VPN Gateway 구성 설정 정보About VPN Gateway configuration settings

VPN Gateway는 공용 연결을 통해 가상 네트워크와 온-프레미스 위치 간에 암호화된 트래픽을 전송하는 가상 네트워크 게이트웨이의 유형입니다.A VPN gateway is a type of virtual network gateway that sends encrypted traffic between your virtual network and your on-premises location across a public connection. 또한 VPN Gateway를 사용하여 Azure 백본에 있는 가상 네트워크 간에 트래픽을 전송할 수 있습니다.You can also use a VPN gateway to send traffic between virtual networks across the Azure backbone.

VPN Gateway 연결은 각각이 구성 가능한 설정을 포함하는 여러 리소스의 구성에 따라 좌우됩니다.A VPN gateway connection relies on the configuration of multiple resources, each of which contains configurable settings. 이 문서의 섹션에서는 Resource Manager 배포 모델에서 생성된 가상 네트워크의 VPN Gateway와 관련된 리소스 및 설정에 대해 설명합니다.The sections in this article discuss the resources and settings that relate to a VPN gateway for a virtual network created in Resource Manager deployment model. VPN Gateway 정보 문서에서 각 연결 솔루션에 대한 설명 및 토폴로지 다이어그램을 찾을 수 있습니다.You can find descriptions and topology diagrams for each connection solution in the About VPN Gateway article.

이 문서에 나오는 값은 VPN 게이트웨이(-GatewayType Vpn을 사용하는 가상 네트워크 게이트웨이)에 적용됩니다.The values in this article apply VPN gateways (virtual network gateways that use the -GatewayType Vpn). 이 문서에서는 게이트웨이 유형 또는 영역 중복 게이트웨이 중 일부를 다룹니다.This article does not cover all gateway types or zone-redundant gateways.

참고

이 문서는 새 Azure PowerShell Az 모듈을 사용하도록 업데이트되었습니다.This article has been updated to use the new Azure PowerShell Az module. AzureRM 모듈은 적어도 2020년 12월까지 버그 수정을 수신할 예정이므로 계속 사용하셔도 됩니다.You can still use the AzureRM module, which will continue to receive bug fixes until at least December 2020. 새 Az 모듈 및 AzureRM 호환성에 대한 자세한 내용은 새 Azure PowerShell Az 모듈 소개를 참조하세요.To learn more about the new Az module and AzureRM compatibility, see Introducing the new Azure PowerShell Az module. Az 모듈 설치 지침은 Azure PowerShell 설치를 참조하세요.For Az module installation instructions, see Install Azure PowerShell.

게이트웨이 유형Gateway types

가상 네트워크마다 각 유형의 가상 네트워크 게이트웨이를 하나씩만 포함할 수 있습니다.Each virtual network can only have one virtual network gateway of each type. 가상 네트워크 게이트웨이를 만들 때 게이트웨이 유형이 구성에 정확한지 확인해야 합니다.When you are creating a virtual network gateway, you must make sure that the gateway type is correct for your configuration.

-GatewayType에 사용 가능한 값은 다음과 같습니다.The available values for -GatewayType are:

  • VpnVpn
  • ExpressRouteExpressRoute

VPN Gateway에는 -GatewayType Vpn이 필요합니다.A VPN gateway requires the -GatewayType Vpn.

예제:Example:

New-AzVirtualNetworkGateway -Name vnetgw1 -ResourceGroupName testrg `
-Location 'West US' -IpConfigurations $gwipconfig -GatewayType Vpn `
-VpnType RouteBased

게이트웨이 SKUGateway SKUs

가상 네트워크 게이트웨이를 만들 때 사용하려는 게이트웨이 SKU를 지정해야 합니다.When you create a virtual network gateway, you need to specify the gateway SKU that you want to use. 작업 부하, 처리량, 기능 및 SLA의 종류를 기반으로 하는 요구 사항을 충족하는 SKU를 선택합니다.Select the SKU that satisfies your requirements based on the types of workloads, throughputs, features, and SLAs. 가상 네트워크 게이트웨이 Sku Azure 가용성 영역에서 대해서 Azure 가용성 영역 게이트웨이 Sku합니다.For virtual network gateway SKUs in Azure Availability Zones, see Azure Availability Zones Gateway SKUs.

