라이빗(ASE가 있는 App Service 또는 VM)일 때 이상적입니다. Azure Front Door(엣지)는 글로벌 부하 분산과 CDN 엣지에서의 WAF를 제공하며 글로벌 클라이언트의 지연 시간을 줄여줍니다. 글로벌 장애 조치에는 Front Door를, 지역별 프라이빗 백엔드 보호에는 App Gateway를 선택합니다. DDoS 보호(기본 포함)는 공용 IP가 중요한 서비스를 호스팅하는 경우 DDoS Protection Standard로 업그레이드해야 합니다. 이 서비스는 트래픽을 자동으로 프로파일링하고 보호된 가상 네트워크 내의 리소스에 대한 대규모 공격을 완화합니다. 프라이빗 액세스를 위해 Private Link/Private Endpoint는 플랫폼 서비스에 대해 VNet 내에 프라이빗 IP를 제공하여 공용 노출을 제거합니다. 흔한 함정으로는 PaaS 리소스에서 공용 네트워크 액세스를 비활성화하는 것을 잊거나, 프라이빗 DNS 통합을 잘못 처리하거나(privatelink 영역을 소유하고 매핑하거나 조건부 전달자를 구성해야 함), 엣지 WAF가 지역 프록시 없이 프라이빗 엔드포인트에 도달할 것으로 예상하는 것 등이 있습니다. 종종 경계 서브넷에 있는 작고 강화된 리버스 프록시(Application Gateway 또는 Firewall)가 front-door에서 프라이빗 엔드포인트로 트래픽을 라우팅합니다.
운영 제어: 로깅, 정책, 모니터링 및 엔지니어의 일반적인 함정
운영 관행의 수준은 보안이 뛰어난 네트워크와 취약한 네트워크를 가르는 중요한 차이점이 됩니다. NSG Flow Logs (v2)와 Azure Firewall 진단을 활성화하여 중앙에서 관리되는 Log Analytics 작업 영역으로 보내고, 이를 Azure Monitor 및 Sentinel에 연결하여 분석, 위협 추적, 알림에 활용하십시오. Traffic Analytics를 사용하여 집계된 토폴로지, 상위 통신(top talkers), 흐름 이상을 파악하십시오. Traffic Analytics는 동일한 지역 내에 Network Watcher와 Log Analytics 작업 영역이 필요하다는 점을 기억하십시오. 하이브리드 링크의 경우, Network Performance Monitor (NPM)와 Connection Monitor를 사용하면 주기적인 지연 시간, 지터, 경로 상태 정보를 얻을 수 있어 ExpressRoute 및 SD‑WAN의 SLA를 증명하는 데 도움이 됩니다. Azure Policy를 사용하여 가드레일을 강제하십시오. 예를 들어 허브에 Azure Firewall을 필수로 구성하고, 프라이빗 전용 리소스에 대한 공용 IP 생성을 금지하며, NSG 규칙 우선순위 범위나 태그 없는 규칙을 감사합니다. 일반적인 함정으로는 경로 우선순위(UDR이 시스템 경로를 재정의함), 단일 공용 IP를 통해 많은 연결이 나갈 때 발생하는 SNAT 포트 고갈(공용 IP를 추가하거나 방화벽 자동 크기 조정을 사용하여 완화), 서브넷 이름 지정 요구사항(Firewall을 위해서는 AzureFirewallSubnet이 존재해야 함) 등이 있습니다. 복원력과 비용 간의 결정은 반복적으로 이루어집니다. 가시성을 위해 검사는 중앙 집중화하되, 지연 시간에 민감한 경로는 현지화하고, 워크로드가 중요한 곳에서는 자동 크기 조정/영역 중복성을 사용하십시오.
실제 문제: 사용 사례 시나리오
시나리오: Contoso Ltd.는 두 지역에 걸쳐 허브 앤 스포크 Azure 네트워크를 운영하고 있으며, 중앙 허브 VNet에는 영역(zonal) Azure Firewall과 공유 서비스가 포함되어 있습니다. 지사 사이트는 SD‑WAN BGP를 통해 각 지역 허브에 연결됩니다. 여러 PaaS 웹 앱은 스포크 VNet의 프라이빗 엔드포인트를 사용합니다.
과제: 인터넷 고객은 글로벌 라우팅을 위해 공용 프런트 도어에 도달해야 하지만, 웹 앱 백엔드 트래픽은 프라이빗 엔드포인트에서 종료되어야 하며, 스포크에서 나가는 모든 이그레스(egress) 트래픽은 PaaS 리소스를 외부에 노출하지 않고 검사 및 로깅되어야 합니다.
권장 접근 방식:
- Azure Front Door Standard/Premium을 글로벌 공용 진입점으로 배포하고, 각 허브의 지역별 Application Gateway를 프라이빗 오리진(private origin)으로 연결하거나, 지원되는 경우 Front Door Premium의 보안 프라이빗 오리진 구성을 사용합니다.
- 허브 VNet 서브넷(AGW당 전용)에 Application Gateway v2를 배치하고, VNet 피어링을 통해 App Service Private Endpoint로 트래픽을 전달하도록 구성합니다. Application Gateway에서 WAF_v2를 활성화하고 관리형 WAF 정책을 연결합니다.
- 스포크의 UDR을 사용하여 모든 스포크 아웃바운드 트래픽을 허브의 Azure Firewall Premium(AzureFirewallSubnet 내)을 통해 라우팅합니다. 필요한 인바운드 변환을 위해 DNAT 규칙을 활성화하고 FQDN 이그레스를 위해 애플리케이션 규칙을 활성화합니다. 암호화된 트래픽 가시성을 위해 Premium SKU에서 IDPS 및 TLS 검사를 활성화합니다.
- 로그를 Log Analytics 작업 영역으로 중앙 집중화하고, NSG Flow Logs 및 Traffic Analytics를 활성화하며, 허브 공용 IP에 DDoS Protection Standard를 활성화하고, Azure Policy를 사용하여 아키텍처를 강제합니다(Firewall 필수 구성, PaaS에 대한 공용 네트워크 액세스 금지).
근거: Front Door는 글로벌 가용성과 낮은 지연 시간을 제공하고, WAF_v2가 포함된 Application Gateway는 프라이빗 백엔드를 보호하며, Azure Firewall Premium은 이그레스와 인그레스(ingress) 모두에 대해 중앙 집중식 검사, DNAT 및 IDPS를 제공합니다. 중앙 집중식 로깅 및 정책 강제 적용은 가시성과 규정 준수를 보장하면서 PaaS 엔드포인트를 프라이빗하게 유지합니다.
← Azure DNS 및 이름 확인 · 모든 도메인 · 부하 분산 및 트래픽 관리 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →