Azure Virtual Network 암호화는 Azure Virtual Networks의 기능입니다. 가상 네트워크 암호화를 사용하면 DTLS 터널을 만들어 Azure Virtual Machines 간에 트래픽을 원활하게 암호화 및 암호 해독할 수 있습니다.
가상 네트워크 암호화를 사용하면 동일한 가상 네트워크 내에서 Virtual Machines와 Virtual Machine Scale Sets 간의 트래픽을 암호화할 수 있습니다. 가상 네트워크 암호화는 지역적으로 피어링된 가상 네트워크와 전역적으로 피어링된 가상 네트워크 간의 트래픽을 암호화합니다. 가상 네트워크 피어링에 대한 자세한 내용은 가상 네트워크 피어링을 참조하세요.
가상 네트워크 암호화는 Azure의 기존 전송 중 암호화 기능을 향상시킵니다. Azure의 암호화에 대한 자세한 내용은 Azure 암호화 개요를 참조하세요.
요구 사항
가상 네트워크 암호화에는 다음과 같은 요구 사항이 있습니다.
가상 네트워크 암호화는 다음과 같은 가상 머신 인스턴스 크기를 지원합니다:
다음 목록의 D/E 시리즈 항목은 기저선이며, 모든 목록은 아닙니다. 가상 네트워크 암호화는 모든 v5 및 그 이후 세대의 D-시리즈와 E-시리즈를 지원합니다.
다른 모든 계열에 대해서는 아래 표에 나열된 특정 시리즈를 암호화로 지원합니다. 제품 팀은 새로운 사이즈를 검증할 때마다 추가합니다. 이 지원에는 컴퓨팅 최적화(F-시리즈), 스토리지 최적화(L 시리즈), 메모리 최적화(M 시리즈), GPU 가속 컴퓨팅 크기가 포함됩니다.
유형 VM 시리즈: VM SKU (재고 관리 번호) 범용 워크로드 D 시리즈 V4
D 시리즈 V5
D 시리즈 V6Dv4 및 Dsv4 시리즈
Ddv4 및 Ddsv4 시리즈
Dav4 및 Dasv4 시리즈
Dv5 및 Dsv5 시리즈
Ddv5 및 Ddsv5 시리즈
Dlsv5 및 Dldsv5 시리즈
Dasv5 및 Dadsv5 시리즈
Dasv6 및 Dadsv6 시리즈
Dalsv6 및 Daldsv6 시리즈
Dsv6 시리즈
Dplsv6 및 Dpldsv6 시리즈
Dpsv6 및 Dpdsv6 시리즈메모리 집약적 워크로드 E 시리즈 V4
E 시리즈 V5
E 시리즈 V6
M 시리즈 V2
M 시리즈 V3Ev4 및 Esv4 시리즈
Edv4 및 Edsv4 시리즈
Eav4 및 Easv4 시리즈
Ev5 및 Esv5 시리즈
Edv5 및 Edsv5 시리즈
Easv5 및 Eadsv5 시리즈
Easv6 및 Eadsv6 시리즈
Epsv6 및 Epdsv6 시리즈
Mv2 시리즈
Msv2 및 Mdsv2 중간 메모리 시리즈
Msv3 및 Mdsv3 중간 메모리 시리즈스토리지 집약적 워크로드 L 시리즈 V3 LSv3 시리즈 컴퓨팅 최적화 F 시리즈 V6 Falsv6 시리즈
Famsv6 시리즈
Fasv6 시리즈GPU - 컴퓨팅 가속화 NC-H100 시리즈 V5
ND-GB200 시리즈 V6
ND-GB300 시리즈 V6NC-H100 v5 시리즈
ND-GB200 v6 시리즈
ND-GB300 v6 시리즈
가속화된 네트워킹은 가상 머신의 네트워크 인터페이스에서 사용하도록 설정해야 합니다. 가속화된 네트워킹에 대한 자세한 내용은 가속화된 네트워킹이란?을 참조하세요.
암호화는 가상 네트워크의 가상 머신 간의 트래픽에만 적용됩니다. 트래픽은 개인 IP 주소에서 개인 IP 주소로 암호화됩니다.
지원되지 않는 Virtual Machines로 향하는 트래픽은 암호화되지 않습니다. Virtual Network 흐름 로그를 사용하여 가상 머신 간의 흐름 암호화를 확인할 수 있습니다. 자세한 내용은 Virtual Network 흐름 로그를 참조하세요.
가상 네트워크에서 암호화를 사용하도록 설정한 후에는 기존 가상 머신의 시작/중지가 필요합니다.
가용성
Azure Virtual Network 암호화는 일반적으로 모든 Azure 퍼블릭 지역에서 사용할 수 있으며 현재 21Vianet에서 운영하는 Azure Government 및 Microsoft Azure에서 공개 미리 보기로 제공됩니다.