터널, 연결 및 처리량별 게이트웨이 SKUGateway SKUs by tunnel, connection, and throughput

SKUSKU S2S/VNet 간
터널
S2S/VNet-to-VNet
Tunnels
P2S
SSTP 연결
P2S
SSTP Connections
P2S
IKEv2/OpenVPN 연결
P2S
IKEv2/OpenVPN Connections
집계
처리량 벤치마크
Aggregate
Throughput Benchmark
BGPBGP Zone-redundantZone-redundant
BasicBasic 최대Max. 1010 최대Max. 128128 지원되지 않음Not Supported 100Mbps100 Mbps 지원되지 않음Not Supported 아니요No
VpnGw1VpnGw1 최대Max. 30*30* 최대Max. 128128 최대Max. 250250 650Mbps650 Mbps 지원됨Supported 아니요No
VpnGw2VpnGw2 최대Max. 30*30* 최대Max. 128128 최대Max. 500500 1Gbps1 Gbps 지원됨Supported 아니요No
VpnGw3VpnGw3 최대Max. 30*30* 최대Max. 128128 최대Max. 10001000 1.25Gbps1.25 Gbps 지원됨Supported 아니요No
VpnGw1AZVpnGw1AZ 최대Max. 30*30* 최대Max. 128128 최대Max. 250250 650Mbps650 Mbps 지원됨Supported Yes
VpnGw2AZVpnGw2AZ 최대Max. 30*30* 최대Max. 128128 최대Max. 500500 1Gbps1 Gbps 지원됨Supported Yes
VpnGw3AZVpnGw3AZ 최대Max. 30*30* 최대Max. 128128 최대Max. 10001000 1.25Gbps1.25 Gbps 지원됨Supported Yes

(*) S2S VPN 터널이 30개 넘게 필요한 경우 가상 WAN을 사용해야 합니다.(*) Use Virtual WAN if you need more than 30 S2S VPN tunnels.

  • 집계 처리량 벤치마크는 단일 게이트웨이를 통해 집계된 여러 터널의 측정값을 기반으로 합니다.Aggregate Throughput Benchmark is based on measurements of multiple tunnels aggregated through a single gateway. VPN Gateway의 집계 처리량 벤치마크는 S2S + P2S 결합형입니다.The Aggregate Throughput Benchmark for a VPN Gateway is S2S + P2S combined. P2S 연결이 많을 경우 처리량 제한으로 인해 S2S 연결에 부정적인 영향을 줄 수 있습니다.If you have a lot of P2S connections, it can negatively impact a S2S connection due to throughput limitations. 집계 처리량 벤치마크는 인터넷 트래픽 조건 및 애플리케이션 동작으로 인해 처리량이 보장되지 않습니다.The Aggregate Throughput Benchmark is not a guaranteed throughput due to Internet traffic conditions and your application behaviors.

  • 이러한 연결 제한은 별도로 적용됩니다.These connection limits are separate. 예를 들어 VpnGw1 SKU 하나에 SSTP 연결 128개와 IKEv2 연결 250개가 있을 수 있습니다.For example, you can have 128 SSTP connections and also 250 IKEv2 connections on a VpnGw1 SKU.

  • 가격 책정 정보는 가격 책정 페이지에 있습니다.Pricing information can be found on the Pricing page.

  • SLA 페이지에서 Service Level Agreement(서비스 수준 계약) 정보를 확인할 수 있습니다.SLA (Service Level Agreement) information can be found on the SLA page.

  • VpnGw1, VpnGw2 및 VpnGw3은 Resource Manager 배포 모델을 사용하는 VPN 게이트웨이에만 지원됩니다.VpnGw1, VpnGw2, and VpnGw3 are supported for VPN gateways using the Resource Manager deployment model only.

  • 기본 SKU는 레거시 SKU로 간주됩니다.The Basic SKU is considered a legacy SKU. Basic SKU에는 몇 가지 기능이 제한됩니다.The Basic SKU has certain feature limitations. 새 게이트웨이 SKU 중 하나에 대한 기본 SKU를 사용하는 게이트웨이의 크기를 조정할 수 없습니다. 대신 VPN Gateway를 삭제하고 다시 만드는 작업이 포함된 새 SKU로 변경해야 합니다.You can't resize a gateway that uses a Basic SKU to one of the new gateway SKUs, you must instead change to a new SKU, which involves deleting and recreating your VPN gateway. 기본 SKU를 사용하기 전에 필요한 기능을 지원하는지 확인합니다.Verify that the feature that you need is supported before you use the Basic SKU.

참고

새 VPN Gateway SKU(VpnGw1, VpnGw2, 및 VpnGw3)는 리소스 관리자 배포 모델에 대해서만 지원됩니다.The new VPN gateway SKUs (VpnGw1, VpnGw2, and VpnGw3) are supported for the Resource Manager deployment model only. 클래식 가상 네트워크는 이전(레거시) SKU를 계속 사용해야 합니다.Classic virtual networks should continue to use the old (legacy) SKUs.

