Azure Virtual Network Manager 사용하여 중앙 집중식 네트워크 관리

Azure Virtual Network Manager 구독 전체에서 대규모로 가상 네트워크를 그룹화, 구성, 배포 및 관리합니다. 각 가상 네트워크를 개별적으로 구성하는 대신 관리 의도를 중앙에서 정의하고 Azure Virtual Network Manager 환경 전체에 일관되게 적용합니다. Azure Virtual Network Manager 인스턴스의 범위를 관리 그룹 또는 구독으로 지정하고 단일 제어 평면을 통해 해당 범위 내의 모든 가상 네트워크를 관리합니다.

이 문서에서는 Azure Virtual Network Manager 네 가지 핵심 기능인 네트워크 그룹, 연결 구성, 보안 관리자 규칙 및 IPAM(IP 주소 관리)에 대해 설명합니다. 또한 함께 사용하여 네트워크 토폴로지를 제어하고, 보안 기준을 적용하고, 조직 전체에서 IP 주소 충돌을 방지하는 방법을 설명합니다.

이 문서에서 다루는 내용

이 문서에서는 Azure Virtual Network Manager 사용하여 중앙 집중식 네트워크 거버넌스에 대해 설명합니다. 다음 항목에 대해 알아봅니다.

  • 정적 또는 동적 멤버 자격으로 가상 네트워크를 구성하는 네트워크 그룹입니다.
  • 허브-스포크 및 메시 토폴로지 자동화하는 연결 구성입니다.
  • 조직 전체 보안 정책을 적용하고 NSG 규칙보다 우선하는 보안 관리자 규칙입니다.
  • 구독 간에 겹치지 않는 IP 주소 범위를 할당하는 IPAM입니다.
  • 구성이 적용되는 시기를 제어하는 커밋 및 배포 모델입니다.
  • Azure Virtual Network Manager가 사용자 환경에 적합한 관리 방식인지 판단하는 방법.

이 문서가 필요한 사람

조직에 다음 요구 사항 중 하나 이상이 있는 경우 Azure Virtual Network Manager 사용합니다.

  • 수동 관리를 넘어 크기 조정: 10개 이상의 가상 네트워크를 관리하고 각 가상 네트워크를 개별적으로 구성하는 대신 피어링, 토폴로지 변경 및 보안 기준을 자동화해야 합니다.
  • 일관된 보안 정책: 위험 수준이 높은 포트를 차단하거나 방화벽을 통해 트래픽 흐름을 의무화하는 등 로컬 팀에서 재정의할 수 없는 조직 전체의 보안 규칙을 적용해야 합니다.
  • 구독 간 거버넌스: 가상 네트워크는 여러 구독 또는 관리 그룹에 걸쳐 있으며 네트워크 토폴로지 및 IP 주소 사용에 대한 통합 보기가 필요합니다.
  • IP 주소 충돌 방지: 팀은 독립적으로 가상 네트워크를 만들고 겹치지 않는 주소 공간을 보장하는 중앙 할당 메커니즘이 필요합니다.
  • 자동화된 토폴로지 유지 관리: 새 가상 네트워크를 자주 배포하고 수동 피어링 없이 올바른 토폴로지(허브-스포크 또는 메시)를 자동으로 조인해야 합니다.

단일 구독에서 가상 네트워크가 10개 미만인 조직은 일반적으로 피어링, NSG 규칙 및 IP 주소를 수동으로 관리할 수 있습니다. 이러한 환경에서는 일반적으로 중앙 집중식 관리 도구의 복잡성이 더 필요하지 않습니다.

리프트 앤 시프트 포커스: 소규모 다시 호스팅 프로젝트는 피어링 및 NSG를 수동으로 관리할 수 있습니다. 마이그레이션된 환경이 가상 네트워크 약 10개를 넘어설 경우 AVNM을 도입하세요.

포커스 현대화: AVNM을 사용하여 활성-활성 PaaS 워크로드를 확장할 때 여러 스포크 및 구독에 일관된 연결 및 보안 구성을 적용합니다.

클라우드 간 포커스: AVNM을 사용하여 다른 클라우드 및 분기에 연결하는 Azure 공간 전체에 일관된 네트워크 그룹 및 보안 관리자 규칙을 적용합니다.

