네트워크 보안 목록(Security List)이란?
보안 목록(Security List)은 특정 서브넷에 연결된 VNIC(가상 네트워크 인터페이스 카드)에 적용되는 인바운드(Ingress) 및 아웃바운드(Egress) 트래픽 규칙들의 모음입니다. 하나의 서브넷 내에 있는 모든 VNIC에는 동일한 보안 목록이 일괄 적용됩니다. 보안 목록과 네트워크 보안 그룹(NSG)의 차이점을 비교해 보면, 보안 목록은 서브넷 단위로 작동하는 반면 NSG는 개별 리소스 단위로 세밀하게 제어할 수 있다는 점에서 차이가 있습니다.
OCI의 네트워크 보안 그룹(NSG)이란?
OCI(Oracle Cloud Infrastructure)의 네트워크 보안 그룹(Network Security Group, NSG)은 여러 클라우드 리소스에 동일한 보안 정책을 일관되게 적용하여 보호하는 가상 방화벽 역할을 합니다. 보안 규칙은 VNIC와 피어 간에 허용되는 트래픽 유형을 제어하는 보안 장치를 의미하며, 예를 들어 '특정 소스에서 TCP 포트 22번으로 들어오는 트래픽 허용'과 같은 형태로 구성할 수 있습니다.
서브넷 생성 시 연결할 수 있는 보안 목록의 최대 개수
하나의 서브넷에는 최대 5개의 보안 목록을 연결할 수 있습니다. VNIC가 포함된 서브넷은 해당 서브넷에 연결된 보안 목록의 규칙에 따라 트래픽이 관리됩니다.
Azure의 네트워크 보안 그룹이란?
Azure의 네트워크 보안 그룹은 여러 유형의 Azure 리소스에 적용되어 인바운드·아웃바운드 트래픽 규칙을 강제하는 보안 규칙의 집합입니다. 하나의 네트워크 보안 그룹은 원하는 만큼 많은 서브넷과 네트워크 인터페이스에 자유롭게 연결할 수 있어 관리 효율성이 높습니다.
OCI에서 인그레스(Ingress)와 이그레스(Egress)란?
인그레스와 이그레스는 클라우드 트래픽의 방향을 나타내는 핵심 개념입니다.
- 인그레스(Ingress): 사용자나 외부 시스템이 클라우드 환경으로 진입하려고 할 때 발생하는 트래픽
- 이그레스(Egress): 클라우드 환경에서 외부로 나가는 트래픽
보안 목록의 기본 동작
Cisco ASA 보안 어플라이언스를 비롯한 대부분의 액세스 목록(Access List)은 기본적으로 동일한 방식으로 동작합니다. 액세스 목록의 조건(criteria)에 따라 트래픽의 허용(Permit) 또는 거부(Deny) 여부가 결정되며, 조건에 해당하지 않는 인터페이스의 모든 트래픽은 허용되거나 거부됩니다.
Kubernetes에서의 인그레스(Ingress)란?
Kubernetes의 인그레스는 외부 클라이언트가 Kubernetes 클러스터 내부의 서비스에 접근할 수 있도록 요청을 처리하는 컨트롤입니다. 쉽게 말해 인그레스 컨트롤러(Ingress Controller)는 몇 가지 추가 기능이 탑재된 라우터라고 생각하면 이해하기 쉽습니다.
서브넷 생성 시 플레이스홀더 보안 목록이 연결되는 이유
새로운 서브넷을 생성할 때 하나 이상의 플레이스홀더(임시) 보안 목록이 함께 생성되어 연결되는 경우가 많습니다. 그 이유는 각 운영자가 자신만의 보안 목록을 별도로 구성하고 관리할 수 있도록 하기 위해서입니다.
네트워크 보안 그룹(NSG) 규칙의 최대 개수
NSG에는 규칙 개수 제한이 있습니다. 기본적으로 하나의 NSG에는 200개의 규칙만 추가할 수 있으며, 지원 티켓(support ticket)을 통해 요청하면 최대 1,000개까지 확장할 수 있습니다. 최대치에 도달하지 않는 한 여러 개의 NSG를 분리해서 운영할 필요는 없습니다.
네트워크 보안 규칙이란?
네트워크 보안 규칙은 Azure 리소스에 적용되어 인바운드·아웃바운드 트래픽을 제어하는 규칙입니다. 각 규칙마다 소스(Source), 대상(Destination), 포트(Port), 프로토콜(Protocol)을 개별적으로 지정할 수 있어 매우 유연한 트래픽 제어가 가능합니다.
NSG와 ASG의 차이점
NSG(Network Security Group)와 ASG(Application Security Group)는 모두 가상 네트워크(VNET) 내에서 네트워크 트래픽을 관리하고 제어하는 데 사용되는 가장 기본적인 Azure 리소스입니다. NSG는 서브넷이나 NIC 단위로 트래픽 규칙을 적용하고, ASG는 애플리케이션 논리 단위로 VM들을 그룹화하여 보안 규칙을 더욱 직관적으로 구성할 수 있게 해줍니다.
네트워크 보안 그룹 생성 방법
Azure에서 네트워크 보안 그룹을 생성하는 절차는 다음과 같습니다.
1. 메뉴에서 [Networking] → [Network security group]을 선택합니다.
2. 사용 중인 구독(Subscription)을 선택합니다.
3. 기존 리소스 그룹이 있다면 선택하고, 없다면 [Create new]를 클릭해 새로 생성합니다.
4. 리소스 이름은 해당 리소스 그룹 내에서 고유(unique)해야 하는 문자열로 지정해야 합니다.
Azure 보안 그룹이란?
Azure 네트워크 보안 그룹은 가상 네트워크 또는 서브넷을 감싸는 액세스 규칙의 집합입니다. 이 규칙들은 패킷이 리소스로 들어오는 것을 허용할지 거부할지를 판단하는 기준으로 사용됩니다.