ExpressRoute와 Virtual WAN

ExpressRoute의 전용 회선 연결 방식과 Virtual WAN의 글로벌 허브 토폴로지, SKU 선택 기준을 비교합니다.

AZ-700 시험에서 ExpressRoute와 Virtual WAN 파트는 '어떤 시나리오에서 전용 회선을 선택하고, 언제 글로벌 허브 토폴로지를 써야 하는가'를 묻습니다. ExpressRoute는 온프레미스와 Azure 사이에 인터넷을 거치지 않는 전용 경로를 만들고, Virtual WAN은 수십 개의 지점·VNet·파트너 연결을 하나의 관리 평면으로 묶는 허브 플랫폼입니다. 두 서비스를 정확히 이해하고, 함께 쓸 때의 조합 방식까지 파악해야 합니다.

ExpressRoute: 전용선이라는 KTX 노선

서울에서 부산까지 이동할 때 고속도로를 달릴 수도 있고 KTX 전용 선로를 탈 수도 있습니다. 고속도로는 누구나 쓰기 때문에 명절엔 막히지만, KTX는 전용 철로를 달리기에 혼잡에 영향받지 않습니다. ExpressRoute는 온프레미스 데이터센터와 Azure 사이에 이 KTX 전용 선로 역할을 합니다.

ExpressRoute를 쓰면 트래픽이 공용 인터넷을 통과하지 않습니다. 통신 사업자(connectivity provider)의 물리 회선 또는 ExpressRoute Direct(10 Gbps / 100 Gbps)를 통해 Microsoft 백본에 직접 연결됩니다. 결과적으로 지연이 안정적이고, SLA가 보장되며, 규정 준수와 보안 요건을 만족하기 쉽습니다.

Azure Portal에서 ExpressRoute Circuit을 생성하면 Service key가 발급됩니다. 이 키를 통신 사업자에 전달하면 물리 회선 프로비저닝이 이뤄집니다. 그 후 Peering 설정과 Virtual Network Gateway와의 Connection 연결까지 완료해야 온프레미스에서 VNet 내부 리소스에 접근할 수 있습니다.

 

Private Peering과 Microsoft Peering

공항에서 출국할 때 내국인 전용 게이트와 외국인 게이트가 나뉘듯, ExpressRoute도 목적지에 따라 경로를 구분합니다. Private Peering은 VNet 내부 사설 IP 주소로 향하는 트래픽 경로이고, Microsoft Peering은 Azure Storage·Azure SQL·Microsoft 365 같은 공용 엔드포인트로 향하는 경로입니다.

Private Peering을 쓰면 온프레미스 서버가 VNet 내 가상 머신의 사설 IP로 직접 통신합니다. 공용 인터넷이 경로에 끼어들지 않으므로, 온프레미스 네트워크의 자연스러운 연장선처럼 Azure IaaS 리소스를 활용할 수 있습니다.

Microsoft Peering을 설정하면 Microsoft의 공용 IP 대역이 BGP를 통해 온프레미스에 광고됩니다. Microsoft 365·Azure Blob Storage 같은 서비스를 인터넷 대신 전용 회선으로 접근하고 싶을 때 선택합니다. Route filter로 필요한 서비스의 BGP 커뮤니티만 선별 수신하는 것도 가능합니다. 두 Peering 유형은 하나의 Circuit에 동시 설정할 수 있습니다. 시험에서 'Public Peering'이 선택지로 나오면 오답입니다 — 신규 설정이 막혀 있습니다.

 

SKU 선택: Local / Standard / Premium

호텔 숙박 등급을 고를 때 객실 수와 서비스 범위가 달라지듯, ExpressRoute SKU마다 연결 가능한 지역 범위와 경로 한도가 다릅니다.

SKU는 피어링 위치와 동일한 메트로 지역 Azure 리전에만 연결됩니다. 대신 이그레스 데이터 전송 요금이 없어 비용 효율이 높습니다. 대용량 데이터를 같은 도시 내 Azure 리전으로 보내는 시나리오에 적합합니다.

SKU는 Circuit이 위치한 지정학적 지역(예: 북유럽) 안의 모든 Azure 리전에 연결됩니다. 경로 광고 한도는 4,000개입니다.

SKU는 지역 경계를 초월해 전 세계 모든 Azure 리전에 하나의 Circuit으로 접근할 수 있습니다. 경로 한도가 10,000개로 늘어나고, Global Reach 기능도 사용 가능합니다. Global Reach는 서로 다른 지역의 두 ExpressRoute Circuit을 Microsoft 백본으로 연결해, 두 온프레미스 사이트가 클라우드를 중계로 통신할 수 있게 합니다.

!ExpressRoute SKU 계층

FastPath: 게이트웨이 우회 고속 차선

공항 VIP 전용 탑승 통로처럼, FastPath는 데이터 트래픽이 ExpressRoute Gateway를 거치지 않고 VNet 내 VM에 직접 도달하도록 합니다. 일반 ExpressRoute 연결에서는 모든 트래픽이 게이트웨이를 통과하는데, 대역폭이 크고 레이턴시에 민감한 워크로드에서는 게이트웨이가 병목이 될 수 있습니다.

