Azure ExpressRoute 및 VPN Gateway
온프레미스 네트워크를 전용 ExpressRoute 회선 또는 IPsec VPN Gateway 터널을 통해 Azure에 연결하고, 대역폭과 지연 시간 측면의 장단점을 비교합니다.
Azure ExpressRoute 및 VPN Gateway은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
Azure에 프라이빗 연결이 필요한 이유
조직이 워크로드를 Azure로 마이그레이션할 때는 일반적으로 온-프레미스 사무실, 데이터 센터 및 사용자가 인터넷을 거치지 않고 Azure 리소스와 프라이빗하게 통신해야 합니다. 이는 보안(인터넷 위협에 노출되지 않도록 방지), 규정 준수(일부 규정은 특정 데이터가 공용 네트워크를 통해 이동하는 것을 금지) 및 성능(인터넷 혼잡이 없는 예측 가능한 지연 시간)을 위해 필요합니다. Azure는 두 가지 연결 옵션을 제공합니다. Azure VPN Gateway(인터넷을 통한 암호화된 터널)와 Azure ExpressRoute(전용 프라이빗 회선)입니다.
Azure VPN Gateway 개요
Azure VPN Gateway는 가상 네트워크에 배포되는 관리형 게이트웨이 리소스로, Azure와 온-프레미스 네트워크 사이에 암호화된 IPsec/IKE 터널을 생성합니다. 두 가지 연결 유형을 지원합니다. 사이트 간(S2S) 연결은 일반적으로 물리적 VPN 장치를 통해 전체 온-프레미스 네트워크를 Azure VNet에 연결합니다. 지점 및 사이트 간(P2S) 연결은 개별 클라이언트(노트북, 개발자 컴퓨터)가 Azure VPN 클라이언트 애플리케이션을 사용해 Azure에 연결합니다. S2S는 지사와 클라우드를 연결할 때 사용하고, P2S는 원격 근무자용으로 사용합니다.
VPN Gateway SKU 및 처리량
VPN Gateway는 대역폭과 기능이 서로 다른 여러 SKU로 제공됩니다. Basic(레거시, 최대 100Mbps, 영역 중복성 없음), VpnGw1(최대 650Mbps, BGP 지원), VpnGw2(1Gbps), VpnGw3(1.25Gbps), VpnGw5(10Gbps)가 있습니다. 영역 중복 SKU(예: VpnGw1AZ)는 고가용성을 높이기 위해 게이트웨이를 여러 가용성 영역에 배치합니다. 필요한 처리량과 중복성을 위한 활성-활성 구성이 필요한지 여부에 따라 SKU를 선택합니다.
# Create a VPN Gateway (takes 20-45 minutes)
az network vnet-gateway create \
--name myVPNGateway \
--resource-group myRG \
--vnet myVNet \
--gateway-type Vpn \
--vpn-type RouteBased \
--sku VpnGw1 \
--public-ip-address myGatewayPublicIP \
--location eastus사이트 간 연결 구성하기
사이트 간 연결에는 네 가지 구성 요소가 필요합니다. VPN Gateway(Azure에 있음), 온-프레미스 VPN 장치의 공용 IP와 주소 공간을 나타내는 Local Network Gateway 리소스, 온-프레미스의 VPN 장치(라우터, 방화벽 또는 전용 VPN 어플라이언스), 그리고 인증에 사용하는 공유 키(사전 공유 암호)입니다. 연결을 만든 후 Azure 게이트웨이와 온-프레미스 장치는 IKEv1 또는 IKEv2를 사용해 터널을 협상합니다. Azure는 수백 가지 VPN 장치 모델에 대한 구성 스크립트를 제공합니다.
