Azure 가상 네트워크에 대한 IP 주소 계획

이 문서에서는 Azure 배포에 대한 프라이빗 및 공용 IP 주소 계획에 대해 설명합니다. 주소 공간을 할당하고, 범위가 겹치지 않도록 하고, 올바른 공용 IP 유형을 선택하고, IPv6 이중 스택 지원을 평가하는 방법을 알아봅니다.

이 문서에서 다루는 내용

이 문서에서는 개인 주소 할당 전략, 공용 IP 유형 및 SKU, 겹치는 범위를 방지하기 위한 CIDR 계획, IPv6 이중 스택 고려 사항 및 대규모 환경에 대한 IPAM(IP 주소 관리자)에 대해 설명합니다.

이 문서가 필요한 사람

다음과 같은 경우 이 문서를 읽어보세요.

  • Azure VNet(가상 네트워크)을 배포하고 있으며 사용할 IP 주소 범위를 결정해야 합니다.
  • Azure 네트워크를 온-프레미스 환경에 연결하고 있으며 주소 충돌을 방지해야 합니다.
  • 표준 공용 IP, 공용 IP 접두사 또는 BYOIP(사용자 고유의 IP 범위 가져오기) 중에서 선택해야 합니다.
  • IPv6 이중 스택이 워크로드에 적합한 시기를 이해하려고 합니다.
  • 규모가 크거나 증가하는 환경을 관리하고 있으며 대규모로 IP 할당을 추적하는 전략이 필요합니다.

리프트 앤 시프트 포커스: VPN 또는 ExpressRoute 라우팅이 변환 없이 작동하도록 온-프레미스 네트워크와 겹치지 않는 프라이빗 범위를 선택합니다. 향후 몇 년 동안 마이그레이션할 워크로드를 위한 공간이 있는 하나의 대형 랜딩 존 블록을 예약합니다.

현대화 중점 사항: 활성-활성 워크로드를 나중에 피어링할 수 있도록 기본 및 백업 지역 전반에서 서로 겹치지 않는 주소 공간을 계획하고, App Service Environment와 AKS용으로 적절한 크기의 서브넷을 예약하세요.

클라우드 간 포커스: VPN 또는 상호 연결을 통해 클라우드를 연결하기 전에 필수인 기존 AWS VPC 또는 Google Cloud CIDR 범위와 충돌하지 않는 글로벌 주소 계획을 빌드합니다.

Azure 서비스 및 기능

다음 서비스 및 기능은 Azure IP 주소 계획을 지원합니다.

서비스 또는 기능 제공하는 내용 사용 시기
RFC 1918 개인 주소 공간 개인용으로 예약된 세 가지 범위: 10.0.0.0/8, 172.16.0.0/12 및 192.168.0.0/16. Azure VNet은 내부 통신에 이러한 범위를 사용합니다. 항상: 모든 VNet에는 이러한 공간에서 하나 이상의 개인 주소 범위가 필요합니다.
RFC 6598 공유 주소 공간 100.64.0.0/10: Azure 개인 주소 공간으로 처리됩니다. 원래는 CGNAT(캐리어 등급 NAT) 환경을 위해 설계되었습니다. 조직에서 온-프레미스 RFC 6598 범위를 이미 사용하거나 RFC 1918 공간이 소진된 경우
표준 공용 IP 단일 리소스에 할당된 고정 영역 중복 공용 IP 주소입니다. 기본적으로 인바운드 트래픽을 차단하여 안전하게 보호합니다. 리소스에 부하 분산 장치, VPN 게이트웨이 또는 공용 가상 머신과 같은 고유한 공용 엔드포인트가 필요한 경우
공용 IP 접두사 특정 Azure 지역에서 공용 IP 주소의 예약된 연속 블록입니다. NAT 게이트웨이, Virtual Machine Scale Sets 또는 외부에 대한 예측 가능한 IP 범위가 필요한 경우 승인된 목록에 추가합니다.
BYOIP/사용자 지정 IP 접두사 사용자 고유의 공용 IP 범위를 Azure로 가져오세요. 소유권의 유효성을 검사하고, 접두사를 프로비전한 다음, 사용하도록 위임하는 3단계 프로세스를 사용합니다. 기존 IP 평판을 유지해야 하는 경우 공용 IP를 변경하지 않고 외부 승인된 목록 항목을 유지 관리하거나 워크로드를 마이그레이션합니다.
Azure Virtual Network Manager IPAM Azure Virtual Network Manager 기본 제공 IP 주소 관리 기능입니다. 대부분의 지역에서 일반적으로 사용할 수 있습니다. 여러 구독 전반에서 중앙 집중식 가시성과 할당 추적을 제공합니다. 여러 구독에서 많은 VNet을 관리하는 경우 주소 사용률을 자동으로 추적해야 합니다. 중앙 집중식 네트워크 관리를 참조하세요.

