Azure Virtual Network란?

Azure Virtual Network란?

Azure Virtual Network(VNet)는 Azure에서 프라이빗 네트워크를 구성하는 기본 요소예요. 가상머신(VM) 같은 Azure 리소스가 서로, 인터넷, 그리고 온프레미스 네트워크와 안전하게 통신할 수 있게 해주죠. 기존 데이터센터에서 쓰던 익숙한 네트워킹 개념을 유지하면서, Azure 인프라의 확장성·가용성·격리(isolation) 이점까지 누릴 수 있어요.

Azure Virtual Network는 Azure의 Network Foundations 카테고리를 구성하는 서비스 중 하나예요. 같은 카테고리의 Azure DNS, Azure Private Link와는 각자 쓰임새가 달라요.

출처: 공식문서 - What is Azure Virtual Network?

왜 가상 네트워크를 쓰나요?

가상 네트워크로 해결할 수 있는 주요 시나리오는 다음과 같아요.

  • Azure 리소스와 인터넷 간 통신
  • Azure 리소스 간 통신
  • 온프레미스 리소스와의 통신
  • 네트워크 트래픽 필터링
  • 네트워크 트래픽 라우팅
  • Azure 서비스와의 통합

인터넷과 통신하기

가상 네트워크의 모든 리소스는 기본적으로 인터넷으로 아웃바운드 통신을 할 수 있어요. 공용 IP 주소, NAT gateway, 또는 공용 로드밸런서아웃바운드 연결을 관리할 수 있어요. 인바운드는 리소스에 공용 IP 주소나 공용 로드밸런서를 할당하면 돼요.

내부(standard) 로드밸런서만 사용할 때는 인스턴스 수준 공용 IP나 공용 로드밸런서로 아웃바운드 방식을 정의하기 전까지 아웃바운드 연결이 되지 않는다는 점을 유의하세요.

Azure 리소스 간 통신하기

Azure 리소스들은 다음 중 한 방식으로 서로 안전하게 통신해요.

  • 가상 네트워크: VM과 다른 Azure 리소스(App Service Environment, AKS, Virtual Machine Scale Sets 등)를 가상 네트워크에 배포해요. 한 가상 네트워크에서 다른 네트워크로 VM을 옮기려면, VM을 삭제하고 새 네트워크에서 다시 만들어야 해요. 디스크는 유지해 새 VM에 쓸 수 있죠.
  • 가상 네트워크 서비스 엔드포인트: 가상 네트워크의 프라이빗 주소 공간과 정체성을 Azure 서비스 리소스(예: Storage 계정, Azure SQL Database)로 직접 연결로 확장해요. 중요한 Azure 서비스 리소스를 특정 가상 네트워크에만 잠글 수 있죠. 자세한 내용은 서비스 엔드포인트 문서를 참고하세요.
  • 가상 네트워크 피어링(peering): 가상 네트워크끼리 피어링으로 연결하면 서로 통신할 수 있어요. 같은 지역이든 다른 지역이든 연결할 수 있고요. 자세한 내용은 가상 네트워크 피어링 문서를 참고하세요.

온프레미스 리소스와 통신하기

온프레미스 컴퓨터와 네트워크를 가상 네트워크에 연결하는 옵션은 여러 가지예요.

  • 포인트 투 사이트 VPN: 가상 네트워크와 네트워크 안의 단일 컴퓨터 사이에 연결돼요. 연결하고 싶은 컴퓨터마다 연결을 구성해야 하죠. Azure를 처음 시작할 때나 기존 네트워크 변경이 거의 없는 개발자에게 유용해요. 통신은 인터넷 위를 암호화된 터널로 지나가요. 자세한 내용은 포인트 투 사이트 VPN 문서를 참고하세요.
  • 사이트 투 사이트 VPN: 온프레미스 VPN 디바이스와 가상 네트워크에 배포된 Azure VPN 게이트웨이 사이에 연결돼요. 승인된 온프레미스 리소스가 가상 네트워크에 접근할 수 있게 해주죠. 통신은 인터넷 위를 암호화된 터널로 지나가요. 자세한 내용은 사이트 투 사이트 VPN 문서를 참고하세요.
  • Azure ExpressRoute: ExpressRoute 파트너를 통해 네트워크와 Azure 사이에 연결돼요. 이 연결은 프라이빗이라 트래픽이 인터넷을 거치지 않아요. 자세한 내용은 Azure ExpressRoute란? 문서를 참고하세요.

네트워크 트래픽 필터링하기

서브넷 사이의 트래픽은 다음 옵션 중 하나 또는 둘 다로 필터링할 수 있어요.

  • 네트워크 보안 그룹(NSG): 네트워크 보안 그룹과 애플리케이션 보안 그룹은 여러 인바운드·아웃바운드 보안 규칙을 담을 수 있어요. 소스·대상 IP 주소, 포트, 프로토콜로 리소스에 오가는 트래픽을 필터링하죠. 자세한 내용은 네트워크 보안 그룹애플리케이션 보안 그룹 문서를 참고하세요.
  • 네트워크 가상 어플라이언스(NVA): 방화벽이나 WAN 최적화 같은 네트워크 기능을 수행하는 가상머신이에요. 배포 가능한 NVA 목록은 Azure Marketplace에서 확인할 수 있어요.

네트워크 트래픽 라우팅하기

Azure는 기본적으로 서브넷, 연결된 가상 네트워크, 온프레미스 네트워크, 인터넷 사이의 트래픽을 라우팅해요. 기본 라우트를 재정의하려면 아래 옵션을 쓸 수 있어요.

Azure 서비스와 통합하기

Azure 서비스를 가상 네트워크와 통합하면, 가상 네트워크의 VM·컴퓨팅 리소스에서 서비스에 프라이빗하게 접근할 수 있어요. 통합 방식은 다음과 같아요.

  • 전용 인스턴스를 가상 네트워크에 배포해, 가상 네트워크 안과 온프레미스 네트워크에서 프라이빗하게 접근.
  • Azure Private Link로 가상 네트워크와 온프레미스 네트워크에서 서비스의 특정 인스턴스에 프라이빗하게 접근.
  • 서비스 엔드포인트로 가상 네트워크를 서비스로 확장해 공용 엔드포인트로 접근. 서비스 엔드포인트는 서비스 리소스를 가상 네트워크에 잠글 수 있어요.

제한(Limits)

배포할 수 있는 Azure 리소스 수에는 제한이 있어요. 대부분의 Azure 네트워킹 제한은 최대값으로 설정돼 있는데, 일부 네트워킹 제한은 늘릴 수 있어요. 자세한 내용은 네트워킹 제한 문서를 참고하세요.

가상 네트워크와 가용성 영역

가상 네트워크와 서브넷은 지역의 모든 가용성 영역에 걸쳐 있어요. 영역 리소스를 수용하려고 가용성 영역별로 나눌 필요가 없죠. 예를 들어 영역 VM을 구성할 때 VM의 가용성 영역을 고르면서 가상 네트워크를 고려할 필요가 없어요.

가격

Azure Virtual Network 자체는 무료예요. VM 같은 리소스에는 표준 요금이 적용돼요. 자세한 내용은 Virtual Network 가격과 Azure 가격 계산기를 참고하세요.

더 알아보기