허브-스포크 옵션

허브-스포크 옵션 (Hub and spoke options)

이 문서는 Azure 피어링과, 흔히 허브-스포크(hub-and-spoke)라고 부르는 고급 네트워크 토폴로지를 위한 추가 구성을 다룹니다. Azure에서 허브-스포크 네트워킹을 사용하려면 HVN Peering Connection에서 추가 설정을 활성화하고, HVN 및 HCP와 통신하는 애플리케이션이 사용하는 다른 라우트 테이블에도 특정 라우팅 구성을 추가해야 해요.

출처: 문서

본문

지원되는 네트워크 토폴로지

네트워크 가상 어플라이언스(NVA) 토폴로지는 Azure Firewall이나 서드파티 라우터 같은 NVA가 있는 중앙 허브 네트워크와, Virtual Network Peering으로 연결된 여러 스포크 네트워크(또는 ExpressRoute·VPN으로 연결된 on-premises 네트워크)로 구성돼요. 이 토폴로지는 스포크 가상 네트워크와 on-premises 네트워크 사이의 전이적(transitive) 라우팅을 중앙에서 관리할 때 Microsoft가 권장하는 아키텍처 중 하나예요.

피어링 연결 구성

허브-스포크 구성을 활성화해요.

  • "Traffic forwarded from remote virtual network"를 Allow로 설정해요.
  • "Allow remote gateways"를 Disallow로 설정해요.

HVN Peering Connection 구성에 대한 자세한 내용은 Peering connections 문서를 참고하세요.

라우팅 구성

HCP Vault Dedicated가 도달해야 하는 모든 CIDR 범위에 대해 HVN 라우트를 하나 이상 정의해요. 허브-스포크 NVA 토폴로지에 맞게 HVN Peering 연결을 구성해요.

  • "Next Hop Type"을 Virtual Appliance로 설정해요.
  • "Next Hop IP"를 NVA IP 주소로 설정해요.

NVA가 라우팅 규칙에 사용하는 라우트 테이블에는 HVN으로 가는 라우트를 구성해야 해요. 특정 Spoke Virtual Network 안의 각 서브넷과 모든 on-premises 네트워크 라우터에도 HVN에 도달하는 라우트를 정의해야 해요. HVN 라우트 구성과 필요한 특정 라우트 패턴에 대한 자세한 내용은 Routes 문서를 참고하세요.

VPN 게이트웨이 라우트 중 (VPN Gateway Routes): Azure VPN Gateway는 정적 또는 동적 라우트를 지원해요. HVN은 기본적으로 정적 라우트 구성만 지원합니다. Network Virtual Appliance 없이 BGP를 통한 동적 라우트 전파가 필요하다면, HVN과 HCP Vault Dedicated 클러스터를 만들기 전에 HashiCorp Support에 문의하세요.

VPN 게이트웨이 토폴로지는 중앙 허브 네트워크와, Virtual Network Peering과 VPN Virtual Network Gateway로 연결된 여러 스포크 네트워크로 구성돼요. 이 토폴로지는 스포크 가상 네트워크 사이에서 전이적으로 트래픽을 라우팅할 수는 있지만, Microsoft가 권장하지 않아요.

피어링 연결 구성

허브-스포크 구성을 활성화해요.

  • "Traffic forwarded from remote virtual network"를 Allow로 설정해요.
  • "Allow remote gateways"를 Allow로 설정해요.

HVN Peering Connection 구성에 대한 자세한 내용은 Peering connections 문서를 참고하세요.

라우팅 구성

네트워크 보안 그룹 중 (Network Security Groups): 동적 라우트를 사용할 때도 HVN Network Security Groups를 구성하려면 정적 HVN 라우트가 여전히 필요해요. 다만 그 라우트 자체는 게이트웨이가 무시합니다.

HCP Vault Dedicated가 도달해야 하는 모든 CIDR 범위에 대해 HVN 라우트를 하나 이상 정의해요. 허브-스포크 NVA 토폴로지에 맞게 HVN Peering 연결을 구성해요.

  • "Next Hop Type"을 Virtual Network Gateway로 설정해요.

특정 Spoke Virtual Network 안의 각 서브넷과 모든 on-premises 네트워크 라우터에는 HVN에 도달하는 라우트를 정의해야 해요. HVN 라우트 구성과 필요한 특정 라우트 패턴에 대한 자세한 내용은 Routes 문서를 참고하세요.

ExpressRoute 게이트웨이 라우트 중 (ExpressRoute Gateway Routes): Azure ExpressRoute Gateway는 BGP를 통한 동적 라우트 전파만 지원해요. HVN은 기본적으로 정적 라우트 구성만 지원합니다. Network Virtual Appliance 없이 ExpressRoute Gateway를 사용한다면, HVN과 HCP Vault Dedicated 클러스터를 만들기 전에 HashiCorp Support에 문의하세요.

ExpressRoute 게이트웨이 토폴로지는 중앙 허브 네트워크와, Virtual Network Peering과 ExpressRoute Virtual Network Gateway로 연결된 여러 스포크 네트워크로 구성돼요. 이 토폴로지는 스포크 가상 네트워크 사이에서 전이적으로 트래픽을 라우팅할 수는 있지만, Microsoft가 강력히 권장하지 않아요.

피어링 연결 구성

허브-스포크 구성을 활성화해요.

  • "Traffic forwarded from remote virtual network"를 Allow로 설정해요.
  • "Allow remote gateways"를 Allow로 설정해요.

HVN Peering Connection 구성에 대한 자세한 내용은 Peering connections 문서를 참고하세요.

라우팅 구성

네트워크 보안 그룹 중 (Network Security Groups): 동적 라우트를 사용할 때도 HVN Network Security Groups를 구성하려면 정적 HVN 라우트가 여전히 필요해요. 다만 그 라우트 자체는 게이트웨이가 무시합니다.

HCP Vault Dedicated가 도달해야 하는 모든 CIDR 범위에 대해 HVN 라우트를 하나 이상 정의해요. 허브-스포크 ExpressRoute Gateway 토폴로지에 맞게 HVN Peering 연결을 구성해요.

  • "Next Hop Type"을 Virtual Network Gateway로 설정해요.

HVN 라우트 구성과 필요한 특정 라우트 패턴에 대한 자세한 내용은 Routes 문서를 참고하세요.

Azure Virtual WAN: Azure Virtual WAN Connections를 통한 HVN 연결은 현재 지원되지 않아요.

추가 리소스 (Additional Resources)

  • NVA Topology Setup Example with Terraform Provider for HCP and AzureRM

더 알아보기 (Learn more)

  • Peering connections — Azure VNet과의 피어링 연결 기본 방법을 살펴보세요.
  • Routes — 허브-스포크에 필요한 라우트 패턴을 알아보세요.
  • Network security groups — 보안 그룹 구성 방법을 확인해 보세요.