선택 방법

다음 의사 결정 테이블을 사용하여 IP 계획 결정을 안내합니다.

IP 계획 모범 사례

연습 이유 예시
대규모 상위 CIDR(/16) 할당 및 세분화 워크로드가 증가함에 따라 주소 소모를 방지합니다. 경로를 보다 쉽게 요약할 수 있습니다. 프로덕션 환경에 10.1.0.0/16을 할당한 다음 각 워크로드 계층에 대해 /24 서브넷을 조각합니다.
각 서브넷에 최소 30%의 여유 공간을 확보합니다. Virtual Machine Scale Sets, AKS 및 App Service Environment와 같은 크기 조정 서비스는 스케일 아웃 중에 IP를 빠르게 사용합니다. /24 서브넷은 251개 사용 가능한 IP를 제공합니다. 기준 배포에서 100을 사용하고 있다면 세 배까지 늘릴 여유가 있습니다.
각 환경에 대해 연속 CIDR 블록 사용 경로 요약 및 방화벽 규칙을 간소화합니다. 단일 요약 경로는 전체 환경을 나타냅니다. 생산: 10.1.0.0/16. 스테이징: 10.2.0.0/16. 개발: 10.3.0.0/16.
Azure 플랫폼의 예약 및 금지 범위 피하기 예약된 범위를 사용하면 라우팅 실패 및 배포 오류가 발생합니다. 169.254.0.0/16, 168.63.129.16/32, 224.0.0.0/4, 127.0.0.0/8 또는 255.255.255.255/32를 할당하지 마세요.
Azure IPAM 또는 스프레드시트의 문서 할당 환경이 커짐에 따라 겹치지 않도록 합니다. 네트워크 팀의 가시성을 중앙 집중화합니다. 자동화된 추적에 Azure Virtual Network Manager IPAM을 사용하거나 더 작은 환경에 공유 스프레드시트를 유지 관리합니다.

VNet 주소 공간을 워크로드 계층 및 게이트웨이, 방화벽 및 Bastion과 같은 전용 플랫폼 서비스에 대한 크기의 서브넷으로 나누는 방법을 보여 주는 다이어그램

공용 IP 주소 유형

Type 그것이 무엇인지 사용 시기
표준 공용 IP 개별적으로 할당된 고정 공용 IP입니다. 가용성 영역 사용 지역에서는 기본적으로 영역 중복입니다. 기본적으로 보안: NSG 또는 부하 분산 장치 규칙에서 허용할 때까지 모든 인바운드 트래픽이 차단됩니다. 공용 부하 분산기, VPN 게이트웨이, Azure Bastion, 애플리케이션 게이트웨이 또는 고유한 공용 엔드포인트가 필요한 리소스
공용 IP 접두사 특정 지역에서 공용 IP의 예약된 연속 블록입니다. 연속된 주소를 보장합니다. NAT 게이트웨이(여러 아웃바운드 IP에 접두사 필요), Virtual Machine Scale Sets 또는 외부 시스템이 승인된 목록에 예측 가능한 IP 범위를 추가해야 하는 경우
BYOIP/사용자 지정 IP 접두사 유효성 검사, 프로비저닝 및 시운전의 3단계 프로세스를 통해 Azure 위해 온보딩된 고객 소유 공용 IP 범위입니다. 지역 프리픽스는 약 30분 내에 프로비저닝되며, 전역 프리픽스는 3~4시간이 걸립니다. 클라우드 마이그레이션 중 IP 평판 유지, 외부 승인된 목록 항목 유지 관리 또는 IP 소유권에 대한 규정 요구 사항을 충족합니다. 사용자 지정 IP 접두사에서 파생된 IP도 Azure DDoS Protection을 사용할 수 있습니다.

