Azure 네트워킹 계획 및 디자인 개요

이 가이드는 Azure 네트워크를 계획하고 디자인하는 데 도움이 됩니다. 사용할 수 있는 Azure 네트워킹 서비스를 보여 주며 워크로드에 필요한 사항에 따라 올바른 서비스를 선택하는 데 도움이 됩니다. 애플리케이션 마이그레이션과 새로운 클라우드 네이티브 디자인 모두에 대해 여기에서 시작합니다.

Azure 네트워킹이란?

Azure 네트워킹은 소프트웨어 정의입니다. 물리적 케이블, 스위치 및 하드웨어 어플라이언스를 관리하는 온-프레미스 네트워크와 달리 Azure 네트워킹은 사용자가 만들고 구성하는 서비스 집합입니다. Azure 포털, Azure CLI 또는 코드로서의 인프라 도구(예: Bicep 및 Terraform)를 사용합니다. 구성 요소(가상 네트워크, 게이트웨이, 부하 분산 장치 및 방화벽)는 요청 시 프로비전하고 독립적으로 확장하는 리소스입니다.

기존 데이터 센터에서는 배포하기 전에 네트워크가 존재합니다. 케이블이 실행되고, 스위치가 랙되고 구성되며, 방화벽이 몇 주 전에 프로비전됩니다. Azure 배포의 일부로 네트워크 리소스를 만듭니다. 주소 공간을 정의하고, 서브넷을 만들고, 보안 규칙을 연결하고, 인터넷 또는 온-프레미스 환경에 연결합니다. 이 구성에는 몇 주가 아닌 몇 분이 걸립니다.

이 소프트웨어 정의 접근 방식은 물리적 네트워크에서 제공하지 않는 유연성을 제공합니다.

  • 주문형 프로비전: 하드웨어 조달 또는 물리적 액세스 없이 네트워크 리소스를 만들거나 수정하거나 삭제합니다.
  • 선언적 구성: 템플릿에서 대상 네트워크 상태를 정의합니다. Azure 구현 세부 정보를 처리합니다.
  • 독립적인 크기 조정: 다른 리소스에 영향을 주지 않고 부하 분산 장치의 크기를 조정하거나 서브넷을 추가하거나 주소 공간을 확장합니다.
  • 기본 제공 중복성: 대부분의 Azure 네트워킹 서비스에는 기본적으로 영역 중복 및 지역 중복 옵션이 포함됩니다.

Azure 워크로드를 배포하기 전에 네트워크가 필요합니다. 모든 가상 머신, 데이터베이스, 컨테이너 및 웹 애플리케이션은 가상 네트워크 내에서 실행됩니다. Azure Virtual Network Azure Firewall 및 Azure Application Gateway Azure Private Link 및 Azure Bastion 이르기까지 16개 이상의 다른 Azure 서비스와 직접 통합됩니다. 이 가이드는 포함할 서비스와 함께 적합한 방법을 결정하는 데 도움이 됩니다.

Azure 네트워킹 서비스 한눈에 보기

Azure 네트워킹은 여러 범주에 걸쳐 있습니다. 모든 항목이 필요하지는 않습니다. 워크로드 요구 사항과 일치하는 서비스를 선택합니다.

  • 가상 네트워킹: 가상 네트워크, 서브넷, IP 주소 지정 및 네트워크 인터페이스. 다른 모든 것들의 기초.
  • 연결: VPN Gateway, ExpressRoute 및 가상 네트워크 피어링. 온-프레미스 환경, 기타 Azure 지역 또는 기타 클라우드에 Azure 연결합니다.
  • 부하 분산 및 애플리케이션 배달: Azure Load Balancer, Azure Application Gateway, Azure Front Door 및 Azure Traffic Manager. 트래픽을 분산하고, 성능을 최적화하고, 가용성을 향상시킵니다.
  • 보안: 네트워크 보안 그룹, Azure Firewall, Azure Web Application Firewall 및 Azure DDoS Protection입니다. 트래픽 흐름을 제어하고 리소스를 보호합니다.
  • 프라이빗 액세스: Azure Private Link 및 프라이빗 엔드포인트. 공용 인터넷에 트래픽을 노출하지 않고 Azure PaaS 서비스에 연결합니다.
  • DNS: Azure DNS, 프라이빗 DNS 영역 및 Azure DNS Private Resolver. 사용자의 Azure 및 하이브리드 환경을 위한 이름 확인.
  • 모니터링 및 관리: Azure Network Watcher, Azure Monitor 및 Azure Virtual Network Manager. 트래픽을 관찰하고, 문제를 진단하고, 대규모로 네트워크를 관리합니다.