기능 집합별 게이트웨이 SKUGateway SKUs by feature set

새 VPN Gateway SKU는 게이트웨이에서 제공한 기능 집합을 간소화합니다.The new VPN gateway SKUs streamline the feature sets offered on the gateways:

SKUSKU 기능Features
기본(**)Basic (**) 경로 기반 VPN: S2S/연결에 대 한 10 개의 터널 P2S에 대 한 RADIUS 인증 없음 P2S 용 IKEv2 없음Route-based VPN: 10 tunnels for S2S/connections; no RADIUS authentication for P2S; no IKEv2 for P2S
정책 기반 VPN: (IKEv1): S2S/연결 1 개의 터널; P2S 없음Policy-based VPN: (IKEv1): 1 S2S/connection tunnel; no P2S
VpnGw1, VpnGw2 및 VpnGw3VpnGw1, VpnGw2, and VpnGw3 경로 기반 VPN: 최대 30개의 터널( * ),P2S, BGP, 활성-활성, 사용자 지정 IPsec/IKE 정책, ExpressRoute/VPN 공존Route-based VPN: up to 30 tunnels (*), P2S, BGP, active-active, custom IPsec/IKE policy, ExpressRoute/VPN coexistence

( * ) 경로 기반 VPN Gateway(VpnGw1, VpnGw2, VpnGw3)를 여러 온-프레미스 정책 기반 방화벽 디바이스에 연결하도록 “PolicyBasedTrafficSelectors”를 구성할 수 있습니다.(*) You can configure "PolicyBasedTrafficSelectors" to connect a route-based VPN gateway (VpnGw1, VpnGw2, VpnGw3) to multiple on-premises policy-based firewall devices. 자세한 내용은 PowerShell을 사용하여 VPN Gateway를 여러 온-프레미스 정책 기반 VPN 디바이스에 연결을 참조하세요.Refer to Connect VPN gateways to multiple on-premises policy-based VPN devices using PowerShell for details.

(**) 기본 SKU는 레거시 SKU로 간주됩니다.(**) The Basic SKU is considered a legacy SKU. Basic SKU에는 몇 가지 기능이 제한됩니다.The Basic SKU has certain feature limitations. 새 게이트웨이 SKU 중 하나에 대한 기본 SKU를 사용하는 게이트웨이의 크기를 조정할 수 없습니다. 대신 VPN Gateway를 삭제하고 다시 만드는 작업이 포함된 새 SKU로 변경해야 합니다.You can't resize a gateway that uses a Basic SKU to one of the new gateway SKUs, you must instead change to a new SKU, which involves deleting and recreating your VPN gateway.

게이트웨이 SKU - 프로덕션 vs. 개발=테스트 워크로드Gateway SKUs - Production vs. Dev-Test Workloads

SLA 및 기능 집합의 차이로 인해 프로덕션 vs. 개발-테스트에 다음과 같은 SKU를 사용하는 것이 좋습니다.Due to the differences in SLAs and feature sets, we recommend the following SKUs for production vs. dev-test:

작업Workload SKUSKUs
프로덕션, 중요한 워크로드Production, critical workloads VpnGw1, VpnGw2, VpnGw3VpnGw1, VpnGw2, VpnGw3
개발-테스트 또는 개념 증명Dev-test or proof of concept 기본(**)Basic (**)

(**) 기본 SKU는 레거시 SKU로 간주되고 기능이 제한됩니다.(**) The Basic SKU is considered a legacy SKU and has feature limitations. 기본 SKU를 사용하기 전에 필요한 기능을 지원하는지 확인합니다.Verify that the feature that you need is supported before you use the Basic SKU.

이전 SKU(레거시)를 사용하는 경우 프로덕션 SKU 권장 사항은 표준 및 HighPerformance입니다.If you are using the old SKUs (legacy), the production SKU recommendations are Standard and HighPerformance. 이전 SKU에 대한 정보 및 지침은 게이트웨이 SKU(레거시)를 참조하세요.For information and instructions for old SKUs, see Gateway SKUs (legacy).

게이트웨이 SKU 구성Configure a gateway SKU

Azure portalAzure portal

Azure Portal을 사용하여 Resource Manager 가상 네트워크 게이트웨이를 만드는 경우 드롭다운을 사용하여 게이트웨이 SKU를 선택할 수 있습니다.If you use the Azure portal to create a Resource Manager virtual network gateway, you can select the gateway SKU by using the dropdown. 표시되는 옵션은 선택한 게이트웨이 형식 및 선택한 VPN 형식에 해당합니다.The options you are presented with correspond to the Gateway type and VPN type that you select.

PowerShellPowerShell

다음 PowerShell 예제에서는 -GatewaySku를 VpnGw1으로 지정합니다.The following PowerShell example specifies the -GatewaySku as VpnGw1. PowerShell을 사용하여 게이트웨이를 만드는 경우 먼저 IP 구성을 만든 다음, 변수를 사용하여 참조해야 합니다.When using PowerShell to create a gateway, you have to first create the IP configuration, then use a variable to refer to it. 이 예제에서 구성 변수는 $gwipconfig입니다.In this example, the configuration variable is $gwipconfig.

