NSG, Azure Firewall, WAF

NSG, Azure Firewall, WAF, DDoS Protection의 역할과 계층 차이, 올바른 선택 기준을 비교합니다.

AZ-700 시험에서 네트워크 보안 파트는 '어떤 서비스가 어느 계층을 담당하는가'를 묻습니다. NSG가 잡지 못하는 위협을 Azure Firewall이 잡고, Azure Firewall이 보지 않는 웹 공격 패턴을 WAF가 막고, 그 위에 DDoS Protection이 대규모 트래픽 폭탄을 흡수합니다. 경비원이 한 명이면 건물 전체를 지키기 어렵듯, Azure는 네트워크 보안을 여러 계층으로 나누어 책임을 분담합니다.

 

NSG와 ASG — 서브넷과 NIC 수준의 경비원

아파트 단지에서 동별 출입문마다 '이 카드를 가진 사람만 통과'라는 규칙이 붙어 있다면, 그게 바로 NSG(Network Security Group)의 역할입니다. NSG는 서브넷 또는 네트워크 인터페이스(NIC) 수준에 붙이는 방화벽 규칙 목록으로, 출발지 IP·목적지 IP·포트·프로토콜 5가지 조합(5-tuple)으로 허용/거부를 결정합니다.

규칙에는 우선순위 숫자가 있어서 숫자가 낮을수록 먼저 적용됩니다. 기본 규칙은 VNet 내부 트래픽을 허용하고 인터넷 인바운드는 거부하는 방향으로 설정되어 있습니다. 여기에 ASG(Application Security Group)를 더하면 IP 주소 목록을 직접 관리하지 않아도 됩니다. 'WebServers'라는 ASG를 만들어 VM들을 묶으면, NSG 규칙에 IP 대신 ASG 이름을 참조할 수 있어 대규모 환경에서 유지보수가 훨씬 간편해집니다.

 

Azure Bastion — 공용 IP 없이 브라우저에서 VM 접속

회사 서버실에 들어가려면 리셉션에서 방문자 카드를 받아 지정된 통로로만 들어가야 한다면, 직접 서버실 문에 열쇠 구멍이 노출될 일이 없습니다. Azure Bastion은 이 리셉션 역할을 합니다. VM에 공용 IP를 붙이지 않아도 Azure Portal에서 브라우저로 바로 SSH·RDP 세션을 열 수 있는 완전 관리형 점프 호스트입니다.

기존에는 점프 서버를 직접 구성하고 공용 IP를 노출해야 했지만, Azure Bastion은 Azure가 관리하므로 패치와 가용성 걱정 없이 사용할 수 있습니다. VNet에 AzureBastionSubnet을 만들고 배포하면 그 VNet 안의 모든 VM에 대해 안전한 브라우저 접속이 가능해집니다.

 

Azure Firewall — 중앙 집중형 네트워크 방화벽

물류센터에서 모든 택배가 반드시 하나의 검색대를 통과해야 한다면, 어디서 뭘 보냈는지 전수 검사할 수 있습니다. Azure Firewall이 바로 그 중앙 검색대입니다. Stateful 방화벽으로, VNet과 인터넷 사이, 혹은 VNet 간 트래픽을 중앙에서 검사하고 제어합니다.

Standard 티어는 네트워크 규칙, 애플리케이션 규칙, FQDN 필터링, 위협 인텔리전스를 제공합니다. Premium 티어는 여기에 IDPS(침입 탐지·방지), TLS Inspection, URL 카테고리 필터링이 추가됩니다. 대규모 조직에서 여러 VNet·구독에 걸쳐 정책을 통일해야 할 때는 Azure Firewall Manager를 사용해 중앙에서 Firewall Policy를 배포하고 관리합니다.

 

WAF — 웹 계층 공격 차단

쇼핑몰 입구에서 점원이 고객의 가방을 확인하지는 않지만, 웹사이트 주소창에 이상한 코드를 입력해 서버를 공격하는 시도는 전혀 다른 종류의 위협입니다. WAF(Web Application Firewall)는 HTTP/HTTPS 레이어에서 SQL Injection, XSS 등 OWASP Top 10 공격 패턴을 탐지하고 차단합니다.

Azure에서 WAF를 배포할 수 있는 위치는 두 곳입니다. Application Gateway WAF v2는 리전 단위로 동작하며 백엔드 풀 앞에 위치합니다. Azure Front Door WAF는 글로벌 엣지에서 동작하며, Front Door Premium 티어에서는 Bot Protection까지 제공합니다. 단일 리전 웹앱이면 Application Gateway WAF, 전 세계에 분산된 서비스라면 Front Door WAF가 적합합니다.

