Microsoft AZ-700: Azure Virtual WAN 및 Hub-Spoke — 학습 가이드
다음의 일부입니다: Microsoft Azure Network Engineer AZ-700 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
Virtual WAN 대 클래식 허브-스포크: 올바른 전송 모델 선택
글로벌 전송을 설계하려면 Azure Virtual WAN(vWAN)과 VNet, NVA, 피어링으로 구축된 기존 허브-스포크 모델 중에서 선택해야 합니다. Virtual WAN은 VPN, ExpressRoute, P2S 연결을 기본적으로 호스팅하고 자동 경로 전파, 사이트 간 확장, SD-WAN 파트너 통합을 지원하는 vHub를 통해 Microsoft가 관리하는 글로벌 백본을 제공합니다. 많은 지점 연결, 글로벌 라우팅, 간단한 운영 모델이 필요한 조직의 경우 vWAN은 오케스트레이션 작업을 줄이고 복원력을 향상시킵니다. 반면, 수동 허브-스포크(중앙 허브에 Azure Firewall 또는 타사 NVA가 있고 스포크가 피어링된 VNet)는 패킷 흐름에 대한 최대 제어, 사용자 지정 NVA 기능, 소규모 배포 시 더 낮은 정상 상태 비용을 제공합니다. 주요 장단점은 처리량 및 예측 가능성과 세분화된 제어 간의 균형입니다. vWAN 허브는 많은 세부 사항을 추상화하고 거의 글로벌 규모를 제공하지만, 관리형 서비스 비용이 추가되고 패킷 경로 사용자 지정 유연성이 떨어집니다. 일반적인 함정으로는 vWAN이 명시적으로 연결되지 않은 VNet에 대한 전이적 피어링을 자동으로 제공한다고 가정하는 것이 있습니다. 모든 스포크 또는 VNet은 허브 경로 테이블에 연결되고 연결되어야 합니다. 또 다른 흔한 실수는 거버넌스 및 서브넷 이름 지정 제약(예: Azure Firewall에 필요한 AzureFirewallSubnet)을 무시하는 것입니다. 이를 따르지 않으면 자동화된 배포가 중단될 수 있습니다.
보안 가상 허브, Azure Firewall 및 NVA 통합
보안 가상 허브 모델은 Azure Firewall(또는 타사 NVA)과 Firewall Manager를 통합하여 vWAN에 검사 및 정책 계층을 추가하고, 스포크 및 온프레미스 사이트에 대한 보안, NAT, 라우팅을 중앙 집중화합니다. Azure Firewall은 전용 AzureFirewallSubnet에 배포해야 하며, 기능에 따라 Azure Firewall SKU를 결정해야 합니다. 경로 테이블을 신중하게 계획해야 합니다. 허브 경로 테이블은 스포크, VPN 사이트, P2S 및 인터넷으로의 흐름을 제어합니다. 트래픽을 NVA로 강제 터널링하려면 스포크 연결을 0.0.0.0/0을 NVA/Firewall로 보내는 허브 경로 테이블과 연결해야 합니다. 고가용성 및 처리량을 고려해야 합니다. Azure Firewall은 영역(zonal) 기반이며 Standard 및 Premium SKU에서 자동 크기 조정을 지원하지만, TLS 검사 및 IDPS에는 Premium이 필요합니다. Application Gateway 또는 Private Link 엔드포인트를 방화벽 인프라와 공유하는 서브넷에 배치하지 마십시오. 자체 서브넷이 필요합니다. 대규모 아웃바운드 흐름에 대한 NAT 및 SNAT 포트 고갈을 주의 깊게 관찰하고, SNAT 풀링, DNAT 규칙이 있는 Azure Firewall을 구현하거나 해당되는 경우 NAT Gateway를 사용하십시오.
- Azure Firewall Standard vs Premium: Standard는 상태 저장 방화벽, FQDN 필터링, 기본 SNAT/DNAT를 지원합니다. Premium은 TLS 검사, IDPS, URL 필터링, FQDN(정규화된 도메인 이름) 태그 제외 기능을 추가로 제공합니다.
- Load Balancer Basic vs Standard: Standard는 영역 중복, 백엔드 상태 프로브를 지원하며 Private Link 서비스 ILB에 필요합니다. Basic은 영역 복원력과 더 엄격한 보안 규칙이 없습니다.
- VPN Gateway SKU: VpnGw1/2/3 (처리량 및 동시 터널 수 증가); 더 많은 S2S 터널 또는 더 높은 총 처리량을 위해 상위 계층을 사용합니다.
프라이빗 연결 패턴: Private Link, Private Endpoint 및 서비스 엔드포인트
Private Link와 Private Endpoint는 인터넷을 통해 트래픽을 라우팅하지 않고 최상위 PaaS 액세스를 제공합니다. 서비스 엔드포인트는 서비스 액세스를 보호하지만 공용 서비스 백본을 통해 이그레스(egress)를 유지합니다. 리소스별 프라이빗 IP와 DNS 통합이 필요할 때는 Private Endpoint를 사용하고, 더 간단한 서브넷 수준의 액세스 제어가 필요하고 서비스 이그레스를 서비스 백본에 노출해도 괜찮을 때는 서비스 엔드포인트를 사용합니다. 중요한 운영 세부 사항에는 DNS 확인이 포함됩니다. Private Endpoint는 클라이언트가 프라이빗 IP를 확인할 수 있도록 온프레미스 DNS 또는 Azure DNS Private Zones를 업데이트해야 합니다. S2S로 연결된 네트워크에서는 온프레미스 DNS 서버로의 조건부 전달자를 흔히 사용합니다. 리소스가 동일한 Azure AD 테넌트에 있는 경우 구독 간 Private Link 서비스 시나리오가 지원됩니다. 확장성 및 영역 중복성을 위해 Standard 내부 Load Balancer(ILB) 뒤에 Private Link 서비스를 배포하십시오. 자주 발생하는 함정은 Basic ILB나 잘못된 SKU를 사용하는 것으로, 이는 백엔드 상태 및 확장성을 제한합니다. 높은 연결 볼륨을 지원하는 Private Link 서비스의 경우 Standard ILB, 스케일셋 백엔드를 사용하고 백엔드 인스턴스당 여러 엔드포인트 NIC를 고려하십시오. 또한 DDoS 보호도 고려해야 합니다. 공용 NIC에 대해 DDoS Protection Standard를 활성화하고, 많은 아웃바운드 연결이 시작되는 경우 SNAT 포트 확장 및 NAT Gateway를 계획하십시오.