Azure Virtual Network Manager 기능

Azure Virtual Network Manager 중앙 집중식 네트워크 거버넌스를 제공하기 위해 함께 작동하는 네 가지 기능을 제공합니다.

Azure Virtual Network Manager의 적용 범위 및 기능을 보여 주는 다이어그램: 인스턴스는 관리 그룹 또는 구독 범위로 지정되며, 관리되는 가상 네트워크에 네 가지 기능 집합(정적 또는 동적 구성원을 갖는 네트워크 그룹, 허브-스포크 또는 메시 토폴로지용 연결 구성, NSG보다 우선 적용되는 거부 또는 항상 허용 보안 관리자 규칙, 계층적 풀과 중복되지 않는 할당을 지원하는 IP 주소 관리)을 적용합니다.

네트워크 그룹

네트워크 그룹은 정책 애플리케이션에 대한 가상 네트워크를 구성하는 논리 컨테이너입니다. 그룹에 속한 가상 네트워크를 정의합니다. 그런 다음 구성(연결 또는 보안)을 전체 그룹에 한 번에 적용합니다.

네트워크 그룹은 다음 두 가지 멤버 자격 방법을 지원합니다.

Method 작동 방식 적합한 대상
정적 멤버 자격 개별 가상 네트워크 리소스 ID를 수동으로 추가합니다. 변경 내용은 즉시 적용됩니다. 작은 환경, 예외 또는 파일럿 배포
동적 멤버십 Azure Policy 조건(이름 패턴, 태그, 구독 또는 리소스 그룹)을 평가하고 가상 네트워크를 자동으로 추가하거나 제거합니다. Microsoft.Network.Data 정책 모드를 addToNetworkGroup 효과와 함께 사용합니다. 가상 네트워크가 자주 만들어지고 삭제되는 대규모 환경

두 메서드를 단일 네트워크 그룹에 결합합니다. 동적 멤버 자격은 가상 네트워크가 그룹을 조인하거나 탈퇴할 때 다시 배포할 필요가 없습니다. Azure Policy 지속적으로 조건을 평가하고 멤버 자격을 업데이트하기 때문입니다.

메모

동적 멤버 자격 정책은 Azure Virtual Network Manager 인스턴스를 삭제하더라도 Azure Policy 유지됩니다. 분리된 정책 할당을 방지하려면 이러한 정책을 수동으로 제거합니다.

연결 구성

연결 구성은 가상 네트워크 그룹에 대한 네트워크 토폴로지 정의합니다. Azure Virtual Network Manager 두 가지 토폴로지 지원:

  • 허브 및 스포크 토폴로지: 중앙 허브 가상 네트워크는 그룹의 모든 스포크 가상 네트워크에 연결됩니다. 스포크 간 트래픽은 기본적으로 허브를 경유합니다. 선택적으로 스포크 간 직접 연결을 활성화할 수 있으며, 이렇게 하면 스포크 그룹 내에 메시가 형성되고 스포크 간 트래픽의 허브 경유가 제거됩니다. 허브는 VPN 및 ExpressRoute 전송을 위한 게이트웨이 역할을 할 수 있습니다.
  • 메시 토폴로지: 그룹의 모든 가상 네트워크는 중앙 허브 없이 양방향으로 연결됩니다. Azure Virtual Network Manager 연결된 그룹(기존 피어링이 아님)을 사용하여 메시 연결을 설정합니다. 지역 메시는 지역 내의 가상 네트워크를 연결합니다. 전역 메시는 지역 간 연결을 확장합니다.

지역에 여러 연결 구성을 동시에 배포합니다. 이는 부가적인 것입니다. 마이그레이션 중에 현재 연결을 방해하지 않고 기존 수동 피어링을 다시 사용할 수도 있습니다.

보안 관리자 규칙

보안 관리자 규칙은 NSG(네트워크 보안 그룹) 규칙보다 우선하는 조직 전체의 보안 적용을 제공합니다. 이러한 규칙을 중앙에서 정의합니다. 그런 다음 Azure Virtual Network Manager 대상 네트워크 그룹의 모든 가상 네트워크에 적용합니다.

