Showing posts with label IOV. Show all posts
Showing posts with label IOV. Show all posts

Apr 15, 2011

What is I/O Virtualization (IOV)?

by David Davis, vExpert, VCP, CCIE 9369 - March 11, 2011

There are various forms of virtualization with some being much more popular than others. For example:

  • Server Virtualization (we all know this one) - consolidating physical servers into virtual server that run on many fewer physical servers
  • Desktop Virtualization - virutalizing desktops and running them on servers
  • Network Virtualization - creating virtual networks inside the software that don't require any physical network hardware (a must-have for server virtualization)

No matter the type of virtualization, the idea is that you are "decoupling the software from the hardware", making the software hardware independent. There are more benefits to virtualization than I have space to write in this article but, trust me, it's "good stuff".

Instead, let's talk about a topic that has been fascinating me lately and that is I/O Virtualization (or IOV).

What is I/O Virtualization?

Just as you decouple an operating system from the hardware with server virtualization, you decouple network and storage communications from it's typical hardware cable path, network/storage switches, and network/storage adaptors with I/O Virtualization.

In my opinion, understanding IOV can best be described with pictures and math.

Here is how the typical server datacenter "does IO" today:

Traditional Server I/O

With traditional I/O, EVERY server has:

  • Network - between 1-4+ Ethernet network connections that require individual NICs, Ethernet cables, and switch ports
  • SAN - a large majority of servers are redundantly connected to a fibre channel (FC) SAN that requires individual HBAs, FC cables, and FC switch ports

If you have 6 connections per server and 100 servers, you are talking about 600 connections - that's a lot.

The theory with IOV is to take a single cable (or two if you want redundancy) and consolidate all the network and SAN connections onto that single, high-speed cable (does it sound similar to consolidating many smaller servers onto a single high-capacity server?).

Here's what it would look like:

IO Virtualization in Action

Notice the huge reduction in network and storage cabling. That reduction is going to save you money in network and FC switches as well as time spent managing and troubleshooting all that cabling.

I like it because it just makes things simple and that's how thing should be in a datacenter.

In this graphic, you'll find some additional benefits of IOV:

IO Virtualization Benefits

As the slide points out, physical adapters are now virtual adapters but they work just as the traditional physical adapters would.

While I had heard about I/O virtualization first at VMworld 2009 when VMware was using IOV to connect the 1000+ servers in their lab environment, I didn't have time to go into too much detail on it. Recently while attending VMware Partner Exchange (PEX) 2010, I had the chance to interview a real IOV guru from an IOV company, Virtensys (who also provided me the graphics for this post). In the video, Stephen Spellicy of Virtensys whiteboards how IOV works which may help to explain this even better than the graphics above.

In summary, virtualizing and consolidating IO in the datacenter is an area where most IT Pros need more education. This is a relatively new form of virtualization but has lots of benefits to offer us today and shows how future datacenters could be simplified and could be implemented at, potentially, lower costs thanks to IOV.

May 5, 2010

'VMware View4' 발표기념 기자간담회

2009.11.10. 22:44

VMware는 서울 그랜드인터컨티넨탈 호텔에서 기자간담회를 열고, 가상 데스크톱을 통해 관리 서비스 모델을 구축 가능한 새로운 가상화 관리 솔루션인 ‘VMware View 4.0’을 소개했다. 이 솔루션은 ‘데스크톱’의 가상화 솔루션으로, 주로 중소 기업 정도의 규모를 가진 고객을 대상으로 하고 있으며, 데스크톱 가상화의 장애요소를 크게 완화했다.

최근 기업 환경에서 가상화와, 중앙 집중화된 가상화 환경인 '클라우드 컴퓨팅' 은 이제 일부 업종에만 제한적으로 도입되던 시기를 지나, 다양한 업종에서 기업들의 구축 사례가 늘고 있다. 또한 IDC는 전세계 주요 기업의 74%가 데스크톱 가상화를 고려하고 있다는 결과를 내 놓기도 했다. 이는 가상화가 실제로 기업의 업무에 활용될 단계에 이르렀음을 보여준다.

이 솔루션은 강화된 VMware의 V스피어(vSphare)를 기반으로 해 중앙 집중화된 데스크톱 가상화를 구현하고, 이를 네트워크를 통한 ‘서비스’ 모델로 사용 가능하게 해 준다. 이를 통해 운영 비용의 절감, 보안성의 강화, 컴퓨팅 기기와 사용자 모델, 네트워크 연결까지 아우르는 가상 데스크톱 환경을 구축하고 IT 컴플라이언스와 관리 용이성을 제공한다.

또한 일반 기업에서의 가상화 환경의 구축에 큰 장애로 작용하던 비용 부담과 사용자 경험 부재라는 측면을 완화시켰다. 네트워크를 통한 가상화 환경의 스트리밍에서 가장 문제가 되던 화면 움직임의 문제는 새로운 프로토콜인 'PCoIP'를 사용해 해결했으며, 기업에서 새로운 PC의 도입과 비교해 비용 면에서도 우위에 있음을 강조했다.

VMware View 4에 대한 자세한 설명은 VMware 코리아의 선임기술컨설턴트 이 효 부장이 진행했다. 이 부장은 먼저 "3년 전 기업용 가상화 솔루션을 처음 출시했을 때 초기 도입은 금융, 헬스케어, 정부기관에서 주로 적용해 왔지만 이제는 이 시장이 얼리어댑터를 지나 성숙하는 시장으로 들어왔다"고 말을 꺼냈다.

현재 데스크톱 가상화 시장은 '얼리 어댑터' 수준을 넘어서기 시작했다. 그 이유는 기업들이 기존 PC 환경에 대한 보안성, 관리성 등에서 한계를 느끼고 있기 때문이라는 것이다. 이를 극복하기 위해 각종 원격 관리 기술과 보안 기술들이 적용되고 있지만, 기업이 원하는 정도의 수준에 이르기에는 여러 가지로 부족한 점이 있는 게 사실이다.

물론 데스크톱 가상화 환경이 가진 한계도 있으며, 이런 한계는 보급의 장애요인으로 작용했다. 그리고 가장 큰 요인으로는 ‘획득 비용’, ‘사용자 경험’ 이 꼽혔다. 하지만 VMware는 새로운 솔루션에서 이런 한계를 기술의 발전으로 해결했으며, 이제 가상화 환경은 대부분의 기업에서 업무용으로 쓰는 데 무리 없는 수준으로 발전했다고 강조했다.

▲ 사용자의 요구사항은 크게 네 가지 영역으로 구분.


최근 기업 사용자들의 요구사항은 다양성과 비즈니스의 역동성으로 요약된다. 그리고 이를 만족시키면서 데스크톱 PC를 가상화하여 대체하기 위해서는 업무 환경에 대응 가능한 유연함, 디바이스, 각종 어플리케이션의 호환성과 보안 문제, 사용자 경험과 예산 문제 등을 충족시킬 수 있어야 한다고 제시되었다.

VMware는 이를 만족시키기 위해 '사용자 중심' 중앙 컴퓨팅 환경을 제시했다. 이는 기존의 환경이 디바이스 별로 완전히 '독립된' 구성인 데 반해, 데스크톱 환경의 가상화를 통해 어디서나 동일한 환경을 사용할 수 있다는 개념이다. 이를 사용해 표준화된 정책을 적용하고, 계정 정보를 기반으로 하드웨어 독립적인 환경을 사용하여 작업을 수행할 수 있게 된다.

이런 중앙 컴퓨팅 환경의 구성 조건에는 세 가지가 있다. 먼저 디바이스의 특성에 따른 '플랫폼' 적 요소가 있으며, 가상 환경의 이미지, 어플리케이션, 데스크톱 할당, 플랫폼 등의 '관리' 요소가 있다. 그리고 사용자의 체감적 환경인 '사용자 환경' 요소가 있는데, 여기에는 디스플레이, 멀티미디어, 협업 환경, 주변장치 지원 등의 요소가 있다.

▲ VMware View 4의 특징은 크게 네 가지.

VMware View 4의 특징은 크게 네 가지로 요약된다. 먼저 새로운 프로토콜 'PCoIP'를 적용해 사용자 체감 환경을 높이고 네트워크 최적화를 이루었다. 그리고 가상화 환경을 담는 ‘바구니’ 인 플랫폼인 vSphere 4의 기능을 강화했다. 또한 중앙 집중에서의 관리 기능을 강화하여 간소화된 관리를 제공하며, 높은 통합 비율을 통해 비용적인 문제까지 최적화했다고 밝혔다.

