AZ-700 시험에서 라우팅 파트는 '트래픽이 어떤 경로를 택하는가, 그 우선순위는 어떻게 결정되는가'를 묻습니다. UDR로 정적 경로를 제어하고, BGP와 Azure Route Server로 동적 경로를 관리하며, VNet Peering과 Hub-Spoke로 대규모 네트워크를 구조화하는 방법이 이 파트의 핵심입니다.
시스템 경로와 라우팅 우선순위
도시에 도로를 새로 깔면 지도 앱이 자동으로 해당 경로를 인식하는 것처럼, Azure도 VNet을 생성하는 순간 자동으로 시스템 경로를 만들어 줍니다. VNet 주소 공간은 next hop으로, 은 으로, RFC 1918 사설 대역은 (드롭)으로 처리하는 기본 규칙이 적용됩니다.
경로 우선순위는 두 가지 원칙으로 동작합니다. 첫째, 더 구체적인 프리픽스(longest prefix match)가 항상 이깁니다. 둘째, 같은 길이의 프리픽스끼리 경쟁할 때는 순서로 적용됩니다.
시험에서 자주 등장하는 함정이 있습니다. 을 next hop 으로 설정한 UDR이 있으면, VPN Gateway의 BGP 광고보다 해당 UDR이 우선합니다. 강제 터널링을 구성하려면 next hop을 반드시 로 지정해야 합니다.
UDR: 트래픽을 원하는 경로로 밀어 넣기
물류 창고에서 특정 상품은 반드시 검수대를 거쳐야 한다는 규정이 있을 때, 직원마다 알아서 경로를 찾게 두지 않고 표지판으로 방향을 강제합니다. UDR(User Defined Route)이 바로 그 표지판 역할을 합니다.
UDR은 Azure의 시스템 경로를 덮어씁니다. 가장 흔한 사용 사례는 Spoke 서브넷의 모든 트래픽을 Hub의 NVA(방화벽)로 강제하는 패턴입니다. Spoke 서브넷 라우트 테이블에 를 추가하면 됩니다.
UDR next hop 타입은 다섯 가지입니다.
: NVA, 방화벽 등 특정 IP로 전달 : VPN 또는 ExpressRoute 게이트웨이로 전달 : VNet 내부 경로 : Azure 공용 인터넷 : 트래픽 드롭
BGP와 Azure Route Server: 동적 경로의 세계
항공 관제탑처럼 BGP(Border Gateway Protocol)는 라우터들이 실시간으로 경로를 교환하고 스스로 조정합니다.
Azure에서 BGP는 VNet Gateway가 온프레미스 라우터와 경로를 동적으로 광고하고 학습하는 데 사용됩니다. VPN Gateway에 BGP를 활성화하면 ASN(Autonomous System Number)을 통해 서로 경로를 교환합니다. 기본 ASN은 65515이며, 온프레미스 ASN과 겹치지 않아야 합니다.
Azure Route Server는 한 단계 더 나아갑니다. NVA가 BGP를 통해 Azure Route Server와 직접 경로를 교환하면, 그 경로가 VNet 전체에 자동으로 전파됩니다. 정적 UDR을 일일이 관리할 필요 없이 NVA가 동적으로 라우팅 정보를 주입할 수 있습니다.
| 구분 | UDR | Azure Route Server | |--|--|--| | 경로 방식 | 정적 (수동 설정) | 동적 (BGP 교환) | | 관리 편의 | 경로 변경 시 수동 업데이트 | NVA가 자동 갱신 | | 주요 사용처 | 소규모·고정 경로 제어 | NVA 연동 대규모 환경 |
VNet Peering: 연결하되 격리는 유지
옆 건물로 가려면 도로를 거쳐야 하지만, 두 건물을 연결하는 전용 통로를 만들 수도 있습니다. VNet Peering이 바로 그 전용 통로입니다. 공용 인터넷이나 게이트웨이를 거치지 않고 Azure 백본 네트워크를 통해 VNet끼리 직접 통신합니다.
Peering에는 Regional(같은 지역)과 Global(다른 지역) 두 종류가 있습니다. 핵심은 Peering 자체는 는 점입니다. VNet A ↔ B, B ↔ C가 피어링되어 있어도 A에서 C로 직접 통신되지 않습니다.
Spoke끼리 직접 통신하려면 Hub NVA를 경유하는 UDR을 사용하거나 Azure Virtual WAN을 사용합니다.
게이트웨이 전이(Gateway Transit)는 Spoke VNet이 Hub의 VPN/ExpressRoute Gateway를 공유해서 온프레미스와 통신하는 기능입니다. Hub 쪽에서 , Spoke 쪽에서 를 모두 활성화해야 합니다.