Azure Virtual Network Manager NSG 규칙 전에 보안 관리자 규칙을 평가합니다. 동작은 작업 유형에 따라 달라집니다.

조치 평가 동작 사용 사례
거부 트래픽을 즉시 차단합니다. NSG 규칙은 평가되지 않습니다. 조직 전체 블록 적용(예: 인터넷에서 인바운드 SSH 차단)
항상 허용 트래픽을 즉시 허용합니다. NSG 규칙은 평가되지 않습니다. 로컬 NSG 구성에 관계없이 중요한 관리 트래픽에 대한 액세스 보장
허용 트래픽을 NSG 평가에 전달합니다. NSG는 여전히 트래픽을 거부할 수 있습니다. 팀이 추가 제한을 적용할 수 있도록 하면서 트래픽 범주를 허용

보안 관리자 규칙은 우선 순위 범위 1~4,096을 사용합니다(낮은 숫자는 더 높은 우선 순위와 같음). 네트워크 관리자 인스턴스당 지역당 하나의 보안 관리자 구성만 활성화할 수 있습니다.

Important

보안 관리자 규칙은 관리되는 가상 네트워크의 프라이빗 엔드포인트에는 적용되지 않습니다. Azure Application Gateway, Azure Bastion, Azure Firewall, Azure Route Server, VPN Gateway, Virtual WAN 및 ExpressRoute 게이트웨이 서브넷을 포함한 특정 서브넷도 제외됩니다..

보안 관리자 규칙은 최종 일관성 모델을 사용합니다. 범위 내에서 새로 만든 리소스에 규칙이 적용되기 전에 짧은 지연이 발생합니다.

IPAM(IP 주소 관리)

IPAM은 중앙 집중식 IP 주소 계획 및 할당을 제공합니다. 주소 풀을 만들고 Azure Virtual Network Manager 가상 네트워크에 겹치지 않는 CIDR 블록을 자동으로 할당합니다. 이 방법은 팀이 주소를 독립적으로 할당할 때 발생하는 주소 공간 충돌을 방지합니다. 사용자가 IPAM 풀 할당 외부에서 가상 네트워크를 만들거나 수정할 수 있습니다(예: 주소 공간을 직접 할당하는 경우). 이러한 경우 Azure Policy 사용하여 IPAM 규정 준수를 적용하고 무단 주소 할당을 방지합니다.

주요 IPAM 기능:

  • 계층적 풀: 조직 구조(예: 지역, 사업부 또는 환경별)에 대한 루트 풀과 최대 7개의 자식 풀 계층을 만듭니다.
  • 자동 겹치지 않는 할당: 가상 네트워크가 풀에서 주소 범위를 요청하면 IPAM은 동일한 풀 계층 구조의 다른 할당과 겹치지 않도록 보장합니다.
  • IPv4 및 IPv6 지원: 통합 할당 모델에서 두 주소 패밀리를 모두 관리합니다.
  • 지역 간 풀: 단일 풀은 여러 지역의 가상 네트워크에 주소를 할당할 수 있습니다.
  • 릴리스된 CIDR 재활용: 리소스를 삭제하면 할당된 CIDR이 다시 사용할 수 있도록 풀로 돌아갑니다.
  • 위임 가능한 권한: 풀 정의를 관리하지 않고 주소를 사용해야 하는 팀에 IPAM 풀 사용자 역할을 부여합니다.

IPAM은 연결 또는 보안 기능을 사용하도록 설정했는지 여부에 관계없이 모든 Azure Virtual Network Manager 인스턴스에서 항상 사용할 수 있습니다.

관리 방법을 선택하는 방법

다음 의사 결정 조건을 사용하여 Azure Virtual Network Manager 환경에 적합한지 여부를 확인합니다.