New-AzVirtualNetworkGateway -Name VNet1GW -ResourceGroupName TestRG1 `
-Location 'US East' -IpConfigurations $gwipconfig -GatewaySku VpnGw1 `
-GatewayType Vpn -VpnType RouteBased

Azure CLIAzure CLI

az network vnet-gateway create --name VNet1GW --public-ip-address VNet1GWPIP --resource-group TestRG1 --vnet VNet1 --gateway-type Vpn --vpn-type RouteBased --sku VpnGw1 --no-wait

SKU 크기 조정 또는 변경Resizing or changing a SKU

VPN 게이트웨이가 있는데 다른 게이트웨이 SKU를 사용하려는 경우 게이트웨이 SKU 크기를 조정하거나 다른 SKU로 변경할 수 있습니다.If you have a VPN gateway and you want to use a different gateway SKU, your options are to either resize your gateway SKU, or to change to another SKU. 다른 게이트웨이 SKU로 변경할 때는 기존 게이트웨이를 완전히 삭제하고 새로 작성하게 됩니다.When you change to another gateway SKU, you delete the existing gateway entirely and build a new one. 게이트웨이 작성 하는 데 최대 45 분 걸릴 수 있습니다.A gateway can take up to 45 minutes to build. 반면에서 게이트웨이 SKU 크기를 조정할 때 있습니다 아니므로 많은 가동 중지 시간 삭제 하 고 게이트웨이 다시 작성할 필요가 없습니다.In comparison, when you resize a gateway SKU, there is not much downtime because you do not have to delete and rebuild the gateway. 게이트웨이 SKU를 변경하지 않고 크기를 조정할 수 있다면 그렇게 하는 것이 좋습니다.If you have the option to resize your gateway SKU, rather than change it, you will want to do that. 그러나 크기 조정에 대한 규칙이 있습니다.However, there are rules regarding resizing:

  1. VpnGw1, VpnGw2와 VpnGw3 SKU 간에 크기를 조정할 수 있습니다.You can resize between VpnGw1, VpnGw2, and VpnGw3 SKUs.
  2. 이전 게이트웨이 SKU로 작동하는 경우 Basic, Standard 및 HighPerformance SKU 간에 크기를 조정할 수 있습니다.When working with the old gateway SKUs, you can resize between Basic, Standard, and HighPerformance SKUs.
  3. Basic/Standard/HighPerformance SKU에서 새 VpnGw1/VpnGw2/VpnGw3 SKU까지 크기를 조정할 수 없습니다.You cannot resize from Basic/Standard/HighPerformance SKUs to the new VpnGw1/VpnGw2/VpnGw3 SKUs. 대신 새 SKU로 변경해야 합니다.You must instead, change to the new SKUs.

게이트웨이의 크기를 조정하려면To resize a gateway

게이트웨이 SKU의 크기를 조정하여 현재 SKU(VpnGw1, VpnGw2 및 VPNGW3)를 더 강력하게 업그레이드하려는 경우 Resize-AzVirtualNetworkGateway PowerShell cmdlet을 사용할 수 있습니다.For the current SKUs (VpnGw1, VpnGw2, and VPNGW3) you want to resize your gateway SKU to upgrade to a more powerful one, you can use the Resize-AzVirtualNetworkGateway PowerShell cmdlet. 또한 이 cmdlet을 사용하여 게이트웨이 SKU 크기를 다운그레이드할 수도 있습니다.You can also downgrade the gateway SKU size using this cmdlet. 기본 게이트웨이 SKU를 사용하는 경우 대신 이러한 지침을 사용하여 게이트웨이의 크기를 조정합니다.If you are using the Basic gateway SKU, use these instructions instead to resize your gateway.

다음 PowerShell 예제에서는 VpnGw2로 크기가 조정되는 게이트웨이 SKU를 보여 줍니다.The following PowerShell example shows a gateway SKU being resized to VpnGw2.

$gw = Get-AzVirtualNetworkGateway -Name vnetgw1 -ResourceGroupName testrg
Resize-AzVirtualNetworkGateway -VirtualNetworkGateway $gw -GatewaySku VpnGw2

가상 네트워크 게이트웨이에 대한 구성 페이지로 이동하고 드롭다운 목록에서 다른 SKU를 선택하여 Azure Portal에서 게이트웨이의 크기를 조정할 수도 있습니다.You can also resize a gateway in the Azure portal by going to the Configuration page for your virtual network gateway and selecting a different SKU from the dropdown.

이전(레거시) SKU에서 새로운 SKU로 변경하려면To change from an old (legacy) SKU to a new SKU

Resource Manager 배포 모델을 사용 중인 경우 새로운 게이트웨이 SKU로 변경할 수 있습니다.If you are working with the Resource Manager deployment model, you can change to the new gateway SKUs. 레거시 게이트웨이 SKU에서 새 SKU로 변경할 때는 기존 VPN 게이트웨이를 삭제하고 새 VPN 게이트웨이를 만듭니다.When you change from a legacy gateway SKU to a new SKU, you delete the existing VPN gateway and create a new VPN gateway.