이 중 가장 두드러진 특징은 데스크톱 가상화 환경을 위해 새로 만들어진 프로토콜인 'PCoIP'다. 이 프로토콜은 데스크톱 가상화를 위해 특별히 개발된 디스플레이 프로토콜로 기존의 RDP 등에 비해 체감 성능을 끌어올렸다. 기존에 사용되던 각종 프로토콜들은 가상화 환경을 크게 고려하지 않았으며, '관리'를 위한 목적이 강했지만 PCoIP는 데스크톱 가상화 환경의 전송에 최적화된 디자인을 하고 있다.

또한 LAN과 WAN 환경 모두에 대응되며 네트워크 환경을 자동적으로 감지하여 자동적으로 최적화하는 기능이 있어 디스플레이 퀄리티를 높이면서 WAN 환경을 위해 별도의 가속기 등을 사용할 필요가 없다는 것도 장점이다. 그래픽 중심의 어플리케이션에 대한, 특별한 환경에서의 선택적 하드웨어 가속화도 가능해 현존 대부분의 데스크톱을 가상화해 제공할 수 있게 되었다.

▲ PCoIP 는 데스크톱 중앙화 중심의 '호스트 렌더링' 기술.

기존의 데스크톱 가상화 환경에서는 구축 상황에 많은 제약이 있었다. 기존 프로토콜들이 태생이 '관리' 목적이다 보니 네트워크 대역폭 등에 큰 관심을 두지 않은 덕분이다. 덕분에 지금까지의 가상화 솔루션들은 네트워크로 전송되는 화면의 체감 성능을 해결하기 위해 일반적으로 화상 압축 혹은 버추얼 채널을 사용해 움직임 예측 데이터를 전송하는 방법을 사용했다.

화상 압축 기술을 사용할 경우엔 네트워크 대역폭을 줄일 수 있지만, 품질이 문제되는 상황이 온다. 그리고 버추얼 채널을 사용할 경우에도 제약 사항이 있는데, 클라이언트 측에서 서버 쪽이 보내는 데이터 알고리즘에 대한 '코덱' 이 준비되어 있어야 한다는 것이다. 이 방식의 문제는 네트워크 대역폭 문제와 함께, 앞으로 프로그램들이 바뀌어 갈 경우 이에 얼마나 빨리 대응할 수 있을지에 대한 것이다.

향후 데스크톱 가상화 환경은 사용하는 네트워크 대역폭의 증가와 빠른 응답 환경이 요구될 것으로 예상된다. 이는 기존 PC 수준의 사용자 체감 환경을 제공할 필요가 있기 때문이다. 또한 점점 비주얼적 요소가 높아지는 차세대 OS에 제대로 대응할 필요도 있다. 더불어 관리자와 사용자를 위한 편의성을 함께 제공할 수 있어야 하는 등 많은 요구사항을 안고 있다.

PCoIP는 이런 다양한 고민들을 해결하기 위한 방법이다. UDP 기반한 방식에 '프로그레시브 빌드(Progressive Build )' 방식의 호스트 렌더링을 사용하고 압축과 암호화 방식 등 다양한 기술을 사용해 사용하는 대역폭과 네트워크의 오버헤드를 줄이며, 향후 소프트웨어 환경의 변화에 호환성 문제가 없이 독립적인 특징을 가지고 있다. 또한 '프로그레시브 빌드' 덕분에 네트워크 상황과 화면 움직임에 맞춰 움직임을 최적화 가능하며, '플랫폼 독립적' 인 면도 가지고 있다.

▲ 최대 4개의 Full HD 모니터 환경을 제공한다.


▲ PCoIP의 궁극적 구현은 소프트웨어와 하드웨어의 조합.


프로그레시브 빌드는 화상이나 영상에서의 프로그레시브 동작 방식과 유사하다. 네트워크 대역폭에 따라 저해상도부터 고해상도까지 단계별 화상을 전송해 완성하는 형태이며, 사용자 입장에서의 품질 저하를 최소화하기 위해 저해상도 상황에서도 텍스트 정보에는 고해상도가 적용된다. 이는 '화면 그대로를 렌더링해서 전송' 하기 때문에 가능한 선택이라고 덧붙였다.

또한 VMware View 4에서는 최대 4개의 가상 모니터를 지원한다. 각각의 모니터는 1920*1200 해상도까지 지원되며, 클리어타입 폰트와 피봇 기능 등이 지원된다. 더불어 정해진 규격의 해상도가 아니라 모니터에 따른 가변 해상도가 지원되어, 어느 환경에서든지 유연하게 사용이 가능하다는 장점을 가진다.

PcoIP 구현은 소프트웨어, 하드웨어 방식 두 가지로 나뉜다. 이번에 발표된 View 4는 소프트웨어 방식 지원이고, 이 프로토콜이 내장된 하드웨어 방식 칩셋을 장착하여 사용할 수도 있다. 하드웨어 칩셋은 고성능이 필요한 경우 선택할 수 있으며, 향후엔 '하드웨어 어시스턴트'를 사용하는 방식으로 진화할 것이라고 제시했다.

또한 '오프라인' 환경에서도 사용이 가능하다는 것이 소개되었다. 기존의 데스크톱 가상화 솔루션은 ‘중앙으로 접속하는’ 환경을 전제로 하고 있어서 네트워크의 사용 여부가 데스크톱 가상화 환경의 필수 요소였다. 하지만 VMware는 메인 서버의 가상화 이미지를 다운로드 받아 로컬에서 작업이 가능하게 했으며, 여기서 작업한 결과는 네트워크에 연결되었을 때 파일 동기화로 서버에 반영된다고 소개했다. 이를 통해 온, 오프라인을 연계하는 가상화 환경도 구축 가능하게 된다.

▲ 기반이 되는 vSphere 4도 기능이 강화.

VMware View 4의 기반이 되는 vSphere 4의 기능도 기존에 비해 강화되었다. 먼저 기존 솔루션 대비 가상 머신 통합 비율이 40% 가량 향상되었으며, 분산 가상 스위치 기능 지원, 호스트 프로파일 기능 지원, 고가용성과 무결성 환경 구성 지원 등 데스크톱 가상화를 위한 기능들이 추가되거나 강화되었다. 또한 기존의 vSphere가 가진 주요 기능들이 그대로 반영되어 있다.

확장성 면에서는 가상 머신의 통합 비율이 기존보다 40% 가량 올라갔다. 이는 가상 머신의 메모리 오버커밋 기능과 통합 서버당 가상 머신의 워크로드 분산 기능이 적용되어 가상 머신이 서버에 주는 부담이 줄어든 덕분이다. 일반적으로 최근의 네할렘 아키텍처 기반 서버는 프로세서 코어당 9~12개 정도의 가상 데스크톱을 동시 구성 가능하다고 제시되었다.

가용성 면에서는 동시 가상 데스크톱의 부팅 속도가 개선되었으며, 가상 데스크톱에 대한 VMotion, VMware FT, VMware FT 기능이 제공된다. VMotion은 가동 중인 가상 데스크톱을 서비스 중단 없이 다른 서버로 이동 가능하게 해 주는 온라인 핫마이그레이션 서비스로, 가상 데스크톱들에 대한 무중단 유지보수가 가능하게 해 준다.

VMware HA(High Availability)는 특정 서버나 가상 데스크톱 머신에 장애가 발생될 경우 다른 서버에서 자동적으로 재구동하여 일부 구성 요소나 전체 시스템의 장애로부터 서비스 가용성을 유지할 수 있는 방법을 제시한다. 또한 VMware FT(Fault Tolerance)는 단일 가상 머신에 대한 항등 VM을 다른 통합 서버 위에 구성하여 동기화시키고 장애 발생시 이를 대체하는 방식으로 무중단 환경을 제공한다.

▲ 간소화된 관리를 위한 '호스트 프로파일' 기능.

간소화된 관리를 위해서는 호스트 프로파일 기능과 vSphere의 바이러스 백신 솔루션 연동 기능인 VMSafe 기능 등이 소개되었다. 호스트 프로파일 기능은 각종 설정을 프로파일을 통해 한 번에 전체 클러스터에 적용할 수 있는 기능으로, 표준화된 템플릿을 통해 관리에 들어가는 시간과 노력을 줄이고 일관된 정책과 허가 방침을 준수할 수 있게 해 주는 기능이다.

vSphere의 바이러스 백신 솔루션 연동 기능인 VMSafe 기능은, 가상화 인프라 단에서 보안 솔루션을 구동하여 인프라 위의 모든 가상 머신에 동시에 보안 기능을 제공하는 기능이다. 이는 VMSafe의 라이브러리 위에서 인프라와 연동되며, 보안 관련 업체들과의 협력을 통해 구현되었다. 이를 통해 보안 정책과 유지, 보수 작업에 들어가는 수고를 줄일 수 있으며 라이센스 비용도 절감할 수 있다고 소개되었다.

