Azure Private Link over IPv6는 IPv6 기반 연결을 통해 Azure Storage, Azure SQL Database 같은 Azure PaaS 서비스에 비공개로 접근할 수 있게 해줍니다. Azure 가상 네트워크 내 IPv6 클라이언트나 ExpressRoute를 통한 온프레미스 네트워크에서 연결하기 위해 IPv6 프라이빗 엔드포인트를 사용합니다.
이 글에서는 Private Link over IPv6가 요구하는 가상 네트워크, 프라이빗 엔드포인트, DNS, ExpressRoute, 라우팅 구성 요소를 어떻게 구성하고 연결성을 검증하는지 설명합니다.
Important
Azure Private Link over IPv6는 현재 프리뷰 단계이며 제한된 지역에서 이용 가능합니다. 이 미리 보기는 서비스 수준 계약 없이 제공되며 프로덕션 워크로드에는 권장되지 않습니다. 특정 기능이 지원되지 않거나 기능이 제한될 수 있습니다. 자세한 내용은 Microsoft Azure Preview에 대한 추가 사용 약관을 참조하세요.
지원되는 시나리오
IPv6 위의 Private Link는 다음과 같은 연결 시나리오를 지원합니다:
Azure 네이티브 연결성: 가상 네트워크 내 IPv6 클라이언트 가상 머신(VM)이 IPv6 프라이빗 엔드포인트를 통해 Azure PaaS 서비스에 연결됩니다.
온프레미스 연결: 온프레미스 IPv6 클라이언트는 Virtual Network 라우팅 어플라이언스를 통해 ExpressRoute를 통해 IPv6 프라이빗 엔드포인트에 접속합니다. ExpressRoute는 온프레미스 IPv6 클라이언트에서 Virtual Network Routing Appliance로 트래픽을 전달하고, Appliance는 Azure PaaS 서비스가 호스팅하는 대상 IPv6 프라이빗 엔드포인트로 트래픽을 라우팅합니다.
사전 요구 사항
활성 구독이 있는 Azure 계정. 무료로 계정을 만듭니다.
Private Link over IPv6 미리보기 구독은 반드시 등록되어야 합니다. 자원을 구성하기 전에 등록이 필수입니다. 다음 명령어를 실행하여 구독을 직접 등록할 수 있습니다:
az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id> az provider register --namespace Microsoft.Network미리보기는 다음 지역에서만 이용 가능합니다:
- 미국 중서부
- East Asia
- 영국 남부
- 미국 중부
- North Europe
이 프리뷰는 Azure Storage, Azure SQL Database, Azure Key Vault, Azure Data Explorer 등 IPv6 프라이비시 엔드포인트를 지원합니다.
듀얼 스택(IPv4 및 IPv6) 가상 네트워크입니다. 이를 만들려면 ' 듀얼 스택(IPv4 및 IPv6) 구성으로 가상 네트워크 만들기'를 참조하세요. 다음 가상 네트워크 정책을 설정하세요:
"privateEndpointVNetPolicies": "Basic"개인 엔드포인트용 듀얼 스택 서브넷입니다. 하나를 추가하려면 서브넷 추가를 참조하세요. 서브넷에 대해 다음과 같은 정책을 설정하세요:
"privateEndpointNetworkPolicies": "RouteTableEnabled"듀얼 스택 가상 네트워크 내 IPv6 주소를 가진 가상 머신(VM)입니다. 생성하려면 듀얼 스택 VM 만들기를 참조하세요.
프라이빗 엔드포인트에 대한 타겟 리소스가 아직 없다면, 다음 퀵스타트를 사용해 리소스를 생성하세요:
| 서비스 | 리소스 만들기 |
|---|---|
| Azure Storage | 스토리지 계정 만들기 |
| Azure SQL 데이터베이스 | 단일 데이터베이스 만들기 |
| Azure Key Vault (애저 키 볼트) | 키 보관소 만들기 |
| Azure Data Explorer(Kusto) | 클러스터 및 데이터베이스 만들기 |
프라이빗 엔드포인트를 설정하세요
ip-version-type 매개변수를 IPv6로 설정하여 프라이빗 엔드포인트를 생성합니다. 이 매개변수는 사설 엔드포인트가 IPv4 주소를 사용하는지 IPv6 주소를 사용하는지를 결정합니다. 일반적인 프라이빗 엔드포인트 생성 단계에 대해서는 프라이빗 엔드 생성 항목을 참조하세요.
다음 예시는 IPv6 프라이빗 엔드포인트를 생성하는 Azure CLI 구문을 보여줍니다:
az network private-endpoint create \
--name <private-endpoint-name> \
--resource-group <resource-group-name> \
--vnet-name <vnet-name> \
--subnet <subnet-name> \
--private-connection-resource-id <resource-id-of-target-service> \
--group-id <group-id> \
--connection-name <connection-name> \
--location <region> \
--ip-version-type IPv6
DNS 구성
PaaS 서비스의 완전 적격 도메인 이름(FQDN)이 사설 엔드포인트의 IPv6 주소로 해석되도록 Azure 프라이빗 DNS 설정하세요.
