Network & Server Factory

개인 공부 기록

Cloud/Azure 6

[Azure] Azure Landing Zone 기본 구조 정리

Azure Landing Zone은 구독이 여러 개로 늘어나도 보안과 거버넌스를 한곳에서 관리하도록 미리 짜 두는 기본 구조입니다. 관리 그룹(Management Group)으로 구독을 묶고, 그 위에 Azure Policy와 RBAC를 할당해 아래 구독과 리소스가 자동으로 규칙을 물려받게 하는 것이 핵심입니다.1. Landing Zone이란Azure를 처음 쓸 때는 구독 하나에 리소스 그룹 몇 개로 시작합니다. 서비스와 팀이 늘어 구독이 수십 개가 되면, 구독마다 리전 제한, 태그 규칙, 권한을 따로 설정하게 되고 설정이 조금씩 어긋나기 시작합니다. Microsoft CAF(Cloud Adoption Framework)는 Landing Zone을 여러 구독으로 된 Azure 환경을 관리하고 보호하며 확..

Cloud/Azure 2026.09.24

[Azure] Azure Firewall, NSG, WAF 역할 정리

NSG는 서브넷과 NIC에서 IP와 포트로 거르는 L4 방화벽, Azure Firewall은 Hub에서 VNet 간 통신과 인터넷 출구를 FQDN까지 검사하는 관리형 방화벽, WAF는 웹 요청 내용을 보고 SQL 인젝션 같은 공격을 막는 L7 방화벽입니다. 셋은 대체 관계가 아니라 막는 위치가 다르기 때문에 함께 씁니다.1. 세 가지를 모두 쓰는 이유Azure에서 "방화벽"이라고 부르는 서비스가 여러 개라 처음에는 무엇을 써야 할지 헷갈립니다. 온프레미스에 비유하면 NSG는 스위치와 서버의 ACL, Azure Firewall은 데이터센터 경계의 방화벽 장비, WAF는 웹 서버 앞의 웹 방화벽 장비에 가깝습니다. 중요한 점은 각자 볼 수 있는 정보가 다르다는 것입니다. NSG는 출발지, 목적지, 포트만 보..

Cloud/Azure 2026.09.24

[Azure] VPN Gateway와 ExpressRoute 비교

VPN Gateway는 인터넷 위에 IPsec 터널을 만들어 빠르게 온프레미스와 연결하는 방식이고, ExpressRoute는 연결 공급자를 통한 전용 회선으로 대역폭과 지연을 안정적으로 가져가는 방식입니다. 둘 다 GatewaySubnet에 게이트웨이를 두고 BGP로 경로를 주고받으며, 실무에서는 ExpressRoute를 주 경로로, VPN을 백업으로 함께 쓰는 구성이 많습니다.1. 하이브리드 연결이란하이브리드 연결은 회사 데이터센터(온프레미스)와 Azure VNet을 사설 IP로 잇는 것입니다. 연결이 되면 온프레미스 서버가 Azure VM에 10.x 사설 주소로 바로 접속할 수 있고, 반대로 Azure 워크로드가 사내 DB나 AD를 쓸 수도 있습니다. Azure에서 쓰는 방법은 크게 두 가지입니다. ..

Cloud/Azure 2026.09.24

[Azure] Private Endpoint와 Service Endpoint 비교

Service Endpoint는 서브넷에서 Azure PaaS로 가는 트래픽을 Azure 백본으로 보내 주지만 목적지는 여전히 공용 엔드포인트입니다. Private Endpoint는 PaaS 리소스 하나에 VNet의 사설 IP를 붙이는 방식이라 온프레미스에서도 쓸 수 있고 공용 접근을 끌 수 있습니다. 대신 Private DNS Zone 설계가 함께 필요합니다.1. 두 방식이 필요한 이유Storage Account, SQL Database 같은 PaaS(관리형 서비스)는 기본적으로 인터넷에 열린 공용 엔드포인트로 접속합니다. VM이 VNet 안에 있어도 PaaS로 가는 연결은 공용 이름과 공용 IP를 거치기 때문에, 보안 검토에서 "DB가 인터넷에 열려 있다"는 지적을 자주 받습니다. Azure는 이 문..

Cloud/Azure 2026.09.24

[Azure] Hub-Spoke 네트워크 구성

Hub-Spoke는 방화벽, VPN Gateway 같은 공용 네트워크 자원을 Hub VNet 한 곳에 모으고, 워크로드는 Spoke VNet으로 나눠 VNet Peering으로 잇는 구조입니다. Peering은 전이되지 않기 때문에 Spoke끼리의 통신과 인터넷 출구는 UDR로 Hub의 Azure Firewall을 거치게 만드는 것이 핵심입니다.1. Hub-Spoke란지난 글에서 VNet 하나에 웹과 DB 서브넷을 두는 기본 구성을 정리했습니다. 서비스가 늘어나면 VNet마다 방화벽과 VPN Gateway를 따로 두게 되는데, 이렇게 하면 비용이 VNet 수만큼 늘고 보안 정책도 여러 곳에서 따로 관리해야 합니다. Hub-Spoke(허브 앤 스포크)는 이 문제를 공용 자원을 한곳에 모으는 방식으로 풉니다..

Cloud/Azure 2026.09.24

[Azure] Azure 기본 구조 정리

Azure의 모든 리소스는 테넌트 → 관리 그룹 → 구독 → 리소스 그룹 → 리소스 계층에 속하고, 정책과 권한은 이 계층을 따라 아래로 상속됩니다. 이 구조와 리전, 가용성 영역, VNet만 이해하면 어떤 서비스를 쓰든 설계의 뼈대를 잡을 수 있습니다.1. Azure란Azure는 Microsoft의 퍼블릭 클라우드입니다. 가상 머신 같은 인프라(IaaS)부터 App Service, Azure SQL Database 같은 관리형 서비스(PaaS)까지 제공하며, 계정과 권한은 Microsoft Entra ID(구 Azure AD)로 관리합니다. AWS를 먼저 써 봤다면 서비스 이름보다 리소스를 묶고 관리하는 방식이 가장 낯설게 느껴집니다. 그래서 이 글에서는 개별 서비스보다 구조를 먼저 정리합니다.2. 리..

Cloud/Azure 2026.09.24
서울
--:--:--
-전체 글
-카테고리
오늘 방문