Azure Virtual WAN 네트워크 토폴로지

이 문서에서는 Azure Virtual WAN 사용하여 네트워크를 디자인하는 방법을 설명합니다. Virtual WAN 자동 라우팅, 네이티브 SD-WAN 통합 및 허브 간 기본 제공 글로벌 전송을 통해 Microsoft 관리형 허브 인프라를 제공합니다.

이 문서에서 다루는 내용

이 문서에서는 Virtual WAN 허브 아키텍처, 자동 라우팅 및 경로 전파, 기본 및 표준 간의 계층 비교, 트래픽 검사에 대한 라우팅 의도, SD-WAN 통합 패턴 및 Virtual WAN 비용 모델에 대해 설명합니다.

이 문서가 필요한 사람

다음 조건 중 하나 이상이 적용되는 경우 이 문서를 참조하세요.

  • 여러 지사, 사이트, 원격 사용자 또는 연결된 가상 네트워크 전반에 걸쳐 관리형 트랜짓이 필요합니다.
  • 사용자 지정 전송 허브를 직접 빌드하고 운영하는 대신 Microsoft 관리되는 라우팅 및 분기 연결을 원합니다.
  • 토폴로지를 결정하기 전에 Azure Virtual WAN을 허브 앤 스포크와 비교해야 합니다.
  • 네트워크가 소수의 수동 관리형 연결 에지를 넘어 확장할 것으로 예상합니다.

팁 (조언)

시나리오 경로를 따라가시겠습니까? 페이지 맨 위에서 시나리오를 선택하여 맞춤형 지침을 확인합니다. 다음 핵심 지침은 모든 판독기에게 적용됩니다.

리프트 앤 시프트에 집중하는 경우: 표준 리프트 앤 시프트 마이그레이션을 수행하는 경우 이 문서는 건너뛰세요. 대부분의 리프트 앤 시프트 환경은 30개 미만의 분기 연결을 가지며 하나 또는 두 개의 지역에서 작동합니다. VPN Gateway를 사용하는 전통적인 허브 앤 스포크 토폴로지는 충분한 연결을 제공합니다. 지점 사이트가 많거나 빠른 확장을 계획하는 경우에만 Virtual WAN 것이 좋습니다.

현대화 포커스: 이 문서는 현대화 프로그램에 분기 규모 또는 여러 지역 전송 요구 사항이 포함된 경우에 관련됩니다. 각 지역의 VPN Gateway를 사용하는 이중 허브 및 스포크는 대부분의 현대화 시나리오를 처리합니다. Virtual WAN 수동 UDR 관리가 유지할 수 있는 라우팅 복잡성을 초과하면 관련성이 있습니다.

클라우드 간 포커스: VPC(가상 프라이빗 클라우드), 분기, 지역 또는 클라우드 에지가 여러 개 있는 경우 Virtual WAN 권장되는 전송 모델입니다. Virtual WAN AWS Transit Gateway와 동등한 Azure 역할을 하며, 대규모로 중앙 집중식 라우팅 및 연결 관리를 제공합니다. Transit Gateway를 사용하는 AWS 환경에서 마이그레이션하는 경우 Virtual WAN 해당 모델에 직접 매핑됩니다.

Azure 서비스 및 기능

다음 표에서는 Virtual WAN 토폴로지 지원 Azure 서비스 및 기능을 나열합니다.

서비스 또는 기능 Virtual WAN의 역할 자세히 알아보기
Azure 가상 WAN 관리되는 글로벌 전송 네트워크 및 허브 인프라를 제공합니다. Virtual WAN 개요
가상 허브 라우팅 및 게이트웨이 서비스를 호스트하는 Microsoft 관리형 가상 네트워크 가상 허브 라우팅
VPN Gateway(허브 내) 지점용 사이트 간, 그리고 지점 및 사이트 간 VPN 연결 Virtual WAN VPN Gateway
ExpressRoute 게이트웨이(허브) ExpressRoute 회로를 통해 온-프레미스 데이터 센터에서 프라이빗 연결 Virtual WAN: ExpressRoute
Azure Firewall Manager (Azure 방화벽 관리자) 보안 가상 허브에 대한 중앙 집중식 보안 정책 관리 Firewall Manager 개요
라우팅 의도 사용자 지정 경로 테이블이 없는 보안 솔루션을 통한 자동 트래픽 조정 라우팅 의도

작동 방식

두 개의 지역 허브, 스포크 가상 네트워크, VPN을 통해 연결된 분기 사이트 및 ExpressRoute 회로가 있는 Virtual WAN 토폴로지를 보여 주는 다이어그램 허브 간 라우팅은 Microsoft 백본을 통해 흐릅니다.

