Azure 네트워크에 대한 DDoS 보호

Azure DDoS(분산 서비스 거부) 공격으로부터 워크로드를 보호하기 위해 여러 DDoS 보호 계층을 제공합니다. 이 문서에서는 인프라 보호, DDoS 네트워크 보호 및 DDoS IP 보호를 비교하여 올바른 계층을 선택하는 데 도움을 줍니다. DDoS 보호는 Azure Firewall 및 Azure Web Application Firewall(WAF)과 함께 세 가지 핵심 Azure 네트워크 보안 서비스 중 하나입니다.

이 문서에서 다루는 내용

Azure 볼륨, 프로토콜 및 애플리케이션 계층 공격 대비 공용 IP 주소를 방어하는 DDoS 보호의 여러 계층을 제공합니다. 모든 Azure 고객은 인프라 수준 보호를 자동으로 받습니다. 더 엄격한 가용성 요구 사항이 있는 조직은 향상된 보호 계획을 사용하도록 설정할 수 있습니다. 이러한 계획은 적응형 튜닝, 공격 분석 및 비용 보호 보장을 제공합니다.

이 문서가 필요한 사람

다음과 같은 경우 이 문서를 읽어보세요.

  • Azure 공용 IP 주소를 사용하여 리소스를 배포합니다.
  • 인터넷 연결 워크로드에 대한 SLA 지원 보호가 필요합니다.
  • DDoS 이벤트 중에 공격 원격 분석, 신속한 대응 지원 또는 비용 상환이 필요합니다.
  • 공용 엔드포인트를 사용하여 Azure Firewall, Application Gateway 또는 Azure Load Balancer 뒤에 있는 서비스를 실행합니다.
  • 포함된 계층이 충분한 시기와 향상된 보호에 투자할 시기를 이해하고자 합니다.

리프트 앤 시프트 포커스: 대부분의 다시 호스팅된 워크로드는 공용 IP를 거의 노출하지 않습니다. 마이그레이션 시 항상 연결된 보호 기능을 활용하고, 인터넷 연결 엔드포인트가 있는 가상 네트워크에만 DDoS 네트워크 보호를 추가하세요.

현대화 중점: 고객 대상의 다중 지역 앱은 Azure Front Door, Application Gateway 및 로드 밸런서의 프런트엔드 역할을 하는 퍼블릭 IP를 포함하여, 해당 퍼블릭 IP를 보유한 가상 네트워크 전반에 DDoS 네트워크 보호를 적용할 필요성을 정당화합니다.

클라우드 간 중점: 클라우드 간 및 지사 트래픽을 종단하는 Azure 진입 지점을 보호합니다. Virtual WAN 허브 및 인터넷 연결 게이트웨이의 공용 IP에 DDoS 보호를 적용합니다.

Azure 서비스 및 기능

다음 표에서는 Azure 사용할 수 있는 세 가지 DDoS 보호 옵션을 비교합니다.

보호 계층 Cost Scope 주요 기능 적합한 대상
Azure DDoS 인프라 보호 무료(자동) 모든 Azure 공용 IP 상시 모니터링, L3/L4 볼륨 공격 실시간 완화, Microsoft 자체 서비스를 방어하는 동일한 보호 모든 Azure 고객. 구성이 필요 없습니다. 일반적인 네트워크 계층 공격으로부터 보호합니다.
DDoS 네트워크 보호 계획별(테넌트당 최대 100개 공용 IP 포함) 테넌트 전체: 한 플랜은 구독 전반에 걸쳐 연결된 가상 네트워크를 커버합니다 공용 IP당 적응 튜닝, 공격 분석 및 보고, DDoS DRR(신속한 대응) 팀 액세스, 비용 보호, 가용성 SLA, Application Gateway WAF 할인 SLA 보장, 공격 포렌식 및 스케일 아웃 비용에 대한 재무 보호가 필요한 프로덕션 워크로드.
DDoS IP 보호 IP별 개별 공용 IP 네트워크 보호, 적응 튜닝, 공격 분석과 동일한 핵심 완화 엔진 전체 계획이 비용 효율적이지 않은 소규모 배포 또는 개별 IP DDoS 신속한 대응, 비용 보호, WAF 할인 또는 공용 IP 기본 계층 보호는 포함되지 않습니다.

