Azure 환경에서 가상 머신과 네트워크 리소스를 안전하게 운영하려면 트래픽 필터링이 필수적입니다. 이 역할을 담당하는 것이 바로 네트워크 보안 그룹(Network Security Group, NSG)입니다. 이 글에서는 NSG의 기본 개념부터 적용 대상, 규칙 처리 방식, 그리고 Azure Firewall 및 ASG와의 차이점까지 핵심 내용을 정리해 드립니다.
네트워크 보안 그룹(NSG)이란?
네트워크 보안 그룹은 Azure 가상 네트워크(VNet)로 들어오고 나가는 네트워크 트래픽을 필터링하는 기능입니다. NSG 내부에는 여러 개의 보안 규칙이 포함되어 있으며, 각 규칙은 어떤 트래픽을 허용하고 어떤 트래픽을 차단할지 정의합니다. 쉽게 말해 NSG는 소프트웨어적으로 구현된 기본 방화벽이라고 볼 수 있습니다.
NSG는 접근 제어 목록(ACL) 형태로 동작하여, 가상 머신이 접근할 수 있는 트래픽과 차단해야 할 트래픽을 결정합니다. 인바운드(inbound)와 아웃바운드(outbound) 양방향 트래픽을 모두 관리할 수 있어, VNet 내 리소스 간 통신 정책을 세밀하게 통제할 수 있다는 점이 큰 장점입니다.
NSG는 어디에 적용할 수 있나요?
NSG는 두 가지 수준에서 적용할 수 있습니다.
- 서브넷 단위: NSG를 서브넷에 연결하면 해당 서브넷에 연결된 모든 리소스에 규칙이 적용됩니다.
- 네트워크 인터페이스(NIC) 단위: NSG를 개별 NIC에 연결하면 해당 인터페이스에만 규칙이 적용됩니다.
또한 하나의 NSG를 여러 서브넷과 NIC에 연결할 수도 있고, 서브넷과 NIC에 각각 다른 NSG를 지정해 트래픽을 더욱 세밀하게 제한할 수도 있습니다. 이러한 유연성 덕분에 클러스터 내 여러 컴퓨팅 인스턴스에 동일한 보안 정책을 일괄 적용하기도 용이합니다.
NSG 규칙의 우선순위와 처리 방식
NSG는 최대 4,096개의 규칙을 포함할 수 있으며, 각 규칙에는 100~4,096 사이의 우선순위 값이 순차적으로 부여됩니다. 규칙은 우선순위 순서대로 평가되며, 일단 일치하는 규칙을 찾으면 나머지 규칙은 더 이상 검사하지 않습니다. 이러한 우선순위 기반 처리 방식 덕분에 세밀한 수준의 트래픽 분석과 제어가 가능합니다.
NSG 생성 및 연결 방법
Azure Portal에서 NSG를 만드는 절차는 다음과 같습니다.
- Azure Portal의 홈 페이지 또는 메인 메뉴에서 리소스 만들기(Create a resource)를 선택합니다.
- 네트워킹(Networking) 탭으로 이동한 뒤 네트워크 보안 그룹(Network Security Group)을 클릭합니다.
- 구독을 선택하고, 기존 리소스 그룹을 선택하거나 새 리소스 그룹을 생성합니다.
- 필요한 정보를 입력해 NSG를 생성한 후, 서브넷 또는 NIC에 연결합니다.
생성된 NSG는 Azure Portal을 통해 손쉽게 서브넷이나 가상 머신의 네트워크 인터페이스에 연결할 수 있으며, 이를 통해 여러 가상 머신에 걸친 접근 제어를 표준화된 방식으로 업데이트할 수 있습니다.
Azure Firewall과 NSG의 차이점
NSG와 Azure Firewall은 모두 트래픽을 필터링하지만, 작동 계층과 기능 면에서 뚜렷한 차이가 있습니다.
- NSG: OSI 3계층(네트워크)과 4계층(전송)에서 트래픽을 필터링하는 기본적인 방화벽 역할을 합니다.
- Azure Firewall: 3, 4계층은 물론 7계층(애플리케이션) 트래픽까지 분석하고 필터링할 수 있는 완전관리형 방화벽 서비스입니다.
즉, NSG는 소프트웨어 정의 방식의 단순한 패킷 필터라면, Azure Firewall은 위협 인텔리전스와 애플리케이션 규칙 등 훨씬 강력한 기능을 갖춘 고급 방화벽 서비스라고 이해하면 됩니다.
NSG와 ASG(애플리케이션 보안 그룹)의 차이점
ASG(Application Security Group)와 NSG는 성격이 다릅니다. NSG는 네트워크 트래픽을 강제하고 제어하는 Azure 리소스 자체인 반면, ASG는 NSG 규칙 안에서 사용되는 객체로, 유사한 보안 정책을 적용할 가상 머신들을 논리적으로 그룹화하는 역할을 합니다. ASG를 활용하면 IP 주소를 일일이 관리하지 않고도 애플리케이션 중심의 보안 정책을 효율적으로 구성할 수 있습니다.
마무리
네트워크 보안 그룹(NSG)은 Azure 가상 네트워크의 트래픽을 제어하는 가장 기본적이면서도 핵심적인 도구입니다. 서브넷과 NIC 수준에서 유연하게 적용할 수 있고, 필요에 따라 Azure Firewall이나 ASG와 함께 활용하면 더욱 견고한 클라우드 보안 체계를 구축할 수 있습니다.