AZ-700 시험에서 VPN Gateway 파트는 '어떤 연결 유형을, 어떤 SKU로, 어떻게 이중화할 것인가'를 묻습니다. 온프레미스 데이터센터와 Azure를 인터넷으로 이어주는 IPsec 터널이 핵심이고, 단말 사용자가 집에서 접속하는 시나리오까지 범위가 넓습니다. SKU마다 지원 대역폭과 터널 수가 다르고, 인증 방식도 상황에 따라 달라집니다. 이 주제는 시나리오 → 서비스 선택 문제가 주를 이룹니다.
VPN Gateway란 무엇인가
지하 주차장에서 본사 사무실로 이어지는 전용 통로를 상상해보세요. 일반 도로(인터넷)를 사용하지만, 통로 내부는 완전히 암호화되어 있어 외부에서 들여다볼 수 없습니다. Azure VPN Gateway가 바로 이 역할입니다. 온프레미스 네트워크와 Azure Virtual Network(VNet) 사이를 IPsec/IKE 암호화 터널로 연결하는 관리형 게이트웨이 서비스입니다.
VPN Gateway는 공용 인터넷을 이용하되 모든 트래픽을 IPsec으로 암호화하므로, 전용 회선(ExpressRoute) 없이도 규제 요건을 충족하는 안전한 연결을 구성할 수 있습니다. 게이트웨이 자체는 GatewaySubnet이라는 전용 서브넷에 배치하며, 두 인스턴스가 기본적으로 Active-Standby 쌍으로 배포됩니다.
VPN Gateway SKU 선택 기준
자동차를 살 때 배기량과 승차 정원을 먼저 따지듯, VPN Gateway도 SKU마다 대역폭과 최대 터널 수가 다릅니다. VpnGw1~VpnGw5 시리즈와, 가용 영역 이중화를 지원하는 VpnGw1AZ~VpnGw5AZ 시리즈가 있습니다.
Generation1과 Generation2로 나뉘는데, Generation2는 더 높은 처리량과 더 많은 터널을 지원합니다. 시험에서는 "대규모 S2S 터널 수백 개 필요 → VpnGw5" 또는 "zone-redundant 필요 → AZ SKU" 형태로 출제됩니다. Basic SKU는 레거시 전용으로 BGP와 IKEv2를 지원하지 않으므로 새 배포에는 사용하지 않습니다.
Site-to-Site VPN: 본사와 지사를 잇는 전용 차선
물류 회사가 본사 창고와 지방 지점 사이에 전용 화물 차선을 만드는 것처럼, Site-to-Site(S2S) VPN은 온프레미스 네트워크 전체를 Azure VNet에 연결합니다. 온프레미스 쪽에는 VPN 디바이스(방화벽, 라우터)가 필요하고, Azure 쪽에는 Local Network Gateway가 온프레미스의 공용 IP와 주소 범위를 기술합니다.
터널 프로토콜은 IKEv2와 IPsec입니다. BGP를 활성화하면 라우팅이 동적으로 교환되어 경로 변경 시 수동 설정 없이 자동으로 적응합니다. Active-Active 모드를 선택하면 두 개의 공용 IP가 동시에 트래픽을 처리하여 단일 장애점이 없어집니다. Active-Standby(기본)에 비해 장애 복구 시간이 짧고 처리량이 늘어납니다.
!Site-to-Site VPN vs Point-to-Site VPN
Point-to-Site VPN: 재택근무자의 출입카드
회사 건물에 직원 전용 출입카드가 있다면, 재택근무자도 인증된 카드만 있으면 언제 어디서나 사무실 네트워크에 들어올 수 있습니다. Point-to-Site(P2S) VPN이 바로 이 역할입니다. 개별 단말(노트북, 스마트폰)이 VPN 클라이언트 소프트웨어를 통해 Azure VNet에 직접 접속합니다.
터널 프로토콜은 세 가지입니다.
OpenVPN(SSL/TLS, TCP 443): Windows·macOS·Linux·Android·iOS 모두 지원. 방화벽 친화적. IKEv2: macOS·Linux에 최적화. 빠른 재연결 지원. SSTP(SSL, TCP 443): Windows 전용. 오직 Windows 기본 클라이언트로만 사용 가능.
인증 방식도 세 가지입니다. 인증서(Certificate) 인증은 클라이언트 인증서를 배포하는 전통적 방법이고, Microsoft Entra ID 인증은 조건부 액세스·MFA와 통합되어 대규모 관리에 유리합니다. RADIUS 서버를 통한 인증은 기존 Active Directory 환경과 통합할 때 씁니다.