Virtual WAN 토폴로지에서:

  1. Virtual WAN 리소스는 여러 지역에서 하나 이상의 가상 허브를 그룹화하는 최상위 컨테이너 역할을 합니다.
  2. 가상 허브는 Microsoft 관리형 가상 네트워크입니다. 허브에는 VPN, ExpressRoute 및 방화벽 서비스에 대한 서비스 엔드포인트가 포함됩니다. 허브 가상 네트워크를 직접 배포하거나 관리하지 않습니다.
  3. 스포크 가상 네트워크는 VNet 연결을 통해 가상 허브에 연결합니다(기존 허브-스포크 피어링과 유사). 가상 허브 라우터는 모든 라우팅을 자동으로 처리합니다.
  4. 분기 사이트는 가상 허브 내에 배포된 사이트 간 VPN 또는 ExpressRoute 게이트웨이를 통해 연결됩니다.
  5. 여러 허브를 배포할 때 Microsoft 백본을 통해 자동으로 상호 연결되므로 고객 관리 라우팅 없이 전역 전송이 가능합니다.

가상 허브 라우팅

가상 허브 라우터는 연결된 가상 네트워크, 분기 및 기타 허브 간의 모든 라우팅을 관리합니다. 주요 동작:

  • 자동 전송: 동일한 허브에 연결된 가상 네트워크는 UDR 없이 통신할 수 있습니다. 허브 라우터는 기본적으로 모든 연결 간에 경로를 전파합니다.
  • 허브 간 전송: 경로는 동일한 Virtual WAN 허브 간에 자동으로 전파됩니다. 지역 간 트래픽은 마이크로소프트 백본을 통해 전송됩니다.
  • 경로 테이블: 고급 격리 시나리오(예: 프로덕션에서 개발 격리)의 경우 허브 내에 사용자 지정 경로 테이블을 만들어 경로 전파를 제어할 수 있습니다.
  • 집계 처리량: 가상 허브 라우터는 최대 50개의 라우팅 인프라 단위로 구성된 경우 최대 50Gbps의 집계 처리량을 지원합니다. 기본 배포는 2개의 라우팅 인프라 단위(3Gbps)를 사용합니다. 허브 설정에서 라우팅 인프라 단위를 늘려 처리량을 확장합니다.

메모

자동 라우팅은 표준 전송 연결에 적용됩니다. 허브의 NVA(네트워크 가상 어플라이언스)를 통해 트래픽을 라우팅하는 사용자 지정 시나리오에는 사용자 지정 경로 테이블이 필요할 수 있습니다.

선택 방법

이 섹션에서는 환경에 적합한 토폴로지 및 계층을 선택하는 데 도움이 됩니다.

Virtual WAN과 비교한 허브-스포크

이 표를 사용하여 기존 허브-스포크 토폴로지 또는 Virtual WAN 환경에 적합한지 여부를 확인합니다.

요인 허브 앤 스포크(전통적) Azure 가상 WAN
관리 고객 관리형 허브 가상 네트워크 Microsoft 관리형 허브 인프라
최적입니다 최대 30개의 VPN 분기 연결 30개 이상의 VPN 지사 또는 여러 Azure 지역
라우팅 고객이 스포크 간 트래픽에 대해 UDR을 구성합니다. 가상 허브의 자동 라우팅
SD-WAN 통합 수동 NVA 배포 및 구성 네이티브 SD-WAN 파트너 통합
글로벌 트랜짓 고객 관리 지역 간 라우팅 필요 기본 제공: 모든 허브가 자동으로 상호 연결
비용 모델 별도로 지불된 허브 VNet 리소스(방화벽, 게이트웨이, Bastion) 배포 단위 및 스케일 유닛 가격

팁 (조언)

Virtual WAN은 허브-스포크를 대체하는 것이 아니라 확장 가능한 대안입니다. 분기 수가 30개 미만인 조직, 단일 지역 및 허브 리소스에 대한 모든 권한이 필요한 조직은 기존의 허브 및 스포크 토폴로지를 사용해야 합니다.