 

DDoS Protection — 대규모 트래픽 폭탄 흡수

도로에 갑자기 수만 대의 차량이 몰려들어 진짜 차량의 통행이 불가능해지는 상황이 DDoS 공격의 본질입니다. Azure DDoS Protection은 이런 대규모 볼류메트릭 공격을 Azure 네트워크 계층에서 흡수합니다.

두 가지 티어가 있습니다. Network Protection은 VNet 단위로 활성화하며 SLA 기반 비용 환급 보장, DDoS 전용 대응팀 지원, 상세 공격 분석 보고서를 제공합니다. IP Protection은 개별 Public IP에 적용하는 더 작은 단위의 옵션입니다. 중요한 점은, Azure 기본 인프라에는 무료 DDoS 기본 보호가 내장되어 있지만 SLA나 비용 환급은 Network Protection 이상에서만 가능합니다.

 

NSG vs Azure Firewall vs WAF — 어느 계층을 담당하나

세 서비스는 책임 계층이 다릅니다.

| 서비스 | 동작 계층 | 주요 역할 | |---|---|---| | NSG | L3/L4 (서브넷·NIC) | IP·포트·프로토콜 기반 허용/거부 | | Azure Firewall | L3~L7 (VNet 중앙) | FQDN·URL·위협 인텔리전스, Stateful | | WAF | L7 (HTTP/HTTPS) | OWASP 공격 패턴, SQL Injection, XSS | | DDoS Protection | L3/L4 (공용 IP) | 대규모 볼류메트릭 공격 흡수 |

NSG는 세밀한 포트 제어, Azure Firewall은 중앙 집중 트래픽 검사, WAF는 웹 애플리케이션 공격 방어입니다. 시험에서 "웹 앱에 SQL Injection을 막아야 한다"면 WAF, "VNet 간 트래픽을 중앙에서 제어해야 한다"면 Azure Firewall, "서브넷 접근을 IP·포트로 제한해야 한다"면 NSG를 선택합니다.

!NSG vs Azure Firewall vs WAF vs DDoS Protection

실무 함정 — 헷갈리는 선택 시나리오

회사에서 "Azure Firewall을 쓰니까 NSG는 필요 없다"고 판단하면 함정에 빠집니다. 두 서비스는 대체 관계가 아니라 보완 관계입니다. Azure Firewall은 중앙 정책을 담당하고, NSG는 서브넷·NIC 레벨의 세밀한 제어를 담당합니다. 두 계층을 함께 사용하는 것이 권장 아키텍처입니다.

또 다른 함정은 WAF와 Azure Firewall의 혼동입니다. Azure Firewall Premium은 IDPS를 제공하지만, SQL Injection이나 XSS처럼 HTTP 페이로드를 파싱해야 하는 웹 공격은 WAF의 영역입니다. Application Gateway 또는 Front Door 중 어느 것에 WAF를 붙일지는 단일 리전 여부와 글로벌 분산 여부로 결정합니다. Azure Bastion을 언제 쓰는지도 자주 나옵니다. VM에 공용 IP를 부여하지 않고 SSH·RDP를 열어야 한다면 Azure Bastion이 정답입니다.

 

시험 핵심 정리

"서브넷에 포트 규칙 적용" -- NSG "VM 그룹을 IP 없이 규칙에 참조" -- ASG "공용 IP 없이 브라우저에서 SSH·RDP" -- Azure Bastion "VNet 간 트래픽 중앙 검사, FQDN 필터링" -- Azure Firewall "침입 탐지·방지(IDPS), TLS Inspection" -- Azure Firewall Premium "여러 구독·VNet의 방화벽 정책 중앙화" -- Azure Firewall Manager "SQL Injection, XSS 차단, OWASP Top 10" -- WAF "리전 단위 웹앱 앞 WAF" -- Application Gateway WAF v2 "글로벌 엣지 WAF, Bot Protection" -- Azure Front Door WAF (Premium) "VNet 단위 DDoS, SLA 비용 환급" -- DDoS Network Protection "개별 Public IP 단위 DDoS" -- DDoS IP Protection "VNet 간 트래픽 제어 vs 웹 공격 차단" -- Azure Firewall vs WAF

NSG = 포트·IP 세밀 제어, Azure Firewall = 중앙 집중 네트워크 방화벽, WAF = 웹 계층 공격 방어, DDoS Protection = 대규모 트래픽 흡수

블로그 목록으로 돌아가기