Network & Server Factory

개인 공부 기록

Azure Firewall 3

[Azure] Azure Firewall 구성 정리

Azure Firewall은 VNet 트래픽을 L3~L7에서 검사하는 관리형 Stateful 방화벽으로, 보통 Hub VNet의 AzureFirewallSubnet에 두고 Spoke 서브넷의 기본 경로(0.0.0.0/0)를 방화벽으로 보내서 씁니다. 규칙은 Firewall Policy로 관리하고, Threat Intelligence → DNAT → Network → Application Rule 순서로 처리됩니다. SKU는 Basic(250Mbps), Standard(30Gbps), Premium(100Gbps) 세 가지입니다.1. Azure Firewall이란Azure Firewall은 Azure가 운영하는 Stateful(연결 상태를 기억해 응답 트래픽을 자동으로 허용하는 방식) 방화벽입니다. 방화벽..

Cloud/Azure 2026.09.25

[Azure] Azure Firewall, NSG, WAF 역할 정리

NSG는 서브넷과 NIC에서 IP와 포트로 거르는 L4 방화벽, Azure Firewall은 Hub에서 VNet 간 통신과 인터넷 출구를 FQDN까지 검사하는 관리형 방화벽, WAF는 웹 요청 내용을 보고 SQL 인젝션 같은 공격을 막는 L7 방화벽입니다. 셋은 대체 관계가 아니라 막는 위치가 다르기 때문에 함께 씁니다.1. 세 가지를 모두 쓰는 이유Azure에서 "방화벽"이라고 부르는 서비스가 여러 개라 처음에는 무엇을 써야 할지 헷갈립니다. 온프레미스에 비유하면 NSG는 스위치와 서버의 ACL, Azure Firewall은 데이터센터 경계의 방화벽 장비, WAF는 웹 서버 앞의 웹 방화벽 장비에 가깝습니다. 중요한 점은 각자 볼 수 있는 정보가 다르다는 것입니다. NSG는 출발지, 목적지, 포트만 보..

Cloud/Azure 2026.09.24

[Azure] Hub-Spoke 네트워크 구성

Hub-Spoke는 방화벽, VPN Gateway 같은 공용 네트워크 자원을 Hub VNet 한 곳에 모으고, 워크로드는 Spoke VNet으로 나눠 VNet Peering으로 잇는 구조입니다. Peering은 전이되지 않기 때문에 Spoke끼리의 통신과 인터넷 출구는 UDR로 Hub의 Azure Firewall을 거치게 만드는 것이 핵심입니다.1. Hub-Spoke란지난 글에서 VNet 하나에 웹과 DB 서브넷을 두는 기본 구성을 정리했습니다. 서비스가 늘어나면 VNet마다 방화벽과 VPN Gateway를 따로 두게 되는데, 이렇게 하면 비용이 VNet 수만큼 늘고 보안 정책도 여러 곳에서 따로 관리해야 합니다. Hub-Spoke(Hub 앤 Spoke)는 이 문제를 공용 자원을 한곳에 모으는 방식으로 ..

Cloud/Azure 2026.09.24
서울
--:--:--
-전체 글
-카테고리
오늘 방문