각 계층이 보호하는 항목

세 가지 DDoS 보호 계층 및 Azure 리소스에 매핑하는 방법을 보여 주는 다이어그램

Azure DDoS 인프라 보호는 리소스에 도달하기 전에 Azure 네트워크 에지에서 공격을 완화합니다. 이 보호는 Microsoft 365, Xbox 및 기타 Microsoft 온라인 서비스를 보호하는 데 사용되는 것과 동일한 상시 탐지 및 완화 인프라를 사용합니다. 인프라 보호는 UDP 홍수 및 ICMP 증폭과 같은 일반적인 대량 공격을 처리합니다. 구성, 등록 및 추가 비용 없이 투명하게 작동합니다.

DDoS 네트워크 보호 및 DDoS IP Protection은 인프라 계층 위에 지능형 IP별 프로파일링을 추가합니다. 이러한 계층은 시간에 따른 애플리케이션의 정상적인 트래픽 패턴(일반적으로 7~14일 이내)을 학습하고 보호된 각 공용 IP 주소에 대해 세 가지 완화 정책을 자동으로 조정합니다.

  • TCP SYN 정책: 연결 상태를 추적하고 불법 핸드셰이크 시도를 삭제하여 SYN 홍수 공격으로부터 보호합니다.
  • TCP 정책: ACK 홍수 및 연결 고갈을 비롯한 비정상적인 TCP 트래픽 패턴을 감지하고 완화합니다.
  • UDP 정책: 합법적인 애플리케이션 트래픽을 허용하면서 볼륨이 많은 UDP 홍수를 식별하고 필터링합니다.

적응형 튜닝은 완화 임계값이 제네릭 제한을 적용하는 대신 특정 트래픽 프로필과 일치하도록 합니다. 이 접근 방식은 마케팅 캠페인이나 계절적 성수기와 같은 정상적인 원인으로 트래픽이 급증할 때 발생하는 오탐을 최소화합니다.

선택 방법

다음 의사 결정 지침을 사용하여 워크로드에 적합한 DDoS 보호 계층을 선택합니다.

인프라 보호에서 업그레이드하는 경우

Azure DDoS 인프라 보호는 항상 활성 상태이며 일반적인 대량 공격에 대해 의미 있는 방어를 제공합니다. 그러나 워크로드가 다음 조건 중 하나라도 충족하는 경우 네트워크 보호 또는 IP 보호로 업그레이드를 평가합니다.

  • 가용성 SLA 요구 사항: 비즈니스에는 공용 서비스에 대한 99.99% 가용성 보장이 필요합니다. 인프라 보호에는 고객용 SLA가 없습니다.
  • 규정 준수 의무: 규정 프레임워크에는 공격 보고 및 인시던트 대응 기능을 사용하여 문서화된 DDoS 보호가 필요합니다.
  • 고부가가치 워크로드: 지속적인 공격으로 인해 상당한 재정적 영향을 줄 수 있는 수익 창출 서비스입니다. 비용 보호 크레딧은 공격 중 스케일 아웃 비용을 상쇄합니다.
  • 여러 공용 엔드포인트: 부하 분산 장치, 방화벽 및 여러 공격 노출 영역을 제공하는 애플리케이션 게이트웨이가 있는 환경.
  • 운영 완성도: 공격 분석을 사용하고, 경고를 구성하고, 인시던트 중에 DDoS 신속한 대응 팀에 참여할 수 있는 보안 운영 팀입니다.

