Microsoft AZ-900: 네트워킹 — 학습 가이드

다음의 일부입니다: Microsoft Azure AZ-900 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

Azure 네트워킹은 여러 지역에 걸쳐, 그리고 온프레미스와 클라우드 환경 간에 워크로드, 사용자, 서비스를 안전하게 연결하기 위한 기반을 제공합니다. 프라이빗 소프트웨어 정의 네트워크, 하이브리드 연결, 글로벌 트래픽 분산, 위협에 대한 계층적 방어를 포괄합니다. 견고한 설계는 명확한 주소 계획, 격리 경계, 이름 확인(Name Resolution)으로 시작하며, 성능 및 규정 준수 목표를 충족하기 위해 연결성과 보호 기능을 적절히 조합합니다.

핵심 가상 네트워킹: VNet, 서브넷, IP 주소 지정 및 DNS

가상 네트워크(VNet)는 Azure에서 프라이빗 네트워킹을 위한 격리 경계입니다. VNet은 단일 지역에 걸쳐 있으며, 구독에 범위가 지정되고, 사용자가 정의하는 RFC1918 주소 공간을 사용합니다. VNet 내에서 서브넷은 주소 공간을 논리적 계층(예: 웹, 앱, 데이터)으로 분할합니다. 서브넷은 네트워크 보안 그룹(NSG), 경로 테이블, 서비스 엔드포인트, 특정 PaaS 서비스에 대한 위임과 같은 네트워크 정책을 지원합니다. 신중한 CIDR 계획을 통해 온프레미스 네트워크 및 향후 피어링할 수 있는 다른 VNet과의 주소 중복을 방지할 수 있습니다. Azure의 IP 주소 지정에는 프라이빗 주소와 퍼블릭 주소가 포함됩니다. 프라이빗 IP는 가상 머신 및 기타 리소스의 NIC에 연결되어 VNet 내부 또는 피어링 및 VPN/ExpressRoute를 통한 east-west 트래픽에 사용됩니다. 프라이빗 IP는 서브넷 내에서 동적 또는 정적으로 할당될 수 있습니다. 퍼블릭 IP는 리소스를 인터넷에 노출하거나 NAT를 사용하여 아웃바운드 연결을 제공합니다. 표준(Standard) 퍼블릭 IP는 가용한 경우 영역 중복(zone-redundant)이며, 기본적으로 인바운드에 대해 닫혀 있습니다. 강력한 정당성이 없는 한 VM에 직접 할당하기보다는 Load Balancer, Application Gateway 또는 Azure Firewall과 결합하여 사용해야 합니다. 이름 확인(Name Resolution)은 기본적으로 Azure에서 제공하는 DNS 확인자(168.63.129.16)에 의해 처리되며, 이 확인자는 VNet 내의 호스트 이름을 확인합니다. 프라이빗 엔드포인트 및 하이브리드 이름 확인을 위해 Azure Private DNS 영역은 프라이빗 FQDN(예: privatelink.database.windows.net)을 프라이빗 IP 주소에 매핑합니다. 프라이빗 DNS 영역은 여러 VNet에 연결할 수 있습니다. 사용자 지정 DNS 서버를 사용하는 경우, 리소스가 퍼블릭 서비스 엔드포인트 대신 프라이빗 엔드포인트를 확인하도록 조건부 전달(conditional forwarding)이 Azure Private DNS 영역을 포함하는지 확인해야 합니다.