사용자의 편의성을 위해 가상 데스크톱의 로그인 절차도 간소화되었다. 지금까지는 가상 데스크톱의 접속을 위해 여러 단계에서의 인증 절차가 필요했지만, VMware View 4에서는 한 번의 사용자 승인 절차로 자동적으로 접속할 수 있도록 제공된다. 또한 스마트 카드 등의 방법과 다중 접속 방지 기능도 제공되어 편의성과 보안성의 절충점을 제시한다.

또한 사용자들이 데스크톱 가상화 풀을 커넥션 서버 기반으로 직접 접속할 수 있게 지원한다. 이 경우 모든 사용자들은 방화벽 안에서 모든 가상 데스크톱에 접근할 수 있지만, 특정 가상 데스크톱에 대해서는 방화벽 밖에서 접근이 불가능하게 할 수 있다. 이는 가상 데스크톱을 '그룹'화 하여 정책을 적용하는 것이며 커넥션 서버를 다른 네트워크에 구성하여 망 이중화 구성도 가능하다.

▲ 스토리지 구조의 최적화로 효율을 끌어올렸다.

VMware View 4에서는 템플릿을 이용한 자동 프로비저닝 기능이 제공되어 사용자의 요청에 의한 가상 서버의 생성을 정의된 템플릿을 사용해 바로 구성해 사용할 수 있다. 또한 이 단계에서 그룹 단위의 정책을 수립해 실무에 적용할 수 있으며, 사용 환경에 맞는 다양한 데스크톱 타입이 제공된다.

가상화 환경에서 사용하는 스토리지에 대한 최적화도 이루어졌다. 기존에는 가상 환경마다 모두 별도의 스토리지 파일을 가지고, 개별적으로 운영 체제와 어플리케이션을 가지고 있는 구조로 데이터 중복 문제가 심각했었다. 이는 특히 템플릿을 이용한 자동 프로비저닝 기능을 사용할 경우 더 심각하게 나타나는 문제이기도 했다.

VMware View 4에서는 이 문제를 View Composer를 사용해 해결했다. 템플릿을 이용한 프로비저닝의 경우 몇 가지 템플릿의 '마스터 이미지'와 사용자 개인의 스토리지 공간을 가상화 결합해서 제공하여 기존에 중복된 운영체제와 어플리케이션 데이터들이 사용하던 공간을 제거한 것이다. 이를 통해 스토리지 사용량과 구매 비용을 70% 까지 줄일 수 있다고 제시했다. 또한 관리 측면에서도 마스터 이미지 작업만으로 일괄 변경 사항 적용이 가능해 더 편리하다.

▲ 총소유비용 측면에서는 기존 PC에 비해 확실히 우위.

비용적인 측면에서는 데스크톱 가상화를 사용할 경우 기존 PC 환경에 비해 대당 연간 610 달러 가량을 절약할 수 있는 것으로 나타났다. 현재의 업무용 PC 가격이 새로 도입할 때 대당 약 800달러 수준이며, 여기에 각종 관리적인 요소 등을 생각할 때 총 소유비용은 순식간에 대당 1300 달러 수준까지 치솟는다. 하지만 가상 데스크톱 환경을 사용할 경우는 1000달러 미만의 비용으로 가능하다고 제시되었다.

이런 절감이 가능한 이유는 크게 세 가지가 제시되었다. 먼저 vSphere의 집적도가 올라가서 서버 도입 비용을 줄일 수 있다는 것, 그리고 PC에 비해 가상화 환경을 위한 저렴한 '씬 클라이언트' 를 사용할 수 있다는 것이다. 또한 유지, 관리 비용적인 측면과 함께 강한 에코시스템 파트너쉽과 솔루션들이 꼽혔다.

VMware View 4의 라이센스 비용은 엔터프라이즈 에디션이 대당 150 달러, 프리미엄 에디션이 250달러 수준이라고 알려졌다. 그리고 라이센스 기준은 총 사용 수가 아니라 '동시 사용자 수'로 책정되어 경쟁사 대비 실질적 도입 시 저렴하다는 것도 제시되었다. 또한 클라이언트가 플랫폼 독립적인 특성을 지니는 덕분에 클라이언트의 OS 비용까지도 오픈소스로 대체하여 줄일 수 있으며, 기존 PC들을 교체하는 대신 씬 클라이언트화 하는 사례도 있다고 덧붙였다.

Jan 3, 2010

Linux 가상화와 PCI passthrough

M. Tim Jones, Independent author, Emulex
요약: 프로세서 분야에서는 가상화된 환경의 성능 향상을 위한 많은 발전이 있었습니다. 그렇다면 I/O 분야에서는 어떤 발전이 있었을까요? 이 기사에서는 I/O 성능 향상 기술인 장치(또는 PCI) passthrough에 대해 설명합니다. 이 혁신 기술은 Intel(VT-d) 또는 AMD(IOMMU)의 하드웨어 지원을 사용하여 PCI 장치의 성능을 높여 줍니다.

플랫폼 가상화는 효율적인 리소스 사용을 위해 두 개 이상의 운영 체제에서 하나의 플랫폼을 공유하는 것을 말한다. 하지만 여기에서 플랫폼은 단순히 프로세서만을 의미하는 것이 아니라 스토리지, 네트워크 및 기타 하드웨어 리소스를 비롯하여 플랫폼을 구성하는 다른 중요 요소까지도 포함된 의미이다. 프로세서나 스토리지와 같은 일부 하드웨어 리소스는 쉽게 가상화할 수 있지만 비디오 어댑터나 직렬 포트와 같이 가상화하기 어려운 하드웨어 리소스도 있다. 하지만 PCI(Peripheral Component Interconnect) passthrough를 사용하면 공유할 수 없거나 공유 효율성이 낮은 리소스를 효과적으로 사용할 수 있다. 이 기사에서는 passthrough의 개념을 살펴보고 하이퍼바이저에서 passthrough를 구현하는 방법에 대해 알아본 후 이 혁신적인 최신 기술을 지원하는 하이퍼바이저에 대해 자세히 설명한다.

플랫폼 장치 에뮬레이션
그림1. 하이퍼바이저 기반 장치 에뮬레이션
passthrough를 시작하기 전에 먼저 두 가지 최신 하이퍼바이저 아키텍처에서 장치 에뮬레이션이 작동하는 방법을 살펴보자. 첫 번째 아키텍처에서는 장치 에뮬레이션이 하이퍼바이저 내에 통합된 반면 두 번째 아키텍처에서는 하이퍼바이저 외부의 애플리케이션에서 장치 에뮬레이션을 처리한다.

하이퍼바이저 내의 장치 에뮬레이션은 VMware 워크스테이션 제품에서 일반적으로 구현하는 방법이다(운영 체제 기반 하이퍼바이저). 이 모델에서는 가상 디스크, 가상 네트워크 어댑터 및 기타 필수 플랫폼 요소를 비롯하여 다양한 게스트 운영 체제에서 공유할 수 있는 공통 장치에 대한 에뮬레이션이 하이퍼바이저에 포함되어 있다. 그림 1에서 이 특별한 모델을 볼 수 있다.

