Virtual Network DDoS 보호 계획 점검

공개 서비스의 가용성 요구에 맞춰 DDoS 보호 범위와 추가 보호 계획의 필요성을 검토하세요.

설명

Azure에는 기본 인프라 DDoS 보호가 제공되므로 Virtual Network에 별도 보호 계획이 없다는 이유만으로 모든 DDoS 방어가 없는 것은 아닙니다. 인터넷에 연결된 중요 서비스는 필요한 보호 범위와 대응 기능을 검토하고, DDoS Network Protection이나 개별 공개 IP에 적용하는 DDoS IP Protection을 선택할 수 있습니다.

DDoS 보호는 주로 네트워크 계층의 공격을 완화합니다. 애플리케이션 계층 공격을 다루는 WAF와 접근 제어를 대신하지는 않습니다.

잠재적 영향

  • 서비스 요구에 맞는 보호가 부족하면 대규모 공격으로 응답 지연이나 서비스 중단이 발생할 수 있습니다.
  • 필요한 모니터링·대응 기능이 없으면 공격 파악과 복구가 늦어질 수 있습니다.

해결 방법

  • 공개 IP와 서비스의 가용성 요구, 기존 보호, 비용을 확인해 추가 보호의 필요성을 결정하세요.
  • VNet 단위의 DDoS Network Protection을 사용하려면 ddos_protection_plan에 해당 계획 ID와 enable = true를 설정하세요. 개별 IP 보호를 사용하는 경우에는 실제 IP의 적용 상태를 확인하세요.
  • 보호 대상과 경보·대응 절차를 확인하고 NSG, WAF 등 필요한 다른 통제를 함께 운영하세요.

예시

리소스 그룹과 보호 계획은 별도로 준비하는 발췌입니다. VNet의 사설 주소 범위만으로 공개 IP나 서비스의 실제 보호 상태를 판단할 수는 없습니다.

변경 전

hcl
resource "azurerm_virtual_network" "example" {
  name                = "virtualNetwork1"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  address_space       = ["10.0.0.0/16"]
}

변경 후

hcl
resource "azurerm_virtual_network" "example" {
  name                = "virtualNetwork1"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  address_space       = ["10.0.0.0/16"]

  ddos_protection_plan {
    id     = azurerm_network_ddos_protection_plan.example.id
    enable = true
  }
}

설명:

  • 변경 전: VNet에 DDoS 보호 계획을 연결하지 않습니다. 기본 보호나 개별 IP 보호까지 없다는 뜻은 아닙니다.
  • 변경 후: 준비한 DDoS 보호 계획을 VNet에 연결합니다. 실제 공개 IP의 보호 범위도 확인해야 합니다.

참조