Azure 서브넷과 네트워크 보안 그룹(NSG) 연결 방법 총정리
Azure 환경에서 네트워크 보안을 효과적으로 관리하려면 네트워크 보안 그룹(Network Security Group, NSG)과 서브넷의 관계를 이해하는 것이 필수입니다. 이 글에서는 NSG를 서브넷에 연결하는 방법부터 NSG와 애플리케이션 보안 그룹(ASG)의 차이점까지 자주 묻는 질문들을 한 번에 정리해 드립니다.
NSG를 서브넷에 어떻게 연결하나요?
NSG를 서브넷에 연결하면 해당 NSG의 규칙에 따라 서브넷으로 들어오고 나가는 패킷의 허용 또는 차단 여부가 결정됩니다. 트래픽이 서브넷에 진입할 때 인바운드 규칙이 적용되어 필터링되며, 아웃바운드 트래픽에도 동일한 방식의 규칙 세트가 적용됩니다.
네트워크 보안 그룹을 가상 네트워크 서브넷에 연결할 수 있나요?
가상 머신은 가상 네트워크 내의 각 서브넷과 네트워크 인터페이스(NIC)마다 최대 1개의 NSG를 구성할 수 있습니다. 반대로 동일한 NSG 하나를 여러 서브넷과 여러 네트워크 인터페이스에 자유롭게 재사용하여 할당할 수도 있습니다.
애플리케이션을 보안 그룹에 연결하는 방법
Azure Portal에서 다음 순서로 진행합니다.
1. 포털 왼쪽 메뉴에서 가상 머신(Virtual machines)을 선택합니다.
2. 사용할 가상 머신을 클릭합니다.
3. 메뉴에서 네트워킹(Networking)을 선택합니다.
4. 드롭다운 목록에서 새로 생성한 보안 그룹을 선택하고 저장하면 애플리케이션에 보안 그룹이 적용됩니다.
네트워크 보안 그룹을 생성하고 할당하는 방법
Azure Portal의 홈 페이지 또는 메뉴에서 리소스 만들기(Create a resource)를 선택합니다. 이후 네트워킹 카테고리에서 네트워크 보안 그룹을 선택하고, 적절한 구독을 지정합니다. 기존 리소스 그룹이 있다면 선택하고, 없다면 '새로 만들기'를 클릭해 새 리소스 그룹을 생성하면 됩니다.
서브넷에 보안 그룹을 연결하고 규칙을 편집하는 방법
탐색 창에서 보안 그룹(Security Groups) 섹션으로 이동한 뒤 대상 보안 그룹을 선택합니다. 작업(Actions) 메뉴에서 '인바운드 규칙 편집' 또는 '아웃바운드 규칙 편집'을 고릅니다. 규칙 추가(Add rule)를 클릭하고 허용할 프로토콜 유형 등 세부 설정을 지정한 후, 규칙을 저장하고 창을 닫으면 완료됩니다.
Azure NSG는 어떻게 작동하나요?
Azure의 NSG는 ACL(Access Control List) 형태의 규칙을 생성하여 가상 머신 인스턴스로 향하는 네트워크 트래픽을 허용하거나 거부하는 기능을 제공합니다. NSG는 특정 서브넷 전체에 연결할 수도 있고, 해당 서브넷 안의 개별 가상 머신 인스턴스에 연결할 수도 있습니다.
Azure에서 서브넷(Subnet)이란 무엇인가요?
서브넷은 가상 네트워크 내부의 IP 주소 범위를 의미합니다. 가상 네트워크를 여러 개의 서브넷으로 분할하면 네트워크를 체계적으로 조직화하고 보안성을 높일 수 있습니다. Azure는 가상 네트워크의 프라이빗 IP 주소 공간을 하나의 주소 범위로 취급하며, NIC(네트워크 인터페이스 카드)가 각 서브넷에 연결되는 구조입니다.
하나의 서브넷에 몇 개의 NSG를 연결할 수 있나요?