마이그레이션 고려 사항: 기존 허브-스포크에서 Virtual WAN 이동하는 경우 병렬 실행 마이그레이션을 계획합니다. 기존 허브와 함께 Virtual WAN 허브를 배포하고, 스포크 연결을 증분 방식으로 마이그레이션하고, 각 연결 마이그레이션 후 라우팅의 유효성을 검사합니다. Virtual WAN 기존 UDR 구성 가져오기를 지원하지 않으므로 허브 라우터의 자동 전파 모델을 사용하도록 라우팅을 다시 디자인해야 합니다.

허브-스포크 상태를 유지해야 하는 경우: 허브 가상 네트워크를 세부적으로 제어해야 하는 경우(예: 허브 서브넷에 직접 사용자 지정 NVA 배포), 조직이 10개 미만의 분기가 있는 단일 지역에서 운영되거나 규정 준수 요구 사항에서 고객 관리 라우팅 인프라를 요구하는 경우 기존 허브-스포크 선택

기본 계층 대비 표준

Virtual WAN 두 계층을 제공합니다. 라우팅 및 연결 요구 사항에 맞는 계층을 선택합니다.

특징 기초 스탠다드
사이트 간 VPN
지점 및 사이트 간 VPN
ExpressRoute
VNet 간 전이
허브 간 전송
허브의 Azure Firewall
허브의 NVA

Important

기본 계층에서 표준 계층으로 업그레이드할 수 있지만 표준에서 기본 계층으로 다운그레이드할 수는 없습니다. 전송 라우팅, ExpressRoute 연결 또는 보안 통합이 필요한 경우 표준을 선택합니다.

비용 모델

Virtual WAN 기존 허브-스포크와 다른 단위 기반 가격을 사용합니다.

  • 배포 단위(허브): 가상 허브 자체에 대해 시간당 요금을 지불합니다. 이 요금은 관리되는 허브 인프라에 대한 고정 비용입니다.
  • 배율 단위(게이트웨이): VPN 및 ExpressRoute 게이트웨이는 프로비전하는 배율 단위 수에 따라 요금이 청구됩니다. 배율 단위가 많을수록 대역폭 용량과 비용이 비례적으로 증가합니다.
  • 라우팅 인프라 단위: 허브 라우터는 라우팅 인프라 단위당 요금이 청구됩니다. 기본 배포에는 두 단위(3Gbps)가 포함됩니다. 처리량이 높은 환경에 대해 최대 50개 단위(50Gbps)까지 확장할 수 있습니다.
  • 데이터 처리: VNet 간, 분기-VNet 및 허브 간 트래픽을 포함하여 허브를 통해 처리되는 데이터에 대한 비용을 지불합니다. Azure Firewall 통해 라우팅되는 인터넷 바인딩 트래픽에는 별도의 데이터 처리 요금이 부과됩니다.
  • 보안 가상 허브 추가 기능: Firewall Manager를 통해 Azure Firewall 배포하는 경우 Virtual WAN 허브 비용에도 표준 Azure Firewall 요금이 적용됩니다.

기존 허브-스포크 토폴로지와 비용을 비교합니다. 브랜치 수가 적은 소규모 배포의 경우 고객 관리형 허브가 더 비용 효율적일 수 있습니다. 지사 수가 많은 경우(30개 이상), Virtual WAN의 자동화 및 관리형 인프라는 일반적으로 단위당 요금 부담을 상쇄합니다. 자세한 가격 책정은 Virtual WAN 가격 책정 개념을 참조하세요.

보안 가상 허브: 방화벽 관리자를 사용하는 경우

보안 가상 허브는 중앙 집중식 정책에 대해 Azure Firewall(또는 지원되는 NVA)를 Firewall Manager와 통합합니다.