FastPath를 활성화하면 데이터 평면이 게이트웨이를 우회합니다. 게이트웨이는 제어 평면(BGP 경로 교환)에만 관여하고, 실제 패킷은 VM NIC에 직접 전달됩니다. Ultra Performance 또는 ErGw3AZ 게이트웨이 SKU에서만 지원되며, VNet Peering을 통한 원격 VNet의 리소스에는 적용되지 않습니다.

 

Virtual WAN: 글로벌 허브 공항 네트워크

전 세계 여러 도시를 잇는 항공 노선망을 생각해보세요. 모든 도시가 서로 직항으로 연결되면 노선 관리가 폭발적으로 복잡해집니다. 허브 공항을 두고 모든 노선이 허브를 거치면 훨씬 단순해집니다. Virtual WAN이 바로 이 허브 공항 역할을 합니다.

Virtual WAN은 Azure에서 관리형 Virtual Hub를 지역별로 배치하고, 지점(Branch)·VNet·ExpressRoute·VPN·SD-WAN 파트너 솔루션을 허브에 자동으로 연결합니다. 허브 간에는 Microsoft 백본을 통해 자동으로 메시 라우팅이 구성되어, Branch-to-Branch 트래픽도 별도 설정 없이 흐릅니다.

타입은 Site-to-Site VPN만 지원하고, 타입은 ExpressRoute·Point-to-Site VPN·SD-WAN 파트너·허브 간 연결까지 모두 지원합니다. 시험에서 "ExpressRoute와 Virtual WAN을 통합"하는 시나리오가 나오면 Standard 타입이 정답입니다.

 

Secured Virtual Hub와 Hub Routing Intent

일반 Virtual Hub가 허브 공항이라면, Secured Virtual Hub는 보안 검색대가 허브 공항 한가운데 내장된 구조입니다. Azure Firewall이 Virtual Hub 내에 통합되어, 허브를 통과하는 모든 트래픽이 방화벽 정책에 따라 검사됩니다.

Hub Routing Intent는 Secured Virtual Hub에서 인터넷 트래픽이나 프라이빗 트래픽을 Azure Firewall(또는 서드파티 NVA)을 통해 강제 라우팅하는 정책입니다. 인터넷 트래픽 정책을 켜면 허브에 연결된 모든 스포크의 인터넷 이그레스가 방화벽을 거칩니다. 프라이빗 트래픽 정책을 켜면 Branch-to-VNet, VNet-to-VNet 트래픽도 방화벽 검사를 통과합니다.

 

선택 기준: ExpressRoute vs VPN vs Virtual WAN

레스토랑에서 메뉴를 고를 때 예산·인원·목적에 따라 코스가 달라지듯, 하이브리드 연결도 요구사항에 따라 선택지가 갈립니다.

| 기준 | Site-to-Site VPN | ExpressRoute | Virtual WAN | |:--|:--|:--|:--| | 경로 | 인터넷 (암호화) | 전용 회선 | 인터넷/전용 (허브 집중) | | 대역폭 | ~1.25 Gbps | 최대 100 Gbps | 허브 단위 집계 | | 레이턴시 | 가변 | 안정·예측 가능 | 경로에 따라 다름 | | 관리 규모 | 소수 사이트 | 소수~중간 | 수십 사이트 이상 | | 비용 | 낮음 | 높음 | 중간~높음 | | 주요 선택 이유 | 빠른 구성·저비용 | SLA·규정 준수·고대역 | 글로벌 분산 지점 통합 |

규정 준수 또는 예측 가능한 지연이 필수라면 ExpressRoute, 수십 개 지점을 단일 관리 평면으로 묶어야 한다면 Virtual WAN, 소규모 연결을 빠르게 올려야 한다면 Site-to-Site VPN을 선택합니다.

 

시험 핵심 정리

"온프레미스 → Azure, 인터넷 미경유, 전용 회선" -- ExpressRoute "VNet 내 VM 사설 IP 직접 통신" -- Private Peering "Microsoft 365·Azure Storage를 전용 회선으로" -- Microsoft Peering "Public Peering" -- 신규 설정 불가, 오답 "단일 Circuit으로 전 세계 Azure 리전 연결" -- Premium SKU "두 온프레미스 사이트를 Microsoft 백본으로 연결" -- Global Reach (Premium 필요) "게이트웨이 우회, 데이터 평면 직접 전달" -- FastPath (Ultra Performance / ErGw3AZ) "Local SKU의 특징" -- 이그레스 요금 없음, 동일 메트로 리전만 "수십 개 지점·VNet을 허브 중심으로 자동 메시" -- Virtual WAN "ExpressRoute + VPN + SD-WAN 파트너 통합 허브" -- Virtual WAN Standard 타입 "허브 내 Azure Firewall 통합, 트래픽 강제 검사" -- Secured Virtual Hub "인터넷/프라이빗 트래픽 방화벽 강제 라우팅 정책" -- Hub Routing Intent

ExpressRoute = 인터넷 없는 전용 고속 선로, Virtual WAN = 글로벌 허브 자동 메시 플랫폼

블로그 목록으로 돌아가기