# Create a Local Network Gateway representing on-premises VPN device
az network local-gateway create \
--name myOnPremGateway \
--resource-group myRG \
--gateway-ip-address 203.0.113.10 \
--local-address-prefixes 192.168.1.0/24 192.168.2.0/24
# Create the VPN connection
az network vpn-connection create \
--name myS2SConnection \
--resource-group myRG \
--vnet-gateway1 myVPNGateway \
--local-gateway2 myOnPremGateway \
--shared-key 'MySecretKey123!'Azure ExpressRoute 개요
Azure ExpressRoute는 연결 공급자(예: Equinix, AT&T, BT)를 통해 온-프레미스 네트워크에서 Azure로 연결하는 전용 사설 연결입니다. 트래픽은 공급자의 MPLS 네트워크를 통해 이동하므로 공용 인터넷을 전혀 거치지 않습니다. ExpressRoute는 예측 가능한 대역폭(50Mbps~100Gbps), VPN 터널보다 낮은 지연 시간, 더 높은 안정성(99.95%의 SLA)을 제공하며, 많은 규제 산업과 대규모 데이터 마이그레이션 같은 고대역폭 워크로드에 필요합니다. Microsoft 피어링을 사용하면 전 세계에서 Microsoft 365 및 Azure 서비스에도 액세스할 수 있습니다.
ExpressRoute 회로 및 피어링 유형
ExpressRoute 회로는 공급자를 통해 사용자의 네트워크와 Microsoft를 연결하는 논리적 연결입니다. 회로에는 대역폭 계층(50Mbps~100Gbps)과 고가용성을 위한 이중화된 물리적 연결 2개가 있습니다. 각 회로는 두 가지 피어링 유형을 지원합니다. 사설 피어링은 RFC 1918 주소 공간을 통해 Azure 가상 네트워크(VNet) 및 리소스에 연결합니다. Microsoft 피어링은 Azure Storage, Azure SQL, Microsoft 365(Exchange Online, Teams, SharePoint)를 비롯한 Microsoft의 공용 서비스에 연결합니다.
ExpressRoute 게이트웨이
VNet을 ExpressRoute 회로에 연결하려면 ExpressRoute Gateway(특수한 유형의 VNet Gateway)를 배포한 다음, 게이트웨이와 회로를 연결하는 연결을 만들어야 합니다. ExpressRoute Gateway SKU(Standard, High Performance, Ultra Performance, ErGw1AZ–ErGw3AZ)는 게이트웨이별 대역폭 용량을 결정합니다. VPN 게이트웨이와 달리 ExpressRoute 게이트웨이는 트래픽을 암호화하지 않습니다. 암호화는 공급자가 회로 수준에서 수행하거나, 규정상 필요한 경우 IPsec over ExpressRoute를 통해 수행합니다.
# Create an ExpressRoute circuit
az network express-route create \
--name myERCircuit \
--resource-group myRG \
--location eastus \
--bandwidth 1000 \
--peering-location 'Washington DC' \
--provider 'Equinix' \
--sku-tier Premium \
--sku-family MeteredDataExpressRoute와 VPN Gateway 비교
ExpressRoute와 VPN Gateway 중 무엇을 선택할지는 요구 사항에 따라 달라집니다. ExpressRoute는 전용 대역폭, 더 낮고 예측 가능한 지연 시간, 암호화 오버헤드 없음(공급자가 관리)을 제공하지만 프로비저닝에 몇 주가 걸리고 비용이 훨씬 더 많이 듭니다. VPN Gateway는 몇 분 만에 배포할 수 있고 비용이 훨씬 저렴하며 암호화(IPsec)를 제공하지만, 대역폭이 SKU에 의해 제한되고 공유 인터넷의 변동성으로 인해 지연 시간과 패킷 손실이 증가합니다. 많은 기업에서는 두 가지를 함께 사용합니다. ExpressRoute는 프로덕션용으로, VPN은 장애 조치 백업 경로로 사용합니다.