가상 머신의 각 네트워크 인터페이스 또는 각 서브넷에는 NSG 1개만 연결할 수 있습니다. 단, 동일한 NSG를 다른 서브넷이나 네트워크 인터페이스에 중복 사용하는 것은 가능합니다. 한 NSG에 포함할 수 있는 규칙 수는 기본적으로 200개로 제한되며, 그 외에는 별도의 제약이 없습니다.
AZ-900 시험: NSG를 가상 네트워크에 연결할 수 있나요?
네, 가능합니다. NSG는 네트워크 인터페이스 및 서브넷과 자유롭게 연결하거나 해제할 수 있습니다. NSG 규칙을 활용하면 특정 사용자의 온라인 접근을 차단하는 것도 가능하며, 예를 들어 Subnet1에 NSG를 추가하는 것만으로 해당 서브넷 전체에 보안 정책을 적용할 수 있습니다.
가상 머신에 네트워크 보안 그룹을 추가하는 방법
대상 가상 머신의 네트워킹(Networking) 메뉴에서 네트워크 보안 그룹 설정으로 이동합니다. 적절한 구독을 선택하고, 기존 리소스 그룹을 지정하거나 '새로 만들기'를 통해 새 리소스 그룹을 생성합니다. 이때 리소스 이름 문자열은 해당 리소스 그룹 내에서 고유해야 한다는 점에 유의하세요.
가상 네트워크 서브넷의 개념
가상 네트워크 안에는 여러 개의 하위 네트워크, 즉 서브넷이 존재할 수 있습니다. 서브넷은 가상 네트워크 내의 IP 주소 범위이며, 가상 네트워크를 여러 서브넷으로 나누면 네트워크를 깔끔하게 정리하고 보안을 강화할 수 있습니다.
가상 네트워크(VNet)와 서브넷의 차이점
VNet(가상 네트워크)은 전체 IP 주소 공간을 의미하고, 서브넷은 그 안에서 실제 리소스가 연결되는 단위입니다. 서브넷을 사용하면 주소 공간을 여러 개의 논리적 네트워크로 분할할 수 있으며, 기본적으로 같은 VNet 내의 서브넷에 속한 IP 주소들은 서로 통신이 가능합니다.
애플리케이션 보안 그룹(ASG)이란 무엇인가요?
애플리케이션 보안 그룹(Application Security Group, ASG)은 가상 머신들을 애플리케이션 구조에 맞게 그룹화하고, 이를 기반으로 네트워크 보안 정책을 정의할 수 있는 기능입니다. IP 주소 정보를 수동으로 관리할 필요 없이, 재사용 가능한 형태로 대규모 보안 정책을 손쉽게 확장 적용할 수 있다는 것이 큰 장점입니다.
애플리케이션 보안 그룹과 네트워크 보안 그룹의 차이점
NSG는 네트워크 트래픽을 강제하고 제어하는 역할을 하며, 그 안에서 ASG는 트래픽 필터링의 대상이 되는 객체로 활용됩니다. 요약하면 다음과 같습니다.
- ASG: 애플리케이션 관점에서 가상 머신을 그룹화
- NSG: 서브넷 수준에서 들어오고 나가는 트래픽 제어, 네트워크 인터페이스 수준의 인바운드/아웃바운드 트래픽 제어
네트워크 보안 그룹의 역할은 무엇인가요?
네트워크 보안 그룹은 다양한 Azure 리소스에 적용되는 보안 규칙들의 모음으로, 인바운드 및 아웃바운드 트래픽 규칙을 강제합니다. 각 규칙에는 트래픽의 원본과 대상, 포트, 프로토콜을 개별적으로 지정할 수 있어 매우 세밀한 보안 제어가 가능합니다.
NSG를 서브넷에 할당하면 어떻게 되나요?
NSG를 서브넷에 연결하면 해당 서브넷에 연결된 모든 리소스에 NSG 규칙이 일괄 적용됩니다. 또한 NSG는 가상 머신의 개별 네트워크 인터페이스(NIC)에도 연결할 수 있으며, VM이나 NIC에 별도의 NSG를 할당하면 서브넷 수준의 보안을 더욱 세분화하여 트래픽을 제한할 수 있습니다.