Configuration 사용 시기 Benefit
표준 가상 허브(방화벽 없음) 지사와 VNet 간 연결만 제공, 보안은 스포크 수준에서 처리 가장 간단한 배포, 가장 낮은 비용
방화벽 관리자를 사용하여 보안 가상 허브 개인 및 인터넷 트래픽에 대한 중앙 집중식 트래픽 검사 일관된 정책, 라우팅 의도는 UDR에 대한 필요성을 제거합니다.
NVA 파트너를 사용하여 보안 가상 허브 기존 타사 방화벽 투자, 특정 기능 요구 사항 기존 공급업체 도구 및 전문 지식 사용

라우팅 의도

라우팅 의도는 사용자 지정 경로 테이블 또는 UDR 없이 보안 솔루션(Azure Firewall 또는 지원되는 NVA)을 통해 트래픽을 자동으로 조정하여 Virtual WAN 트래픽 제어를 간소화합니다.

라우팅 의도를 사용하도록 설정하면 다음 두 가지 트래픽 유형에 대한 정책을 선언합니다.

  • 인터넷 트래픽: 연결된 가상 네트워크의 모든 인터넷 바인딩 트래픽은 허브의 보안 솔루션을 통해 라우팅됩니다.
  • 프라이빗 트래픽: 가상 네트워크, 분기 및 기타 허브 간의 모든 트래픽은 보안 솔루션을 통해 라우팅됩니다.

라우팅 의도는 라우트 테이블을 수동으로 관리할 필요를 없애줍니다. Virtual WAN 컨트롤 플레인은 연결된 모든 허브 및 스포크 가상 네트워크에서 필요한 모든 경로를 자동으로 구성합니다.

메모

라우팅 의도에는 Azure Firewall 또는 지원되는 NVA 파트너가 있는 보안 가상 허브가 필요합니다. 표준 계층에서만 사용할 수 있습니다.

Warning

라우팅 의도가 수정하는 경로 테이블 수정은 되돌릴 수 없습니다. 라우팅 의도를 제거할 수 있지만 제거해도 이전 defaultRouteTable 구성이 자동으로 복원되지는 않습니다. 나중에 제거할 경우 이전 경로를 수동으로 복원해야 하므로 라우팅 의도를 사용하도록 설정하기 전에 구성의 스냅샷을 저장합니다.

연결 제한 및 확장성

Virtual WAN 대규모 배포를 지원합니다.

  • 가상 허브당 최대 1,000개의 사이트-사이트 VPN 연결
  • Virtual WAN당 여러 허브(지역당 하나 또는 격리를 위해 지역당 여러 허브).
  • 허브 라우터당 최대 50Gbps의 집계 처리량(최대 50개의 라우팅 인프라 단위 필요) 기본값은 3Gbps에서 2단원)입니다.
  • 동일한 허브 내의 모든 VNet 연결, VPN 분기 및 ExpressRoute 회로에서 모든 연결

단일 허브의 제한을 초과하는 조직의 경우 동일하거나 다른 지역에 추가 허브를 배포합니다. Virtual WAN 허브 간 라우팅을 자동으로 처리합니다.

SD-WAN 파트너 통합

Virtual WAN SD-WAN 파트너 디바이스와 네이티브 통합을 제공합니다. 파트너 디바이스는 다음을 수행할 수 있습니다.

  • 프로그래밍 방식으로 분기 장치 정보를 Azure로 내보내기.
  • Azure 구성을 자동으로 다운로드합니다.
  • 수동 구성 없이 가상 허브에 대한 IPsec/IKE 연결을 설정합니다.

이 자동화를 통해 분기 배포 시간을 며칠에서 몇 분으로 줄일 수 있습니다. 지원되는 파트너의 현재 목록은 Virtual WAN 파트너를 참조하세요.

파트너 자동화 작동 방식

SD-WAN 파트너는 Virtual WAN 연결 자동화 API를 사용하여 분기 디바이스 수명 주기를 프로그래밍 방식으로 관리합니다.