고가용성을 위한 활성-활성 VPN
표준 VPN Gateway는 하나의 공용 IP를 사용하는 단일 활성 게이트웨이 인스턴스를 사용합니다. 활성-활성 모드에서는 게이트웨이에 각각 고유한 공용 IP를 가진 게이트웨이 인스턴스 2개가 있어 온-프레미스 장치와 연결되는 병렬 IPsec 터널 2개를 만듭니다. 한 인스턴스에 장애가 발생하면 수동 개입 없이 트래픽이 남은 터널을 통해 자동으로 흐릅니다. 활성-활성 모드는 두 터널에 트래픽을 분산하므로 사용 가능한 대역폭이 사실상 2배가 됩니다. 이 기능을 사용하려면 BGP와 여러 터널 엔드포인트를 지원하는 호환 가능한 온-프레미스 VPN 장치가 필요합니다.
Azure VPN 및 ExpressRoute를 사용한 BGP 라우팅
BGP(Border Gateway Protocol)는 Azure VPN Gateway와 ExpressRoute 모두에서 지원하는 표준 인터넷 라우팅 프로토콜입니다. BGP를 사용하면 Azure와 온-프레미스 환경 간에 경로 정보가 자동으로 교환되므로, 정적 경로 테이블을 수동으로 업데이트하지 않아도 새 서브넷이 보급됩니다. ExpressRoute는 항상 BGP를 사용합니다. VPN Gateway는 VpnGw1 이상 SKU의 경로 기반 터널에서 BGP를 지원합니다. 여러 온-프레미스 사이트와 여러 Azure VNet 간에 일관된 라우팅이 필요한 허브-스포크 토폴로지에서는 BGP가 필수적입니다.
VPN Gateway 연결 모니터링
VPN Gateway는 Tunnel Bandwidth, Tunnel Egress/Ingress Bytes, Tunnel Peak Packets, BGP Peer Status를 비롯한 메트릭을 Azure Monitor로 내보냅니다. 터널이 끊어지거나(연결 상태가 변경될 때) 처리량이 예상 수준을 초과하면 알림을 보내도록 메트릭 경고를 만들 수 있습니다. 포털의 Connection troubleshoot 도구는 VPN Gateway와 온-프레미스 장치 간의 연결을 테스트하고 패킷 손실 및 IKE 협상 실패에 대한 진단 정보를 반환합니다.
# Check tunnel status for a VPN connection
az network vpn-connection show \
--name myS2SConnection \
--resource-group myRG \
--query '{Status:connectionStatus, Ingress:ingressBytesTransferred, Egress:egressBytesTransferred}' \
--output table빠른 확인
이 단원에서 다룬 Microsoft Azure Fundamentals(AZ-900) 개념에 대한 이해도를 테스트해 보세요.
단원 요약
이 단원에서는 다음을 배웠습니다. Azure VPN Gateway는 인터넷을 통해 암호화된 IPsec 터널을 만들어 저렴한 비용으로 Site-to-Site 및 Point-to-Site 연결을 제공하고, Azure ExpressRoute는 연결 공급자를 통한 전용 사설 회로로 예측 가능한 대역폭과 더 낮은 지연 시간을 제공합니다. 또한 두 가지를 함께 사용하여 ExpressRoute를 기본 연결로, VPN을 장애 조치용으로 구성할 수 있습니다. 다음 단원에서는 오프라인 및 에지 배포 시나리오를 위한 Azure Stack 포트폴리오를 살펴봅니다.
자주 묻는 질문
“Azure ExpressRoute 및 VPN Gateway” 강의는 무료인가요?
네 — “Azure ExpressRoute 및 VPN Gateway” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.
“Azure ExpressRoute 및 VPN Gateway”에서 뭘 배우나요?
온프레미스 네트워크를 전용 ExpressRoute 회선 또는 IPsec VPN Gateway 터널을 통해 Azure에 연결하고, 대역폭과 지연 시간 측면의 장단점을 비교합니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“Azure ExpressRoute 및 VPN Gateway” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Azure Arc: 하이브리드 리소스 관리
- Azure ExpressRoute 및 VPN Gateway
- Azure Stack 포트폴리오
- Azure를 활용한 멀티 클라우드 전략