워크플로:Workflow:

  1. 가상 네트워크 게이트웨이에 대한 모든 연결을 제거합니다.Remove any connections to the virtual network gateway.
  2. 이전 VPN Gateway를 삭제합니다.Delete the old VPN gateway.
  3. 새 VPN Gateway를 만듭니다.Create the new VPN gateway.
  4. 새 VPN Gateway IP 주소로 온-프레미스 VPN 디바이스를 업데이트합니다(사이트 간 연결의 경우).Update your on-premises VPN devices with the new VPN gateway IP address (for Site-to-Site connections).
  5. 이 게이트웨이에 연결할 모든 VNet 간 로컬 네트워크 게이트웨이에 대해 게이트웨이 IP 주소 값을 업데이트합니다.Update the gateway IP address value for any VNet-to-VNet local network gateways that will connect to this gateway.
  6. 이 VPN Gateway를 통해 가상 네트워크에 연결하는 P2S 클라이언트용 새 클라이언트 VPN 구성 패키지를 다운로드합니다.Download new client VPN configuration packages for P2S clients connecting to the virtual network through this VPN gateway.
  7. 가상 네트워크 게이트웨이에 대한 모든 연결을 다시 만듭니다.Recreate the connections to the virtual network gateway.

고려 사항:Considerations:

  • 새 SKU로 이동하려면 VPN 게이트웨이가 Resource Manager 배포 모델에 있어야 합니다.To move to the new SKUs, your VPN gateway must be in the Resource Manager deployment model.
  • 클래식 VPN 게이트웨이가 있을 경우 해당 게이트웨이에 대한 이전 버전의 레거시 SKU를 계속 사용해야 하지만 레거시 SKU 간에 크기를 조정할 수 있습니다.If you have a classic VPN gateway, you must continue using the older legacy SKUs for that gateway, however, you can resize between the legacy SKUs. 새 SKU로 변경할 수는 없습니다.You cannot change to the new SKUs.
  • 레거시 SKU에서 새 SKU로 변경하면 연결 가동 중지 시간이 발생합니다.You will have connectivity downtime when you change from a legacy SKU to a new SKU.
  • 새 게이트웨이 SKU로 변경하면 VPN 게이트웨이의 공용 IP 주소가 변경됩니다.When changing to a new gateway SKU, the public IP address for your VPN gateway will change. 이전에 사용했던 것과 동일한 공용 IP 주소 개체를 지정하는 경우에도 마찬가지입니다.This happens even if you specify the same public IP address object that you used previously.

연결 유형Connection types

Resource Manager 배포 모델에서 각 구성이 작동하려면 특정 가상 네트워크 게이트웨이 연결 유형이 필요합니다.In the Resource Manager deployment model, each configuration requires a specific virtual network gateway connection type. -ConnectionType 에 대해 사용 가능한 Resource Manager PowerShell 값은 다음과 같습니다.The available Resource Manager PowerShell values for -ConnectionType are:

  • IPsecIPsec
  • Vnet2VnetVnet2Vnet
  • ExpressRouteExpressRoute
  • VPNClientVPNClient

다음 PowerShell 예제에서는 IPsec연결 유형이 필요한 S2S 연결을 만듭니다.In the following PowerShell example, we create a S2S connection that requires the connection type IPsec.

New-AzVirtualNetworkGatewayConnection -Name localtovon -ResourceGroupName testrg `
-Location 'West US' -VirtualNetworkGateway1 $gateway1 -LocalNetworkGateway2 $local `
-ConnectionType IPsec -RoutingWeight 10 -SharedKey 'abc123'

VPN 유형VPN types

VPN Gateway 구성에 대한 가상 네트워크 게이트웨이 만들 때 VPN 유형을 지정해야 합니다.When you create the virtual network gateway for a VPN gateway configuration, you must specify a VPN type. 선택하는 VPN 유형은 만들려는 연결 토폴로지에 따라 달라집니다.The VPN type that you choose depends on the connection topology that you want to create. 예를 들어 P2S 연결에는 RouteBased VPN 유형이 필요합니다.For example, a P2S connection requires a RouteBased VPN type. 또한 VPN 유형은 사용하는 하드웨어에 따라서도 달라질 수 있습니다.A VPN type can also depend on the hardware that you are using. S2S 구성에는 VPN 디바이스가 필요합니다.S2S configurations require a VPN device. 일부 VPN 디바이스는 특정 VPN 유형을 지원합니다.Some VPN devices only support a certain VPN type.

선택하는 VPN 유형은 만들려는 솔루션에 대한 연결 요구 사항을 모두 충족해야 합니다.The VPN type you select must satisfy all the connection requirements for the solution you want to create. 예를 들어 동일한 가상 네트워크에 대해 S2S VPN Gateway 연결 및 P2S VPN Gateway 연결을 만들려는 경우 P2S에는 RouteBased VPN 유형이 필요하기 때문에 VPN 유형 RouteBased 를 사용해야 합니다.For example, if you want to create a S2S VPN gateway connection and a P2S VPN gateway connection for the same virtual network, you would use VPN type RouteBased because P2S requires a RouteBased VPN type. VPN 디바이스가 RouteBased VPN 연결을 지원하는지 확인해야 합니다.You would also need to verify that your VPN device supported a RouteBased VPN connection.

