Azure Firewall 및 Azure Firewall policy는 IPv6를 지원합니다. IPv6 서브넷, 주소 공간, 공용 IPv6 주소, 사용자 정의 경로(UDR), 네트워크 규칙을 설정하여 IPv6 트래픽을 관리할 수 있습니다. 방화벽은 IPv4 전용 모드나 듀얼 스택 모드(IPv4와 IPv6)로 배포할 수 있습니다. IPv6 전용 방화벽은 지원되지 않습니다.
이 글에서는 기존 방화벽을 듀얼 스택 모드로 업그레이드하고 새로운 듀얼 스택 방화벽을 배포하는 방법을 보여줍니다.
지원되는 시나리오 및 제한 사항
Azure Firewall의 IPv6 지원은 특정 사용 사례에 맞게 설계되었으며 일정한 제약이 있습니다. 배포 전에 다음 지원 시나리오와 제한사항을 검토하세요.
지원되는 시나리오
-
네트워크 규칙: Azure Firewall은 네트워크 규칙에서 IPv6 트래픽을 완전히 지원합니다. IPv6 트래픽을 허용하거나 거부하는 규칙을 만들 수 있습니다.
-
DNS 프록시: Azure Firewall은 IPv6 네트워크에서 DNS 프록시로 설정할 수 있습니다.
메모
가상 네트워크에서 나가는 모든 연결에 대해 Azure Firewall은 방화벽 인스턴스의 IP 주소를 사용하여 소스 네트워크 주소 변환(SNAT)을 적용합니다. 목적지 주소가 IANA가 정의한 고유 로컬 주소(ULA) 범위fc00::/7 내에 있으면 SNAT이 적용되지 않습니다. 이 행동은 설계된 것이며 변경할 수 없습니다.
Limitations
- 클래식 Azure Firewall은 지원되지 않습니다.
- 가상 허브(vHub) 방화벽은 지원되지 않습니다.
- 애플리케이션 및 DNAT 규칙은 아직 지원되지 않습니다.
- 위협 인텔리전스, IDPS, 명시적 프록시, IP 그룹 기반 시나리오는 지원되지 않습니다.
- 듀얼 스택 방화벽을 다시 IPv4 전용 모드로 되돌리는 것은 지원되지 않습니다. 이 임시 제한은 듀얼 스택 지원이 일반적으로 제공되면 해제될 예정입니다.
메모
기존 기능들은 IPv4 전용 방화벽과 호환되며, 듀얼 스택 방화벽에서도 IPv4를 계속 지원합니다. 앞서 언급한 제한은 IPv6에만 적용됩니다.
사전 요구 사항
Azure 구독이 없다면 시작하려면 무료 체험 계정을 만드세요.
기존 Azure Firewall을 IPv4 전용에서 듀얼 스택 모드(IPv4 및 IPv6)로 업그레이드하려면:
- 가상 네트워크에 IPv6 주소 공간을 추가하세요.
- .에 IPv6 서브넷 프리픽스를 추가하세요.
AzureFirewallSubnet
- 공용 IPv6 주소를 생성하세요.
- 방화벽 설정에 공개 IPv6 주소를 추가하세요.
- 필요에 따라 IPv6 트래픽에 대한 네트워크 규칙을 추가하세요.
Important
방화벽을 듀얼 스택 모드로 업그레이드한 후에는 다시 IPv4 전용 모드로 되돌릴 수 없습니다. 이 임시 제한은 듀얼 스택 지원이 일반적으로 제공되면 해제될 예정입니다.
다음 탭을 사용하여 이미 배포된 방화벽에 IPv6 지원을 추가하세요.
Azure 포털에서 가상 네트워크를 열고 주소 공간을 선택한 후 IPv6 프리픽스(예: 79f7:d56c:e9bc:8000::/49)를 추가하세요. 변경 내용을 저장합니다.
가상 네트워크를 열고 서브넷을 선택한 뒤, AzureFirewallSubnet을 선택한 뒤, 기존 IPv4 프리픽스와 함께 IPv6 주소 프리픽스(예: fd00:c1d0:3f1f:1::/64)를 추가하세요. 변경 내용을 저장합니다.
공개 IPv6 주소 자원을 생성한 후 방화벽 설정에 연결하세요.
가상 네트워크(VNET)를 Get-AzVirtualNetwork 와 Set-AzVirtualNetwork를 사용해 IPv6 주소 공간을 추가하도록 업데이트하세요.
기존 VNET 조회:
$vnet = Get-AzVirtualNetwork -Name "test-vnet" -ResourceGroupName "test-rg"
IPv6 주소 공간을 추가하세요:
$vnet.AddressSpace.AddressPrefixes.Add("fd00:c1d0:3f1f::/48")
$vnet | Set-AzVirtualNetwork
Set-AzVirtualNetworkSubnetConfig를 사용하여 AzureFirewallSubnet을 업데이트하여 IPv6 서브넷 프리픽스를 추가하세요.
Set-AzVirtualNetworkSubnetConfig -Name "AzureFirewallSubnet" `
-VirtualNetwork $vnet `
-AddressPrefix @("10.0.0.0/24", "fd00:c1d0:3f1f:1::/64")
$vnet | Set-AzVirtualNetwork
New-AzPublicIpAddress와 Set-AzFirewall을 사용하여 IPv6 공인 IP를 생성하고 연결하세요.