이 가이드에서는 이러한 모든 범주를 다룹니다. 각 문서에서는 하나의 기능 영역에 중점을 두고 해당 영역의 서비스 중에서 선택할 수 있도록 도와줍니다.

시나리오 선택

여기에서 시작하세요. 시나리오 경로는 이 가이드를 사용하는 권장 방법입니다. 프로젝트와 일치하는 경로를 선택하고 엔드 투 엔드를 따릅니다. 각 경로는 모든 디자인 결정을 올바른 순서로 시퀀스합니다.

Scenario 적합한 대상 가이드
리프트 앤 시프트 다시 설계하지 않고 온-프레미스 워크로드를 Azure IaaS로 이동 리프트 앤 시프트 네트워킹 경로
마이그레이션 및 현대화 PaaS 서비스, 컨테이너 및 관리되는 데이터베이스 채택 현대화 네트워킹 경로
클라우드 간 AWS 또는 Google Cloud에 Azure 연결하거나 다른 클라우드에서 마이그레이션 클라우드 간 네트워킹 경로

팁 (조언)

어떤 시나리오가 적합한지 확실하지 않나요? 앞의 설명을 읽거나 기능 기반 탐색을 계속합니다.

메모

리프트 앤 시프트를 해야 할지, 모던화를 해야 할지 잘 모르겠나요? 워크로드가 최소한의 변경으로 VM에서 실행되는 경우 리프트 앤 시프트부터 시작합니다. AKS, App Service 또는 Azure SQL 같은 PaaS 서비스를 채택하는 경우 마이그레이션 및 현대화부터 시작합니다. 나중에 필요에 따라 다른 경로를 다시 방문합니다. 아티클이 겹칩니다.

디자인 경로

이 문서의 맨 위에 있는 시나리오를 선택하여 가이드의 나머지 부분을 조정합니다. 경로가 다음과 같이 다릅니다:

리프트 앤 시프트 경로: 최소한의 변경으로 온-프레미스 워크로드를 Azure IaaS로 다시 호스팅합니다.

  • 기초: 애플리케이션당 하나의 가상 네트워크와 구성 요소당 하나의 서브넷을 사용하여 온-프레미스 세그먼트를 미러링합니다. 확장할 공간이 있는 주소 공간의 크기를 조정하고 온-프레미스 범위와 겹치지 않도록 합니다.
  • 연결: 온-프레미스 액세스를 위한 허브의 VPN Gateway 또는 ExpressRoute, 관리자 액세스를 위한 Azure Bastion 및 하드 코딩된 레거시 이름을 유지하기 위해 별칭 레코드가 있는 프라이빗 DNS 영역
  • 토폴로지 및 복원력: 단일 지역 허브 및 스포크는 일반적으로 충분합니다. 영역 또는 지역에 걸쳐 있지 않은 워크로드에 대한 Azure Site Recovery 사용하여 재해 복구를 계획합니다.
  • 제안된 순서: 가상 네트워크 및 서브넷, IP 계획, NSG, 허브 및 스포크, 하이브리드 연결, 개발자 및 관리자 액세스, DNS 보안, 아웃바운드 송신, Azure Firewall, 모니터링.

마이그레이션 및 현대화 경로: PaaS, 컨테이너 및 관리되는 데이터베이스를 채택하는 경우가 많으며, 활성-활성 복원력이 있는 경우가 많습니다.