가상 네트워크 게이트웨이를 만든 후에는 VPN 유형을 변경할 수 없습니다.Once a virtual network gateway has been created, you can't change the VPN type. 가상 네트워크 게이트웨이를 삭제하고 새로 만들어야 합니다.You have to delete the virtual network gateway and create a new one. 두 가지 VPN 유형이 있습니다.There are two VPN types:

  • 정책 기반: PolicyBased Vpn은 이전에 클래식 배포 모델에서 정적 라우팅 게이트웨이 호출 해야 합니다.PolicyBased: PolicyBased VPNs were previously called static routing gateways in the classic deployment model. 정책 기반 VPN은 온-프레미스 네트워크와 Azure VNet 간의 주소 접두사의 조합으로 구성된 IPsec 정책에 따라 IPsec 터널을 통해 패킷을 암호화하고 전달합니다.Policy-based VPNs encrypt and direct packets through IPsec tunnels based on the IPsec policies configured with the combinations of address prefixes between your on-premises network and the Azure VNet. 정책(또는 트래픽 선택기)는 일반적으로 VPN 디바이스 구성에서 액세스 목록으로 정의됩니다.The policy (or traffic selector) is usually defined as an access list in the VPN device configuration. 정책 기반 VPN 유형에 대한 값은 PolicyBased입니다.The value for a PolicyBased VPN type is PolicyBased. PolicyBased VPN을 사용할 때는 다음과 같은 제한에 유의하세요.When using a PolicyBased VPN, keep in mind the following limitations:

    • PolicyBased VPN은 기본 게이트웨이 SKU에서 사용할 수 있습니다.PolicyBased VPNs can only be used on the Basic gateway SKU. 이 VPN 유형은 다른 게이트웨이 SKU와 호환되지 않습니다.This VPN type is not compatible with other gateway SKUs.
    • PolicyBased VPN을 사용하는 경우 터널 1개만 허용됩니다.You can have only 1 tunnel when using a PolicyBased VPN.
    • S2S 연결 및 특정 구성에 대해서만 PolicyBased VPN을 사용할 수 있습니다.You can only use PolicyBased VPNs for S2S connections, and only for certain configurations. 대부분의 VPN Gateway 구성에는 RouteBased VPN이 필요합니다.Most VPN Gateway configurations require a RouteBased VPN.
  • RouteBased: 경로 기반 Vpn은 이전에 클래식 배포 모델에서 동적 라우팅 게이트웨이 호출 해야 합니다.RouteBased: RouteBased VPNs were previously called dynamic routing gateways in the classic deployment model. 경로 기반 VPN은 IP 전달 또는 라우팅 테이블에서 “경로"를 사용하여 패킷을 해당 터널 인터페이스에 전달합니다.RouteBased VPNs use "routes" in the IP forwarding or routing table to direct packets into their corresponding tunnel interfaces. 그런 다음 터널 인터페이스는 터널로 들어오는 터널에서 나가는 패킷을 암호화하거나 암호 해독합니다.The tunnel interfaces then encrypt or decrypt the packets in and out of the tunnels. 경로 기반 VPN에 대한 정책(또는 트래픽 선택기)은 임의 또는 와일드카드로 구성됩니다.The policy (or traffic selector) for RouteBased VPNs are configured as any-to-any (or wild cards). 경로 기반 VPN 유형에 대한 값은 RouteBased입니다.The value for a RouteBased VPN type is RouteBased.

다음 PowerShell 예제에서는 -VpnTypeRouteBased로 지정합니다.The following PowerShell example specifies the -VpnType as RouteBased. 게이트웨이를 만들 때 -VpnType이 구성에 정확한지 확인해야 합니다.When you are creating a gateway, you must make sure that the -VpnType is correct for your configuration.

New-AzVirtualNetworkGateway -Name vnetgw1 -ResourceGroupName testrg `
-Location 'West US' -IpConfigurations $gwipconfig `
-GatewayType Vpn -VpnType RouteBased

게이트웨이 요구 사항Gateway requirements

다음 표에서는 PolicyBased VPN 게이트웨이와 RouteBased VPN 게이트웨이에 대한 요구 사항을 나열합니다.The following table lists the requirements for PolicyBased and RouteBased VPN gateways. 이 표는 리소스 관리자 배포 모델과 클래식 배포 모델 모두에 적용됩니다.This table applies to both the Resource Manager and classic deployment models. 클래식 모델의 경우 PolicyBased VPN 게이트웨이는 정적 게이트웨이와 동일하고, Route-based 게이트웨이는 동적 게이트웨이와 동일합니다.For the classic model, PolicyBased VPN gateways are the same as Static gateways, and Route-based gateways are the same as Dynamic gateways.