두 번째 아키텍처는 사용자 공간 장치 에뮬레이션이다(그림 2 참조). 이름에서 알 수 있듯이 이 아키텍처에서는 장치 에뮬레이션이 하이퍼바이저 내에 포함되지 않는 대신 사용자 공간에서 구현된다. 장치 에뮬레이션을 지원하는 QEMU(장치 에뮬레이션과 하이퍼바이저를 모두 제공함)는 수많은 독립 하이퍼바이저(KVM(Kernel-based Virtual Machine) 및 VirtualBox)에서 사용된다. 이 모델의 장점은 장치 에뮬레이션이 하이퍼바이저와 독립되어 있기 때문에 여러 하이퍼바이저에서 장치 에뮬레이션을 공유할 수 있다는 것이다. 또한 이 기능을 사용하면 권한이 있는 상태에서 작동하는 하이퍼바이저에 부담을 주지 않고 임의의 장치 에뮬레이션을 수행할 수 있다.
그림2. 사용자 공간 장치 에뮬레이션
장치 에뮬레이션을 하이퍼바이저에서 사용자 공간으로 옮기면 몇 가지 뚜렷한 장점을 얻을 수 있으며 그 중에서 가장 중요한 장점은 TCB(trusted computing base)와 관련되어 있다. 시스템의 TCB는 보안에 중요한 모든 구성 요소의 세트이다. 당연한 말이겠지만 만일 시스템을 최소화하게 되면 버그의 가능성도 줄어들기 때문에 보다 더 안전한 시스템이 될 것이다. 이와 동일한 아이디어가 하이퍼바이저에도 적용된다. 하이퍼바이저는 독립된 여러 게스트 운영 체제를 분리하기 때문에 보안이 매우 중요하다. 하이퍼바이저의 코드 양이 적을수록 즉, 장치 에뮬레이션을 더 적은 권한이 요구되는 사용자 공간에서 구현하면 신뢰할 수 없는 사용자에게 권한이 주어지는 경우가 줄어든다.

하이퍼바이저 기반 장치 에뮬레이션의 또 다른 형태로는 병렬화된 드라이버가 있다. 이 모델에서는 하이퍼바이저에 실제 드라이버가 포함되며, 각각의 게스트 운영 체제에 하이퍼바이저 드라이버와 함께 작동하는 하이퍼바이저 인식 드라이버(병렬 가상화된 또는 PV 드라이버)가 포함된다.

장치 에뮬레이션이 하이퍼바이저나 게스트 VM(Virtual Machine)에서 발생하는지 여부에 상관 없이 에뮬레이션 방법은 비슷하다. 장치 에뮬레이션은 특정 장치(예: Novell NE1000 네트워크 어댑터)나 특정 유형의 디스크(예: IDE(Integrated Device Electronics) 드라이브)를 모방할 수 있다. 실제 하드웨어가 크게 다를 수 있다. 예를 들어, 게스트 운영 체제에는 IDE 드라이브가 에뮬레이션되어 있고 실제 하드웨어 플랫폼에서는 SATA(serial ATA) 드라이브를 사용할 수 있다. 이렇게 하면 모든 게스트 운영 체제에서 고급 드라이브 유형을 지원하지 않아도 많은 운영 체제에서 공통으로 지원되는 IDE를 공통으로 사용할 수 있기 때문에 큰 효과를 얻을 수 있다.

장치 passthrough
위에서 설명한 두 가지 장치 에뮬레이션 모델에서 살펴본 바로는 장치를 공유하기 위해 몇 가지 추가 요소가 필요하다. 즉, 장치 에뮬레이션이 하이퍼바이저에서 수행되던 독립 VM 내의 사용자 공간에서 수행되던 상관 없이 오버헤드가 있다는 것을 알 수 있다. 여러 게스트 운영 체제에서 장치를 공유할 필요가 있는 한 이 오버헤드는 충분한 가치를 지니고 있다. 하지만 이러한 공유가 필요 없을 경우에는 보다 효율적인 방법으로 장치를 공유할 수 있다.

크게 말해서 장치 passthrough는 장치를 배타적으로 사용할 수 있도록 지정된 게스트 운영 체제에 전용 장치를 제공하는 것이다(그림 3 참조). 그렇다면 이렇게 했을 때 얻을 수 있는 장점은 무엇일까? 물론 장치 passthrough가 유용한 이유는 여러 가지이다. 그 중에서 가장 중요한 두 가지 이유를 들자면 첫 번째가 성능이고, 두 번째는 본질적으로 공유할 수 없는 장치를 배타적으로 사용할 수 있다는 것이다.
그림3. Hypervisor 내에서의 PassThrough

성능 면에서 보았을 때, 장치 passthrough를 사용하면 성능 손실이 거의 발생하지 않는다. 따라서 장치 passthrough는 하이퍼바이저를 통과할 때(하이퍼바이저 내의 드라이버나 사용자 공간 에뮬레이션에 대한 하이퍼바이저를 통과할 때) 발생하는 경합과 성능 저하 때문에 가상화를 채택하지 않은 네트워크 애플리케이션(또는 디스크 입출력이 많은 애플리케이션)에 이상적인 기술이다. 하지만 특정 게스트에 장치를 할당하는 방법은 해당 장치를 공유할 수 없는 경우에도 유용하다. 예를 들어, 시스템에 여러 개의 비디오 어댑터가 있을 경우 이러한 어댑터를 고유한 게스트 도메인에 직접 연결할 수 있다.

마지막으로 하나의 게스트 도메인에서만 사용하는 특수 PCI 장치나 하이퍼바이저에서 지원하지 않기 때문에 게스트에 직접 연결해야 하는 장치가 있을 수 있다. 개별 USB 포트를 지정된 도메인으로 분리하거나 직렬 포트(그 자체로는 공유할 수 없는 장치)를 특정 게스트에 분리할 수 있다.

장치 에뮬레이션에 대한 이해

초기의 장치 에뮬레이션에서는 하이퍼바이저 내에 장치 인터페이스의 섀도우를 구현하여 게스트 운영 체제에 가상 인터페이스를 제공했다. 이 가상 인터페이스는 장치(예: 섀도우 PCI)를 나타내는 가상 주소 공간과 가상 인터럽트를 포함한 예상 인터페이스로 구성되어 있다. 하지만 가상 인터페이스와 통신하는 장치 드라이버와 이 통신을 실제 하드웨어로 변환하는 하이퍼바이저를 사용하면 상당한 수준의 오버헤드가 발생하며 특히, 네트워크 어댑터와 같은 고사양 장치의 경우에는 오버헤드의 수준이 더욱 높아진다.

Xen에서 대중화시킨 PV 방법(앞 섹션에서 설명함)은 게스트 운영 체제 시스템 드라이버가 가상화되고 있음을 인식하도록 하여 성능의 저하를 줄인다. 이 경우 게스트 운영 체제는 네트워크 어댑터와 같은 장치에 대한 PCI 공간 대신 상위 레벨 추상화를 제공하는 네트워크 어댑터 API(예: 패킷 인터페이스)를 본다. 이 방법의 단점은 게스트 운영 체제를 PV에 맞게 수정해야 한다는 것이며 장점은 손실이 거의 없는 수준의 성능을 얻을 수도 있다는 것이다.

초기의 장치 passthrough에서는 하이퍼바이저가 소프트웨어 기반 메모리 관리(게스트 운영 체제 주소 공간을 트러스트된 호스트 주소 공간으로 변환)를 제공하는 씬 에뮬레이션 모델을 사용했다. 그리고 초기 시도에서는 장치를 특정 게스트 운영 체제로 분리할 수 있는 방법을 제공하기는 했지만 이로 인해 대규모 가상화 환경에 필요한 성능과 확장성이 부족하다는 단점이 있었다. 다행스럽게도 프로세서 공급자가 하이퍼바이저뿐만 아니라 인터럽트 가상화 및 DMA(Direct Memory Access) 지원을 포함한 장치 passthrough의 논리까지도 지원하는 명령어를 갖춘 차세대 프로세서를 개발했다. 따라서 하이퍼바이저 아래에 있는 실제 장치에 대한 액세스를 확인하고 에뮬레이션하는 대신 새 프로세서는 효율적인 장치 passthrough를 위해 DMA 주소 변환 및 권한 검사 기능을 제공한다.

장치 passthrough를 위한 하드웨어 지원

Intel과 AMD 모두 자사의 새로운 프로세서 아키텍처에서 장치 passthrough에 대한 지원과 하이퍼바이저를 지원하는 새로운 명령어를 제공한다. Intel에서는 이 옵션을 VT-d(Virtualization Technology for Directed I/O))라고 부르고 AMD에서는 IOMMU(I/O Memory Management Unit)라고 부른다. 두 경우 모두 새 CPU가 PCI의 실제 주소를 게스트의 가상 주소에 맵핑한다. 이 맵핑이 발생하면 하드웨어가 액세스를 보호하게 되며, 결과적으로 게스트 운영 체제에서는 가상화되지 않은 시스템인 것처럼 장치를 사용할 수 있다. 게스트를 실제 메모리에 맵핑하는 기능 외에도 다른 게스트(또는 하이퍼바이저)의 액세스를 차단하는 분리 기능이 제공된다. 이외에도 Intel 및 AMD CPU는 다양한 가상화 기능을 제공한다. 참고자료 섹션에서 자세한 정보를 확인할 수 있다.