메모

기본 SKU 공용 IP는 2025년 9월 30일에 사용 중지되었습니다. 기존 기본 IP는 계속 작동하지만 지원되지 않으며 SLA가 없습니다. 모든 새 배포에 대한 표준 SKU로 업그레이드합니다.

IPv6 결정

Scenario 권장 사항 이유
워크로드는 IPv4 클라이언트만 제공하며, 규정 IPv6 요구 사항은 없습니다. IPv4 전용 가장 간단한 구성입니다. 이중 스택 관리 오버헤드를 방지합니다. 대부분의 Azure 서비스는 기본적으로 IPv4를 지원합니다.
워크로드가 IPv6 클라이언트에 서비스를 제공해야 하거나 규정에서 IPv6 지원을 필요로 합니다. 이중 스택(IPv4 + IPv6) Azure VNet은 이중 스택 서브넷을 지원합니다. 동일한 리소스에 IPv4와 함께 IPv6을 배포합니다.
워크로드에는 IPv6가 필요하지만 Azure Firewall, Virtual WAN 또는 경로 서버에 의존합니다. IPv4 전용(외부 IPv6 종료 사용) Azure Firewall, Virtual WAN 및 경로 서버는 현재 IPv6을 지원하지 않습니다. 트래픽이 이러한 서비스에 들어오기 전에 외부 부하 분산 장치 또는 에지 디바이스에서 IPv6을 종료합니다. VPN Gateway IPv6는 미리 보기로 제공됩니다.

Azure의 IPv6 이중 스택

Azure 가상 네트워크에서 IPv6 이중 스택 배포를 지원합니다. 이중 스택을 사용하도록 설정하면 각 서브넷은 IPv4 범위와 IPv6 /64 범위를 모두 가져옵니다. 리소스는 두 패밀리에서 주소를 수신하며 두 프로토콜을 통해 동시에 통신할 수 있습니다.

Azure IPv6에는 특정 크기 조정 요구 사항이 있습니다. IPv6 서브넷은 정확히 /64여야 합니다. 다른 접두사 길이는 지원되지 않습니다. VNet에 할당하는 IPv6 주소 공간은 IPv6 연결이 필요한 각 서브넷에 대해 /64 서브넷을 수용할 수 있을 만큼 충분히 커야 합니다. 초기 네트워크 디자인 중에 IPv4 범위와 함께 IPv6 주소 할당을 계획합니다.

다음 Azure 서비스는 IPv6 이중 스택 구성을 지원합니다.

서비스 IPv6 지원
Azure 가상 네트워크 /64 IPv6 범위의 이중 스택 서브넷
표준 부하 분산 장치 (표준 Load Balancer) 공용 및 내부 IPv6 프런트 엔드
VPN 게이트웨이 IPv6 터널 엔드포인트(미리 보기, 옵트인 필요)
NAT 게이트웨이 IPv6 아웃바운드 변환(StandardV2 SKU만 해당; 표준 SKU는 IPv4에만 해당)
공용 IP(표준 SKU) IPv6 공용 주소
가상 머신 스케일 세트 (Virtual Machine Scale Sets) IPv6 네트워크 인터페이스
VNet 피어링 피어된 VNet 간 IPv6 트래픽
네트워크 보안 그룹 필터링에 대한 IPv6 규칙
DNS(Azure DNS) AAAA 레코드 지원

IPv6을 지원하지 않는 주요 서비스: Azure Firewall(IPv4 전용 서브넷 필요), Virtual WAN(IPv4만 해당) 및 경로 서버(IPv4에만 해당). VPN Gateway 이중 스택 모드에서 IPv6을 지원하지만 미리 보기 기능으로만 지원합니다(옵트인 필요). 아키텍처가 트래픽 검사 또는 라우팅을 위해 Azure Firewall, Virtual WAN 또는 Route Server에 의존하는 경우 이러한 구성 요소에 도달하기 전에 IPv6 트래픽이 처리되도록 네트워크를 디자인합니다.

