Azure 서브넷: Microsoft Azure에서의 가상 네트워크 설계
Microsoft Azure는 세계 최고의 클라우드 플랫폼 중 하나이며, 모든 Azure 배포의 핵심에는 Virtual Network(VNet)가 있습니다. 각 VNet 내에서 서브넷은 안전하고 조직화된 확장 가능한 클라우드 아키텍처를 가능하게 하는 기본적인 네트워크 세그멘테이션을 제공합니다. 간단한 가상 머신이든 복잡한 멀티 티어 애플리케이션이든 배포하든, Azure 서브넷을 이해하는 것은 Azure에서 안정적인 클라우드 인프라를 구축하는 데 필수적입니다.
Azure 서브넷이란?
Azure 서브넷은 VNet의 주소 공간 내에서 IP 주소 범위를 정의하는 가상 네트워크의 논리적 분할입니다. 서브넷을 사용하면 보안, 트래픽 관리 및 리소스 조직을 위해 네트워크를 세그멘테이션할 수 있습니다. 각 Azure 서브넷은 상위 VNet의 주소 범위 내에 있어야 하는 고유한 CIDR 블록을 가지고 있습니다. 단일 가용 영역에 바인딩된 AWS 서브넷과 달리, Azure 서브넷은 동일한 리전 내의 여러 가용 영역에 걸쳐 있을 수 있어Fault Domain 전반에 걸친 리소스 배포에 유연성을 제공합니다.
Azure는 각 서브넷에서 5개의 IP 주소를 예약합니다: 첫 번째 주소(네트워크), 두 번째(Azure 기본 게이트웨이), 세 번째와 네 번째(Azure DNS 및 예약됨), 마지막 주소(브로드캐스트).这意味着 Azure의 /24 서브넷에는 예상되는 254개가 아닌 251개의 사용 가능한 주소만 있습니다. Azure가 허용하는 최소 서브넷 크기는 /29로, 총 8개의 주소 중 3개만 사용 가능합니다—일반적으로 프로덕션 사용에는 실용적이지 않습니다. /28 이상이 권장됩니다. Azure 서브넷 계산기는 VNet을 계획할 때 이러한 예약을 자동으로 고려합니다.
Azure VNet 및 서브넷 아키텍처
Azure VNet은 Azure에서의 네트워크 연결의 기초입니다. IP 주소 공간(일반적으로 10.0.0.0/8 또는 172.16.0.0/12와 같은 RFC 1918 프라이빗 범위 사용)을 정의하고 서브넷의 컨테이너 역할을 합니다. 서브넷은 VNet에 적용된 라우팅 및 보안 정책을 상속하면서 Network Security Groups(NSG)를 통한 자체 액세스 제어 계층을 추가합니다. NSG는 분산 방화벽 역할을 하여 소스/대상 IP, 포트 및 프로토콜 기반의 인바운드 및 아웃바운드 규칙을 정의할 수 있게 합니다. stateless인 AWS NACL과 달리, Azure NSG는 stateful일 수 있어 규칙 생성을 간소화합니다.
Azure는 리전 내 모든 가용 영역에 걸쳐 있는 리전 서브넷과 영역 중복 배포를 모두 지원합니다. 각 서브넷이 단일 가용 영역으로 제한되는 AWS와의 주요 차이점입니다. Azure에서는 서브넷에 리소스를 배포한 다음 리소스 수준에서 가용 영역을 지정합니다. 이 아키텍처는 각 AZ별 전용 서브넷이 필요하지 않기 때문에 IP 주소 계획에 더 많은 유연성을 제공합니다. Azure 서브넷 계산기는 Azure의 예약 후 사용 가능한 주소 범위를 확인하면서 최적의 CIDR 크기를 선택하는 데 도움을 줍니다.
서브넷 보안 및 연결성
Azure에서의 서브넷 수준 보안은 Network Security Groups(NSG) 및 서비스 엔드포인트를 통해 관리됩니다. NSG는 정의한 규칙에 따라 서브넷 또는 NIC 수준에서 트래픽을 필터링합니다. 서비스 엔드포인트는 Azure 스토리지 또는 SQL 데이터베이스와 같은 Azure 서비스 액세스를 VNet으로만 보안하여 퍼블릭 인터넷을 통한 노출을 제거할 수 있게 합니다. VNet 피어링은 동일하거나 다른 리전의 VNets 간 연결을 가능하게 하며, 트래픽은 Microsoft 백본 네트워크를 통해 흐릅니다. Azure Bastion은 퍼블릭 IP를 노출하지 않고 VM에 대한 안전한 RDP/SSH 액세스를 제공합니다.
하이브리드 연결을 위해 Azure는 온프레미스 네트워크에 대한 전용 프라이빗 연결을 위한 VPN 게이트웨이(사이트 간 및 포인트 간) 및 Azure ExpressRoute를 지원합니다. 이러한 연결은 VNet 수준에서 연결되며 VNet 내의 모든 서브넷에 대한 액세스를 제공합니다. 적절한 서브넷 계획은 VPN 또는 ExpressRoute 연결을 방해할 수 있는 온프레미스 네트워크와의 IP 주소 공간 중복을 방지합니다.
잘 설계된 Azure 서브넷 전략은 모범 사례를 따릅니다: 성장을 위한 공간을 남기 위해 /16 VNet을 사용하고, 프로덕션 워크로드에는 /24 이상의 서브넷을 배포하고, 애플리케이션 계층을 다른 서브넷으로 분리하고, 마이크로 세그멘테이션에 NSG를 사용하고, 리전 확장을 계획합니다. 이 페이지의 Azure 서브넷 계산기는 다양한 CIDR 구성 탐색과 사용 가능한 IP 공간에 대한 Azure 예약 주소의 영향 이해를 쉽게 합니다. AZ-900 또는 AZ-104 인증을 준비하든 프로덕션 Azure 환경을 설계하든, 서브넷 계획 마스터는 기본적인 기술입니다.
적절한 서브넷 계획이 중요한 이유
Azure 서브넷은 단일 가용 영역에 바인딩되어 있지 않아 AWS 서브넷과 근본적으로 다릅니다.这意味着 단일 서브넷을 여러 영역에 걸쳐 배포할 수 있어 네트워크 아키텍처를 간소화할 수 있습니다. 그러나 영역 인식 리소스를 신중하게 계획해야 함도 의미합니다. Azure 서브넷 계산기는 워크로드에 충분한 공간을 제공하면서 Azure의 예약 IP를 고려한 서브넷 계획을 위한 VNet의 주소 공간 시각화를 돕습니다.