  • 디바이스 등록: 파트너 컨트롤러는 디바이스 메타데이터 및 대역폭 요구 사항을 포함하여 Virtual WAN 리소스에 분기 디바이스를 등록합니다.
  • 구성 다운로드: 파트너 플랫폼은 수동 포털 상호 작용 없이 허브 게이트웨이 구성(IP 주소, 사전 공유 키, BGP 설정)을 가져옵니다.
  • 터널 설치: 파트너 디바이스는 다운로드한 구성을 사용하여 가상 허브 VPN Gateway에 대한 IPsec 터널을 설정합니다.
  • 지속적인 상태 모니터링: 파트너 플랫폼은 터널 상태를 모니터링하고 터널이 삭제되면 다시 연결할 수 있습니다.

VMware SD-WAN, Fortinet SD-WAN, Cisco Viptela 및 Versa Networks와 같은 파트너는 이 자동화 모델을 지원합니다. 각 파트너는 Virtual WAN API를 기반으로 자체 오케스트레이션 계층을 구현합니다. 파트너를 선택하기 전에 애플리케이션 인식 라우팅, 트래픽 최적화 및 로컬 인터넷 중단과 같은 파트너별 기능을 평가합니다.

디자인 고려 사항

대부분의 리프트 앤 시프트 마이그레이션의 경우 Virtual WAN 시작 토폴로지가 아닙니다. 정당화되는 시기를 평가합니다.

  • Virtual WAN 정당화될 때. 리프트 앤 시프트 환경에 30개가 넘는 지사 사이트가 포함되거나, 3개 이상의 Azure 지역에 걸쳐 있거나, SD-WAN 통합이 필요한 경우 Virtual WAN의 자동화된 라우팅은 여러 허브-스포크 피어링 전반에서 UDR을 관리하는 것보다 운영 부담을 줄여 줍니다.
  • 소규모 환경에는 허브-스포크 모델로 충분합니다. VPN Gateway가 있는 단일 허브는 최대 30개의 사이트 간 연결과 500개의 스포크 피어링을 처리합니다. 마이그레이션이 이러한 제한 내에서 유지되는 경우 기존 허브-스포크는 더 간단하고 비용 효율적입니다.
  • 마이그레이션 경로가 있습니다. 허브-스포크로 시작하고 나중에 Virtual WAN 필요한 경우 기존 허브와 함께 Virtual WAN 허브를 배포하고 스포크 연결을 증분 방식으로 이동하여 마이그레이션할 수 있습니다.

다중region 배포에는 Virtual WAN 자동으로 필요하지 않습니다. 라우팅 복잡성을 평가합니다.

  • 이중 허브-스포크 모델이면 대개 충분합니다. 두 지역 활성-활성 아키텍처의 경우 허브 간에 VNet 피어링을 사용하여 각 지역에 허브를 배포합니다. 이 패턴은 Virtual WAN 단위당 가격 책정 오버헤드 없이 대부분의 현대화 시나리오를 처리합니다.
  • 복잡성이 Virtual WAN 향해 밀어붙이는 경우 현대화가 두 지역을 넘어 확장되거나, 지역 간에 분기 연결을 추가하거나, 수동 UDR 관리 없이 자동 허브 간 경로 전파가 필요한 경우 Virtual WAN 작업을 간소화합니다.
  • 다중 지역을 Virtual WAN과 혼동하지 마세요. Virtual WAN 사용하기로 한 결정은 분기 수, 지역 수 및 라우팅 복잡성에 따라 달라집니다. 멀티레지온만으로는 충분한 정당성이 없습니다.

Virtual WAN 중앙 집중식 확장성 있는 전송을 위해 AWS Transit Gateway에 해당하는 Azure 제공합니다.