자세한 IPv6 기능, 제한 사항 및 구성 단계는 Azure Virtual Network IPv6을 참조하세요.

Azure 예약된 주소

Azure 모든 서브넷에 5개의 IP 주소를 예약합니다.

예약된 주소 Purpose
첫 번째 주소(.0) 네트워크 식별자
두 번째 주소(.1) 기본 게이트웨이
세 번째 주소(.2) Azure DNS 매핑
네 번째 주소(.3) Azure DNS 매핑
마지막 주소(브로드캐스트) 브로드캐스트 주소

이러한 5개의 예약된 주소를 모든 서브넷 크기 조정 계산에 고려합니다. /24 서브넷은 총 256개의 주소를 제공하며, 이 중 예약된 5개를 제외하면 251개의 호스트 IP를 사용할 수 있습니다. 지원되는 가장 작은 IPv4 서브넷은 /29입니다(주소 8개 중 예약된 5개를 제외하면 3개를 사용할 수 있습니다). 지원되는 가장 큰 IPv4 서브넷은 /2입니다.

팁 (조언)

표준 SKU 공용 IP 주소는 리소스에 연결되어 있는지 여부에 관계없이 요금이 부과됩니다. IP 위생의 일환으로 더 이상 사용하지 않는 공용 IP 주소를 주기적으로 삭제하고 공용 IP 접두사를 해제합니다. 연결되지 않은 공용 IP는 피할 수 있는 비용과 불필요한 공격 노출 영역의 빈번한 원인입니다.

디자인 고려 사항

리프트 앤 시프트 IP 계획 설계 중점

  • 랜딩 존에 대해 단일 대형 CIDR 블록(/16이 일반적)을 예약하고 마이그레이션된 각 애플리케이션에 대해 세분화하여 성장을 위해 약 20%의 버퍼를 남깁니다.
  • VPN Gateway 또는 ExpressRoute를 통해 연결하는 온-프레미스 네트워크와 겹치지 않는 범위를 선택하므로 라우팅은 주소 변환 없이 작동합니다.
  • 서브넷당 Azure 5개의 예약된 주소와 플랫폼 서비스에 필요한 전용 서브넷(예: GatewaySubnet (/27) 및 AzureFirewallSubnet (/26))을 고려합니다.
  • 네트워크가 피어되지 않는 경우 개인 IPv4 범위를 의도적으로 다시 사용하여 주소 공간을 절약할 수 있습니다.

IP 계획 디자인 포커스 현대화

  • active-active 워크로드가 나중에 다시 주소를 지정하지 않고 전역 피어링을 사용할 수 있도록 주 및 백업 지역에 겹치지 않는 범위를 할당합니다.
  • App Service Environment용으로 적절한 크기의 전용 서브넷을 예약합니다(/24 또는 최대 규모에 가까운 경우 /23). CNI 오버레이가 있는 AKS의 경우 Pod가 별도의 오버레이 CIDR에서 그리기 때문에 노드에 대한 서브넷의 크기만 조정하면 노드 서브넷이 플랫 CNI 디자인에 필요한 것보다 훨씬 작습니다.
  • PaaS 채택이 주소 계획을 조각화하지 않도록 프라이빗 엔드포인트용 전용 서브넷을 예약합니다.
  • Azure Virtual Network Manager IP 주소 관리를 사용하여 환경이 확장됨에 따라 할당을 추적하고 자동화합니다.