  • 기초: 플랫폼 서비스(CNI 오버레이를 사용하는 App Service Environment 및 AKS용 전용 서브넷)를 중심으로 서브넷을 디자인하고 주 및 백업 지역에서 겹치지 않는 주소 공간을 예약합니다.
  • 연결 및 전달: 사용자 정의 경로를 사용하여 스포크의 아웃바운드 트래픽을 허브 방화벽을 통해 라우팅하고, 웹 앱은 Azure Front Door 및 WAF로 보호하며, 웹이 아닌 앱에는 Traffic Manager를 사용합니다.
  • 토폴로지 및 운영: 영역 중복 SKU를 사용해 두 지역에 걸쳐 활성-활성 구성을 배포하고, 구독 및 RBAC로 허브와 스포크의 소유권을 분리하며, 일관된 정책 적용을 위해 Azure Virtual Network Manager를 사용합니다.
  • 제안된 순서: 가상 네트워크 및 서브넷, IP 계획, NSG, 허브 및 스포크, 다중 지역, 인터넷 수신, 애플리케이션 배달, PaaS 프라이빗 액세스, Azure Firewall, WAF, DDoS, DNS 보안, 모니터링, AVNM.

귀사의 크로스 클라우드 여정: Azure를 AWS 또는 Google Cloud에 연결하거나 다른 클라우드에서 마이그레이션하고 있습니다.

  • 먼저 파악하세요: Azure를 설계하기 전에 기존 AWS 및 Google Cloud 토폴로지와 DNS 레코드를 매핑하고, 각 원본 서비스를 해당하는 Azure 대응 서비스에 매핑하세요.
  • 토폴로지 및 연결: 보안 허브에서 Azure Virtual WAN 사용하고 IPsec VPN을 통해 AWS 및 Google Cloud에 연결합니다. 기존 보안 그룹 규칙을 NSG로 미러링합니다.
  • 이름 확인 및 전달: 클라우드 간 및 온-프레미스 확인에 Azure DNS Private Resolver를 사용하고 VM에서 공용 IP를 노출하는 대신 스포크에서 Application Gateway에 계층 7 WAF를 배치합니다.
  • 제안된 순서: 지역 간 및 다중 클라우드, Virtual WAN, 가상 네트워크 및 서브넷, IP 계획, NSG, 하이브리드 연결, DNS 보안, Azure Firewall, 모니터링

이 가이드를 사용하는 방법

시나리오 경로가 프로젝트와 일치하지 않는 경우 이 가이드를 기능 참조 로 사용하고 필요한 기능에 대한 문서로 바로 이동합니다. 어느 쪽이든 먼저 기본 문서를 읽습니다.

이 가이드는 누구를 위한 것인가요? 네트워크 관리자, 클라우드 설계자, IT 의사 결정권자 및 Azure 네트워킹을 디자인하거나 이해해야 하는 개발자. 이전 Azure 환경은 필요하지 않습니다. 기본 문서는 첫 번째 원칙에서 시작합니다.

이 가이드가 다루지 않는 것: 이 가이드는 배포 가이드가 아닙니다. Azure 포털 연습 과정이나 CLI 명령은 포함하지 않습니다. 디자인 결정을 내린 후 단계별 배포 지침은 각 문서의 "자세히 알아보기" 섹션에 있는 구현 링크를 따릅니다.

각 기능 문서는 필요한 항목을 검색할 수 있도록 동일한 구조(다루는 항목, 필요한 사용자, 관련된 Azure 서비스, 선택하기 위한 의사 결정 테이블, 필수 구성 요소 및 보안 고려 사항)를 따릅니다.

안내선 구조체

이 가이드에는 5개의 섹션이 있습니다.