Azure VPN Gateway는 IPsec/IKE를 사용하여 사이트-사이트(S2S), 지점-사이트(P2S) 및 VNet-VNet 연결을 위한 암호화된 터널을 설정합니다. 공용 인터넷을 통해 온프레미스 네트워크를 Azure로 확장하면서 전송 중인 데이터를 암호화된 상태로 유지하는 비용 효율적인 방법입니다. 처리량과 터널 수는 VpnGw SKU에 따라 확장되며, 활성/대기 인스턴스를 통해 기본적으로 고가용성이 구현됩니다. 활성-활성 및 BGP 지원을 통해 동적 라우팅과 더 높은 집계 처리량을 구현할 수 있습니다. ExpressRoute는 파트너의 에지 또는 직접 피어링을 통해 Microsoft에 대한 비공개 SLA 보장 Layer 3 연결을 제공합니다. 트래픽이 공용 인터넷을 거치지 않으므로 예측 가능한 대기 시간과 더 높은 대역폭 옵션을 제공합니다. ExpressRoute 회로는 여러 피어링(해당하는 경우 Azure 프라이빗, Microsoft, Microsoft 365)을 지원하며 이중화된 연결을 사용합니다. 허브 VNet이 ExpressRoute 또는 VPN Gateway를 호스팅하는 허브-스포크 토폴로지와 자주 결합되며, 미션 크리티컬 및 고처리량 시나리오에 선호되는 옵션입니다. VNet 피어링은 Microsoft 백본을 통해 VNet을 낮은 대기 시간과 높은 대역폭으로 연결하여, 리소스가 마치 동일한 네트워크에 있는 것처럼 프라이빗 IP를 사용하여 통신할 수 있도록 합니다. 피어링은 전이적이지 않습니다. 즉, 트래픽이 피어링된 VNet을 통해 세 번째 VNet으로 자동 라우팅되지 않습니다. 게이트웨이 전송을 활성화하여 스포크 VNet이 허브의 VPN 또는 ExpressRoute 게이트웨이를 사용하도록 할 수 있습니다. 프라이빗 IP를 통해 PaaS에 액세스하기 위해 Private Link는 Azure Storage, SQL Database 또는 사용자가 게시하는 프라이빗 서비스와 같은 특정 서비스 인스턴스에 매핑되는 프라이빗 엔드포인트(서브넷의 NIC)를 생성합니다. 트래픽은 전적으로 Azure 백본에서 흐르며, 클라이언트가 프라이빗 엔드포인트로 확인되도록 하려면 DNS가 매우 중요합니다. 이러한 옵션 중 선택은 요구 사항에 따라 달라집니다. 인터넷을 통한 암호화된 연결에는 VPN Gateway, 프라이빗 고성능 회선에는 ExpressRoute, Azure 내 프라이빗 연결에는 VNet 피어링, 공용 엔드포인트를 노출하지 않고 PaaS 또는 파트너 서비스에 프라이빗하게 액세스하려면 Private Link를 사용합니다.

트래픽 분산 및 가속화: Load Balancer, Application Gateway, Front Door, Traffic Manager, CDN

Azure Load Balancer는 TCP/UDP를 위한 Layer 4에서 작동하며, 한 리전 내에서 고성능, 저지연 부하 분산을 제공합니다. 인바운드 및 아웃바운드 시나리오, 인바운드 NAT 규칙, 상태 프로브를 지원합니다. Standard Load Balancer는 영역을 인식하며, 복원력을 위해 한 리전 내의 여러 영역에 걸쳐 확장할 수 있습니다. 비 HTTP 프로토콜, 게임 백엔드, 그리고 아웃바운드 규칙이나 NAT Gateway를 통해 대규모 아웃바운드 연결을 위한 HA 포트 또는 SNAT가 필요한 시나리오에 적합한 선택입니다. Application Gateway는 URL 경로 및 호스트 기반 라우팅, 쿠키 선호도(cookie affinity), SSL 오프로드와 같은 기능을 갖춘 Layer 7 HTTP/HTTPS 라우팅을 제공합니다. Web Application Firewall (WAF) SKU와 함께 활성화하면, 관리형 OWASP 규칙 세트를 제공하여 일반적인 공격 및 봇으로부터 보호하는 데 도움을 줍니다. Application Gateway는 리전 단위 서비스이며, 특히 풍부한 HTTP 라우팅 및 WAF 검사가 필요한 경우, 프라이빗 네트워크 구성에서 VM Scale Sets, 컨테이너 또는 App Services 앞에 자주 사용됩니다. Azure Front Door는 인터넷에 연결된 웹 애플리케이션을 가속화하고 보호하는 글로벌 애니캐스트(anycast) Layer 7 진입점입니다. 즉각적인 장애 조치(failover), 스마트 경로 지정(smart pathing), 내장된 WAF를 통한 글로벌 부하 분산을 제공합니다. Front Door Standard/Premium은 에지에서 정적 및 동적 콘텐츠 가속화를 위한 CDN 기능을 통합하며, Application Gateways, App Services 또는 Storage를 오리진(origin)으로 지정할 수 있습니다. Traffic Manager는 우선순위, 성능, 가중치, 지리적 위치, 서브넷, 다중값 라우팅과 같은 방법을 사용하여 모든 엔드포인트(HTTP 또는 비 HTTP)에 걸쳐 DNS 기반 글로벌 분산을 수행함으로써 이러한 서비스들을 보완합니다. 정적 콘텐츠 오프로드를 위해 Azure CDN(Front Door Standard/Premium 또는 Microsoft/Verizon/Akamai의 Azure CDN 포함)은 사용자에게 더 가까운 곳에 콘텐츠를 캐시하여 오리진 부하를 줄이고 성능을 향상시킵니다. 서비스들을 조합하여 사용하는 것은 일반적입니다. 일반적인 인터넷 연결 설계에서는 글로벌 인그레스(ingress)를 위해 WAF가 포함된 Azure Front Door를 사용하고, 이를 내부 워크로드로 라우팅하는 리전별 Application Gateway(WAF 포함 또는 미포함)로 오리진을 지정합니다. HTTP/HTTPS 이외의 프로토콜의 경우, DNS 장애 조치를 위해 Traffic Manager를 리전별 Load Balancer와 함께 사용합니다. 공용 IP는 이러한 관리형 에지에만 배치하고, 애플리케이션 VM은 프라이빗으로 유지합니다.