의사 결정 테이블

Scenario 권장 계층 이유
공용 IP를 사용하는 개발/테스트 환경 인프라 보호(무료) 비용 없이 자동 보호. SLA 요구 사항이 없는 비프로덕션 워크로드에 충분합니다.
공용 IP가 거의 없는 단일 프로덕션 앱 DDoS IP 보호 Per-IP 가격은 소규모 배포에 비용 효율적입니다. 전체 계획을 요구하지 않고 적응형 튜닝 및 공격 분석을 제공합니다.
구독에서 공용 IP가 10개 이상 있는 엔터프라이즈 DDoS 네트워크 보호 테넌트당 하나의 계획은 최대 100개의 공용 IP를 포함합니다. 비용 보호, DDoS 신속한 대응, WAF 할인 및 가용성 SLA를 포함합니다.
공격 포렌식이 필요한 규제된 워크로드 DDoS 네트워크 보호 공격 흐름 로그, 경고 통합 및 DDoS 신속한 대응 팀 액세스는 규정 준수 및 인시던트 대응 요구 사항을 지원합니다.

비용 모델

DDoS 네트워크 보호는 고정 월 요금을 사용하며, Microsoft Entra 테넌트 내 모든 연결된 가상 네트워크 전체에서 최대 100개의 공인 IP 주소를 커버합니다. 100개를 초과하는 추가 IP에 대해서는 IP당 초과 요금이 매월 부과됩니다. 공용 IP가 15~20개 미만인 조직의 경우 DDoS IP Protection이 IP당 대안과 계획 비용을 비교하여 더 나은 비용 효율성을 제공하는지 평가합니다.

Important

테넌트당 하나의 DDoS 보호 플랜이 구독 간 연결된 모든 가상 네트워크를 커버합니다. 다른 지역 또는 구독에 대해 여러 플랜이 필요하지 않습니다. 이 계획은 특정 지역에서 생성되지만 테넌트 내 어느 지역의 가상 네트워크를 보호합니다.

월별 보호된 공용 IP당 DDoS IP 보호 요금입니다. 계획이 필요하지 않습니다. 이 옵션은 전체 플랜의 비용 약정 없이 소수의 IP에 대해 향상된 보호가 필요한 조직에 적합합니다. 그러나 DDoS IP Protection에는 DDoS 신속한 응답 팀 액세스, 비용 보호 크레딧 또는 Application Gateway WAF 청구 할인이 포함되지 않습니다.

Application Gateway WAF 할인

Application Gateway를 포함하는 가상 네트워크에서 DDoS 네트워크 보호를 사용하도록 설정하면 더 높은 WAF 속도 대신 WAF 구성 요소에 대한 Application Gateway Standard v2 요금을 지불합니다. 이 할인은 DDoS IP Protection에는 적용되지 않습니다.

디자인 고려 사항

리프트 앤 시프트 DDoS 디자인 포커스

  • 모든 Azure 공용 IP를 포함하는 Always-On DDoS 인프라 보호부터 시작한 다음, 인터넷에 노출된 워크로드가 있는 가상 네트워크에 DDoS 네트워크 보호를 계층화합니다.
  • 모든 서브넷보다 리호스팅된 환경이 일반적으로 노출하는 소수의 공용 엔드포인트(예: 단일 웹 계층 또는 VPN 게이트웨이)에 우선순위를 두세요.
  • 테넌트당 하나의 계획은 구독 및 지역에서 연결된 모든 가상 네트워크를 포괄하므로 마이그레이션된 애플리케이션당 별도의 계획이 필요하지 않습니다.
  • 임계값을 강화하기 전에 일반 트래픽을 기준으로 할 수 있도록 공격 원격 분석을 조기에 캡처합니다.