섹션 포함된 내용 사용 방법
기본 문서 가상 네트워크, IP 주소 지정 및 네트워크 보안 그룹. 모든 Azure 배포에서 사용하는 핵심 개념입니다. 먼저 이 내용을 읽어 보세요. 다른 모든 아티클이 빌드하는 구성 요소를 다룹니다.
연결 관련 문서 하이브리드 연결, 인터넷 수신, 애플리케이션 배달, 아웃바운드 액세스, PaaS 프라이빗 액세스, VM 액세스 및 지역 간 연결. 워크로드가 연결하는 방식과 일치하는 문서(인터넷, 온-프레미스, 다른 Azure 서비스 또는 지역 간)로 이동합니다.
토폴로지 문서 간단한 플랫 네트워크에서 허브 및 스포크, Azure Virtual WAN 및 다중 지역 디자인에 이르는 네트워크 토폴로지입니다. 환경의 규모와 복잡성에 따라 선택합니다. 간단하게 시작하고 성장합니다.
보안 문서 Azure Firewall, Azure Web Application Firewall, Azure DDoS Protection 및 DNS 보안 보안 요구 사항과 일치하는 문서로 이동합니다. 가이드의 모든 문서에는 보안 고려 사항 섹션도 포함되어 있습니다.
운영 문서 Azure Virtual Network Manager 사용하여 네트워크 모니터링, 관찰 가능성 및 중앙 집중식 관리 다음 문서를 사용하여 배포 후 네트워크를 모니터링, 문제 해결 및 관리하는 방법을 계획할 수 있습니다.

다음 다이어그램에서는 가이드가 구성되는 방법을 보여 주는 다이어그램입니다. 개요는 5개 문서 그룹에 모두 연결되며, 시나리오 가이드 및 단계 요약은 독자가 콘텐츠를 이동하는 방법을 선택하는 데 도움이 됩니다.

Azure 네트워킹 디자인 가이드 구조는 기본(3개 문서), 연결(7개 문서), 토폴로지(4개 문서), 보안(4개 문서) 및 운영(2개 문서)의 5개 문서 그룹에 연결된 중앙 허브로 개요를 보여 줍니다.

시작할 위치: 대부분의 프로젝트의 경우 시나리오 경로로 시작합니다. 그것이 권장되는 진입점이며, 각 경로는 의사결정을 올바른 순서로 진행하도록 합니다. 필요한 기능을 이미 알고 있는 경우 비즈니스에 필요한 탐색기를 사용합니다. Azure 네트워킹이 처음이라면 이 개요를 계속 읽어 보거나 요구 사항 평가를 통해 입력 범위를 정해 보세요.

먼저 요구 사항 수집

좋은 네트워크 디자인은 배포가 아닌 검색으로 시작합니다. 단일 가상 네트워크를 만들기 전에 디자인 결정을 내리는 입력을 수집합니다. 다음 표의 각 입력은 사용자가 내리는 결정과 결정을 내리는 데 도움이 되는 문서에 매핑됩니다. Azure 실행하려는 모든 워크로드에 대해 이러한 입력을 수집합니다. 이상적으로 향후 3~5년 동안 이동하거나 빌드할 것으로 예상되는 모든 작업에 적합하므로 주소 공간과 토폴로지의 증가 여지가 있습니다.