환경 규모 권장되는 접근 방식
하나의 구독 내 VNet 10개 미만 수동 관리: 피어링, NSG 및 IP 주소를 개별적으로 구성
여러 구독에 걸쳐 있는 10~50개의 VNet 연결 구성 및 네트워크 그룹을 사용한 토폴로지 자동화를 위한 Azure Virtual Network Manager
여러 관리 그룹에 걸친 50개 이상의 VNet 전체 Azure Virtual Network Manager: 네 가지 기능(네트워크 그룹, 연결, 보안 관리자 규칙 및 IPAM)
규모에 관계없이 필요한 보안 거버넌스 NSG만으로는 로컬 재정의에 대해 충분한 보호를 제공하지 않는 경우 보안 관리자 규칙 추가

Azure Virtual Network Manager 사용 시와 미사용 시

관리 영역 AVNM 없음 AVNM을 사용하여
피어링 각 VNet 쌍에 대한 양방향 피어링을 수동으로 만들기 연결 구성은 전체 그룹에 대한 피어링을 자동화합니다.
토폴로지 변경 내용 토폴로지 변경 시 각 피어링 개별적으로 업데이트 구성을 수정하고 다시 배포합니다. 그룹의 모든 VNet이 업데이트됩니다.
보안 기준 서브넷당 NSG 규칙 적용; 로컬 관리자는 수정하거나 제거할 수 있습니다. 보안 관리자 규칙을 중앙에서 강제 적용하고 재정의할 수 없도록 합니다(거부/항상 허용)
IP 주소 계획 스프레드시트 또는 수동으로 추적; 중복될 위험 겹치지 않는 자동 CIDR 할당과 함께 IPAM 풀 사용
새 VNet 등록 수동으로 피어링 만들기, NSG 적용, IP 할당 동적 멤버 자격은 자동으로 그룹에 VNet을 추가합니다. 구성은 다음 배포에 적용됩니다.
구독 간 가시성 구독별 보기로 제한됨 범위의 모든 VNet에 대한 통합 보기(관리 그룹 또는 구독)

디자인 고려 사항

리프트 앤 시프트 AVNM 설계 중점

  • 소규모 재호스팅된 환경(단일 구독 내 가상 네트워크가 약 10개 미만인 경우)의 경우 수동 피어링 및 NSG 관리로도 대체로 충분합니다.
  • 마이그레이션 웨이브가 해당 임계값을 초과하면 AVNM을 채택하므로 새 스포크는 수동 피어링을 통하지 않고 허브 토폴로지에 자동으로 조인합니다.
  • AVNM IP 주소 관리를 사용하여 랜딩 존 CIDR에서 서브넷을 조각할 때 할당을 추적합니다.
  • AVNM 보안 관리자 규칙을 점진적으로 도입하여 기존 서브넷별 NSG와 충돌하지 않고 보완합니다.

AVNM 디자인 포커스 현대화

  • AVNM 네트워크 그룹 및 연결 구성을 사용하여 현대화된 여러 스포크에서 허브 및 스포크 또는 메시 토폴로지의 일관성을 적용합니다.
  • 조직 전체 보안 관리자 규칙(앱 팀이 재정의할 수 없는 규칙)을 적용하여 허브 방화벽을 통한 트래픽 흐름을 보장합니다.
  • 동적 그룹 멤버십을 구독 분리 및 RBAC 분리와 결합하여 새 앱 팀 스포크가 플랫폼 정책을 자동으로 상속되도록 합니다.
  • IPAM 풀을 사용하여 기본 및 백업 지역에서 겹치지 않는 주소 공간을 보장합니다.

클라우드 간 AVNM 설계 중점 사항

  • AVNM을 사용하여 클라우드와 분기를 상호 연결하는 Azure 네트워크에서 토폴로지 및 IP 사용량에 대한 통합 보기를 유지합니다.
  • 클라우드 간 및 분기 트래픽이 검사된 허브를 통해 일관되게 라우팅되도록 보안 관리자 규칙을 중앙에서 적용합니다.
  • IPAM을 사용하여 모든 지역에서 AWS VPC 및 Google Cloud 네트워크와 겹치지 않는 Azure 주소 공간을 유지합니다.
  • 토폴로지 멤버 자격을 자동화하여 클라우드 마이그레이션 중에 추가하는 새 Azure 지역이 올바른 Virtual WAN 또는 허브 디자인에 조인되도록 합니다.

사전 요구 사항

Azure Virtual Network Manager 배포하기 전에 다음을 수행합니다.