네트워크 보안 및 보안 액세스: NSG, Azure Firewall, DDoS Protection, Bastion, Just-in-Time

네트워크 보안 그룹(NSG)은 서브넷과 NIC에 상태 저장(stateful) Layer 3/4 필터링을 적용합니다. 규칙은 5-튜플 매개변수를 기반으로 트래픽을 허용하거나 거부하며, 관리를 단순화하기 위해 서비스 태그와 애플리케이션 보안 그룹을 지원합니다. NSG는 계층을 분할하고, 관리 포트를 제한하며, 서브넷 간 최소 권한 원칙을 적용하는 데 이상적입니다. 빠르고 분산되어 있지만, 애플리케이션 계층 필터링, 침입 방지 또는 중앙 집중식 DNAT/SNAT 기능은 제공하지 않습니다. Azure Firewall은 네트워크 규칙과 애플리케이션 규칙(FQDN 필터링)을 모두 제공하는 관리형 상태 저장 방화벽 및 네트워크 보안 서비스입니다. Premium SKU는 TLS 검사, IDPS, URL 필터링 기능을 추가로 제공합니다. DNAT/SNAT, 위협 인텔리전스 기반 필터링을 지원하며, 경로 테이블과 통합되어 허브-스포크 토폴로지에서 중앙 송신(egress) 제어 지점 역할을 합니다. Azure Firewall은 NSG를 보완합니다. NSG가 로컬 동-서(east-west) 마이크로세분화를 적용하는 반면, 방화벽은 중앙 집중식 남-북(north-south) 및 인터넷 송신 정책을 적용합니다. Azure DDoS Protection은 Basic과 Standard 두 가지 제품으로 제공됩니다. Basic은 고객 구성 없이 Azure 서비스에 자동으로 적용되는 플랫폼 수준 보호입니다. Standard는 보호되는 VNet 내의 공용 IP를 가진 리소스에 대해 적응형 튜닝, 원격 분석(telemetry), 경고, 신속한 완화 기능을 추가하며, 문서화된 공격 중에는 비용 보호 크레딧도 제공합니다. 공용 IP 없이 관리 액세스를 하기 위해, Azure Bastion은 Azure 포털에서 직접 (그리고 Bastion Standard에서는 지원되는 네이티브 클라이언트를 통해) TLS를 통한 RDP/SSH를 제공하여 인바운드 노출을 제거합니다. Microsoft Defender for Cloud를 통해 활성화되는 Just-in-Time(JIT) VM 액세스는 NSG의 관리 포트를 닫아두고, 승인된 사용자와 소스 IP에만 시간 제한이 있는 액세스를 열어주어, 운영 액세스는 유지하면서 공격 표면을 최소화합니다.

실전 문제: Contoso Outdoors의 글로벌 리테일 출시: 안전하고, 프라이빗하며, 고가용성을 갖춘 네트워크

시나리오: Contoso Outdoors는 East US와 West Europe 지역의 Azure에서 실행되는 마이크로서비스 기반의 새로운 이커머스 플랫폼을 출시합니다. 회사는 모든 애플리케이션 VM을 프라이빗하게 유지하고, 안전한 관리 액세스를 제공하며, 파트너가 공용 인터넷을 거치지 않고 Azure Storage에 인벤토리 파일을 업로드할 수 있도록 해야 합니다. 시카고에 있는 온프레미스 ERP는 East US의 서비스에 대한 저지연 프라이빗 연결이 필요합니다. 웹 프런트엔드는 단일 지역 장애에 대한 복원력을 갖추고 일반적인 웹 공격 및 대규모 공격으로부터 보호되어야 합니다.

과제: VM의 공용 IP를 노출하지 않으면서 프라이빗 주소 공간, 하이브리드 연결, 글로벌 HTTP 배포, PaaS에 대한 프라이빗 액세스, 계층화된 보안을 결합한 네트워크를 설계하십시오.