제한 사항
Azure Virtual Network 암호화에는 다음과 같은 제한 사항이 있습니다.
- AllowUnencrypted는 일반 공급에서 유일하게 지원되는 적용입니다.
- DropUnencrypted 적용은 향후 지원될 예정입니다.
- VM SKU가 가속 네트워킹이나 Virtual Network 암호화를 지원하지 않는다면 Virtual Network 암호화를 활성화하지 마세요.
-
Azure 기밀 컴퓨팅 VM SKU를 사용하는 가상 네트워크에서는 Virtual Network 암호화를 활성화하지 마세요. Azure 기밀 컴퓨팅 VM을 가상 네트워크에서 Virtual Network 암호화가 활성화된 곳에서 사용하고 싶다면, 다음과 같은 방법이 있습니다:
- 지원되는 경우 VM의 NIC에서 가속화된 네트워킹을 사용하도록 설정합니다.
- 가속화된 네트워킹이 지원되지 않는 경우 VM SKU를 가속화된 네트워킹 또는 Virtual Network 암호화를 지원하는 SKU로 변경합니다.
시나리오 목록
지원 - 암호화가 활성화되면 트래픽 연결이 유지됩니다. 암호화 - 데이터 경로에서 트래픽이 암호화됩니다.
참고
시나리오는 "지원=예"일 수 있지만, 여전히 "암호화=아니오"일 수 있습니다.
| 시나리오 | 지원됨 | 암호화됨 |
|---|---|---|
| 동일한 가상 네트워크에 있는 가상 머신(가상 머신 확장 집합 및 내부 부하 분산 장치 포함) | 예 |
예 - 이 SKU들로부터 가상 머신 간 트래픽에 대한 정보 |
| 가상 네트워크 피어링 | 예 |
예 - 지역 피어링을 넘어 가상 머신 간 트래픽에 관한 것. |
| 글로벌 가상 네트워크 피어링 | 예 |
예 - 글로벌 피어링을 통한 가상 머신 간 트래픽에 대한 정보 |
| Azure ExpressRoute Gateways | 예 |
아니요. - Azure ExpressRoute 게이트웨이와의 트래픽은 암호화되지 않습니다. |
|
Azure Private Link 서비스 Azure Private Endpoint |
예 |
아니요. - Private Link 서비스/Private Endpoint와의 트래픽은 암호화되지 않습니다. |
| Azure Application Gateway | 예 | No |
| Azure Firewall Premium | 예 | 예 |
| Azure Firewall Standard | 예 |
No - 가상 네트워크 암호화를 지원하지 않는 VM SKU에서 동작합니다. |
| 내부 부하 분산 장치 + 백엔드 풀용 지원 VM SKU | 예 |
예. - 부하 분산기 뒤에 있는 모든 가상 머신은 지원되는 VM SKU에 있어야 합니다 |
| 내부 로드 밸런서 + 백엔드 풀용 혼합 SKU | No | 적용되지 않음 (N/A) |
| 내부 로드 밸런서 + 백엔드 풀과 네트워크 인터페이스의 보조 IPv4 구성 | No | 해당하지 않습니다. - 내부 부하 분산기의 백엔드 풀에는 부하 분산기와의 연결 실패를 방지하기 위해 네트워크 인터페이스 보조 IPv4 구성을 포함하지 않아야 합니다. |
| Azure DNS Private Resolver | No | 적용되지 않음 (N/A) |
| PaaS(서비스형 플랫폼) | 예 | PaaS가 호스팅되는 가상 머신이 가상 네트워크 암호화 지원 여부를 결정합니다. - 네 - 지원되는 VM SKU입니다. - 지원되지 않는 VM SKU는 없습니다. - 가상 머신은 위에 나열된 요구사항을 충족해야 합니다. |
| AKS(Azure Kubernetes Service) | 예 | - Azure CNI(일반 또는 오버레이 모드), Kubenet 또는 BYOCNI를 사용하는 AKS에서 지원됩니다. 노드 및 Pod 트래픽이 암호화됩니다. - Azure CNI 동적 Pod IP 할당(podSubnetId 지정)을 사용하여 AKS에서 부분적으로 지원됩니다. 노드 트래픽은 암호화되지만 Pod 트래픽은 암호화되지 않습니다. - AKS 관리 컨트롤 플레인에 대한 트래픽이 가상 네트워크에서 송신되므로 가상 네트워크 암호화 범위에 포함되지 않습니다. 그러나 이 트래픽은 항상 TLS를 통해 암호화됩니다. |
참고
현재 가상 네트워크 암호화를 지원하지 않는 기타 서비스는 향후 로드맵에 포함됩니다.