또 하나의 혁신 기술로서 인터럽트를 많은 수의 VM으로 확장할 수 있는 MSI(Message Signaled Interrupts)라는 기능이 있다. MSI는 실제 인터럽트 핀을 통해 게스트에 연결하는 대신 인터럽트를 보다 쉽게 가상화할 수 있는 메시지로 변환한다(수천 개의 개별 인터럽트로 확장). PCI 버전 2.2부터 도입된 MSI는 PCIe(PCI Express)에서도 사용할 수 있으며, PCIe에서는 패브릭을 사용하여 다수의 장치로 확장할 수 있다. MSI는 인터럽트 소스를 분리(소프트웨어를 통해 멀티플렉싱 또는 라우팅되어야 하는 실제 핀과는 반대되는 방법)할 수 있기 때문에 I/O 가상화에 이상적이다.

장치 passthrough를 위한 하이퍼바이저 지원

가상화 기능이 강화된 최신 프로세서 아키텍처를 기반으로 수많은 하이퍼바이저 및 가상화 솔루션에서 장치 passthrough를 지원하고 있다. Xen과 KVM뿐만 아니라 다른 여러 하이퍼바이저에서도 장치 passthrough에 대한 지원(VT-d 또는 IOMMU 사용)을 찾아볼 수 있다. 대부분의 경우에는 passthrough를 지원하기 위해 게스트 운영 체제(도메인 0)를 컴파일해야 하며, 이 컴파일 작업은 커널 빌드 타임 옵션으로 제공된다. 또한 pciback을 사용하여 Xen에서 수행했던 것처럼 호스트 VM에서 장치를 숨겨야 한다. PCI에서는 PCIe-to-PCI 브리지 뒤에 있는 PCI 장치를 동일한 도메인에 할당해야 한다는 등의 약간의 제한 사항이 있지만 PCIe에서는 이러한 제한 사항이 없다.

또한 libvirt(및 virsh)에도 장치 passthrough에 구성 지원이 있으며, 이 구성 지원은 기본 하이퍼바이저에 사용되는 구성 스키마에 대한 추상화 기능을 제공한다.

장치 passthrough와 관련된 문제점

실시간 마이그레이션이 필요할 경우 장치 passthrough와 관련된 한 가지 문제가 발생한다. 실시간 마이그레이션은 VM을 일시 중단한 후 VM의 다시 시작 위치를 가리키는 새로운 실제 호스트로 마이그레이션하는 기능이다. 이 기능은 실제 호스트 네트워크 상에서 VM의 로드 밸런싱을 지원하는 뛰어난 기능이지만 passthrough 장치를 사용할 경우 문제가 발생한다. 해결해야 하는 문제점으로 PCI 핫플러그(여러 스펙이 있음)가 있다. PCI 장치와 지정된 커널 간의 통신을 지원하는 PCI 핫플러그는 VM을 새 호스트 시스템에 있는 하이퍼바이저로 마이그레이션하려는 경우에 이상적이다(장치를 언플러그하지 않아도 새 하이퍼바이저에서 나중에 자동으로 플러그됨). 가상 네트워크 어댑터와 같이 장치가 에뮬레이션될 때 에뮬레이션에서 실제 하드웨어를 추상화하는 계층을 제공한다. 이렇게 하면 가상 네트워크 어댑터를 VM 내에서 쉽게 마이그레이션할 수 있다(여러 논리적 네트워크 어댑터를 동일한 인터페이스에 연결할 수 있는 Linux® 본딩 드라이버(bonding driver)에서도 지원됨).

I/O 가상화의 다음 단계

I/O 가상화의 다음 단계는 오늘날 실제로 발생하고 있다. 예를 들어, PCIe에 가상화에 대한 지원이 있다. 서버 가상화에 이상적인 한 가지 가상화 개념으로 SR-IOV(Single-Root I/O Virtualization)가 있다. PCI-Special Interest Group 또는 PCI-SIG에서 개발한 이 가상화 기술은 단일 루트 복합 인스턴스 내에서 장치 가상화를 제공한다. 이 경우에는 단일 서버에 있는 여러 VM이 장치를 공유한다. 또 다른 변형 기술인 멀티 루트 IOV는 더 큰 토폴로지(예를 들어, 여러 서버가 하나 이상의 PCIe 장치에 액세스할 수 있는 블레이드 서버)를 지원한다. 어떤 의미에서 이 기술은 서버, 종단 장치 및 스위치를 포함한 대규모 장치 네트워크까지도 지원한다.

SR-IOV를 사용하면 PCIe 장치에서 수많은 실제 PCI 기능뿐만 아니라 I/O 장치의 리소스를 공유하는 가상 기능의 세트까지도 내보낼 수 있다. 그림 4에서는 간단한 형태의 서버 가상화 아키텍처를 보여 준다. 이 모델에서는 가상화가 종단 장치에서 발생하기 때문에 passthrough가 필요하지 않으며 하이퍼바이저에서 가상 기능을 VM에 맵핑하는 것만으로도 분리의 보안과 함께 원시 장치의 성능을 얻을 수 있다.
그림 4. SR-IOV를 이용한 PassThrough

추가 주제

가상화는 약 50년 동안 개발되고 있는 기술이지만 I/O 가상화에 대한 관심은 이제야 확산되고 있다. 상용 프로세서의 가상화 지원도 고작 5년 정도에 불과하다. 따라서 지금이 바로 진정한 의미에서의 플랫폼 및 I/O 가상화가 시작되는 출발점이라고 해도 과언이 아닐 것이다. 또한 클라우드 컴퓨팅과 같은 미래 아키텍처의 주요 요소로 자리 잡을 가상화는 앞으로 그 발전을 눈 여겨 볼만한 흥미로운 기술임에 틀림 없다. 일반적으로 이러한 새 아키텍처를 선도적으로 지원하는 Linux이기에 최신 커널(2.6.27 이상)에도 가상화와 관련된 이러한 신기술에 대한 지원이 포함되어 있다.

AMD, 새로운 I/O 가상화 기술 무상 제공 발표

AMD, I/O 브릿지에 직접 적용하는 새로운 I/O 가상화 기술 무상으로 제공 –
- AMD CPU 가상화 기술의 효율성을 보다 증대시킬 것으로 기대 –

IDC 가상화 포럼, 뉴욕 -- 2006-02-08 -- AMD는 금일 뉴욕에서 개최된 IDC 가상화 포럼에서 새로운 I/O 가상화 기술 사양을 발표하고, 새로운 I/O 가상화 기술을 하드웨어 및 소프트웨어 개발자들이 폭넓게 채택할 수 있도록 무상으로 라이센스를 제공할 예정이라고 밝혔다.

AMD의 I/O 가상화 기술은 컴퓨터의 I/O 브릿지에 직접 적용되는 명령어 기술 세트로, x86 기반의 서버나 데스크탑, 노트북 PC의 I/O 디바이스를 가상화할 시에 발생될 보안 문제나 성능 병목현상을 해소시켜 줌으로써 AMD의 CPU기반 가상화 기술의 이점을 더욱 확장시킬 수 있도록 설계됐다.

코드명 퍼시피카로 잘 알려진 AMD의 CPU 가상화 기술은 기존 소프트웨어 기반의 가상화 방식에 더해 프로세서 아키텍처 내에서 가상화를 지원, 효율성을 더욱 향상시켜 준다. AMD의 I/O 가상화 기술은 I/O 디바이스의 관리, 파티셔닝 및 보안과 관련된 가상화 소프트웨어를 지원하기 위한 하드웨어적 장치를 제공해줌으로써 AMD CPU가상화 기술의 효율성을 보완하고 확대시키게 된다. AMD는 이와 같은 I/O 가상화 기술을 통해 가상의 I/O 환경을 제공하는 데 있어 성능을 향상시키고, 구현의 복잡함을 감소시켜주는 결과를 가져올 것으로 기대하고 있다.

AMD 마이크로 프로세서 솔루션 부문 수석 부사장인 마티 세이어(Marty Seyer)는 “AMD의 I/O 가상화 기술은 상업용 서버에 성능상의 이점을 제공할 뿐만 아니라, 디바이스 가상화 부문에서 어려움이 있는 데스크탑 및 노트북 PC 상의 가상화를 위해서도 새로운 전환점이 될 것이다” 라며 “업계 에코시스템에 적극 동참해온 AMD는 하드웨어 및 소프트웨어 개발 커뮤니티 전반에 I/O 가상화 기술 라이센스를 공개 제공함으로써 AMD 가상화 기술 개발을 위한 협업 방식을 지속할 수 있게 된 것을 매우 기쁘게 생각한다.” 라고 말했다.