권장 접근 방식:

  1. 각 리전에 허브-스포크 아키텍처를 생성합니다. 주소 공간 10.0.0.0/16을 사용하는 허브 VNet과, 웹, 앱, 데이터 계층을 위한 스포크를 겹치지 않는 /24 서브넷을 사용하여 배포합니다. 각 서브넷에 NSG를 연결하여 계층 간 최소 권한 원칙을 적용합니다.
  2. 각 허브에 Azure Firewall Premium을 배포합니다. 스포크에 UDR을 구성하여 모든 인터넷 바운드 트래픽을 방화벽으로 라우팅하여 이그레스 제어, TLS 검사, 위협 인텔리전스 필터링을 수행합니다.
  3. 시카고 데이터센터에서 East US 허브까지 ExpressRoute(프라이빗 피어링)로 하이브리드 연결을 설정합니다. 이중화를 위해 이중 연결을 활성화하고 동적 라우팅을 위해 BGP를 사용합니다. 필요한 경우 장애 조치용으로 사이트 간 VPN을 임시로 사용합니다.
  4. VNet 피어링을 사용하여 리전 스포크를 로컬 허브 VNet에 피어링합니다. 스포크가 허브의 ExpressRoute/VPN 게이트웨이를 사용할 수 있도록 게이트웨이 전송을 활성화합니다. 글로벌 VNet 피어링을 사용하여 East US와 West Europe 허브를 연결하여 컨트롤 플레인 및 복제 트래픽을 처리합니다.
  5. Azure Front Door Premium과 WAF를 사용하여 이커머스 사이트를 게시합니다. 두 개의 원본(East US 및 West Europe Application Gateway)을 구성합니다. Front Door 관리형 WAF 정책과 봇 보호를 활성화합니다. 정적 자산에 대해 Front Door 캐싱을 켭니다.
  6. 각 리전의 웹 스포크에 Application Gateway WAF v2를 배포하여 TLS를 종료하고, 프라이빗 서브넷의 백엔드 풀(VM Scale Sets 또는 App Services)로 경로 및 호스트 기반 라우팅을 수행합니다. 비-HTTP 마이크로서비스에는 내부적으로 표준 Load Balancer를 사용합니다.
  7. 파트너 및 서비스 간 프라이빗 액세스를 위해 데이터 스포크에 Azure Storage 및 Azure SQL Database에 대한 Private Endpoints를 생성합니다. 모든 스포크와 허브에 적절한 Azure Private DNS 영역을 연결하고, 온프레미스 DNS가 privatelink 영역을 Azure로 전달하도록 구성하여 일관된 이름 확인을 보장합니다.
  8. Application Gateway 및 Front Door 원본의 공용 IP 리소스를 포함하는 허브 VNet에서 Azure DDoS Protection Standard를 활성화하여 공용 노출 영역을 보호합니다. 공격 메트릭을 모니터링하고 경고를 구성합니다.
  9. 각 허브 VNet에 Azure Bastion Standard를 배포하여 안전한 관리를 제공합니다. VM에서 모든 공용 IP를 제거합니다. Defender for Cloud에서 Just-in-Time VM 액세스를 활성화하여 Bastion을 통해 터널링될 때 RDP/SSH가 시간 및 소스 제한을 받도록 합니다.
  10. NSG 흐름 로그, Azure Firewall 로그, Front Door/Application Gateway 액세스 로그를 Log Analytics로 보내 네트워크를 계측합니다. 상태 프로브와 합성 테스트를 구성하여 엔드투엔드 가용성 및 장애 조치 동작을 검증합니다.

Azure 설계 근거: 이 설계는 강화된 글로벌 엣지를 제공하면서 애플리케이션 플레인을 프라이빗하게 유지하고 제어합니다. ExpressRoute는 ERP 시스템을 위한 프라이빗하고 예측 가능한 연결을 제공하며, VNet 피어링과 게이트웨이 전송을 통해 모든 스포크로 액세스를 확장합니다. WAF가 포함된 Azure Front Door는 글로벌 HTTP 배포, 즉각적인 장애 조치, 엣지 보안을 제공하며, 리전별 Application Gateway는 워크로드 가까이에서 L7 라우팅 및 WAF를 처리합니다. Private Link는 Azure 및 온프레미스에서 원활한 이름 확인을 위해 프라이빗 DNS로 지원되어 Storage 및 SQL의 공용 노출을 제거합니다. NSG는 마이크로세그멘테이션을 시행하고, Azure Firewall은 이그레스, DNAT/SNAT, 고급 검사를 중앙 집중화하며, DDoS Protection Standard는 공용 엔드포인트에 대한 대규모 공격을 완화합니다. Azure Bastion과 JIT는 관리 포트를 열거나 VM 공용 IP를 할당하지 않고도 안전하고 감사 가능한 관리 액세스를 제공하여, 운영성을 희생하지 않으면서 보안 및 규정 준수 목표를 충족합니다.


컴퓨팅 및 앱 서비스 · 모든 도메인 · 스토리지 및 데이터베이스

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다