Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

Azure 네트워크 보안 그룹(NSG) 할당 위치와 생성·설정 방법 총정리

Azure 네트워크 보안 그룹(NSG)이란?

네트워크 보안 그룹(Network Security Group, NSG)은 Azure 리소스에 적용되는 보안 규칙의 집합으로, 가상 네트워크(VNet)나 서브넷으로 들어오고 나가는 트래픽을 허용하거나 차단하는 역할을 합니다. 각 규칙에는 원본과 대상, 포트, 프로토콜을 개별적으로 지정할 수 있어 세밀한 트래픽 제어가 가능합니다.

쉽게 말해 NSG는 서브넷 또는 네트워크 인터페이스를 감싸는 접근 제어 목록(ACL)이라고 볼 수 있습니다. 들어오는 패킷(inbound)과 나가는 패킷(outbound)이 규칙에 부합하는지 판단하여 통신 여부를 결정합니다.

네트워크 보안 그룹은 어디에 할당할 수 있나요?

NSG는 서브넷네트워크 인터페이스(리소스) 두 가지 대상에 적용할 수 있습니다. 하나의 서브넷 또는 리소스에 여러 개의 NSG를 동시에 적용할 수도 있고, 반대로 하나의 NSG를 여러 서브넷과 리소스에 공통으로 연결할 수도 있습니다. 이러한 유연성 덕분에 환경 규모에 맞춰 보안 정책을 효율적으로 관리할 수 있습니다.

NSG 생성 방법

Azure Portal에서 NSG를 만드는 절차는 다음과 같습니다.

1. 포털 메뉴에서 네트워크 보안 그룹(Network security group)을 선택합니다.
2. 사용 중인 구독(Subscription)을 선택합니다.
3. 기존 리소스 그룹이 있다면 해당 그룹을 지정하고, 없다면 '새로 만들기(Create new)'를 클릭해 새로 생성합니다.
4. NSG 이름은 리소스 그룹 내에서 고유해야 하므로 중복되지 않는 문자열을 입력합니다.

보안 규칙 추가 방법

생성된 NSG에 규칙을 추가하려면 Azure Portal에서 해당 네트워크 보안 그룹 페이지로 이동합니다. 메뉴에서 인바운드 보안 규칙(Inbound security rules) 또는 아웃바운드 보안 규칙(Outbound security rules) 항목을 찾은 뒤, 추가(Add) 버튼을 클릭하여 원하는 규칙을 등록하면 됩니다.

모든 NSG에 적용되는 기본 마지막 규칙

모든 네트워크 보안 그룹에는 삭제할 수 없는 기본 규칙(default rules)이 포함되어 있으며, 사용자가 만든 규칙보다 우선순위가 낮아 마지막에 평가됩니다. 특히 구독 유형과 계정 생성 시점에 따라 아웃바운드 SMTP(25번 포트) 트래픽이 차단될 수 있습니다. 업무상 필요한 사유가 있다면 Microsoft에 요청하여 이 제한을 해제할 수 있습니다.

VNet에 NSG를 적용할 수 있나요?

NSG는 VNet 자체가 아니라 서브넷 단위로 적용됩니다. 따라서 서브넷 설계 단계부터 NSG 적용 계획을 함께 세우면 필요한 NSG의 수를 최소화할 수 있습니다. 새로운 리소스를 배포하기 위해 기존 설계에 맞춰 새 VNet과 서브넷을 정의해야 하는 경우도 있습니다.

Azure에서 누가 보안 그룹을 만들 수 있나요?

Azure AD(Microsoft Entra ID) 조직의 모든 사용자는 Azure Portal, API 또는 PowerShell을 통해 Microsoft 365 그룹을 생성하고 멤버를 추가할 수 있습니다. 다만 조직 정책에 따라 권한이 제한될 수 있으므로 관리자 설정을 확인하는 것이 좋습니다.

NSG와 ASG의 차이점

NSG(네트워크 보안 그룹)와 ASG(애플리케이션 보안 그룹)는 모두 가상 네트워크 내 트래픽을 관리하고 제어하는 기본적인 Azure 리소스입니다. NSG는 IP 주소, 포트, 프로토콜 기반으로 규칙을 정의하는 반면, ASG는 애플리케이션 역할별로 VM을 그룹화하여 IP 주소를 직접 관리하지 않고도 보안 규칙을 적용할 수 있게 해줍니다. 두 리소스를 함께 활용하면 더욱 체계적인 보안 설계가 가능합니다.