Azure Network Watcher 흐름 로그 비활성화

Azure Network Watcher 흐름 로그를 통해 필요한 네트워크 통신 기록을 수집하세요.

설명

흐름 로그는 네트워크 통신의 출발지, 목적지와 허용·거부 여부 등을 기록해 이상 징후와 정책 오동작을 분석하는 데 도움을 줍니다. 필요한 흐름 로그가 비활성화되어 있으면 해당 경로에서 새로운 기록을 수집할 수 없습니다. 흐름 로그는 패킷 캡처나 애플리케이션 로그를 대신하지 않습니다.

NSG 흐름 로그는 2025년 6월 30일부터 새로 만들 수 없으며 2027년 9월 30일에 종료됩니다. 기존 구성을 점검하고 Virtual Network 흐름 로그로 이전을 준비하세요.

잠재적 영향

  • 비정상 통신이나 침해 징후를 뒤늦게 발견할 수 있습니다.
  • 보안 규칙의 오동작을 분석하거나 사고 당시의 통신을 추적할 자료가 부족해질 수 있습니다.

해결 방법

  • 필요한 네트워크 범위에 지원되는 흐름 로그를 구성하고 enabled를 활성화하세요. 기존 NSG 흐름 로그는 종료 일정에 맞춰 이전하세요.
  • 저장 계정, 수집 권한과 보존 정책을 확인하고 실제 트래픽 기록이 도착하는지 시험하세요.
  • 로그를 모니터링 및 경보 체계와 연결하고, 접근 권한과 비용을 관리하세요.

예시

다음은 구 AzureRM 형식으로 기존 NSG 흐름 로그의 설정 차이를 보여 주는 발췌입니다. 이름과 참조 리소스 등은 생략했으며, 현재 신규 NSG 흐름 로그를 만드는 예시로 사용하면 안 됩니다.

변경 전

hcl
resource "azurerm_network_watcher_flow_log" "example" {
  network_watcher_name = azurerm_network_watcher.test.name
  resource_group_name  = azurerm_resource_group.test.name

  network_security_group_id = azurerm_network_security_group.test.id
  storage_account_id        = azurerm_storage_account.test.id
  enabled                   = false

  retention_policy {
    enabled = true
    days    = 7
  }
}

해당 흐름 로그의 기록 기능이 꺼져 있습니다. 다른 수집 경로가 필요한 통신을 기록하는지도 확인하세요.

변경 후

hcl
resource "azurerm_network_watcher_flow_log" "example" {
  network_watcher_name = azurerm_network_watcher.test.name
  resource_group_name  = azurerm_resource_group.test.name

  network_security_group_id = azurerm_network_security_group.test.id
  storage_account_id        = azurerm_storage_account.test.id
  enabled                   = true

  retention_policy {
    enabled = true
    days    = 7
  }
}

기존 흐름 로그의 기록 기능을 활성화합니다. 7일 보존은 예시 값이므로 실제 조사 요구에 맞는 기간과 저장소 정책을 별도로 확인하세요.

참조