Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

Azure 네트워크 보안 그룹(NSG) 완벽 가이드: 개념부터 방화벽과의 차이점까지

Azure 네트워크 보안 그룹(NSG)이란?

네트워크 보안 그룹(Network Security Group, NSG)은 Azure 가상 네트워크(VNet) 안팎으로 오가는 트래픽을 필터링하는 핵심 보안 기능입니다. NSG 내부의 보안 규칙은 다양한 유형의 Azure 리소스에 대해 어떤 트래픽이 들어오고 나갈 수 있는지를 정의하며, 인바운드와 아웃바운드 트래픽을 모두 제어할 수 있습니다.

NSG는 일종의 방화벽 역할을 하지만, 소프트웨어 정의(SDN) 방식으로 네트워크 계층에서 트래픽을 걸러내는 매우 기본적인 형태의 방화벽입니다. NSG를 서브넷에 연결하면 해당 규칙이 연결된 모든 리소스에 자동으로 적용되므로, 여러 가상 머신에 걸쳐 접근 제어를 일관되게 관리할 수 있는 표준화된 인터페이스를 제공합니다.

NSG는 방화벽인가?

NSG는 방화벽처럼 동작하지만 기본적인 수준의 방화벽입니다. 반면 Azure Firewall은 OSI 3계층(L3), 4계층(L4), 7계층(L7) 전반에서 트래픽 분석과 필터링을 수행할 수 있는 포괄적이고 강력한 관리형 서비스입니다. 즉, NSG가 L3~L4 수준의 단순 패킷 필터링에 머무른다면, Azure Firewall은 애플리케이션 계층까지 심층 검사가 가능합니다.

NSG와 Azure Firewall의 차이점

두 서비스의 가장 큰 차이는 다음과 같습니다.

- 주소 마스킹: Azure Firewall은 소스 및 대상 네트워크 주소를 모두 마스킹(숨김)할 수 있지만, NSG는 이 기능을 제공하지 않습니다.
- 위협 인텔리전스 필터링: Azure Firewall은 위협 인텔리전스 기반 필터링을 지원하지만, NSG에는 해당 기능이 없습니다.
- 기능 범위: Azure Firewall은 부하 분산 장치 없이도 실시간으로 요청을 처리하며, 두 개의 가용성 영역에서 99% 이상의 가용성을 보장하는 고가용성 관리형 서비스입니다.

NSG와 ASG(Application Security Group)의 차이점

Azure에서 NSG와 ASG는 완전히 다른 개념입니다. NSG는 네트워크 트래픽을 강제하고 제어하는 Azure 리소스 자체를 의미하는 반면, ASG(애플리케이션 보안 그룹)는 NSG 규칙 안에서 활용되는 객체입니다. ASG를 사용하면 IP 주소 대신 애플리케이션 관점에서 VM들을 그룹화하여 보안 규칙을 더 직관적으로 구성할 수 있습니다.

Azure NSG의 작동 원리

NSG는 ACL(Access Control List)을 생성하여 가상 머신이 어떤 네트워크 트래픽에 접근할 수 있고 없는지를 결정합니다. NSG는 서브넷 또는 서브넷 내 개별 가상 머신 인스턴스에 연결할 수 있습니다.

아웃바운드 트래픽의 경우, Azure는 먼저 네트워크 인터페이스에 연결된 NSG의 규칙을 처리하고(존재하는 경우), 이후 서브넷에 연결된 NSG의 규칙을 처리합니다. 예를 들어 특정 가상 머신에 NSG2가 구성되어 있다면, 인터페이스 수준 규칙이 우선 적용된 뒤 서브넷 수준 규칙이 평가됩니다.

클라우드 환경에서 NSG의 역할

NSG를 활용하면 클라우드 리소스 집합에 동일한 보안 정책(보안 태세)을 일괄 적용할 수 있습니다. 하나의 클러스터에서 여러 컴퓨팅 인스턴스가 동일한 작업을 수행하는 경우, 필요한 포트들을 그룹 단위로 묶어 일관되게 관리할 수 있어 운영 효율성과 보안성이 동시에 향상됩니다.

NSG 생성 방법

Azure Portal에서 NSG를 만드는 절차는 다음과 같습니다.

1. Azure Portal 메뉴 또는 홈 페이지에서 [리소스 만들기]를 선택합니다.
2. [네트워킹] 탭으로 이동한 후 [네트워크 보안 그룹]을 클릭합니다.
3. 원하는 구독을 선택합니다.
4. 기존 리소스 그룹 목록에서 선택하거나 새 리소스 그룹을 생성합니다.
5. 이름과 지역을 지정하고 검토 후 만들기를 완료합니다.

Azure에서 방화벽이 꼭 필요한가?

Azure는 기본적으로 DoS(서비스 거부) 방어, 액세스 제어 목록(ACL), 기본 트래픽 모니터링, 침입 방지 시스템(IPS/IDS) 등의 보안 기능을 제공합니다. 하지만 고급 트래픽 모니터링 및 필터링과 같은 추가 보안 기능이 필요하다면 별도의 보안 라이선스 또는 Azure Firewall 같은 전용 서비스를 도입해야 합니다.

언제 NSG 대신 Azure Firewall을 사용해야 할까?

L3, L4, L7 계층 전반에 걸친 데이터 필터링과 심층 분석이 필요하거나, 위협 인텔리전스 기반 차단, 중앙화된 로그 관리, 고가용성이 요구되는 환경이라면 Azure Firewall이 더 적합합니다. 반면, 서브넷이나 VM 단위의 간단한 접근 제어가 목적이라면 NSG만으로도 충분히 효율적인 보안을 구현할 수 있습니다.