한편, 가상화 솔루션 구현을 위해 설계된 첨단의 기술을 업계에 제공하기 위한 AMD의 협업 방식은 MS, VM웨어(VMware), 젠소스(XenSource)를 포함하는 가상화 기술 분야 선두 업체들과의 전략적 제휴를 통해 입증되고 있다.

MS의 윈도우 서버 부문 수석 책임자인 제프 프라이스(Jeff Price)는 “가상화는 고객들이 물리적 한계를 극복하고, IT 시스템의 역량을 충분히 사용하도록 도와줄 뿐만 아니라 운영 효율성을 증가시켜 보다 역동적으로 비즈니스 요구사항에 응대할 수 있게 해주는 데 있어 핵심 수단이 된다” 라며 “AMD와의 긴밀한 협력을 통해 IT 시스템의 비용 효율성 증대뿐만 아니라, 보안, 관리성, 상호 운영성을 보장할 수 있는 혁신적인 새로운 수준의 기술을 개발 중에 있다”고 말했다.

젠소스사의 CTO인 시몬 크로스비(Simon Crosby)는 “I/O 디바이스 부문에 가상화를 지원하는 것은 하드웨어 가상화 부문을 한 단계 진전시켜주는 것이다” 라며 “ AMD의 I/O 가상화 기술의 공개는 오픈 및 오픈소스 x86 기반 가상화 기술을 개발에 있어 업계를 선도하기 위한 AMD와 젠소스간의 협력을 보다 돈독히 해줄 것이다” 라고 말했다.

이번 AMD의 I/O 가상화 기술은 2006년 중순까지 AMD의 모든 프로세서에 의해 지원될 것으로 예상되며, 2006년에 AMD64 기반 플랫폼을 위해 설계될 코어 로직 및 칩셋 상에 도입될 예정이다. AMD I/O 가상화 기술 사양은 기술 개관 및 64비트 기술을 위해 가상화 솔루션을 설계중인 소프트웨어 개발자들을 위한 안내서와 함께 다운로드 받을 수 있으며, http://developer.amd.com 에서 제공된다.

AMD에 대해
AMD는 컴퓨팅, 통신, 소비자 가전 제품을 위한 혁신적인 마이크로프로세서를 제공하는 세계적인 선두업체이다. 1969년에 설립된 AMD는 현재 전세계 고객의 요구에 기반한 뛰어난 컴퓨팅 솔루션을 제공하는데 헌신하고 있다. www.amd.co.kr.

네트워크 트래픽 완화해주는 I/O 가상화 소프트웨어

지난 3월 “인텔리전트 NIC”계열의 네트워크 카드를 내놓은 Ethernet 가속기 칩 및 보드 회사인 NetXen사는 이 카드들을 위해 계획된 몇몇 프리 소프트웨어 패키지 중 첫번째 패키지를 내놓았다. NetSlice는 많은 서버 OS 스위트에 존재하는 가상머신 모니터를 바이패싱 함으로써 I/O 가상화를 수행한다.

이 회사는 I/O가 고성능 서버 클러스터에서 주요 병목 부분이 되어가고 있기 때문에 I/O 가상화를 가지고 시작하기로 선택했다.

가상화는 여러 시스템 이미지들이 한 서버 하드웨어 시스템에 존재하도록 해주며, 서버와 스토리지 성능을 최적화시키는 수단으로 종종 조성된다. 그러나 가상화는 데이터 센터가 공중망과 상호작용하는 곳에서 예를 들어 캐리어 간의 서비스 레벨 협약을 세우는 것 같은 케이스에서 역할을 한다고 NetXen의 마케팅 시니어 디렉터인 Vik Karvat 씨는 말했다. 엔터프라이즈 내에서 서버 뱅크들을 위한 전력과 랙 공간, 냉각 성능에서의 이점들은 가상화가 최대한 활용될 경우 WAN에 걸쳐 확장될 수 있다.

오픈소스 Xen, VMware, Microsoft VS 같은 소프트웨어 shim들은 자원들을 감시하여 한 서버 내에 여러 게스트 운영체제가 상주할 수 있도록 한다. 가상머신 모니터 또는 “hypervisors”는 가상머신들 간에 자원들을 할당하며, I/O 요청을 물리적 디바이스 드라이버에 전달한다.

인텔과 AMD가 올해 초 내놓은 새로운 가상화 툴들은 마이크로프로세서 성능을 향상시키고, 게스트 운영체제들이 자신들이 “링 제로(ring zero)” 모드에서 실행되고 있다고 믿게 한다. 그러나 이 툴들은 I/O 요청들의 처리 속도를 올리는 데는 거의 하는 일이 없으며, 이것은 10GbE 채널들이 사용될 때 병목을 만들어낸다. Karvat 씨는 주변장치 칩셋 제조업체들이 전용 I/O 메모리 관리 장치를 개발함으로써 이 문제를 풀려고 하고 있지만 그러한 장치들은 2007년이나 2008년이 되기 전에는 샘플이 나오지 않을 것이라고 말했다.

NetSlice를 가지고 NetXen이 한 대답은 가상 스위치로 동작하는 소프트웨어 패키지를 만드는 것이다. 최대 1,024개의 가상 네트워크 인터페이스 카드들이 가상머신마다 독립적으로 만들어지고 관리될 수 있다. 각각의 가상 NIC는 다중 송수신 대기열을 지원하며, 여러 직접 메모리 액세스 엔진들은 I/O의 재매핑을 허용한다. 이 소프트웨어는 여러 유니캐스트 및 멀티캐스트 미디어 액세스 컨트롤 어드레스들을 지원할 수 있다.

TCP 오프로드 보드 제조업체 중 그 어느 곳도 가상머신 리매퍼(remapper)를 제공하지는 않는다고 Karvat 씨는 말했다. 따라서 NetXen은 칩 레벨과 보드 레벨 경쟁업체 모두보다 지속적인 I/O 이점들을 보여줄 수 있어야 한다. 이 소프트웨어는 현재 기존의 Intelligent NIC 고객들을 위해 공급되고 있다.

Karvat 씨에 의하면 보안이나 풀 프로토콜 스택 바이패스 같은 영역들을 커버하는 소프트웨어 스위트들이 2007년에 선보일 것이라고 한다.

Dec 31, 2009

I/O 가상화

I/O 가상화는 VM웨어나 마이크로소프트 하이퍼-V 같은 가상화 소프트웨어를 구동하는 서버들을 괴롭히는 문제를 해결할 수 있다. 단일 서버에 많은 수의가상머신을 구동할 때, I/O는 심각한 병목이 되는데, 백엔드에서 가상머신이 네트워크와 통신할 때는 물론, 가상 머신을 스토리지와 연결하는 데도 마찬가지다. I/O 가상화는 단일 서버 상에서 여러 가상머신에 걸쳐 대역폭을 할당하기 쉬워질 뿐만 아니라 물리 서버의 풀과 스토리지 풀 간의 연결을 동적으로 관리할 수 있는 방법도 제공한다.

우선 개별적인 서버를 살펴보자. 예를 들어, VM웨어의 권장사항에 따라 가상머신 당 기가비트 이더넷 포트 하나씩을 할당했다고 하자. 서버가 16대의 가상머신을 지원하면, 4개의 4포트 기가비트 이더넷 NIC가 필요하며, 여기에 더해 스토리지 연결을 위해 추가로 iSCSI나 파이버 채널 어댑터가 필요하다. 하지만 대부분의 서버는 설사 쿨링 성능이 엄청나게 뛰어나다 하더라도 이렇게 많은 어댑터를 장착할 만큼의 빈 슬롯이 없다. 게다가 현재의 인텔이나 AMD 기반 서버들이 8~24코어 정도를 가지고 있고, 수백 기가바이트의 RAM을 지원한다는 것을 감안하면, 물리 서버 한 대에 16대의 가상머신을 지원하는 것은 쉽지 않은 일이다.