클라우드 간 IP 계획 디자인 포커스

  • 먼저 글로벌 주소 계획을 수립합니다. 라우팅된 VPN 또는 상호 연결에 필요한 기존 AWS VPC 또는 Google Cloud VPC 네트워크와 겹치지 않는 Azure CIDR 블록을 예약합니다.
  • 연결된 각 클라우드 및 분기의 주소 범위를 문서화하여 Azure Virtual WAN 통해 요약된 경로를 계획할 수 있습니다.
  • Virtual WAN 허브 및 VPN 게이트웨이 서브넷과 같은 전송 구성 요소에 대한 주소 공간을 예약하고 클라우드 에지 및 분기를 추가할 때 크기를 조정할 수 있는 공간을 제공합니다.
  • 중복이 불가피한 경우 영향을 받는 VPN 연결을 NAT로 지정하거나 마이그레이션 중에 워크로드를 다시 처리하도록 계획합니다.

사전 요구 사항

IP 주소 할당을 계획하기 전에 다음을 수행합니다.

  • 가상 네트워크 디자인: 기존 또는 계획된 VNet 구조가 있습니다. VNet을 아직 설계하지 않은 경우 먼저 Azure 가상 네트워크 및 서브넷을 참조하세요.
  • 온-프레미스 IP 인벤토리: 지점, 데이터 센터 또는 기타 클라우드 공급자가 사용하는 범위를 포함하여 기존 온-프레미스 주소 범위를 문서화합니다. 하이브리드 연결에는 겹치지 않는 주소가 필요합니다.
  • 성장 예측: 향후 2~3년 동안 필요한 추가 서브넷 및 호스트 수를 예측합니다. 주소 공간을 앞에 할당하는 것은 나중에 VNet을 확장하는 것보다 쉽습니다.

보안 고려 사항

IP 계획에는 직접적인 보안 영향이 있습니다. 위험을 줄이려면 다음 방법을 따르세요.

  • 주소 겹침 방지: 온-프레미스 네트워크, Azure VNet 및 피어링된 VNet 간의 IP 범위가 겹치면 라우팅 오류가 발생합니다. 트래픽이 잘못된 목적지에 도달하거나 아무런 알림 없이 폐기될 수 있습니다. 모든 주소 범위가 전체 네트워크에서 고유한지 확인합니다.
  • 금지된 범위를 피합니다. Azure 플랫폼 작업에 대해 다음 범위를 예약합니다. VNet 주소 공간으로 사용하지 마세요.
    • 169.254.0.0/16(링크-로컬)
    • 168.63.129.16/32(Azure 내부 DNS)
    • 224.0.0.0/4(멀티캐스트)
    • 127.0.0.0/8(루프백)
    • 255.255.255.255/32(브로드캐스트)
  • 문서 및 감사: 모든 IP 할당의 현재 레코드를 유지 관리합니다. 문서화되지 않은 범위는 새 워크로드가 배포될 때 실수로 겹치게 됩니다. 자동화된 규정 준수 추적에 Azure Virtual Network Manager IPAM을 사용하거나 모든 배포 중에 검토되는 공유 스프레드시트를 유지 관리합니다.
  • 공용 IP 보호: Azure DDoS Protection을 프로덕션 환경의 공용 IP 리소스와 연결합니다. BYOIP 범위는 DDoS Protection을 통해 보호할 수도 있습니다.

다음 문서에서는 IP 주소 계획과 상호 작용하는 항목을 다룹니다.

자세히 알아보기

다음 단계

팁 (조언)

직접 탐색하시겠습니까? 개요 탐색기로 돌아가서 기능별로 다음 문서를 찾습니다.

리프트 앤 시프트 과정의 다음 단계:

네트워크 보안 그룹을 사용하여 서브넷 보호: 기존 방화벽 규칙을 NSG 규칙으로 미러링하여 Azure 보안 상태를 유지합니다.

현대화 과정의 다음 단계:

네트워크 보안 그룹을 사용하여 서브넷 보호: 부하 분산 장치 트래픽만 앱 서브넷에 도달할 수 있도록 엄격한 세분화를 적용합니다.

멀티클라우드 여정의 다음 단계:

네트워크 보안 그룹을 사용하여 서브넷 보호: AWS 보안 그룹 및 Google 클라우드 방화벽 규칙을 Azure NSG로 미러링합니다.