각 서비스 유형별로 프라이빗 DNS 존을 생성하세요. 자세한 내용은 Azure 개인 DNS 존 생성(Create a private DNS zone)을 참조하세요. 서비스별로 사용할 존 이름은 Azure Private Endpoint DNS 구성을 참조하세요.
프라이빗 DNS 영역을 프라이빗 엔드포인트에 연결하세요.
PaaS FQDN이 사설 엔드포인트 IPv6 주소로 해결되는지 검증하세요.
기본 제공 Azure 연결 검증
듀얼 스택 가상 네트워크의 Azure VM이 IPv6를 통해 PaaS 서비스에 도달하는지 검증하세요. 다음 예시는 Azure Storage 계정을 사용합니다.
스토리지 계정 FQDN이 IPv6 개인 엔드포인트 주소로 해결되도록 하세요.
표준 서비스 FQDN을 사용하여 스토리지 계정에 접근합니다.
듀얼 스택 VM에서 스토리지 계정 FQDN을 해결합니다:
nslookup <storage-account>.blob.core.windows.net
명령어는 다음과 같은 출력을 반환합니다:
<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>
스토리지 계정과의 연결 확인:
curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443
ExpressRoute와 Virtual Network Routing Appliance를 통한 온프레미스 연결을 구성하세요
온프레미스 IPv6 클라이언트는 Virtual Network Routing Appliance를 통해 ExpressRoute를 통해 IPv6 사설 엔드포인트에 접속합니다. ExpressRoute는 온프레미스 IPv6 클라이언트에서 Virtual Network Routing Appliance로 트래픽을 전달하고, Appliance는 Azure PaaS 서비스가 호스팅하는 대상 IPv6 프라이빗 엔드포인트로 트래픽을 라우팅합니다.
이 연결성은 다음 구성 요소를 필요로 합니다:
연결 유형(FastPath 또는 표준)에 맞는 게이트웨이 SKU가 포함된 ExpressRoute 회선을 사용하는 것이 좋습니다. 자세한 내용은 ExpressRoute 회로 만들기 및 수정을 참조하세요.
프라이빗 엔드포인트로 IPv6 트래픽을 전달하기 위해 ExpressRoute 게이트웨이 가상 네트워크에 생성된 듀얼 스택 가상 네트워크 라우팅 어플라이언스. 자세한 내용은 '가상 네트워크(Virtual Network Routing Appliance) 만들기(Create a Virtual Network, Routing Appliance)'를 참조하세요.
사용자 정의 경로 생성
경로 테이블을 만들고 Propagate 게이트웨이 경로를예로 설정하세요. 단계에 대해서는 ' 경로 테이블 만들기'를 참조하세요.
다음 값으로 경로를 추가하세요:
설정 가치 목적지 유형 IP 주소 Destination 프라이설 엔드포인트 IPv6 프리픽스 다음 홉 유형 가상 어플라이언스 다음 홉 주소 Virtual Network 라우팅 어플라이언스 IPv6 주소 Virtual Network Routing Appliance를 만든 가상 네트워크의
GatewaySubnet에 경로 테이블을 연결하세요.
연결 유효성 검사
온프레미스 IPv6 클라이언트에서 프라이빗 엔드포인트와의 연결 상태를 검증하세요.
클라이언트 VM에서 PaaS FQDN에 대한 DNS 조회를 실행하고, 프라이비어 엔드포인트 IPv6 주소로 해결되는지 확인하세요.
PaaS FQDN을 사용해 서비스에 연결하세요.
다음 결과를 확인해 주세요:
- 클라이언트는 IPv6를 통해 프라이빗 엔드포인트에 연결합니다.
- 데이터 평면 트래픽은 예상대로 작동합니다.
- 연결성은 듀얼 스택 상황에서 작동합니다.
Limitations
IPv6 위의 Private Link는 프리뷰 단계에서 다음과 같은 제한 사항을 가집니다:
- 제한된 지역 이용 가능 – 이 문서에서 앞서 언급한 미리보기 지역을 참조하세요.
- 목적지 PaaS 자원은 프라이빗 엔드포인트와 동일한 영역에 있어야 합니다. 이번 릴리스에서는 지역 간 연결성을 지원하지 않습니다.
- 이 릴리스에서 지원되는 제한된 PaaS 서비스(스토리지, SQL, AKV, Azure Data Explorer).
- 현재 온프레미스 연결 지원은 ExpressRoute 기반 시나리오에 한정되어 있으며, VPN, Virtual WAN(vWAN), 네트워크 가상 어플라이언스(NVA)는 포함되지 않습니다.
- 이번 프리뷰에서는 IPv6를 통한 Private Link가 있는 NSG와 ASG가 지원되지 않습니다.
- PL IPv6 시나리오에서는 원래 클라이언트의 IPv6 주소가 다운스트림 서비스 로그에 보존되지 않습니다. 암묵적 NAT 변환으로 인해 로그에는 VNet 측 변환된 소스 IP 주소가 표시됩니다.
Support
미리 보기 중에 제품 그룹은 지원 서비스를 제공합니다. 지원을 요청하려면 다음 양식을 작성하세요:
Private Link IPv6 공개 미리보기 지원 요청