수집할 입력 그것이 주도하는 디자인 의사 결정 어디로 가야 하는가
워크로드 이름 및 구성 요소 수(계층) 가상 네트워크 및 서브넷 수: 워크로드당 하나의 가상 네트워크, 구성 요소당 하나의 서브넷 가상 네트워크 및 서브넷
현재 및 프로젝션된 구성 요소당 요소 수 주소 공간 및 서브넷 크기 조정; 부하 분산 장치가 필요한지 여부 IP 주소 계획, 애플리케이션 배달
배포 지역 지역 선택 및 다중 지역 디자인이 필요한지 여부 다중 지역 네트워킹
구성 요소 간의 트래픽 흐름 피어링, 네트워크 보안 그룹 규칙 및 내부 이름 확인 네트워크 보안 그룹, DNS 보안
온-프레미스 연결 및 대역폭 VPN Gateway vs ExpressRoute; 겹치지 않도록 하는 주소 범위 하이브리드 연결, IP 주소 계획
개발자 및 관리자 액세스 요구 사항 Azure Bastion 또는 지점 및 사이트 간의 VPN 개발자 및 관리자 액세스
아웃바운드 인터넷 요구 사항 NAT 게이트웨이, Azure Firewall 또는 둘 다; 기본 아웃바운드 액세스 대체 아웃바운드 인터넷 액세스
인바운드 인터넷 요구 사항 Application Gateway, Azure Front Door, Traffic Manager, WAF 및 DDoS 보호 인터넷 수신, 애플리케이션 배달
Azure PaaS 종속성 Private Link, 프라이빗 엔드포인트 또는 서비스 엔드포인트 PaaS 프라이빗 액세스
기타 클라우드 및 지역 간 상호 연결 Hub-and-spoke와 Virtual WAN 비교; 클라우드 간 트랜짓 허브 및 스포크 토폴로지, Virtual WAN, 지역 간 및 다중 클라우드 연결
보안 수준(격리, 검사, 암호화) 세분화, 방화벽 검사 및 경계 컨트롤 네트워크 보안 그룹, Azure Firewall
복원력 수준(영역 및 지역) 영역 중복 및 지역 서비스 SKU 다중 지역 네트워킹
모니터링 및 관찰 요구 사항 Network Watcher 및 흐름 로그 네트워크 모니터링 및 관찰 가능성

이러한 입력을 수집한 후 비즈니스 요구 사항 탐색기를 사용하여 각 요구 사항을 해결하는 문서에 매핑합니다. 시나리오 경로를 따르는 경우 각 가이드는 이러한 결정을 순서대로 수행합니다.

여기에서 시작: 기본 문서

특정 기능을 살펴보기 전에 세 가지 기본 문서를 읽어보세요. 이 문서에서는 워크로드 유형이나 복잡성에 관계없이 모든 Azure 네트워크에서 사용하는 구성 요소를 다룹니다.

조항 다루는 내용 기본이 된 이유
가상 네트워크 및 서브넷 Azure 가상 네트워크 만들기, 서브넷 디자인, 전용 서브넷 및 주소 공간 결정 모든 Azure 워크로드는 가상 네트워크에 있습니다. 다른 항목 앞에 이 문서가 필요합니다.
IP 주소 계획 프라이빗 및 공용 IP 할당, RFC 1918 범위, CIDR 계획 및 IPv6 결정 IP 주소는 모든 네트워킹 결정을 뒷받침합니다. 계획이 잘못되면 나중에 수정하는 데 비용이 많이 드는 해결 충돌이 발생합니다.
네트워크 보안 그룹 및 애플리케이션 보안 그룹 트래픽 필터링 규칙, 보안 그룹 할당, 서비스 태그 및 기본 거부 상태 트래픽 제어는 Azure 기본적으로 활성화되어 있지만 의도적으로 구성할 때만 올바르게 작동합니다.

기본 문서를 완료한 후 워크로드의 요구 사항과 일치하는 기능 문서로 이동합니다. 필요한 순서는 없습니다. 각 기능 문서는 독립적으로 완결된 내용을 담고 있습니다.

비즈니스 요구 탐색기

이 표를 사용하여 워크로드에 필요한 사항에 따라 올바른 문서를 찾을 수 있습니다. 각 행은 일반적인 비즈니스 요구 사항을 해결하는 문서에 매핑합니다.