시스코나 Xsigo 같은 I/O 가상화 업체는 여러 개의 이더넷 카드나 파이버 채널 대신의 하나의 초고속 접속을 제공해 이런 문제를 해결하고 있다. 그리고 하나의 초고속 접속은 다수의 가상 접속을 제공하는 방식이다. 여기에 사용되는 어댑터는 자체 HBA가 아니나 표준 10기가비트 인피니밴드나 10기가비트 이더넷 어댑터로, 운영체제용 드라이버와 함께 사용되기 때문에 운영체제에서 단일 고속 접속을 여러 개의 네트워크 및 스토리지 접속으로 처리할 수 있다. 모든 것이 단일 대역폭을 통해 구동되기 때문에 시스템에서 가상 접속에 필요한 만큼의 대역폭을 할당할 수 있으며, 적재적소에 대역폭을 제공해 최대 성능을 구현할 수 있다.

I/O 가상화는 보통 각 서버에 어댑터 하나씩으로 구성되어, 이를 스위치나 어플라이언스에 단일 케이블로 연결하며, 스위치나 어플라이언스가 스토리지나 다른 네트워크로 연결하는 포트를 제공하는 방식이다. 이런 구성은 각 서버의 설치뿐만 아니라 데이터센터의 케이블링도 단순화시켜 준다. 또한 서버에 장애가 생겼을 때, 이를 다른 시스템으로 옮기는 작업도 쉬워진다.

시스코의 UCS 같은 솔루션에서는 I/O 가상화를 통해 서버 프로비저닝이나 리퍼포징(Repurposing, 용도 변경), 장애 극복 등이 매우 유연해지며, 소프트웨어로 조작 가능하기 때문에 완전 자동화된 환경을 구현할 수도 있다. 더 나아가 I/O 가상화 시스템은 다양한 속도로 구동되는 여러 이더넷 및 파이버 채널 접속을 에뮬레이션할 수 있어서 가용 대역폭을 가상머신 이전이나 다른 부하가 큰 작업에 맞춰 세밀하게 조정할 수 있다.

I/O 가상화는 현재 사용 중인 특정 운영체제를 지원하는 드라이버가 필수적이다. VM웨어 ESX와 윈도우 서버 2008 하이퍼-V를 포함한 주요 운영체제와 가상화 플랫폼을 지원하지만, 리눅스와 젠, 그리고 다른 오픈소스 가상화 플랫폼은 지원되지 않는다. 만약 지원되는 운영체제를 사용하고 있다면, I/O 가상화는 대규모 데이터센터를 한층 단순하고 저렴하게 운영할 수 있도록 해주며, 특히 처리 성능과 메모리 지원의 확대로 서버가 처리할 수 있는 가상머신의 수를 늘려줄 것이다.

Feb 23, 2009

가상화 인프라의 복잡성과 관리 소프트웨어의 정교화

KISTI 『글로벌동향브리핑(GTB)』 2009-02-20

가상화 기술이 전체 기업 IT 환경에 있어서 주요 역할을 수행하는 가운데 실제로 이를 구축하기 위한 다양한 초기 테스트 작업이 시작되었다. 한편으로는 성숙하면서 복잡한 가상화 구현을 수행하여야 하는 IT 조직들은 이러한 환경을 관리할 수 있는 보다 정교한 도구들을 요구하고 있는 상황이다. 최근 IDC의 연구는 대규모 가상화 구현 경험을 가진 기업일수록 얼마나 최신 소프트웨어 도구와 베스트 프랙티스를 사용하였는지에 대한 여부가 날이 갈수록 증가하고 있는 복잡한 환경에서 효율적인 운영을 지원한다고 언급하고 있다.

최근 IDC사의 연구에서는 가상화 인프라 구축을 담당하고 있는 100여 명의 북미 IT 의사결정자들을 대상으로 서베이를 실시하였다. 서베이 참가자 중 약 56% 이상이 복잡하고 성숙한 조직일수록 자신들의 가상화 환경 관리가 조직의 비즈니스 목표 도달에 중요하다고 응답하였고, 덜 복잡한 환경에서 근무하고 있는 의사결정자들 중에서는 단지 24%만이 그렇다고 응답하고 있는 것으로 조사되었다. 이러한 인프라 구축에 있어서 성공을 거두기 위해서는 자신들의 가상화 환경구축과 더불어 적절한 관리도구, 베스트 프랙티스, 자동화에 대한 동시투자가 필요하다고 시스템 매니지먼트 소프트웨어사의 연구담당자는 언급하고 있다.

이외에도 IDC 조사를 통하여 발견된 다른 주요 사항들을 살펴보면 다음과 같다.

50개 이상의 가상머신을 가진 조직 중 79% 이상이 자신들의 기업은 가상 인프라를 관리하기 위하여 ITIL이나 다른 베스트 프랙티스 프로세스 모델을 적용하고 있는 것으로 조사되었다. 이러한 수치는 물리적, 가상적 환경에 걸쳐서 공통 관리 도구를 배치하기 위한 계획을 가졌거나 현재 이를 사용하고 있는 대규모 기업이 70% 이상이고, 덜 복잡한 조직의 48%가 이를 사용하고 있다는 사실과 비견된다.

보다 큰 구축에 대하여 책임지고 있는 의사결정자 중 70%가 자동화가 자산들의 가상화 관리 환경이 발전하는데 있어서 매우 중요한 역할을 수행한다고 언급하고 있는데, 이러한 수치는 덜 복잡한 조직의 약 37%가 그렇다고 응답한 것과 비교된다. 북미 가상화 서베이 `대규모 구축은 정교한 관리 전략을 요한다`라는 주제의 이번 연구는 이러한 IDC사의 최근 가상화 서베이 결과에 대하여 중요한 산출물울 제공하고 있다. 지난 2008년 1/4분기 동안, IDC는 가상화 인프라 관리라는 주제로 웹 서베이를 실시하였는데, 약 일백 명의 북미 의사결정 관계자들이 자신들의 가상화 기술과 관리 도구에 대한 계획된 인프라 사용과 현재 사용에 대한 약 35개의 질문에 대한 응답 절차를 수행하였다. 본 보고서는 덜 복잡한 환경을 가진 조직에 비하여 더 성숙한 가상화 인프라 환경을 가진 조직에 있어서 가상화 관리의 우선순위가 무엇인지를 발견하고 제시하는 연구를 수행하여, 만족할만한 산출물을 도출한 것으로 여겨지고 있다.

http://www.idc.com/

Jan 21, 2009

개별 영역에서 엔드투엔드로 진화

물리적인 한계에 제약받지 않고 자원을 보다 유연하게 활용하는 것이 최대 관심사인만큼 네트워크 분야도 가상화 바람에서 벗어나기는 힘들다. 다른영역에 비해 아직 초기 단계지만 계속적으로 진화 과정을 거쳐 나가고 있다.

네트워크 업계에도 가상화 바람이 불기 시작했다. 물론 아직은 서버나 스토리지 분야에 비해 상대적으로 명확한 정의가 내려져 있지 않다. 게다가 수요 예측도 가늠하기 힘들 정도로 초기 시장 형성단계에 머물러 있는 수준이다. 그러나 물리적인 한계에 제약받지 않고 자원을 보다 유연하게 활용하는 것이 최대 관심사인만큼 네트워크 분야도 가상화 바람에서 벗어나기는 힘들다.

업계에 알려진 네트워크 가상화는 크게 두 가지로 분류된다. 협의의 의미로는 10년 전부터 활용하고 있는 VLAN(Vitrual LAN)을 일컫는다. 지난 10년간 다양한 활용사례가 쏟아져 나오고 관련 기술도 크게 진화되고 있는 만큼 네트워크 가상화의 대표적인 형태로 부각되고 있다. 이에 비해 광의의 의미로 네트워크 가상화는 VLAN의 네트워크 영역 뿐만 아니라 보안영역, 스토리지네트워크 영역, 서버 네트워크 영역, 애플리케이션 스위치 영역, VPN 등을 포괄한 엔드투엔드 가상화를 뜻한다.

협의의 네트워크 가상화 ‘VLAN’

VLAN은 LAN을 논리적으로 나눠 독립적으로 운영한다는 측면에서 유휴 자원의 재활용성을 높이기 위한 가상화 개념과 유사성을 갖고 있다. 만약 LAN을 업무에 활용하고 있는 회사가 대대적인 인사 개편을 했다고 가정해 보자. 회사의 LAN은 일반적으로 업무별, 부서별로 묶여진 작은 규모의 LAN(보통 워크그룹)으로 구성된다. 인사, 회계, 마케팅 등 기존의 업무를 담당했던 직원들은 인사 개편에 따라 새로운 업무를 시작해야 할 것이다.

