Azure DDoS Protection 및 Firewall
Azure DDoS Protection Standard를 사용해 대규모 DDoS 공격으로부터 Azure 리소스를 보호하고, Azure Firewall로 중앙 집중식 네트워크 보안 규칙을 만듭니다.
Azure DDoS Protection 및 Firewall은(는) CoddyKit의 무료 Azure Fundamentals 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Azure Fundamentals 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.
DDoS 공격이란 무엇인가요?
분산 서비스 거부(DDoS) 공격은 대상(서버, 애플리케이션 또는 네트워크)에 매우 많은 트래픽을 보내 정상 사용자가 대상에 액세스하지 못하게 만드는 공격입니다. 공격자는 수천 대의 침해된 장치로 구성된 봇넷을 사용해 대상의 처리 용량을 초과하는 대량의 트래픽을 생성합니다. DDoS 공격에는 단순한 대량 트래픽 공격(UDP 증폭)부터 특정 엔드포인트를 대상으로 하는 애플리케이션 계층 공격(HTTP 플러드)까지 다양한 유형이 있습니다.
Azure DDoS Protection 계층
Azure는 두 가지 계층의 DDoS 보호를 제공합니다. DDoS Network Protection(Basic)은 이전에 DDoS Basic이라고 불렸으며 Azure 플랫폼에 기본 제공되고 추가 비용 없이 모든 Azure 공용 IP 주소를 자동으로 보호합니다. 일반적인 네트워크 계층 공격을 완화합니다. DDoS IP Protection 및 DDoS Network Protection(Standard)은 상시 트래픽 모니터링, 워크로드에 맞춘 적응형 조정, 신속 대응 팀, 비용 보호(공격 중 사용된 Azure 리소스에 대한 크레딧)를 추가로 제공합니다.
DDoS Network Protection 사용
DDoS Network Protection은 Virtual Network 수준에서 적용되며 해당 VNet의 리소스에 연결된 모든 공용 IP를 보호합니다. 사용하도록 설정하면 각 보호된 IP의 트래픽 기준을 지속적으로 모니터링하고, 공격 패턴이 탐지될 때 별도의 구성 없이 완화 파이프라인을 자동으로 활성화합니다. SLA는 공격이 완화되는 동안 99.99%의 가용성을 보장합니다.
# Enable DDoS Network Protection on a VNet
az network ddos-protection create \
--resource-group myRG \
--name myDDosPlan \
--location eastus
az network vnet update \
--resource-group myRG \
--name myVNet \
--ddos-protection true \
--ddos-protection-plan myDDosPlanDDoS 메트릭 및 원격 분석
DDoS Network Protection을 사용하도록 설정하면 Azure는 Azure Monitor에 DDoS 관련 메트릭을 표시합니다. 여기에는 DDoS 공격 중인지 여부, DDoS로 삭제된 인바운드 패킷, 서비스로 전달된 인바운드 바이트(정상 트래픽)가 포함됩니다. 메트릭 경고를 설정하여 공격이 시작될 때 보안 팀에 알리고, Azure 포털 대시보드를 통해 실시간으로 완화 효과를 모니터링할 수 있습니다.
# Create an alert for DDoS attack detection
az monitor metrics alert create \
--name DDoSAttackAlert \
--resource-group myRG \
--scopes /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.Network/publicIPAddresses/myPublicIP \
--condition 'avg IfUnderDDoSAttack > 0' \
--action-group myActionGroupAzure Firewall이란 무엇인가요?
Azure Firewall은 Azure VNet의 네트워크 트래픽을 중앙에서 검사하고 제어하는 관리형 클라우드 네이티브 네트워크 보안 서비스입니다. 서브넷/NIC 수준에서 작동하는 단순한 상태 저장 패킷 필터인 Network Security Group(NSG)과 달리, Azure Firewall은 고가용성, 무제한 확장, FQDN 필터링(도메인 이름 기준 허용/거부), 위협 인텔리전스 피드 등의 고급 기능을 기본 제공하는 완전한 상태 저장 방화벽 서비스입니다.
Azure Firewall SKU
Azure Firewall은 세 가지 SKU로 제공됩니다. Standard는 L3-L7 필터링, FQDN 기반 규칙, 네트워크 및 애플리케이션 규칙, 위협 인텔리전스를 지원합니다. Premium은 전체 차세대 방화벽 기능을 위해 TLS 검사(HTTPS 트래픽을 복호화, 검사, 재암호화), IDPS(침입 탐지 및 방지), URL 필터링을 추가합니다. Basic은 필터링 요구 사항이 단순한 SMB 환경을 위한 저비용 옵션입니다.
Azure Firewall 배포 패턴
권장 패턴은 전용 허브 VNet에 Azure Firewall을 배포하고 UDR을 사용하여 스포크 VNet의 모든 트래픽을 이 방화벽을 통해 라우팅하는 것입니다. 이 허브 앤 스포크 토폴로지는 동서 트래픽(VNet 간 트래픽)과 남북 트래픽(인터넷으로 향하는 트래픽)을 위한 단일 병목 지점을 만들어, 일관된 보안 정책을 적용하고 하나의 서비스를 통해 모든 네트워크 흐름을 기록하기 쉽게 합니다.