PolicyBased 기본 VPN GatewayPolicyBased Basic VPN Gateway RouteBased 기본 VPN GatewayRouteBased Basic VPN Gateway RouteBased 표준 VPN GatewayRouteBased Standard VPN Gateway RouteBased 고성능 VPN GatewayRouteBased High Performance VPN Gateway
사이트 간 연결(S2S)Site-to-Site connectivity (S2S) PolicyBased VPN 구성PolicyBased VPN configuration RouteBased VPN 구성RouteBased VPN configuration RouteBased VPN 구성RouteBased VPN configuration RouteBased VPN 구성RouteBased VPN configuration
지점 및 사이트 간 연결(P2S)Point-to-Site connectivity (P2S) 지원되지 않음Not supported 지원됨(S2S와 함께 사용할 수 있음)Supported (Can coexist with S2S) 지원됨(S2S와 함께 사용할 수 있음)Supported (Can coexist with S2S) 지원됨(S2S와 함께 사용할 수 있음)Supported (Can coexist with S2S)
인증 방법Authentication method 미리 공유한 키Pre-shared key -S2S 연결에 대해 미리 공유한 키 -P2S 연결용 인증서Pre-shared key for S2S connectivity, Certificates for P2S connectivity -S2S 연결에 대해 미리 공유한 키 -P2S 연결용 인증서Pre-shared key for S2S connectivity, Certificates for P2S connectivity -S2S 연결에 대해 미리 공유한 키 -P2S 연결용 인증서Pre-shared key for S2S connectivity, Certificates for P2S connectivity
S2S 연결의 최대 수Maximum number of S2S connections 11 1010 1010 3030
P2S 연결의 최대 수Maximum number of P2S connections 지원되지 않음Not supported 128128 128128 128128
활성 라우팅 지원(BGP) (*)Active routing support (BGP) (*) 지원되지 않음Not supported 지원되지 않음Not supported 지원됨Supported 지원됨Supported

(*) 클래식 배포 모델에서는 BGP가 지원되지 않습니다.(*) BGP is not supported for the classic deployment model.

게이트웨이 서브넷Gateway subnet

VPN Gateway를 만들기 전에 게이트웨이 서브넷을 만들어야 합니다.Before you create a VPN gateway, you must create a gateway subnet. 게이트웨이 서브넷은 가상 네트워크 게이트웨이 VM 및 서비스에서 사용하는 IP 주소를 포함합니다.The gateway subnet contains the IP addresses that the virtual network gateway VMs and services use. 가상 네트워크 게이트웨이 만들 때 게이트웨이 VM은 게이트웨이 서브넷에 배포되고 필수 VPN Gateway 설정으로 구성됩니다.When you create your virtual network gateway, gateway VMs are deployed to the gateway subnet and configured with the required VPN gateway settings. 게이트웨이 서브넷에 다른 작업 (예: 추가 Vm)를 배포 하지.Never deploy anything else (for example, additional VMs) to the gateway subnet. 게이트웨이 서브넷이 제대로 작동하려면 이름을 'GatewaySubnet'으로 지정해야 합니다.The gateway subnet must be named 'GatewaySubnet' to work properly. 게이트웨이 서브넷 이름을 'GatewaySubnet'으로 지정하면 Azure에서 해당 서브넷이 가상 네트워크 게이트웨이 VM 및 서비스를 배포할 서브넷임을 알 수 있습니다.Naming the gateway subnet 'GatewaySubnet' lets Azure know that this is the subnet to deploy the virtual network gateway VMs and services to.

참고

게이트웨이 서브넷에 0.0.0.0/0을 대상으로 사용하는 경로가 포함된 경로 테이블을 연결하지 않습니다.Do not associate a route table that includes a route with a destination of 0.0.0.0/0 to the gateway subnet. 그러면 게이트웨이가 제대로 작동하지 않도록 방지합니다.Doing so prevents the gateway from functioning properly.

게이트웨이 서브넷을 만드는 경우 서브넷이 포함하는 IP 주소의 수를 지정합니다.When you create the gateway subnet, you specify the number of IP addresses that the subnet contains. 게이트웨이 서브넷의 IP 주소는 게이트웨이 VM 및 게이트웨이 서비스에 할당됩니다.The IP addresses in the gateway subnet are allocated to the gateway VMs and gateway services. 일부 구성에는 다른 구성보다 더 많은 IP 주소가 필요합니다.Some configurations require more IP addresses than others. 만들려는 구성에 대한 지침을 검토하고 가지고 있는 만들려는 게이트웨이 서브넷이 해당 요구 사항을 충족하는지 확인합니다.Look at the instructions for the configuration that you want to create and verify that the gateway subnet you want to create meets those requirements. 또한 이후 추가 구성이 추가될 가능성에 대비하여 게이트웨이 서브넷에 IP 주소가 충분히 포함되어 있는지 확인하려고 할 수 있습니다.Additionally, you may want to make sure your gateway subnet contains enough IP addresses to accommodate possible future additional configurations. 게이트웨이 서브넷을 /29만큼 작게 만들 수 있지만 게이트웨이 서브넷을 /28 이상으로 만드는 것이 좋습니다(/28, /27, /26 등).While you can create a gateway subnet as small as /29, we recommend that you create a gateway subnet of /28 or larger (/28, /27, /26 etc.). 이런 방식으로 나중에 기능을 추가할 경우 게이트웨이를 중지하거나 서브넷을 삭제하고 다시 만들어서 추가 IP 주소를 허용하지 않아도 됩니다.That way, if you add functionality in the future, you won't have to tear your gateway, then delete and recreate the gateway subnet to allow for more IP addresses.