vWAN 허브 라우팅 테이블과 실용적인 라우팅 설계
vWAN은 허브 라우팅 테이블을 사용하여 연결된 스포크, 온프레미스 사이트, 인터넷 간의 트래픽을 조정합니다. 각 연결(사이트, VNet, P2S)은 허브 라우팅 테이블과 연결될 수 있으며, 라우팅 우선순위와 전파 규칙에 따라 최종 포워딩이 결정됩니다. 좋은 설계는 인터넷 바운드 트래픽을 Azure Firewall 또는 NVA로 전달하는 기본 허브 라우팅 테이블과, 온프레미스 브레이크아웃이 필요한 분기를 위한 특수 라우팅 테이블로 시작합니다. 온프레미스 VPN 장치의 BGP는 프리픽스를 허브로 전파하며, 이를 스포크에 재분배하거나 라우팅 테이블로 필터링할 수 있습니다. 일반적인 함정은 허브 전파를 재정의하려는 스포크 VNet의 충돌하는 사용자 정의 경로(UDR)입니다. vWAN에서는 상호 연결에 대해 허브 라우팅 테이블이 우선하지만, 스포크의 UDR은 여전히 로컬 이그레스에 영향을 미칩니다. 강제 터널링을 위해서는 스포크 연결을 선택한 검사 장치로 0.0.0.0/0을 보내는 허브 라우팅 테이블과 연결하십시오. 라우팅 제한을 모니터링하고 계획하십시오. vWAN 허브는 학습 및 광고되는 프리픽스의 최대 개수가 정해져 있으므로, 제한 내에서 유지하기 위해 프리픽스 요약 및 BGP 커뮤니티 또는 필터를 설계해야 합니다. 항상 프라이빗 엔드포인트에 대한 DNS 확인 및 분할 DNS를 테스트하고, 복원력 SLA를 충족하기 위해 다중 허브 액티브/액티브 설계의 장애 조치 동작을 문서화하십시오.
실용적인 문제: 사용 사례 시나리오
시나리오: Contoso Manufacturing은 두 리전에 기존 허브-스포크 VNet 아키텍처를 갖춘 글로벌 Azure 환경을 운영하고 있으며, 여러 온프레미스 사이트가 SD-WAN을 통해 연결되어 있습니다. 또한 보안을 중앙 집중화하고 구독 간에 프라이빗 PaaS 연결을 제공해야 하는 요구 사항이 있습니다.
과제: 이들은 검사(TLS 검사, IDPS)를 중앙 집중화하고, SD-WAN을 통해 많은 지점 연결을 지원하며, 여러 스토리지 및 데이터베이스 PaaS 리소스를 공개적으로 노출하지 않고 스포크와 온프레미스에 비공개로 노출하는 확장 가능하고 관리되는 글로벌 전송망이 필요합니다.
권장 접근 방식:
- Azure Virtual WAN(vWAN)을 배포하고 각 리전에 보안 가상 허브를 생성합니다. 각 허브에서 Azure Firewall Premium(TLS 검사 및 IDPS용)을 활성화하고 Firewall Manager와 통합합니다. 직접적인 지점 온램프를 위해 허브를 vWAN 파트너 SD-WAN 연결과 연결합니다.
- 인터넷 바운드 및 리전 간 트래픽을 Azure Firewall Premium으로 보내도록 허브 라우팅 테이블을 구성합니다. 온프레미스로 이그레스해야 하는 지점을 위해 특수 라우팅 테이블을 생성합니다. SD-WAN의 BGP를 사용하여 온프레미스 프리픽스를 vWAN에 광고하고, 라우팅 비대화를 방지하기 위해 프리픽스 필터를 적용합니다.
- PaaS 서비스의 경우, 리전별 전용 VNet에 Standard Internal Load Balancer 뒤에 Private Link 서비스를 프로비저닝하고, vWAN 연결을 통해 스포크 VNet 및 온프레미스에 Private Endpoints를 노출합니다. Azure DNS Private Zones와 조건부 전달자를 사용하여 온프레미스에서의 확인을 보장합니다.
- 퍼블릭 엔드포인트에서 DDoS Protection Standard를 활성화하고, 스포크의 대규모 아웃바운드 SNAT 요구에 대비해 NAT Gateway를 배포하며, SNAT/DNAT 메트릭을 모니터링합니다. 중앙 집중식 규칙 배포를 위해 Firewall Manager 정책을 사용하고, 중앙 Log Analytics 작업 영역으로 로깅을 구성합니다.
근거: 이 접근 방식은 확장 가능한 지점 연결 및 글로벌 전송을 위해 vWAN을 활용하고, 보안 정책에 필요한 중앙 집중식 고급 검사를 위해 Azure Firewall Premium을 사용하며, 공개 노출 없이 안전한 PaaS 액세스를 위해 Private Link를 사용함으로써 관리 용이성, 보안 및 운영 규모의 균형을 맞춥니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →