Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

Azure 네트워크 보안 그룹(NSG) 규칙 완벽 가이드

Azure 네트워크 보안 그룹(NSG) 규칙 완벽 가이드

모든 네트워크 보안 그룹에 공통으로 적용되는 마지막 규칙은 무엇인가요?

모든 네트워크 보안 그룹(NSG)에는 반드시 준수해야 하는 기본 규칙이 있습니다. 대표적으로 구독 수준에서 포트 25를 통한 아웃바운드 SMTP 메일 전송은 계정 생성 시점부터 기본적으로 차단됩니다. 이는 스팸 메일 남용을 방지하기 위한 조치이며, 합당한 비즈니스 사유가 있다면 제한 해제를 요청할 수 있습니다.

Azure에서 NSG당 생성할 수 있는 규칙 수는 몇 개인가요?

네트워크 보안 그룹에는 규칙 수 제한이 존재합니다. NSG는 VNet(가상 네트워크)에서 실행되는 애플리케이션에 대해 세분화된 트래픽 접근 제어를 제공하는데, 하나의 NSG에는 최대 200개의 규칙을 설정할 수 있으며, 하나의 구독당 최대 100개의 NSG를 생성할 수 있습니다.

NSG는 어떻게 생성하나요?

Azure Portal에서 먼저 '네트워킹' 메뉴로 이동한 뒤 '네트워크 보안 그룹'을 선택합니다. 이후 사용할 구독을 지정하고, 기존 리소스 그룹 목록에서 선택하거나 새 리소스 그룹을 생성합니다. 마지막으로 고유하게 식별할 수 있는 이름을 입력하면 NSG 생성이 완료됩니다.

NSG에는 기본적으로 몇 개의 규칙이 생성되나요?

VM(가상 머신)은 네트워크 내 다른 호스트들과 통신할 수 있어야 하면서도 외부 공격으로부터 보호받아야 합니다. 이를 위해 Azure는 모든 NSG에 내부 연결성을 보장하는 세 가지 기본 규칙을 자동으로 생성합니다.

보안 그룹 규칙의 기본 구성 요소는 무엇인가요?

보안 규칙은 다음과 같은 핵심 요소로 구성됩니다.

  • 프로토콜: TCP, UDP 등 허용할 네트워크 프로토콜
  • 포트: 트래픽을 허용할 특정 포트 또는 포트 범위
  • 원본(Source): 접근을 허용할 IP 주소, IP 범위 또는 다른 보안 그룹

NSG에서 생성 가능한 최대 규칙 수는 얼마인가요?

기본적으로 NSG에는 200개의 규칙까지 설정할 수 있으며, Azure 지원 요청(support request)을 통해 최대 1,000개까지 확장할 수 있습니다. 이 상한선에 도달하지 않는 한 여러 개의 NSG로 분리할 필요는 없습니다.

NSG는 어디에 적용할 수 있나요?

NSG를 서브넷에 연결하면 해당 서브넷에 연결된 모든 리소스에 규칙이 적용됩니다. 개별 네트워크 인터페이스(NIC)에 연결하면 해당 인터페이스에만 규칙이 적용됩니다. 또한 NSG를 VM과 네트워크 인터페이스에 함께 연결하면 트래픽을 더욱 세부적으로 제한할 수 있습니다.

Azure NSG의 기본 규칙은 무엇인가요?

AllowVnetInBound 규칙은 가상 네트워크 내부의 모든 호스트(서브넷 포함)가 서로 차단 없이 통신할 수 있도록 허용합니다. AllowAzureLoadBalancerInBound 규칙은 Azure Load Balancer가 VM과 통신하며 상태 프로브(heartbeat)를 전송할 수 있도록 하여 부하 분산 기능이 정상적으로 작동하도록 보장합니다.

VNet에 NSG를 적용할 수 있나요?

네, 가능합니다. VNet과 서브넷 설계를 활용해 리소스를 서브넷 단위로 그룹화하고 서브넷에 NSG를 적용하면 필요한 NSG 수를 최소화할 수 있습니다. NSG 설계 방식에 따라 새로운 VNet과 서브넷을 추가로 생성해야 할 수도 있습니다.

Azure에서 누가 보안 그룹을 만들 수 있나요?

Azure AD(Microsoft Entra ID) 조직의 모든 사용자가 Microsoft 365 그룹 및 보안 그룹을 생성하고 멤버를 추가할 수 있습니다. Azure Portal, PowerShell, API, Azure API 게이트웨이 등 다양한 도구를 통해 관리할 수 있습니다.

NSG 기본 규칙의 처리 방식은 어떻게 되나요?

네트워크 보안 그룹의 보안 규칙은 5-튜플(five-tuple) 분석, 즉 원본 주소, 원본 포트, 대상 주소, 대상 포트, 프로토콜을 기준으로 트래픽을 허용하거나 거부합니다. 동일한 우선순위와 방향을 가진 두 개의 보안 규칙은 존재할 수 없으며, 기존 연결은 흐름 레코드(flow record)에 추가되어 관리됩니다.

NSG를 생성하는 명령어는 무엇인가요?

Azure CLI를 사용하면 명령줄에서 간단히 NSG를 생성할 수 있습니다. 리소스 그룹 안에 NSG를 만들고 태그를 지정하는 기본 형식은 다음과 같습니다.

az network nsg create --resource-group MyResourceGroup --name MyNSG

생성 후에는 포트 80(HTTP), 22(SSH) 등 필요한 포트에 대한 규칙을 추가하여 보안 정책을 구성할 수 있습니다.