다음 Resource Manager PowerShell 예제에서는 이름이 GatewaySubnet인 게이트웨이 서브넷을 보여 줍니다.The following Resource Manager PowerShell example shows a gateway subnet named GatewaySubnet. CIDR 표기법이 /27을 지정하는 것을 확인할 수 있으며 이는 이번에 존재하는 대부분의 구성에 대한 충분한 IP 주소를 허용합니다.You can see the CIDR notation specifies a /27, which allows for enough IP addresses for most configurations that currently exist.

Add-AzVirtualNetworkSubnetConfig -Name 'GatewaySubnet' -AddressPrefix 10.0.3.0/27

중요

게이트웨이 서브넷에서 작업할 때는 게이트웨이 서브넷에 NSG(네트워크 보안 그룹)를 연결하지 않습니다.When working with gateway subnets, avoid associating a network security group (NSG) to the gateway subnet. 이 서브넷에 네트워크 보안 그룹을 연결하면 VPN Gateway가 정상적으로 작동하지 않을 수 있습니다.Associating a network security group to this subnet may cause your VPN gateway to stop functioning as expected. 네트워크 보안 그룹에 대한 자세한 내용은 네트워크 보안 그룹이란?을 참조하세요.For more information about network security groups, see What is a network security group?

로컬 네트워크 게이트웨이Local network gateways

로컬 네트워크 게이트웨이는 가상 네트워크 게이트웨이와 다릅니다.A local network gateway is different than a virtual network gateway. VPN 게이트웨이 구성을 만들 때 로컬 네트워크 게이트웨이는 일반적으로 온-프레미스 위치를 나타냅니다.When creating a VPN gateway configuration, the local network gateway usually represents your on-premises location. 클래식 배포 모델에서 로컬 네트워크 게이트웨이는 로컬 사이트라고 했습니다.In the classic deployment model, the local network gateway was referred to as a Local Site.

로컬 네트워크 게이트웨이에 이름인 온-프레미스 VPN 디바이스의 공용 IP 주소를 지정하고 온-프레미스 위치에 있는 주소 접두사를 지정합니다.You give the local network gateway a name, the public IP address of the on-premises VPN device, and specify the address prefixes that are located on the on-premises location. Azure는 네트워크 트래픽에 대상 주소 접두사를 보고 로컬 네트워크 게이트웨이에 대해 지정한 구성을 참조하며 그에 따라 패킷을 라우팅합니다.Azure looks at the destination address prefixes for network traffic, consults the configuration that you have specified for your local network gateway, and routes packets accordingly. VPN Gateway 연결을 사용하는 VNet-VNet 구성에 대해서도 로컬 네트워크 게이트웨이를 지정합니다.You also specify local network gateways for VNet-to-VNet configurations that use a VPN gateway connection.

다음 PowerShell 예제에서는 새 로컬 네트워크 게이트웨이 만듭니다.The following PowerShell example creates a new local network gateway:

New-AzLocalNetworkGateway -Name LocalSite -ResourceGroupName testrg `
-Location 'West US' -GatewayIpAddress '23.99.221.164' -AddressPrefix '10.5.51.0/24'

로컬 네트워크 게이트웨이 설정을 수정해야 하는 경우도 있습니다.Sometimes you need to modify the local network gateway settings. 예를 들어 주소 범위를 추가 또는 수정할 경우 또는 VPN 디바이스의 IP 주소가 변경될 때가 여기에 해당합니다.For example, when you add or modify the address range, or if the IP address of the VPN device changes. PowerShell을 사용하여 로컬 네트워크 게이트웨이 설정 수정을 참조하세요.See Modify local network gateway settings using PowerShell.

REST API, PowerShell cmdlet 및 CLIREST APIs, PowerShell cmdlets, and CLI

VPN Gateway를 구성하기 위해 REST API, PowerShell cmdlet 또는 Azure CLI를 사용할 경우 추가 기술 리소스 및 특정 구문 요구 사항에 대해서는 다음 페이지를 참조하세요.For additional technical resources and specific syntax requirements when using REST APIs, PowerShell cmdlets, or Azure CLI for VPN Gateway configurations, see the following pages:

클래식Classic 리소스 관리자Resource Manager
PowerShellPowerShell PowerShellPowerShell
REST APIREST API REST APIREST API
지원되지 않음Not supported Azure CLIAzure CLI

다음 단계Next steps

사용 가능한 연결 구성에 대한 자세한 내용은 VPN Gateway 정보 를 참조하세요.For more information about available connection configurations, see About VPN Gateway.