Azure Hub Firewall Outbound 트래픽 포트 제한(22 및 특정 포트 차단) 관련 문의

HOSUNG LEE (C) 0 평판 포인트
2025-12-22T04:59:55.6966667+00:00

Azure Hub-Spoke 아키텍처에서 Azure Firewall을 사용하여 Outbound 트래픽을 제어하고 있는 환경과 관련하여 문의드립니다.

현재 구성은 다음과 같습니다.

  • Hub VNet에 Azure Firewall 배치

Spoke VNet에 App Service (VNet Integration) 및 기타 워크로드 구성

Spoke 서브넷의 UDR에서 0.0.0.0/0 트래픽을 Azure Firewall로 라우팅

Azure Firewall을 통해 모든 Outbound 트래픽이 인터넷으로 NAT/SNAT 처리됨

문제 증상은 아래와 같습니다.

TCP 80, 443 포트: 정상적으로 Outbound 통신 가능

TCP 22 포트 및 특정 커스텀 포트: Outbound 통신 불가

SSH(22) 및 비표준 포트 대상 외부 서버로 연결 시 timeout 또는 connection refused 발생

동일 대상 서버에 대해 80/443 기반 통신은 정상 동작

확인한 사항은 다음과 같습니다.

Azure Firewall Network Rule / Application Rule에 해당 포트(22, 커스텀 포트) Allow 규칙 존재

Firewall 정책 적용 상태 정상

NSG Outbound 규칙에 별도 Deny 규칙 없음

UDR 설정 정상 (Azure Firewall 경유)

대상 외부 서버 측에서는 Azure Firewall Public IP에 대한 차단 정책 없음

문의드리고 싶은 사항은 아래와 같습니다.

Azure Firewall 사용 시 기본적으로 허용/차단되는 Outbound 포트 정책이 있는지 여부

Application Rule과 Network Rule 사용 시 SSH(22) 또는 비HTTP(S) 트래픽에 대한 권장 구성 방식

Azure Firewall SNAT, Idle Timeout, 또는 기타 보안/플랫폼 제약으로 인해 특정 포트 Outbound가 제한될 수 있는지

App Service VNet Integration 환경에서 Azure Firewall을 통한 22번 포트 Outbound 사용 시 알려진 제한사항이 있는지

본 이슈에 대한 원인 분석 및 권장 설정 가이드를 요청드립니다.Azure Hub-Spoke 아키텍처에서 Azure Firewall을 사용하여 Outbound 트래픽을 제어하고 있는 환경과 관련하여 문의드립니다.

현재 구성은 다음과 같습니다.

Hub VNet에 Azure Firewall 배치

Spoke VNet에 App Service (VNet Integration) 및 기타 워크로드 구성

Spoke 서브넷의 UDR에서 0.0.0.0/0 트래픽을 Azure Firewall로 라우팅

Azure Firewall을 통해 모든 Outbound 트래픽이 인터넷으로 NAT/SNAT 처리됨

문제 증상은 아래와 같습니다.

TCP 80, 443 포트: 정상적으로 Outbound 통신 가능

TCP 22 포트 및 특정 커스텀 포트: Outbound 통신 불가

SSH(22) 및 비표준 포트 대상 외부 서버로 연결 시 timeout 또는 connection refused 발생

동일 대상 서버에 대해 80/443 기반 통신은 정상 동작

확인한 사항은 다음과 같습니다.

Azure Firewall Network Rule / Application Rule에 해당 포트(22, 커스텀 포트) Allow 규칙 존재

Firewall 정책 적용 상태 정상

NSG Outbound 규칙에 별도 Deny 규칙 없음

UDR 설정 정상 (Azure Firewall 경유)

대상 외부 서버 측에서는 Azure Firewall Public IP에 대한 차단 정책 없음

문의드리고 싶은 사항은 아래와 같습니다.