DDoS 디자인 포커스 현대화

  • Azure Front Door 원본, Application Gateway 및 공용 부하 분산 장치와 연결된 앱을 포함하여 고객 관련 앱에 대해 공용 IP를 보유하는 가상 네트워크에서 DDoS 네트워크 보호를 사용하도록 설정합니다.
  • DDoS 보호를 WAF와 결합: 가상 네트워크에서 DDoS 네트워크 보호를 사용하도록 설정하면 Application Gateway WAF 구성 요소에 표준 v2 요금이 청구됩니다.
  • 액티브-액티브 멀티리전 설계의 경우, 각 리전의 공인 IP가 보장되는지 확인하세요. 왜냐하면 하나의 테넌트 플랜이 어느 리전에서든 가상 네트워크를 보호하기 때문입니다.
  • 플랫폼 팀이 다른 네트워크 신호와 함께 공격을 확인할 수 있도록 운영 모니터링에 DDoS 지표와 경고를 표시하세요.

클라우드 간 DDoS 디자인 포커스

  • 보안이 적용된 Virtual WAN 허브의 공용 IP 및 인터넷 연결 게이트웨이처럼 클라우드 간 및 지사 트래픽을 종단하는 Azure 측 수신을 보호합니다.
  • 가상 머신에는 직접 공용 IP를 사용하지 말고, 대신 워크로드 앞단에 Application Gateway 또는 Front Door를 배치하여 해당 엔드포인트를 보호하세요.
  • 기존 테넌트 계획을 별도의 계획을 만드는 대신 클라우드를 마이그레이션할 때 추가하는 새 Azure 지역으로 확장합니다.
  • 여러 클라우드 에지에 걸쳐 있는 공격의 상관 관계를 지정할 수 있도록 클라우드 간 모니터링에 DDoS 원격 분석을 포함합니다.

사전 요구 사항

향상된 DDoS 보호를 사용하도록 설정하기 전에 다음이 있는지 확인합니다.

  • 공용 IP 주소: DDoS 보호는 Azure 공용 IP 리소스에 적용됩니다. 공용 IP가 없는 리소스는 인터넷 기반 DDoS 공격에 노출되지 않으며 적용 범위가 필요하지 않습니다.
  • 가상 네트워크: 가상 네트워크 수준에서 DDoS 네트워크 보호를 활성화하세요. 보호된 가상 네트워크 내 모든 공용 IP는 자동으로 보호됩니다.
  • 사용 권한: DDoS 계획을 만들거나 관리하려면 네트워크 참가자 역할 또는 권한이 있는 Microsoft.Network/ddosProtectionPlans 사용자 지정 역할이 필요합니다.
  • 테넌트당 하나의 DDoS 플랜(네트워크 보호): 단일 플랜을 만들어 보호된 공인 IP가 포함된 가상 네트워크에 연결하세요. 여러 구독에서 가상 네트워크를 같은 요금제에 연결할 수 있습니다.
  • Azure Monitor 구성: 모니터링 및 보존을 위해 DDoS 메트릭 및 공격 흐름 로그를 Log Analytics, Event Hubs 또는 Azure Storage 보내도록 진단 설정을 구성합니다.
  • 인시던트 대응 계획: 에스컬레이션 경로, 통화 중인 연락처 및 통신 템플릿을 포함하여 DDoS 이벤트에 대한 팀의 대응 절차를 문서화합니다. DDoS 네트워크 보호를 사용하는 경우 공격이 발생하기 전에 DDoS 신속 대응 팀에 등록합니다.

보안 고려 사항

다음 섹션에서는 다른 Azure 보안 서비스와 함께 DDoS 보호를 계층화하고 공격을 모니터링하는 방법을 설명합니다.

Azure Firewall 사용하여 계층화된 방어

DDoS 보호 및 Azure Firewall 서로 다른 계층에서 작동하지만 심층 방어 전략에서 서로를 보완합니다. DDoS 보호는 Azure 네트워크 에지에서 대량 공격을 완화하여 트래픽 홍수가 인프라를 압도하지 않도록 방지합니다. Azure Firewall DDoS 필터링에서 유지되는 트래픽을 검사하고 액세스 제어, URL 필터링 및 위협 인텔리전스에 대한 세분화된 애플리케이션 및 네트워크 규칙을 적용합니다.