# Create Azure Firewall in a dedicated subnet
az network firewall create \
--resource-group myRG \
--name myAzureFirewall \
--location eastus \
--sku-tier Standard
# Create a UDR to route spoke VNet traffic through the firewall
az network route-table route create \
--resource-group myRG \
--route-table-name spokeRouteTable \
--name DefaultToFirewall \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.1.4방화벽 규칙 유형
Azure Firewall은 우선순위에 따라 세 가지 유형의 규칙을 처리합니다. NAT 규칙은 인바운드 공용 IP를 사설 VNet IP로 변환합니다(대상 네트워크 주소 변환). 네트워크 규칙은 원본 IP, 대상 IP, 포트, 프로토콜을 기준으로 하는 계층 3~4 필터이며, 원시 TCP/UDP 트래픽을 허용하거나 거부합니다. 애플리케이션 규칙은 HTTP/HTTPS URL 패턴과 FQDN을 기준으로 아웃바운드 트래픽을 필터링하여 리소스가 연결할 수 있는 인터넷 대상을 세밀하게 제어합니다.
// Application rule example: allow only specific FQDNs
az network firewall application-rule create \
--resource-group myRG \
--firewall-name myAzureFirewall \
--collection-name AllowMicrosoftUpdates \
--priority 200 \
--action Allow \
--name AllowWindowsUpdate \
--source-addresses '*' \
--protocols Http=80 Https=443 \
--target-fqdns '*.windowsupdate.microsoft.com' 'update.microsoft.com'위협 인텔리전스 기반 필터링
Azure Firewall은 Microsoft 위협 인텔리전스 피드와 통합되어 알려진 악성 IP 주소 및 도메인과 주고받는 트래픽에 대해 자동으로 경고하거나 차단합니다. 이 피드는 Microsoft의 글로벌 위협 탐지 네트워크를 통해 지속적으로 업데이트됩니다. 경고 및 거부 모드에서는 사용자 지정 규칙을 평가하기 전에 방화벽이 알려진 악성 IP로 향하거나 해당 IP에서 오는 모든 패킷을 차단하므로, 수동으로 규칙을 업데이트하지 않아도 알려진 악성 공격자로부터 자동으로 보호할 수 있습니다.
Azure Firewall과 NSG 비교
NSG와 Azure Firewall은 서로 보완 관계이며 심층 방어 전략에 모두 필요합니다. NSG는 서브넷과 NIC에 적용되는 경량 상태 저장 패킷 필터로, VNet 내부의 마이크로 세분화에 적합하며 계층 간에 필요한 포트만 허용합니다. Azure Firewall은 모든 VNet에 걸쳐 중앙 집중식 애플리케이션 계층 검사, FQDN 필터링, 로깅, 위협 인텔리전스를 제공하며, 이는 NSG 규칙만으로 표현할 수 있는 기능을 크게 뛰어넘습니다.
방화벽 정책 및 Firewall Manager
Azure Firewall Policy는 하나 이상의 방화벽에 대한 모든 규칙 컬렉션(NAT, 네트워크, 애플리케이션)과 설정을 포함하는 ARM 리소스입니다. Azure Firewall Manager는 여러 Azure Firewall 인스턴스와 Virtual WAN에 걸쳐 Firewall Policy를 대규모로 배포하고 관리하기 위한 중앙 관리 인터페이스를 제공합니다. 이를 통해 기업은 기본 기업 정책을 정의하고, 지역별 방화벽 배포에 해당 정책을 상속하면서 로컬 재정의를 적용할 수 있습니다.
빠른 확인
이 단원에서 배운 Microsoft Azure Fundamentals(AZ-900) 개념을 확인해 보세요.
단원 요약
이 단원에서는 다음을 배웠습니다. DDoS Network Protection은 모든 VNet 공용 IP를 모니터링하고 대량 트래픽 공격을 자동으로 완화합니다. Azure Firewall은 FQDN 필터링과 위협 인텔리전스 통합 기능을 갖춘 관리형 상태 저장 방화벽입니다. 허브 앤 스포크 토폴로지는 모든 네트워크 트래픽을 하나의 Azure Firewall 인스턴스로 중앙 집중화합니다. 다음에는 Azure 가격 책정 방식이 어떻게 작동하는지 살펴봅니다.
자주 묻는 질문
“Azure DDoS Protection 및 Firewall” 강의는 무료인가요?
네 — “Azure DDoS Protection 및 Firewall” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Azure Fundamentals 강의 전체를 잠금 해제할 수 있습니다. Azure Fundamentals 강의에는 총 4개의 강의가 포함되어 있습니다.
“Azure DDoS Protection 및 Firewall”에서 뭘 배우나요?
Azure DDoS Protection Standard를 사용해 대규모 DDoS 공격으로부터 Azure 리소스를 보호하고, Azure Firewall로 중앙 집중식 네트워크 보안 규칙을 만듭니다. 브라우저에서 직접 실행하는 실습 코드로 Azure Fundamentals을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Azure Fundamentals을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Azure Fundamentals은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“Azure DDoS Protection 및 Firewall” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Azure Fundamentals 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Azure Fundamentals 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel: 클라우드 SIEM
- Azure DDoS Protection 및 Firewall