듀얼 스택 모드(미리 보기)에서 Azure Firewall 배포

Azure Firewall 및 Azure Firewall policy는 IPv6를 지원합니다. IPv6 서브넷, 주소 공간, 공용 IPv6 주소, 사용자 정의 경로(UDR), 네트워크 규칙을 설정하여 IPv6 트래픽을 관리할 수 있습니다. 방화벽은 IPv4 전용 모드나 듀얼 스택 모드(IPv4와 IPv6)로 배포할 수 있습니다. IPv6 전용 방화벽은 지원되지 않습니다.

이 글에서는 기존 방화벽을 듀얼 스택 모드로 업그레이드하고 새로운 듀얼 스택 방화벽을 배포하는 방법을 보여줍니다.

Important

Azure Firewall의 IPv6 지원은 현재 PREVIEW 상태입니다. 베타, 미리 보기로 제공되거나 아직 일반 공급으로 릴리스되지 않은 Azure 기능에 적용되는 약관은 Microsoft Azure 미리 보기에 대한 추가 사용 약관을 참조하세요.

지원되는 시나리오 및 제한 사항

Azure Firewall의 IPv6 지원은 특정 사용 사례에 맞게 설계되었으며 일정한 제약이 있습니다. 배포 전에 다음 지원 시나리오와 제한사항을 검토하세요.

지원되는 시나리오

  • 네트워크 규칙: Azure Firewall은 네트워크 규칙에서 IPv6 트래픽을 완전히 지원합니다. IPv6 트래픽을 허용하거나 거부하는 규칙을 만들 수 있습니다.
  • DNS 프록시: Azure Firewall은 IPv6 네트워크에서 DNS 프록시로 설정할 수 있습니다.

메모

가상 네트워크에서 나가는 모든 연결에 대해 Azure Firewall은 방화벽 인스턴스의 IP 주소를 사용하여 소스 네트워크 주소 변환(SNAT)을 적용합니다. 목적지 주소가 IANA가 정의한 고유 로컬 주소(ULA) 범위fc00::/7 내에 있으면 SNAT이 적용되지 않습니다. 이 행동은 설계된 것이며 변경할 수 없습니다.

Limitations

  • 클래식 Azure Firewall은 지원되지 않습니다.
  • 가상 허브(vHub) 방화벽은 지원되지 않습니다.
  • 애플리케이션 및 DNAT 규칙은 아직 지원되지 않습니다.
  • 위협 인텔리전스, IDPS, 명시적 프록시, IP 그룹 기반 시나리오는 지원되지 않습니다.
  • 듀얼 스택 방화벽을 다시 IPv4 전용 모드로 되돌리는 것은 지원되지 않습니다. 이 임시 제한은 듀얼 스택 지원이 일반적으로 제공되면 해제될 예정입니다.

메모

기존 기능들은 IPv4 전용 방화벽과 호환되며, 듀얼 스택 방화벽에서도 IPv4를 계속 지원합니다. 앞서 언급한 제한은 IPv6에만 적용됩니다.

사전 요구 사항

Azure 구독이 없다면 시작하려면 무료 체험 계정을 만드세요.

기존 Azure Firewall에서 듀얼 스택을 구성하세요

기존 Azure Firewall을 IPv4 전용에서 듀얼 스택 모드(IPv4 및 IPv6)로 업그레이드하려면:

  1. 가상 네트워크에 IPv6 주소 공간을 추가하세요.
  2. .에 IPv6 서브넷 프리픽스를 추가하세요.AzureFirewallSubnet
  3. 공용 IPv6 주소를 생성하세요.
  4. 방화벽 설정에 공개 IPv6 주소를 추가하세요.
  5. 필요에 따라 IPv6 트래픽에 대한 네트워크 규칙을 추가하세요.

Important

방화벽을 듀얼 스택 모드로 업그레이드한 후에는 다시 IPv4 전용 모드로 되돌릴 수 없습니다. 이 임시 제한은 듀얼 스택 지원이 일반적으로 제공되면 해제될 예정입니다.

다음 탭을 사용하여 이미 배포된 방화벽에 IPv6 지원을 추가하세요.

  1. Azure 포털에서 가상 네트워크를 열고 주소 공간을 선택한 후 IPv6 프리픽스(예: 79f7:d56c:e9bc:8000::/49)를 추가하세요. 변경 내용을 저장합니다.

    IPv6 주소 공간으로 VNET 설정을 업데이트하는 스크린샷입니다.

  2. 가상 네트워크를 열고 서브넷을 선택한 뒤, AzureFirewallSubnet을 선택한 뒤, 기존 IPv4 프리픽스와 함께 IPv6 주소 프리픽스(예: fd00:c1d0:3f1f:1::/64)를 추가하세요. 변경 내용을 저장합니다.

    방화벽 서브넷을 IPv6 서브넷으로 업데이트하는 스크린샷입니다.

  3. 공개 IPv6 주소 자원을 생성한 후 방화벽 설정에 연결하세요.

    방화벽을 IPv6 공인 IP로 업데이트하는 스크린샷입니다.

이중 스택 Azure Firewall 만들기

  1. Azure Firewall 배포 흐름에서 IPv6 주소 공간을 입력하고, IPv6 서브넷 프리픽스를 입력한 뒤, 새로운 Azure Firewall에 새로운 또는 기존 IPv6 공인 IP 주소를 추가하세요.

    Azure 포털에서 새로운 Azure Firewall의 듀얼 스택 구성 스크린샷입니다.