Azure Firewall 공인 IP가 포함된 가상 네트워크에서 DDoS 보호를 활성화하여 방화벽 자체를 볼륨 공격으로부터 보호하세요. 이 보호가 없으면 지속적인 볼륨 공격이 방화벽의 용량을 소진하여 방화벽을 통해 라우팅되는 모든 서비스를 방해할 수 있습니다.

공용 IP 적용 범위

가상 네트워크에서 DDoS 네트워크 보호를 활성화하면, 그 가상 네트워크 내 모든 공인 IP가 자동으로 보호받습니다. 리소스당 구성이 필요하지 않습니다. 이 범위에는 다음에 연결된 공용 IP가 포함됩니다.

  • Azure Firewall
  • Application Gateway 및 WAF
  • Azure Load Balancer (공용)
  • Azure Bastion
  • 가상 머신 네트워크 인터페이스
  • VPN Gateway 및 ExpressRoute 게이트웨이(DDoS 정책으로 보호되지만 적응 튜닝은 지원되지 않음)
  • Azure API Management(외부 가상 네트워크 모드)

메모

프라이빗 IP만 사용하는 리소스는 DDoS 공격이 공용 엔드포인트를 대상으로 하기 때문에 DDoS 보호가 필요하지 않습니다. 프라이빗 엔드포인트 또는 내부 부하 분산 장치를 통해서만 워크로드에 액세스할 수 있는 경우 인터넷에서 시작된 볼륨 공격에 노출되지 않습니다.

공격 대응 및 모니터링

DDoS 네트워크 보호는 전체 공격 가시성 및 대응 기능을 제공합니다.

  • 상시 모니터링: 플랫폼은 DDoS 공격의 징후를 탐지하기 위해 24시간 내내 트래픽을 모니터링합니다. 트래픽이 공격 임계값을 초과하면 완화가 자동으로 활성화됩니다.
  • 공격 분석: 공격 중 및 이후의 자세한 흐름 보고서( 5분 세분성 및 공격 후 요약 보고서).
  • 경고 통합: 공격이 시작, 중지 또는 완화가 활성화된 경우 Azure Monitor 통해 구성할 수 있는 경고입니다. 보안 작업 워크플로를 위해 SIEM과 통합합니다.
  • DDoS DRR(신속한 대응): 사용자 지정 완화 튜닝을 위해 활성 공격 중에 Microsoft DDoS 응답 팀에 액세스합니다. 네트워크 보호에서만 사용할 수 있습니다.
  • 비용 보호: 문서화된 DDoS 공격으로 인한 컴퓨팅 및 데이터 전송 스케일 아웃 비용에 대한 서비스 크레딧입니다. 네트워크 보호에서만 사용할 수 있습니다.

Caution

비용 보호에는 문서화된 공격 및 지원 클레임이 필요합니다. 크레딧은 자동이 아닙니다. 공격이 완화된 후 요청을 제출하고 DDoS 분석에서 공격 증거를 제공해야 합니다.

관련 네트워킹 디자인 지침 살펴보기:

자세히 알아보기

자세한 Azure DDoS Protection 설명서는 다음을 참조하세요.

다음 단계

팁 (조언)

직접 탐색하시겠습니까? 개요 탐색기로 돌아가서 기능별로 다음 문서를 찾습니다.

리프트 앤 시프트 과정의 다음 단계:

마이그레이션된 네트워크에 대한 모니터링 설정: DDoS 보호를 사용하도록 설정한 후 연결 및 성능의 유효성을 검사합니다.

현대화 과정의 다음 단계:

DNS 및 개인 이름 확인 구성: 공용 DNS 영역 설정, Front Door 및 Traffic Manager에 대한 CNAME 매핑 및 RBAC 및 DNSSEC를 사용하도록 설정합니다.

멀티클라우드 여정의 다음 단계:

클라우드 간 모니터링 설정: 라이브로 전환하기 전에 클라우드 간 자산에 대한 모니터링을 설정합니다.