  • 범위 선택: 관리 그룹 또는 구독으로 범위가 지정된 Azure Virtual Network Manager 인스턴스를 만듭니다. 범위는 인스턴스가 관리할 수 있는 리소스의 경계를 정의합니다. 관리 그룹을 선택하면 모든 자식 구독이 자동으로 포함됩니다.
  • 권한을: 적절한 범위(관리 그룹 또는 구독)에서 네트워크 참가자 역할을 Azure Virtual Network Manager 구성을 관리하는 사용자에게 할당합니다.
  • 지역 지원: 대상 가상 네트워크가 Azure Virtual Network Manager 지원하는 지역에 있는지 확인합니다.
  • 배포 워크플로: 커밋 및 배포 모델 이해: 구성은 대상 지역에 명시적으로 배포할 때까지 적용되지 않습니다. 배포할 때 해당 지역에 대해 원하는 모든 구성을 포함합니다. 배포는 명시적으로 포함된 구성만 활성 상태로 유지되는 목표 상태 모델을 사용합니다.
  • 충돌 방지: 동일한 기능을 관리하는 범위가 겹치는 여러 Azure Virtual Network Manager 인스턴스를 만들지 마세요. 충돌하는 경우 상위 범위의 네트워크 관리자가 우선합니다.

메모

커밋 및 배포 모델은 안전 메커니즘을 제공합니다. 구성 변경 내용을 검토하고, 네트워크 검증 도구로 유효성을 검사한 다음, 준비가 되면 배포합니다. 네트워크 관리자의 지역에서 중단이 발생하는 경우 이미 배포된 구성은 대상 가상 네트워크에 계속 적용됩니다.

보안 고려 사항

보안 관리자 규칙은 중앙 네트워크 거버넌스와 로컬 워크로드 팀 간에 업무 분리를 만듭니다.

  • 기본값으로 적용 모델: 거부 규칙을 사용하여 워크로드 요구 사항에 관계없이 허용해서는 안 되는 트래픽을 차단합니다. 일반적인 예로는 인터넷에서 인바운드 RDP 또는 SSH를 차단하고 알려진 악성 IP 범위로 트래픽을 차단하는 것이 포함됩니다.
  • 보장된 액세스 경로: Always Allow 규칙을 사용하여 로컬 NSG 잘못된 구성이 차단되더라도 중요한 관리 트래픽(예: Azure 플랫폼 상태 프로브 또는 모니터링 에이전트)이 리소스에 도달하도록 합니다.
  • 계층화된 방어: 트래픽 클래스를 허용하지만 워크로드 팀이 특정 요구 사항에 따라 추가 NSG 제한을 적용하도록 허용하려는 트래픽 범주에 대해 허용 규칙을 사용합니다.
  • 감사 내역: Azure 모든 보안 관리자 규칙 배포를 리소스 작업으로 기록합니다. Azure 활동 로그를 통해 배포 기록 및 구성 변경 내용을 검토합니다.
  • 배포 유효성 검사: 프로덕션에 구성 변경 내용을 배포하기 전에 네트워크 검증 도구를 사용하여 Azure Virtual Network Manager 범위 내의 리소스 간의 연결 유효성을 검사합니다.

자세히 알아보기

다음 단계

팁 (조언)

직접 탐색하시겠습니까? 개요 탐색기로 돌아가서 기능별로 다음 문서를 찾습니다.

리프트 앤 시프트 네트워킹 경로를 완료했습니다. Azure 네트워크는 완전히 설계, 보안 및 관리됩니다.

개요로 돌아가기: 다른 기능을 탐색하거나, 다른 시나리오를 검토하거나, 특정 서비스에 대해 자세히 알아봅니다.

현대화 네트워킹 경로를 완료했습니다. Azure 네트워크는 완전히 설계, 보안 및 관리됩니다.

개요로 돌아가기: 다른 기능을 탐색하거나, 다른 시나리오를 검토하거나, 특정 서비스에 대해 자세히 알아봅니다.

클라우드 간 네트워킹 경로를 완료했습니다. Azure 네트워크는 완전히 설계, 보안 및 관리됩니다.

개요로 돌아가기: 다른 기능을 탐색하거나, 다른 시나리오를 검토하거나, 특정 서비스에 대해 자세히 알아봅니다.