Azure 네트워크 기반 서비스 개요

Azure 네트워크 기반 서비스는 자원이 Azure에서 필요로 하는 핵심 연결성을 제공합니다. 이 서비스들은 Azure Virtual Network, Azure Private Link, 그리고 Azure DNS입니다. 이들은 서로 쌓여 Azure 네트워크의 기반을 형성합니다. 워크로드를 클라우드로 옮길 때, 리소스를 서로 연결하고 온프레미스 네트워크와 연결하고, 공용 인터넷에 트래픽을 노출하지 않고 Azure 플랫폼 서비스에 도달하며, 해당 서비스들을 이름별로 해결할 수 있는 사설적이고 격리된 네트워크가 필요합니다. 이 세 가지 서비스가 함께 그 필요를 충족시킵니다.

이 글에서는 각 파운데이션 서비스가 무엇을 하는지, 그리고 Azure Virtual Network, Azure Private Link, Azure DNS가 어떻게 함께 작동하여 Azure에서 안전한 사설 네트워크를 형성하는지 설명합니다.

다음 표에는 각 기본 서비스 및 사용 시기가 요약되어 있습니다.

서비스 Purpose 사용 시기
Azure 가상 네트워크 Azure 프라이빗 네트워크 및 세분화 Azure 리소스 격리, 워크로드 분할 및 온-프레미스 네트워크에 연결
Azure Private Link Azure 플랫폼 서비스에 대한 프라이빗 연결 공용 인터넷에 노출하지 않고 Azure PaaS 서비스(예: Azure Storage 또는 Azure SQL)에 연결
Azure DNS 퍼블릭 및 프라이빗 도메인 이름 호스팅 및 확인 도메인에 대한 DNS 영역을 호스트하고 가상 네트워크 내에서 프라이빗 엔드포인트를 확인합니다.

다음 도표는 기본 Azure 네트워크에서 이 서비스들이 어떻게 함께 작동하는지 예시로 보여줍니다.

Azure Virtual Network, Private Link 및 DNS 서비스가 함께 작동하여 보안 클라우드 연결을 만드는 방법을 보여 주는 애니메이션 개념 다이어그램

Azure 네트워크 기반 서비스는 특정 순서로 서로 구축됩니다. Azure Virtual Network는 Azure 리소스를 호스팅하고 온프레미스 네트워크에 연결하는 사설적이고 격리된 네트워크 경계를 설정합니다. 그 경계 내에서 Azure Private Link는 Azure Storage나 Azure SQL Database 같은 Azure 플랫폼 서비스를 개인 엔드포인트를 통해 가상 네트워크에 투사하여 해당 서비스로의 트래픽이 공용 인터넷에 들어가지 않도록 합니다. Azure DNS는 해당 사설 엔드포인트 및 기타 자원의 이름을 사설 IP 주소로 해석하여, 가상 네트워크 내 클라이언트가 각 서비스의 완전 자격 도메인 이름(FQDN)으로 접근할 수 있도록 합니다.

안전한 사설 네트워크가 어떻게 형성되는지 따라가려면 다음 섹션을 순서대로 읽어보세요: Azure Virtual Network, Azure Private Link, 그리고 Azure DNS. 각 섹션은 해당 서비스에 대한 더 자세한 지침으로 연결됩니다.

Azure 가상 네트워크

Azure Virtual Network를 사용하면 클라우드에서 사설 네트워크를 만들고 Azure 자원, 인터넷, 온프레미스 네트워크를 안전하게 연결할 수 있습니다.

다음 예시는 두 개의 가상 네트워크를 제공합니다:

  • 허브 가상 네트워크를 활용해 Azure 서비스를 배포하고 데이터 자원에 접근할 수 있도록 하세요. 선택적으로 허브를 온프레미스 네트워크에 연결할 수도 있습니다.
  • 허브를 스포크 가상 네트워크로 피어링하는데, 여기에는 사용자 상호작용을 처리하는 가상 머신이 있는 비즈니스 계층 서브넷과 데이터 저장 및 거래를 처리하는 애플리케이션 서브넷이 포함되어 있습니다.

비즈니스 계층 및 애플리케이션 서브넷을 포함하여 허브 및 스포크 토폴로지의 Azure Virtual Network 보여 주는 개념 다이어그램

가상 네트워크 디자인에 대한 자세한 내용은 가상 네트워크 계획을 참조하세요. 가상 네트워크를 만들려면 Azure Portal을 사용하여 가상 네트워크를 만듭니다.

Azure Private Link는 가상 네트워크에서 공용 인터넷을 거치지 않는 서비스까지 안전하고 사적인 연결을 제공합니다. Azure Private Link는 Azure Virtual Network를 기반으로 하며, 프라이빗 엔드포인트를 통해 Azure Storage 또는 Azure SQL Database와 같은 Azure 플랫폼 서비스를 가상 네트워크로 연결하여 해당 서비스로 향하는 트래픽이 네트워크 경계 내부에 유지되도록 합니다.

다음 그림은 스포크 가상 네트워크의 애플리케이션 서브넷에 있는 사설 엔드포인트 를 보여줍니다. 프라이빗 엔드포인트는 가상 네트워크 내에 있는 프라이빗 IP 주소(이 예시에서는 10.1.1.135)로, Azure Private Link가 제공하는 서비스와 연관되어 있습니다.

프라이버시 엔드포인트는 Azure 플랫폼 서비스를 가상 네트워크에 안전하게 연결합니다. Azure DNS는 그 후 Azure DNS 섹션에서 설명한 대로 프라이빗 엔드포인트의 FQDN을 이 프라이빗 IP 주소로 해석합니다.