Hub-Spoke 토폴로지: 중앙 집중 보안의 설계
회사 본사가 모든 지사의 우편물을 받아서 분류하고 배달하는 방식을 떠올려보세요. Hub-Spoke 토폴로지가 바로 그 구조입니다. Hub VNet이 중앙에서 방화벽(NVA 또는 Azure Firewall), VPN/ExpressRoute Gateway, 공유 서비스(DNS, AD)를 담당하고, 각 Spoke VNet은 업무 애플리케이션만 운영합니다.
이 구조의 핵심 이점은 보안 정책을 Hub 한 곳에만 집중해서 관리할 수 있다는 점입니다. Spoke가 늘어나도 방화벽 규칙을 각각 복제할 필요가 없습니다.
강제 터널링은 의 next hop을 Hub NVA로 지정한 UDR로 구성합니다. next hop을 으로 잘못 설정하면 방화벽이 우회되므로 주의해야 합니다.
VNet Peering vs VPN vs ExpressRoute: 언제 무엇을 쓰는가
건물 간 통신 방법을 고를 때처럼, Azure의 연결 옵션도 거리·속도·보안 요건에 따라 선택이 달라집니다.
| 구분 | VNet Peering | VPN Gateway | ExpressRoute | |--|--|--|--| | 경로 | Azure 백본 | 공용 인터넷(암호화) | 전용 회선 | | 지연 | 최저 | 중간 | 최저(전용선) | | Transit 지원 | 없음 | 있음 (BGP) | 있음 (BGP) | | 비용 | 데이터 전송량 | Gateway SKU + 데이터 | 회선 + Gateway SKU | | 주 사용처 | Azure-Azure 내부 | 온프레미스 소규모 연결 | 온프레미스 대용량·고가용성 |
VNet Peering은 transit이 없다는 점이 시험에서 가장 자주 나오는 구분 포인트입니다. 온프레미스 → Hub → Spoke로 패킷이 전달되려면 Hub VPN Gateway + Gateway Transit 설정이 함께 있어야 합니다.
시험 함정: 헷갈리기 쉬운 세 가지 시나리오
퀴즈쇼에서 비슷하게 생긴 두 답을 놓고 고민하는 것처럼, AZ-700 라우팅 문제도 미세한 차이를 구분하는 것이 핵심입니다.
첫째, 을 적용하는 시나리오입니다. Hub-Spoke에서 온프레미스 유입 트래픽을 NVA로 강제하려면 GatewaySubnet에 UDR을 붙여야 하는데, 이때 실수로 잘못된 경로를 추가하면 VPN/ExpressRoute 연결이 끊어집니다.
둘째, 혼동입니다. Gateway Transit은 Hub 측 설정, Use remote gateway는 Spoke 측 설정입니다. 둘 다 활성화해야 Spoke가 Hub의 게이트웨이를 사용할 수 있습니다.
셋째, 선택 문제입니다. NVA가 BGP를 지원하고 경로가 자주 변경되는 환경이라면 Route Server가 정답입니다. 경로가 고정적이고 단순하면 UDR이 충분합니다.
시험 핵심 정리
"Spoke끼리 직접 통신이 안 된다" -- VNet Peering은 transit 미지원, Hub NVA 경유 필요 "Spoke가 Hub 게이트웨이를 쓰게 하려면" -- Hub: Allow gateway transit, Spoke: Use remote gateway 모두 활성화 "0.0.0.0/0 next hop Internet UDR + VPN BGP 광고" -- UDR 우선, BGP 광고 무시됨 "강제 터널링 구성" -- UDR 0.0.0.0/0, next hop: Virtual network gateway 또는 Virtual appliance(NVA) "NVA가 동적으로 Azure VNet에 경로 주입" -- Azure Route Server + BGP "Hub-Spoke에서 Spoke-to-Spoke 자동 처리" -- Azure Virtual WAN "VNet Peering transit 없이 A→C 통신" -- 불가, A↔B↔C 각 Peering + UDR 또는 Virtual WAN 필요 "GatewaySubnet에 UDR 적용 시 주의사항" -- 잘못된 경로 추가 시 VPN/ExpressRoute 연결 단절 "Custom ASN 설정" -- VPN Gateway BGP 활성화 시 ASN 지정, 온프레미스 ASN과 겹치면 안 됨 "경로 우선순위" -- UDR > BGP > 시스템 경로, 동일 길이 프리픽스 기준
UDR = 정적 트래픽 제어, Azure Route Server = NVA 동적 경로 주입, Hub-Spoke = 중앙 보안 게이트