저는...해야 합니다 다음으로 이동 문서 코드
내 핵심 가상 네트워크 및 서브넷 설정 가상 네트워크 및 서브넷 F1
IP 주소 공간 계획 및 할당 IP 주소 계획 F2
내 서브넷과 리소스 간의 트래픽 제어 네트워크 보안 그룹 및 ASG F3
내 온-프레미스 사무실 또는 데이터 센터를 Azure에 연결 하이브리드 연결 C1
인터넷 사용자가 내 애플리케이션에 도달하도록 허용 인터넷 인그레스 C2
전역적으로 애플리케이션 배달 및 성능 최적화 애플리케이션 제공 및 성능 C3
내 Azure 리소스가 인터넷에서 연결할 수 있는 내용 제어 아웃바운드 인터넷 액세스 C4
공용 인터넷을 통하지 않고 Azure VM을 Azure Storage, 데이터베이스 또는 기타 PaaS 서비스에 연결 PaaS 프라이빗 액세스 C5
개발자 또는 관리자가 Azure VM에 안전하게 액세스할 수 있도록 허용 개발자 및 관리자 액세스 C6
지역 간 Azure 리소스를 연결하거나 AWS 또는 Google Cloud에 연결 지역 간 및 다중 클라우드 연결 C7
단일 워크로드에 대한 간단한 네트워크 디자인 플랫 네트워크 토폴로지 T1
방화벽 또는 게이트웨이와 같은 공유 서비스를 사용하여 여러 워크로드 호스트 허브 및 스포크 토폴로지 T2
여러 지점 및 지역에서 네트워크 관리 Azure Virtual WAN T3
고가용성을 위해 여러 Azure 지역에 워크로드 배포 다중 지역 네트워킹 T4
방화벽을 사용하여 모든 트래픽 검사 및 필터링 Azure Firewall S1
HTTP 계층 공격으로부터 웹 애플리케이션 보호 웹 애플리케이션 방화벽 S2
대량 공격으로부터 공용 리소스 보호 DDoS 보호 S3
프라이빗 이름 확인을 설정하거나 DNS를 보호 DNS 보안 및 개인 이름 확인 S4
내 네트워크 상태 및 트래픽 모니터링 네트워크 모니터링 및 관찰 가능성 O1
여러 구독에서 중앙 집중식으로 가상 네트워크 관리 Azure Virtual Network Manager 사용하여 중앙 집중식 네트워크 관리 O2

팁 (조언)

어디서 시작해야 할지 잘 모르는 경우 먼저 세 개의 기본 문서(F1-F3)를 읽은 다음 이 테이블로 돌아갑니다. 대부분의 워크로드에는 기초와 함께 하나 이상의 연결 문서(C1-C7) 및 토폴로지 문서(T1-T4)가 필요합니다. 일반적인 워크로드에 대한 전체 아티클 집합을 보여 주는 작업된 예제는 일반 워크로드 패턴을 참조하세요.

디자인 단계 한눈에 보기

다음 단계에서는 계획에서 작업으로의 일반적인 진행 상황을 간략하게 설명합니다. 각 단계는 이전 단계를 기반으로 합니다.

Phase 포커스 리프트 앤 시프트 네이티브 클라우드 주요 문서
1단계: 계획 가상 네트워크, 주소 공간 및 트래픽 필터링 정의 Azure VNet, 서브넷 및 규칙을 기존 네트워크 세그먼트 및 ACL에 매핑 워크로드 격리 경계, 성장 친화적인 CIDR 범위 및 태그 기반 필터링 디자인 가상 네트워크 및 서브넷, IP 주소 계획, 네트워크 보안 그룹
2단계: 빌드 네트워크 토폴로지 패턴 선택 중앙 집중식 온-프레미스 모델을 가장 잘 반영하는 토폴로지(허브 및 스포크)로 시작합니다. 워크로드를 지원하는 가장 간단한 토폴로지로 시작한 다음 필요에 따라 공유 서비스를 추가합니다. 플랫 네트워크 토폴로지, 허브 및 스포크 토폴로지, Azure Virtual WAN, 다중 지역 네트워킹
3단계: 연결 인터넷, 하이브리드, 프라이빗 및 지역 간 연결 계획 마이그레이션된 워크로드에 대한 하이브리드 연결 및 제어된 수신 및 송신 우선 순위 지정 인터넷 배달 우선 순위 지정, 프라이빗 PaaS 액세스 및 필요한 경우에만 하이브리드 링크 추가 하이브리드 연결, 인터넷 수신, 애플리케이션 배달, 아웃바운드 인터넷 액세스, PaaS 프라이빗 액세스, 개발자 및 관리자 액세스, 지역 간 및 다중 클라우드 연결
4단계: 보안 계층화된 네트워크 보호 적용 Azure에서 중앙 집중형 검사 및 경계 제어 다시 구현하기 제로 트러스트 경계를 유지하면서 보호 기능을 에지와 프라이빗 엔드포인트에 더 가깝게 적용하세요 Azure Firewall, Web Application Firewall, DDoS 보호, DNS 보안 및 개인 이름 확인
5단계: 작동 자산 모니터링, 문제 해결 및 관리 마이그레이션된 트래픽 패턴 및 중앙 작업의 유효성을 조기에 검사합니다. 첫 번째 프로덕션 배포에서 관찰 가능성 및 중앙 집중식 정책 사용 네트워크 모니터링 및 관찰 가능성, Azure Virtual Network Manager 사용하여 중앙 집중식 네트워크 관리