Spoke 가상 네트워크의 앱 서브넷에 있는 프라이빗 엔드포인트가 Private Link를 통해 Azure PaaS 서비스에 프라이빗으로 연결되는 다이어그램입니다.

Note

프라이빗 엔드포인트는 만드는 동안 DNS 통합 옵션을 제공합니다. 프라이빗 DNS 존과 통합할 수 있습니다. 이 구성은 유연하게 유지되어 배포 후 추가, 제거 또는 수정이 가능합니다. 예시는 프라이빗 DNS 존 통합 선택법을 보여주는데, 이는 Azure DNS 프라이빗 리졸버 없이 가상 네트워크 워크로드에 이상적인 간단한 DNS 설정을 제공합니다. 자세한 내용은 Azure 프라이빗 엔드포인트 DNS 통합을 참조하세요.

프라이빗 링크 및 프라이빗 엔드포인트에 대한 개요 는 Azure Private Link 서비스란 무엇이프라이빗 엔드포인트란?을 참조하세요. 프라이빗 엔드포인트를 만들려면 프라이빗 엔드포인트 만들기를 참조하세요.

Azure DNS

Azure DNS 는 클라우드 기반 공용 및 프라이빗 도메인 이름 호스팅 및 확인을 제공합니다. 여기에는 세 가지 DNS 호스팅 및 확인 서비스와 DNS 기반 부하 분산 장치가 포함됩니다.

  • Azure 공용 DNS는 공용 DNS 도메인에 대한 고가용성 호스팅을 제공합니다.
  • Azure 프라이빗 DNS 는 가상 네트워크 및 해당 네트워크 내에서 호스트되는 프라이빗 서비스에 대한 DNS 명명 및 확인 서비스입니다.
  • Azure DNS Private Resolver는 온프레미스 환경에서 개인 DNS 존을 쿼리할 수 있는 완전 관리형 고가용성 DNS 서비스로, VM 기반 DNS 서버를 배포하지 않고도 그 반대의 경우도 가능합니다.
  • Azure Traffic Manager는 DNS 기반 트래픽 로드 밸런서로, Azure 지역 전반에 걸쳐 공개 애플리케이션에 트래픽을 분산시킬 수 있습니다.

또한 Azure DNS는 가상 네트워크 내에서 프라이빗 및 퍼블릭(인터넷) 리소스 모두에 대한 내부 DNS 확인을 제공합니다. 기본적으로 가상 네트워크는 Azure가 제공하는 168.63.129.16 DNS 레코드를 사용하여 DNS 레코드를 해결합니다.

Azure DNS는 Azure Virtual Network와 Azure Private Link가 구축한 네트워크 기반을 완성합니다: Private Link가 가상 네트워크에 투사하는 사설 엔드포인트를 사설 IP 주소로 해석하여 클라이언트가 각 서비스에 FQDN을 통해 접근할 수 있도록 합니다. Azure Blob Storage 계정의 개인 엔드포인트를 스포크 가상 네트워크에 배포하고 개인 IP10.1.1.135를 할당한 경우를 고려해 보세요. 이 프라이빗 엔드포인트는 프라이빗 DNS 영역 privatelink.blob.core.windows.net과 연결됩니다. 자원 유형이 존 이름(이 경우 블롭 저장소)을 결정합니다. 프라이빗 DNS 영역 및 프라이빗 엔드포인트에 대한 자세한 내용은 Azure 프라이빗 엔드포인트 프라이빗 DNS 영역 값을 참조하세요.

가상 네트워크 링크는 존을 privatelink.blob.core.windows.net 허브 가상 네트워크에 연결하기도 합니다. 이 링크는 허브 가상 네트워크 내 모든 자원이 Azure 제공 DNS(168.63.129.16)를 사용해 존을 해석하고, FQDN을 통해 프라이빗 엔드포인트에 접근할 수 있게 합니다.

프라이빗 엔드포인트 확인을 위한 Azure DNS 프라이빗 영역 및 가상 네트워크 링크를 보여 주는 개념 다이어그램

기본적으로 개인 엔드포인트는 Azure 내에서만 해결할 수 있습니다. 온프레미스에서 프라이빗 엔드포인트를 통해 노출된 스토리지 계정을 해결하거나, Azure 내에서 온프레미스 리소스를 해결하려면 허브 가상 네트워크(표시 없음)에서 Azure DNS 프라이비셜 리졸버를 구성할 수 있습니다.

Azure DNS Private Resolver를 사용하는 프라이빗 엔드포인트 시나리오에 대한 자세한 내용은 프라이빗 엔드포인트 DNS 구성 시나리오를 참조하세요.

Azure DNS Private Resolver 설정에 대한 자세한 내용은 Resolve Azure 및 온프레미스 도메인을 참조하세요.

Azure Portal 환경

Azure Portal은 네트워크 기반 서비스를 시작하기 위한 중앙 집중식 환경을 제공합니다. 정보와 링크는 격리된 네트워크 생성, 네트워크 서비스 관리, 자원 접근 확보, 하이브리드 이름 해석 관리, 네트워크 문제 해결 등을 돕습니다.

Azure 포털 네트워크 기초 서비스 페이지의 스크린샷으로, Virtual Network, Private Link, DNS 옵션과 자원 링크가 나열되어 있습니다.

왼쪽 서비스 트리의 자원 링크는 네트워크 재단 서비스의 지원 구성 요소를 이해, 생성, 조회하는 데에도 도움을 줍니다.