Azure 환경에서 가상 머신과 네트워크를 안전하게 보호하려면 네트워크 보안 그룹(NSG)에 대한 이해가 필수입니다. 이 글에서는 NSG의 기본 규칙, 인바운드·아웃바운드 트래픽 처리 방식, 규칙 수 제한, 적용 범위, 그리고 Azure Firewall과의 차이점까지 핵심 내용을 정리해 드립니다.
네트워크 보안 규칙이란 무엇인가요?
네트워크 보안 그룹 내부의 보안 규칙은 다양한 종류의 Azure 리소스로 트래픽이 진입하거나 외부로 나가는 방식을 정의합니다. 각 규칙에는 원본(Source)과 대상(Destination), 포트, 프로토콜을 세부적으로 지정할 수 있어, 필요한 트래픽만 선별적으로 허용하거나 차단할 수 있습니다.
Azure의 기본 NSG 규칙은 무엇인가요?
기본 구성의 일부로, Azure 가상 머신(VM)에는 가상 방화벽 역할을 하는 네트워크 보안 그룹이 함께 포함됩니다. 이 NSG는 악의적인 공격자나 원치 않는 외부 접근으로부터 VM을 보호하는 1차 방어선 역할을 담당합니다.
Azure 네트워크 보안 그룹이란?
NSG는 가상 머신이 접근할 수 있는 네트워크 트래픽과 차단해야 할 트래픽을 판단하는 ACL(액세스 제어 목록)을 구성하는 데 사용됩니다. 하나의 NSG는 서브넷 전체 또는 서브넷 내 개별 가상 머신 인스턴스에 연결하여 유연하게 운영할 수 있습니다.
NSG에서 인바운드와 아웃바운드란?
NSG로 들어오는 트래픽, 즉 리소스가 수신하는 트래픽을 인바운드(Inbound) 트래픽이라고 합니다. 반대로 리소스에서 외부로 나가는 트래픽은 아웃바운드(Outbound) 트래픽이라 하며, NSG는 두 방향의 트래픽을 모두 별도의 규칙으로 제어할 수 있습니다.
NSG당 허용되는 규칙 수는 몇 개인가요?
NSG에는 규칙 수 제한이 존재합니다. 기본적으로 각 네트워크 보안 그룹에는 200개의 규칙을 설정할 수 있으며, 구독당 최대 100개의 NSG를 생성할 수 있습니다. 만약 더 많은 규칙이 필요하다면 Azure 지원 요청(Support Request)을 통해 최대 1,000개까지 확장할 수 있습니다.
NSG는 어디에 적용할 수 있나요?
- 서브넷 연결 시: NSG를 서브넷에 연결하면 해당 서브넷에 연결된 모든 리소스에 규칙이 적용됩니다.
- NIC 연결 시: NSG를 개별 네트워크 인터페이스(NIC)에 연결하면 해당 인터페이스에만 규칙이 적용됩니다.
또한 NSG를 VM과 네트워크 인터페이스에 동시에 연결하면 트래픽을 더욱 세밀하게 제한할 수 있습니다.
NSG와 ASG의 차이는 무엇인가요?
Azure 네트워크 보안 그룹(NSG)과 애플리케이션 보안 그룹(ASG)은 모두 VNet(Virtual Network) 내에서 네트워크 트래픽을 제어하고 관리하는 핵심 Azure 리소스입니다. 특히 ASG를 활용하면 IP 주소 대신 애플리케이션 단위로 보안 규칙을 그룹화할 수 있어 관리가 한층 간편해집니다.
NSG는 VNet을 어떻게 보호하나요?
NSG는 사실상 네트워크 필터(방화벽)이자, Azure VNet 리소스 간 누가 통신할 수 있고 없는지를 정의하는 보안 정책입니다. 인바운드와 아웃바운드 양방향 트래픽을 모두 규칙 기반으로 관리할 수 있어 VNet 보안의 중심축 역할을 합니다.
Azure NSG 규칙은 어떤 순서로 작동하나요?
아웃바운드 트래픽의 경우, Azure는 먼저 네트워크 인터페이스에 연결된 NSG의 규칙을 처리하고(존재하는 경우), 이후 서브넷에 연결된 NSG의 규칙을 처리합니다(존재하는 경우). 즉, NIC 수준 규칙이 우선 평가되고 그다음 서브넷 수준 규칙이 적용되는 계층 구조로 동작합니다.
Azure NSG는 방화벽인가요?
NSG는 방화벽 성격을 가지지만 Azure Firewall과는 차이가 있습니다.
- Azure Firewall: OSI 4계층~7계층을 지원하며, 트래픽 분석과 필터링을 L3, L4, L7 전 영역에서 수행할 수 있는 포괄적이고 강력한 관리형 서비스입니다.
- NSG: OSI 3계층~4계층에 해당하며, 네트워크 계층에서 트래픽을 필터링하는 기본적인 방화벽에 가깝습니다.
따라서 단순한 트래픽 필터링에는 NSG로 충분하지만, 고급 위협 방지와 애플리케이션 계층 검사가 필요하다면 Azure Firewall 도입을 고려하는 것이 좋습니다.
Azure에서 네트워크 보안 그룹을 만드는 방법
- Azure Portal 메뉴 또는 홈 페이지에서 [리소스 만들기]를 선택합니다.
- [네트워킹] 탭으로 이동한 후 [네트워크 보안 그룹]을 클릭합니다.
- 구독을 선택하고, 기존 리소스 그룹을 선택하거나 새 리소스 그룹을 생성합니다.
- 이름과 지역을 지정한 후 [검토 + 만들기]를 클릭하면 완료됩니다.
생성된 NSG에는 이후 인바운드·아웃바운드 보안 규칙을 추가하여 원하는 정책을 적용할 수 있습니다.
마무리
네트워크 보안 그룹은 Azure 리소스를 보호하는 가장 기본적이면서도 강력한 도구입니다. 기본 규칙의 동작 방식과 규칙 처리 순서, 적용 범위를 정확히 이해하면 불필요한 트래픽 노출을 줄이고 보안성을 크게 높일 수 있습니다. 환경에 맞게 NSG와 ASG, 필요시 Azure Firewall을 조합하여 다층적인 보안 체계를 구축해 보세요.