  • 전송 게이트웨이 동등성입니다. VIRTUAL WAN AWS Transit Gateway와 같은 가상 허브 함수: 연결된 가상 네트워크, 분기 및 클라우드 간 VPN 터널 간에 트래픽을 자동으로 라우팅합니다. AWS에서 마이그레이션하는 경우 이 매핑은 아키텍처 변환을 간소화합니다.
  • 보안 가상 허브(보안 가상 허브). 가상 허브에서 Firewall Manager를 통해 Azure Firewall 배포합니다. 라우팅 인텐트를 사용하도록 설정하여 모든 프라이빗 및 인터넷 트래픽이 방화벽을 통해 전달되도록 합니다. 이렇게 하면 Azure 들어오는 클라우드 간 트래픽에 대한 중앙 집중식 검사가 제공됩니다.
  • Google Cloud 및 AWS에 대한 VPN 연결 Virtual WAN 허브에서 HA VPN(Google Cloud VPN) 및 AWS Virtual Private Gateway로 사이트간 VPN 연결을 만듭니다. Virtual WAN 허브당 최대 1,000개의 VPN 연결을 지원하여 더 많은 워크로드를 마이그레이션할 때 성장의 여지를 제공합니다.
  • 다중 리전 계획. 마이그레이션된 애플리케이션이 있는 각 Azure 지역에 가상 허브를 배포합니다. 허브 간 라우팅은 MICROSOFT 백본을 통해 자동으로 전파되어 AWS의 Transit Gateway 피어링 모델을 미러링합니다.

사전 요구 사항

Virtual WAN 토폴로지 구현하기 전에 다음을 수행합니다.

  • 허브-스포크 개념을 이해합니다. Virtual WAN 허브-스포크 모델을 기반으로 빌드됩니다. 허브 및 스포크 토폴로지에서 기본 개념을 검토합니다.
  • 지점 사이트를 목록화하세요. 분기 수, 지리적 분포 및 현재 연결(VPN, MPLS, SD-WAN)을 문서화합니다.
  • 지역 전략을 정의합니다. 워크로드를 호스트하는 Azure 지역과 가상 허브가 필요한 위치를 결정합니다.
  • 계층을 선택합니다. 이 문서의 계층 비교 테이블을 기반으로 기본(사이트 간 VPN만 해당)과 표준(전체 전송, ExpressRoute, 방화벽) 중에서 결정합니다.
  • 보안 요구 사항을 평가합니다. 중앙 집중식 검사(보안 가상 허브) 또는 스포크별 보안이 적절한지 확인합니다.

보안 고려 사항

  • 보안 가상 허브. Firewall Manager를 통해 Azure Firewall 배포하여 연결된 모든 가상 네트워크 및 분기에 일관된 보안 정책을 적용합니다. Firewall Manager는 여러 보안 허브에서 중앙 집중식 규칙 관리를 제공합니다.
  • 라우팅 의도 라우팅 의도를 사용하도록 설정하여 보안 솔루션을 통해 프라이빗 및 인터넷 트래픽을 자동으로 조정합니다. 이 방법은 수동 라우팅 구성을 제거하여 트래픽이 검사를 우회하지 못하도록 방지합니다.
  • NVA-in-hub 제한 사항. 허브에 배포된 네트워크 가상 어플라이언스는 Azure Firewall 기능이 다릅니다. NVA 파트너를 선택하기 전에 보안 요구 사항으로 기능 패리티를 확인합니다.
  • SD-WAN 보안 모델. SD-WAN 파트너 디바이스를 통합하는 경우 트래픽 보안은 파트너의 구현에 따라 달라집니다. 파트너의 암호화, 인증 및 트래픽 검사 기능을 평가합니다.
  • 허브 간 트래픽 격리. 가상 허브 간의 트래픽은 Microsoft 백본을 통해 흐르며 공용 인터넷을 통과하지 않습니다. 백본은 프라이빗 네트워크이지만 트래픽은 기본적으로 네트워크 계층에서 암호화되지 않습니다. 중요한 지역 간 데이터에 애플리케이션 계층 TLS를 사용합니다.

자세히 알아보기

다음 단계

팁 (조언)

직접 탐색하시겠습니까? 개요 탐색기로 돌아가서 기능별로 다음 문서를 찾습니다.

리프트 앤 시프트 과정의 다음 단계:

하이브리드 연결: 마이그레이션된 워크로드를 VPN Gateway 또는 ExpressRoute를 통해 온-프레미스에 다시 연결합니다.

현대화 과정의 다음 단계:

다중 지역 배포 계획: 활성-활성 복원력을 위해 지역 간에 디자인을 확장합니다.

멀티클라우드 여정의 다음 단계:

Azure 랜딩 존 VNet 디자인: 연결된 워크로드 및 마이그레이션된 워크로드에 대한 Azure 가상 네트워크 기반을 구축합니다.