Azure 네트워크 보안 그룹(NSG)이란 무엇인가?
Azure 네트워크 보안 그룹(Network Security Group, NSG)은 Azure 가상 네트워크로 들어오고 나가는 네트워크 트래픽을 필터링하는 핵심 보안 기능입니다. NSG 내부에 정의된 보안 규칙(security rules)은 다양한 유형의 Azure 리소스로 트래픽이 진입하거나 외부로 나가는 것을 허용할지 차단할지 결정합니다.
NSG는 서브넷이나 네트워크 인터페이스와 자유롭게 연결할 수 있으며, 하나의 NSG를 여러 서브넷과 네트워크 인터페이스에 동시에 적용하는 것도 가능합니다. 덕분에 여러 가상 머신(VM) 전반에 걸쳐 접근 제어를 일관성 있게 관리할 수 있는 표준화된 인터페이스를 제공합니다.
NSG는 어떻게 작동하나요?
Azure 서비스와 주고받는 모든 네트워크 트래픽은 NSG가 감시하고 제어합니다. NSG는 가상 네트워크의 서브넷에도 적용할 수 있어, 여러 가상 머신에 대한 액세스 제어를 한 번에 손쉽게 업데이트할 수 있습니다.
NSG에는 트래픽을 어떻게 필터링할지 정의한 여러 액세스 제어 규칙이 포함되어 있습니다. 이 규칙 집합(필터)은 같은 지역(region)에 있는 가상 머신이나 서브넷과 연결할 수 있으며, 트래픽이 인바운드 경로로 들어오기 전에 VM 단계에서 필터링이 적용됩니다.
NSG는 방화벽인가요?
결론적으로 NSG는 기본적인 형태의 방화벽이라고 할 수 있습니다. NSG는 소프트웨어 정의(SDN) 방식으로 네트워크 계층에서 트래픽을 필터링합니다. 반면 Azure Firewall은 더 강력하고 포괄적인 관리형 방화벽 서비스로, L3~L4 트래픽뿐 아니라 L7 애플리케이션 계층 트래픽까지 분석하고 필터링할 수 있습니다.
OSI 계층으로 보는 두 서비스의 차이
- Azure Firewall: OSI 4계층과 7계층에서 동작하며, L3·L4·L7 수준의 트래픽 분석과 필터링 기능을 모두 제공합니다.
- NSG: OSI 3계층과 4계층에서 동작하며, 네트워크 계층에서 트래픽을 걸러내는 기본 방화벽 역할을 수행합니다.
보안 그룹과 방화벽의 차이점
보안 그룹 역시 네트워크 트래픽을 차단할 수 있지만, 일반적인 방화벽 어플라이언스보다 훨씬 관리하기 쉽습니다. 보안 그룹은 특정 포트의 트래픽을 허용하거나 차단하고, IP 기반 규칙에 따라 특정 서버에서 오는 트래픽만 허용하는 방식으로 동작합니다.
NSG와 ASG(애플리케이션 보안 그룹)의 차이
Azure에서 NSG와 ASG는 역할이 뚜렷하게 구분됩니다.
- NSG(네트워크 보안 그룹): 네트워크 트래픽을 강제하고 통제하는 Azure 리소스로, 서브넷 수준에서 들어오고 나가는 트래픽 흐름을 제어합니다.
- ASG(애플리케이션 보안 그룹): NSG 안에서 참조되는 개체(object)로, 네트워크 인터페이스 수준에서 인바운드·아웃바운드 트래픽을 식별하고 관리하도록 도와줍니다.
즉, NSG와 ASG는 vNet(Virtual Network) 내부의 네트워크 트래픽을 통제하고 운영하는 대표적인 Azure 리소스이며, ASG는 NSG의 규칙을 더 직관적이고 쉽게 관리할 수 있게 해주는 보조 기능입니다.
NSG 생성 방법
- Azure Portal에서 [네트워크] → [네트워크 보안 그룹] 메뉴로 이동합니다.
- 원하는 구독을 선택합니다.
- 기존 리소스 그룹 목록에서 선택하거나 새 리소스 그룹을 생성합니다.
- 리소스 그룹을 고유하게 식별할 수 있는 이름(텍스트 문자열)을 입력하여 마무리합니다.
Azure에서 NSG 적용 방법
Azure Portal을 활용하면 NSG를 만든 뒤 서브넷과 손쉽게 연결할 수 있습니다. 포털에서 [리소스 만들기(Create a Resource)] → [네트워킹(Networking)] → [네트워크 보안 그룹] 순서로 선택하면 NSG를 바로 생성할 수 있습니다.