Azure Firewall 사용 시 기본적으로 허용/차단되는 Outbound 포트 정책이 있는지 여부

Application Rule과 Network Rule 사용 시 SSH(22) 또는 비HTTP(S) 트래픽에 대한 권장 구성 방식

Azure Firewall SNAT, Idle Timeout, 또는 기타 보안/플랫폼 제약으로 인해 특정 포트 Outbound가 제한될 수 있는지

App Service VNet Integration 환경에서 Azure Firewall을 통한 22번 포트 Outbound 사용 시 알려진 제한사항이 있는지

본 이슈에 대한 원인 분석 및 권장 설정 가이드를 요청드립니다.

Azure Firewall
Azure Firewall

Azure Virtual Network 리소스를 보호하는 데 사용되는 Azure 네트워크 보안 서비스입니다.

댓글 0개 설명 없음

답변 1개

정렬 기준: 가장 유용함
  1. Vallepu Venkateswarlu 10,595 평판 포인트 Microsoft 외부 직원 중재자
    2025-12-22T10:23:40.4233333+00:00

    Hi @ HOSUNG LEE (C),

    본 내용은 영어에서 한국어로 번역된 것입니다. 문법적인 오류가 있을 경우 양해 부탁드립니다.

    Microsoft Q&A 플랫폼에 오신 것을 환영합니다.

    Application Rules 및 Network Rules 사용 시 SSH(22) 또는 비 HTTP(S) 트래픽에 대한 권장 구성

    Microsoft의 아웃바운드 연결성(Outbound connectivity) 관련 문서에 따르면, Azure Firewall Application Rules는 HTTP, HTTPS 및 MSSQL 트래픽만 지원합니다. 이 규칙들은 프로토콜 인식 기반 규칙으로, 포트 번호와 관계없이 SSH 또는 기타 비 HTTP(S) 프로토콜을 허용하는 데 사용할 수 없습니다.

    SSH(TCP 포트 22) 또는 기타 비 HTTP(S) 트래픽의 경우, Microsoft는 Azure Firewall Network Rules 사용을 권장합니다. Network Rules는 IP 주소, 포트 및 프로토콜을 기준으로 하며, TCP, UDP, ICMP 또는 Any 프로토콜을 지원합니다.

    아웃바운드 SSH 트래픽을 허용하려면, 대상 IP 주소 또는 IP 범위로 TCP 포트 22를 허용하는 Network Rule을 명시적으로 구성해야 합니다.

    참고: Network Rules는 Application Rules보다 먼저 평가되며, 규칙 처리는 **종결 방식(terminating)**입니다. 따라서 SSH 트래픽은 항상 Application Rules가 아닌 Network Rules에서 처리되어야 합니다.

    VNet 통합(App Service with VNet Integration) 환경에서 아웃바운드 SSH(22)의 알려진 제한 사항

    Azure Firewall 자체는 Network Rules를 통해 아웃바운드 SSH를 지원하지만, Azure App Service에서 VNet Integration을 통해 발생하는 트래픽에는 문서화된 제한 사항이 존재합니다.

    Azure App Service의 아웃바운드 네트워킹은 HTTP/HTTPS 워크로드에 최적화되어 있습니다. 그 결과:

    • 포트 80 및 443에 대한 아웃바운드 트래픽은 지원됩니다.
    • App Service에서는 포트 22 또는 기타 사용자 지정 포트에 대한 아웃바운드 트래픽이 지원되지 않습니다.

    따라서 App Service는 주로 HTTP/HTTPS 기반의 아웃바운드 통신에 사용되어야 합니다.

    본 정보가 도움이 되었다면 업보트(Accept the answer) 해주시고, 확인 회신을 남겨주시기 바랍니다. 이는 저희뿐만 아니라 커뮤니티의 다른 사용자들에게도 큰 도움이 됩니다

    이 대답이 도움이 되었나요?

    댓글 0개 설명 없음

답변

질문 작성자는 답변을 '승인됨'으로 표시하고, 중재자는 답변을 '추천됨'으로 표시할 수 있습니다. 이를 통해 사용자는 해당 답변이 작성자의 문제를 해결했다는 것을 알 수 있습니다.