S2S vs P2S vs ExpressRoute 한눈에 비교
고속도로(전용 회선)와 일반 국도(인터넷 VPN)의 차이처럼, 세 연결 방식은 속도·비용·보안 수준이 다릅니다.
| 구분 | S2S VPN | P2S VPN | ExpressRoute | |:--|:--|:--|:--| | 대상 | 네트워크 ↔ VNet | 단말 ↔ VNet | 네트워크 ↔ VNet | | 인터넷 경유 | O (IPsec 암호화) | O (IPsec/TLS) | X (전용 회선) | | 대역폭 | 최대 10 Gbps(SKU 의존) | 100 Mbps~수 Gbps | 최대 100 Gbps | | BGP 지원 | O | X | O | | SLA | 99.9% (Active-Standby) | 게이트웨이 SLA | 99.95% | | 주 사용 사례 | 하이브리드 연결, DR | 원격 사용자 접속 | 금융·규제 환경 |
ExpressRoute는 인터넷을 거치지 않아 지연이 낮고 대역폭이 안정적이지만, 통신사 계약과 추가 비용이 필요합니다. VPN Gateway는 기존 인터넷 회선을 재사용합니다.
Active-Active와 BGP: 고가용성 설계의 두 축
출입구가 하나뿐인 건물은 그 문이 막히면 모두가 갇힙니다. Active-Active VPN Gateway는 두 출입구를 동시에 열어두는 것과 같습니다. 두 인스턴스가 각각 공용 IP를 가지고 트래픽을 동시에 처리하므로, 한 인스턴스에 장애가 나도 단절 없이 연결이 유지됩니다.
BGP(Border Gateway Protocol)는 경로 정보를 자동으로 교환하는 라우팅 프로토콜입니다. 온프레미스의 라우터와 VPN Gateway가 BGP로 연결되면, 새 서브넷이 추가될 때마다 수동으로 Local Network Gateway를 업데이트할 필요가 없습니다. Active-Active + BGP 조합은 엔터프라이즈 하이브리드 환경에서 가장 권장되는 설계입니다.
함정 시나리오: 어떤 P2S 프로토콜을 고를 것인가
"Linux 사용자도 포함한 전사 원격 접속" 문제가 나오면 OpenVPN을 선택합니다. SSTP는 Windows 전용이므로 혼용 환경에서는 사용할 수 없습니다. "기존 Active Directory 계정으로 P2S 인증" 시나리오라면 RADIUS, "MFA와 조건부 액세스 통합"이라면 Microsoft Entra ID 인증이 정답입니다.
S2S에서 "경로 자동 교환, 장애 시 자동 전환"이 키워드로 나오면 BGP + Active-Active 조합입니다. "정책 기반 라우팅(policy-based)"은 오래된 온프레미스 VPN 디바이스 호환에 쓰이며, 터널을 하나만 지원하고 BGP·IKEv2를 지원하지 않습니다. 반면 "루트 기반(route-based)"은 현대적 표준이고 BGP·Active-Active·IKEv2를 모두 지원합니다.
시험 핵심 정리
"온프레미스 전체 네트워크를 Azure VNet에 IPsec으로 연결" -- Site-to-Site VPN "개별 노트북·스마트폰이 VNet에 접속" -- Point-to-Site VPN "zone-redundant VPN Gateway 필요" -- VpnGw1AZ~VpnGw5AZ SKU "대규모 S2S 터널, 높은 대역폭" -- VpnGw5 / Generation2 "Linux·macOS·Windows 모두 지원하는 P2S 프로토콜" -- OpenVPN "Windows 전용 P2S 프로토콜" -- SSTP "MFA·조건부 액세스와 P2S 통합" -- Microsoft Entra ID 인증 "기존 AD 계정으로 P2S 인증" -- RADIUS "단일 장애점 없는 VPN, 두 공용 IP 동시 운영" -- Active-Active 모드 "경로 자동 교환, 수동 업데이트 없는 하이브리드 라우팅" -- BGP 활성화 "정책 기반, 오래된 VPN 디바이스 호환, 터널 1개" -- Policy-based VPN "인터넷 없는 전용 회선, 낮은 지연·높은 대역폭" -- ExpressRoute (VPN Gateway 아님)
S2S = 온프레미스 전체 네트워크 연결, P2S = 개별 사용자 단말 연결, Active-Active + BGP = 엔터프라이즈 고가용성 표준.