Azure Virtual Network 암호화란?
Azure Virtual Network 암호화는 Azure Virtual Networks의 기능입니다. 가상 네트워크 암호화를 사용하면 DTLS 터널을 만들어 Azure Virtual Machines 간에 트래픽을 원활하게 암호화 및 암호 해독할 수 있습니다.
가상 네트워크 암호화를 사용하면 동일한 가상 네트워크 내에서 Virtual Machines와 Virtual Machine Scale Sets 간의 트래픽을 암호화할 수 있습니다. 가상 네트워크 암호화는 지역적으로 피어링된 가상 네트워크와 전역적으로 피어링된 가상 네트워크 간의 트래픽을 암호화합니다. 가상 네트워크 피어링에 대한 자세한 내용은 가상 네트워크 피어링을 참조하세요.
가상 네트워크 암호화는 Azure의 기존 전송 중 암호화 기능을 향상시킵니다. Azure의 암호화에 대한 자세한 내용은 Azure 암호화 개요를 참조하세요.
요구 사항
가상 네트워크 암호화에는 다음과 같은 요구 사항이 있습니다.
Virtual Network 암호화는 다음 가상 머신 인스턴스 크기에서 지원됩니다.
Type VM 시리즈 VM SKU 범용 워크로드 D 시리즈 V4
D 시리즈 V5
D 시리즈 V6Dv4 및 Dsv4 시리즈
Ddv4 및 Ddsv4 시리즈
Dav4 및 Dasv4 시리즈
Dv5 및 Dsv5 시리즈
Ddv5 및 Ddsv5 시리즈
Dlsv5 및 Dldsv5 시리즈 Dasv5 및 Dadsv5 시리즈
Dasv6 및 Dadsv6 시리즈 Dalsv6 및 Daldsv6 시리즈
Dsv6 시리즈메모리 집약적 워크로드 E 시리즈 V4
E 시리즈 V5
E 시리즈 V6
M 시리즈 V2
M 시리즈 V3Ev4 및 Esv4 시리즈
Edv4 및 Edsv4 시리즈
Eav4 및 Easv4 시리즈
Ev5 및 Esv5 시리즈
Edv5 및 Edsv5 시리즈
Easv5 및 Eadsv5 시리즈
Easv6 및 Eadsv6 시리즈 Mv2 시리즈
Msv2 및 Mdsv2 중간 메모리 시리즈
Msv3 및 Mdsv3 중간 메모리 시리즈스토리지 집약적 워크로드 L 시리즈 V3 LSv3 시리즈 컴퓨팅 최적화 F 시리즈 V6 Falsv6 시리즈
Famsv6 시리즈
Fasv6 시리즈가속화된 네트워킹은 가상 머신의 네트워크 인터페이스에서 사용하도록 설정해야 합니다. 가속화된 네트워킹에 대한 자세한 내용은 가속화된 네트워킹이란?을 참조하세요.
암호화는 가상 네트워크의 가상 머신 간의 트래픽에만 적용됩니다. 트래픽은 개인 IP 주소에서 개인 IP 주소로 암호화됩니다.
지원되지 않는 Virtual Machines로 향하는 트래픽은 암호화되지 않습니다. Virtual Network 흐름 로그를 사용하여 가상 머신 간의 흐름 암호화를 확인할 수 있습니다. 자세한 내용은 Virtual Network 흐름 로그를 참조하세요.
가상 네트워크에서 암호화를 사용하도록 설정한 후에는 기존 가상 머신의 시작/중지가 필요합니다.
가용성
Azure Virtual Network 암호화는 일반적으로 모든 Azure 퍼블릭 지역에서 사용할 수 있으며 현재 21Vianet에서 운영하는 Azure Government 및 Microsoft Azure에서 공개 미리 보기로 제공됩니다.
제한 사항
Azure Virtual Network 암호화에는 다음과 같은 제한 사항이 있습니다.
PaaS가 관련된 시나리오에서 PaaS가 호스트되는 가상 머신은 가상 네트워크 암호화가 지원되는지를 여부를 나타냅니다. 가상 머신은 나열된 요구 사항을 충족해야 합니다.
내부 부하 분산 장치의 경우 부하 분산 장치 뒤에 있는 모든 가상 머신은 지원되는 가상 머신 SKU여야 합니다.
AllowUnencrypted는 일반 공급에서 유일하게 지원되는 적용입니다. DropUnencrypted 적용은 향후 지원될 예정입니다.
암호화가 사용하도록 설정된 가상 네트워크는 Azure DNS Private Resolver를 지원하지 않습니다.
지원되는 시나리오
가상 네트워크 암호화는 다음 시나리오에서 지원됩니다.
시나리오 | 지원 |
---|---|
동일한 가상 네트워크의 가상 머신(가상 머신 확장 집합 및 내부 부하 분산 장치 포함) | 이러한 SKU의 가상 머신 간 트래픽에서 지원됩니다. |
가상 네트워크 피어링 | 지역 피어링 간 가상 머신 간의 트래픽에서 지원됩니다. |
전역 가상 네트워크 피어링 | 전역 피어링에서 가상 머신 간의 트래픽에서 지원됩니다. |
AKS(Azure Kubernetes Service) | - Azure CNI(일반 또는 오버레이 모드), Kubenet 또는 BYOCNI를 사용하는 AKS에서 지원됩니다. 노드 및 Pod 트래픽이 암호화됩니다. - Azure CNI 동적 Pod IP 할당(podSubnetId 지정)을 사용하여 AKS에서 부분적으로 지원됩니다. 노드 트래픽은 암호화되지만 Pod 트래픽은 암호화되지 않습니다. - AKS 관리 컨트롤 플레인에 대한 트래픽이 가상 네트워크에서 송신되므로 가상 네트워크 암호화 범위에 포함되지 않습니다. 그러나 이 트래픽은 항상 TLS를 통해 암호화됩니다. |
참고 항목
현재 가상 네트워크 암호화를 지원하지 않는 기타 서비스는 향후 로드맵에 포함됩니다.