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "test-v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
$azFw = Get-AzFirewall -Name "test-fw" -ResourceGroupName "test-rg"
$azFw.AddPublicIpAddress($publicIpV6)
$azFw | Set-AzFirewall
az network vnet update를 사용하여 기존 VNET에 IPv6 주소 공간을 추가하세요:
az network vnet update --resource-group test-rg --name test-vnet \
--address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
이 명령어는 가상 네트워크를 업데이트하여 원래 IPv4 주소 공간과 새로운 IPv6 주소 공간을 모두 포함하게 합니다.
az network vnet 서브넷 update를 사용하여 AzureFirewallSubnet에 IPv6 서브넷을 포함하도록 업데이트하세요:
az network vnet subnet update \
--resource-group test-rg \
--vnet-name test-vnet \
--name AzureFirewallSubnet \
--address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
이 명령어는 Azure Firewall 서브넷의 기존 IPv4 접두사(fd00:c1d0:3f1f:1::/64)와 함께 IPv6 서브넷 접두10.0.0.0/24사()를 추가합니다.
az network public-ip를 사용하여 공용 IPv6 주소를 생성하고 az network firewall ip-config create를 사용하여 방화벽에 연결하세요.
az network public-ip create \
--resource-group test-rg \
--name test-v6pip \
--location southcentralus \
--sku Standard \
--version IPv6 \
--allocation-method Static \
--zone 1 2 3
az network firewall ip-config create \
--firewall-name test-fw \
--name fw-ip6-config \
--resource-group test-rg \
--public-ip-address test-v6pip
이중 스택 Azure Firewall 만들기
Azure Firewall 배포 흐름에서 IPv6 주소 공간을 입력하고, IPv6 서브넷 프리픽스를 입력한 뒤, 새로운 Azure Firewall에 새로운 또는 기존 IPv6 공인 IP 주소를 추가하세요.
PowerShell을 사용해 듀얼 스택 방화벽을 설정하려면:
New-AzResourceGroup 커들렛을 사용하여 리소스 그룹을 생성하세요.
New-AzResourceGroup -Name "test-rg" -Location "southcentralus"
New-AzVirtualNetworkSubnetConfig와 New-AzVirtualNetwork cmdlet을 사용하여 방화벽 서브넷과 가상 네트워크를 생성합니다.
$FWsub = New-AzVirtualNetworkSubnetConfig `
-Name "AzureFirewallSubnet" `
-AddressPrefix @("10.0.1.0/26", "fd00:c1d0:3f1f:1::/64")
$vnet = New-AzVirtualNetwork `
-Name "test-vnet" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-AddressPrefix @("10.0.0.0/16", "fd00:c1d0:3f1f::/48") `
-Subnet $FWsub
New-AzPublicIpAddress 명령어를 사용하여 공개 IPv4 및 IPv6 주소를 생성합니다.
$publicIpV4 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v4pip" `
-AllocationMethod Static `
-Sku Standard
$publicIpV6 = New-AzPublicIpAddress `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-Name "v6pip" `
-AllocationMethod Static `
-Sku Standard `
-IpAddressVersion IPv6
New-AzFirewallPolicy cmdlet을 사용하여 방화벽 정책을 생성하세요.
$fwPolicy = New-AzFirewallPolicy -Name "fw-policy" -ResourceGroupName "test-rg" -Location "southcentralus" -SkuTier "Premium"
New-AzFirewall cmdlet을 사용해 듀얼 스택 방화벽을 생성합니다.
$Azfw = New-AzFirewall -Name "firewall-test" `
-ResourceGroupName "test-rg" `
-Location "southcentralus" `
-VirtualNetwork $vnet `
-PublicIpAddress @($publicIpV4, $publicIpV6) `
-Sku AZFW_VNet `
-SkuTier Premium `
-FirewallPolicyId $fwPolicy.Id
Azure CLI를 사용하여 듀얼 스택 방화벽을 설정하려면:
az group create를 사용하여 리소스 그룹을 만듭니다.
az group create --name test-rg --location southcentralus
az network vnet create와 az network vnet subnet create를 사용하여 가상 네트워크와 방화벽 서브넷을 생성합니다.
az network vnet create --resource-group test-rg --name test-vnet --location southcentralus --address-prefixes 10.0.0.0/16 fd00:c1d0:3f1f::/48
az network vnet subnet create --resource-group test-rg --vnet-name test-vnet --name AzureFirewallSubnet --address-prefixes 10.0.0.0/24 fd00:c1d0:3f1f:1::/64
IPv4와 IPv6 공인 IP 주소를 az network public-ip create로 생성하세요.
az network public-ip create --resource-group test-rg --name test-v4pip --location southcentralus --sku Standard --version IPv4 --allocation-method Static --zone 1 2 3
az network public-ip create --resource-group test-rg --name test-v6pip --location southcentralus --sku Standard --version IPv6 --allocation-method Static --zone 1 2 3
방화벽 정책을 생성하려면 az 네트워크 방화벽 정책 create를 사용하세요.
az network firewall policy create --name test-fw-policy --resource-group test-rg --location southcentralus --sku Premium
방화벽을 만들고 az network firewall create 와 az network firewall ip-config create를 사용해 IPv4와 IPv6 공인 IP 주소를 연결하세요.
az network firewall create --name test-fw --resource-group test-rg --location southcentralus --sku AZFW_VNet --tier Premium --firewall-policy test-fw-policy
az network firewall ip-config create --firewall-name test-fw --name fw-ip-config --resource-group test-rg --public-ip-address test-v4pip --vnet-name test-vnet
az network firewall ip-config create --firewall-name test-fw --name fw-ip6-config --resource-group test-rg --public-ip-address test-v6pip
관련 콘텐츠