보안 상태 선택

Azure 네트워크 보안은 세 가지 목표(트래픽 제한, 검사암호화)에 걸쳐 있으며 워크로드에 필요한 수준에서 각각 적용합니다. 다음 행렬을 사용하여 디자인 범위를 지정합니다. 각 수준은 이전 수준을 기반으로 하며, 더 강력한 보호를 위해 추가 비용 또는 복잡성을 거래합니다.

목표 기초 중간 높음
트래픽 제한 워크로드를 가상 네트워크 및 서브넷으로 분할하고, 네트워크 보안 그룹 및 ASG를 적용하고, 기본 아웃바운드 액세스를 사용하지 않도록 설정합니다. 위협 인텔리전스, DDoS 네트워크 보호DNS 보안 정책을 사용하여 Azure Firewall 추가합니다. Azure Firewall 프리미엄, PaaS용 Private Link, 네트워크 보안 경계 및 프라이빗 전용 Bastion을 추가합니다.
검사 트래픽을 Azure Network Watcher를 사용하여 진단하세요. 가상 네트워크 흐름 로그를 SIEM으로 내보내고 Application Gateway 또는 Front Door에 웹 애플리케이션 방화벽을 추가합니다. 전체 흐름 로그 분석과 함께 Azure Firewall Premium의 TLS 검사 및 IDPS를 사용하도록 설정합니다.
트래픽 암호화 애플리케이션에서 TLS를 종료합니다. 하이브리드 트래픽에 VPN Gateway 사용합니다. 공용 인터넷을 우회하는 프라이빗 연결에 ExpressRoute 를 사용합니다. MACsec을 사용하여 가상 네트워크 암호화 및 ExpressRoute Direct를 추가합니다.

대부분의 프로덕션 워크로드는 중간 수준에 도달합니다. 보안이 비용과 지연 시간보다 더 중요한, 규제를 받거나 고객 대상인 워크로드에는 높음을 선택하세요. 모든 기능 문서에는 특정 지침이 포함된 보안 고려 사항 섹션도 포함되어 있습니다.

이 가이드에서는 네트워킹 디자인 결정에 중점을 둡니다. 광범위한 아키텍처 및 채택 지침은 다음을 참조하세요.

다음 단계

리프트 앤 시프트 여정을 시작합니다.

리프트 앤 시프트 네트워킹 디자인 경로: 다시 설계하지 않고 온-프레미스 워크로드를 Azure IaaS로 마이그레이션하기 위한 안내된 읽기 경로입니다.

현대화 여정을 시작합니다.

네트워킹 디자인 경로 마이그레이션 및 현대화: Azure PaaS 서비스, 컨테이너 및 관리되는 데이터베이스를 채택하기 위한 단계별 읽기 경로입니다.

클라우드 간 여정을 시작합니다.

클라우드 간 네트워킹 디자인 경로: AWS 또는 Google Cloud에 Azure 연결하거나 다른 클라우드에서 마이그레이션하기 위한 안내된 읽기 경로입니다.