가상 LAN은 PC, 케이블, 네트워크 장비 등을 옮기지 않고도 간단한 작업을 통해 새로운 워크그룹을 구성할 수 있도록 지원한다. 때문에 네트워크 관리자의 입장에서 가상LAN은 일손의 상당부분을 덜어주는 기술일 것이고 각각의 워크그룹들은 독립적으로 운영됨에 따라 보안적인 측면에서도 보다 안전한 셈이다.

각 부문별 가상화에 초점 맞춰져

현재 VLAN도 네트워크 업계가 급변하면서 다양한 요구를 수용할 수 있는 기술로 발전해왔다. 보안 강화를 위한 목적으로 사설VLAN(PVLAN; Private VLAN)이 등장했고 이는 데이터센터 또는 서버 팜에서 보안을 강화하는 기술로 현재 여러 분야에 적용되고 있다.

또 VoIP 시대에 맞춰 데이터 VLAN과 음성 VLAN을 구분하기 위한 음성 VLAN 태그를 별도로 인식하는 VLAN으로도 변모하고 있다. 이처럼 VLAN도 그동안 정체돼 있지 않고 보안 영역에서부터 사용 목적에 따라 다양하게 발전해 오고 있다.

VLAN 처럼 가상 방화벽(Virtual Firewall), 가상사설망(VPN), 가상 SAN(Virtual SAN) 등으로 각 부문별 가상화가 나타나고 있다. 가상화라는 용어 자체가 다양한 영역에서 활용될 수 있는 것은 네트워크가 모든 IT 인프라의 기본 뼈대이자 연결고리 역할을 하고 있기 때문이다.

각 부문별 가상화 기술을 제공하고 있는 업체는 여러 곳이 있다. 주니퍼네트웍스, 라드웨어, F5네트웍스, LG-노텔 등이 방화벽, VPN, 애플리케이션 스위치 등 특정 영역에 초점을 맞춰 가상화 기술을 제공하고 있다. 이들 업체들은 최근 자사 네트워크 관련 제품에 가상화 기능 지원 범위를 적극적으로 넓혀나갈 예정이어서 네트워크 가상화 시장규모가 점차 커질 것으로 기대된다. 특히 F5네트웍스의 경우는 자사의 SSL VPN과 GTM(Global Traffic Management) 솔루션을 필두로 최근 가상화를 적극 주장하고 있어 주목된다.

남덕우 F5네트웍스코리아 지사장은 “이들 솔루션은 애플리케이션과 네트워크 사이에 구축돼 네트워크 가상화를 보다 효율적으로 구현할 수 있도록 지원한다”면서 “향후 기업들의 재해복구 센터 구축이 보다 활성화되면 이들의 활용도는 배가 될 것”이라고 말했다. 현재 네트워크 관련 업체중 네트워크 가상화에 대해 가장 명확한 전략을 내놓은 곳은 시스코시스템즈코리아다. 이 회사는 전체적인 가상화를 그릴 수 있는 엔드 투 엔드 가상화를 지향하면서 적극적인 마케팅 활동을 벌이고 있다.

박승남 시스코시스템즈코리아 상무는 “다른 네트워크 업체와는 특정 영역의 가상화 경쟁일 뿐 네트워킹 가상화 경쟁이라고는 볼 수 없다”며, “전체적인 네트워크 가상화 그림이나 유기적 연동성에서는 시스코가 우월할 수 밖에 없다”고 주장했다.

영역별 유기적 연동이 관건

네트워크 가상화가 성장하기 위해서는 다양한 영역의 관련 제품과 기술들이 유기적으로 연동돼야 하며, 이를 통합 관리할 수 있어야 할 것이다. 수년 전부터 소개돼왔던 네트워크 가상화 기술들이 아직도 제대로 성장하지 못한 배경에는 전체적인 밑그림과 디자인을 제시하지 못했기 때문이라는 분석이 나오는 것도 이런 이유에서다.

특히 효과적인 관리 방안도 마련돼야 할 것이다. 각각의 가상장비에 대한 설정 등을 잘못할 경우 오히려 관리 어려움을 겪을 가능성이 크기 때문이다. 박승남 상무는 “각 영역별 가상화 기술을 톱니바퀴 돌아가듯이 치밀하게 연동시키는 것이 지금 업계의 가장 큰 과제”라고 말했다.

사용자들도 이에 공감한다. 오늘과내일 네트워크운영부 홍석범 차장은 “네트워크 가상화라고 정확히 명하지 않았을 뿐 실질적으로는 대부분 VLAN을 비롯해 활용하고 있는 상황”이라며 “보다 더 전사적인 네트워크 가상화 구현에 관리자들도 목말라 하고 있다”고 전했다.

성현희 기자 ssung@ittoday.co.kr

[IT TODAY 2007년 7월호 게재]

Nov 19, 2008

IBM, 멀티플랫폼 가상화 업체 트랜스티브 인수

ZDNet Korea, 김태정 기자(tjkim@zdnet.co.kr) 2008/11/19 01:10:05

'빅블루' IBM이 멀티 플랫폼 가상화 업체 트랜스티브를 인수하기로 했다고 씨넷이 18일(현지시간) 보도했다. 구체적인 인수 조건은 공개되지 않았다.

트랜스티브는 애플리케이션을 큰 손질없이 다른 플랫폼에서 돌아가게 하는 가상화 기술을 주특기로 갖고 있다. 특히 애플 맥 OS와 인텔칩간 통합을 구현하며 유명세를 탔다.

현재, 썬마이크로시스템즈, HP 등을 고객으로 두고 있다. IBM 역시 트랜스티브 기술을 통해 리눅스 기반 애플리케이션을 자사 서버에서 구현했다.

IBM은 트랜스티브 인수와 함께 멀티플랫폼 환경을 위한 애플리케이션 통합 사업에 박차를 가할 계획이다. IBM은 “트랜스티브 기술을 이용해 고객 비즈니스에 적합한 리눅스 기반 애플리케이션을 선보이겠다”고 밝혔다.

Aug 19, 2008

가상화 기술의 ‘티핑 포인트’

전망 밝지만 I/O 성능과 보안 문제 해결해야 지속 성장
2008 08월 18일(월) InformationWeek USA

기업들이 최근 데스크톱과 데이터 센터의 가상화를 실현하고 있지만 I/O와 보안 문제가 해결되지 않고서는 지속적인 도입은 어려울 것이라는 분석이 나오고 있다.

서버 가상화 전망 밝지만ㆍㆍㆍ = 가상화의 일반적인 장점은 하드웨어 업그레이드 비용의 절감, 중앙 서버로부터 관리 일원화 , 그리고 사용자들이 원하는 사항을 데스크톱에 구현하는 것 등이다.

이러한 가상화는 모든 데이터 센터를 타깃으로 적용되고 있는데 최근에는 데스크톱으로까지 그 영역을 확대하고 있다.

하지만 이러한 추세가 지속되기 위해서는 하나의 서버에서 여러 대의 가상 기기를 운영함으로써 초래되는 I/O 성능 문제를 해결해야 한다고 전문가들은 지적한다. I/O 문제가 해결된다면 가상화는 서버와 엔드 유저의 애플리케이션 모두에게 훨씬 유용하게 활용될 수 있다는 것이다. 여기에다 보안 문제 역시 해결해야할 사항으로 꼽힌다.

이러한 문제에도 불구하고, 서버 가상화에 대한 전망은 매우 긍정적이다. 포레스터 리서치에 따르면, 기술 도입을 기준으로 현재 23%의 기업들이 적어도 2년 간의 구축 경험을 보유하고 있는데 2009년에 이르면 그 수치는 51%로 높아질 것으로 예상된다. 포레스터 리서치의 분석가인 프랭크 질레트는 “현재 전체 서버 중 약 24%까지 가상화가 이루어졌으며 2009년에는 그 비중이 45%에 이를 것”이라고 예측했다.

데스크톱 가상화의 여러 방법ㆍㆍㆍ신중하게 결정 해야 = 데스크톱을 가상화하는 방법에는 여러 가지가 있으며, 어느 것이 우위에 있다고 말하기엔 이른 상황이다. 하지만 데스크톱 가상화 기술 중에서 하나를 선택하게 되면 중간에 바꿀 수가 없기 때문에 신중하게 도입을 결정해야 한다.

데스크톱 가상화 부문의 주요 벤더로는 시트릭스, VM웨어, 버추얼 아이언, HP 등이 있다. 이들 제품은 중앙 서버에서 데스크톱을 가상화하도록 해주며 엔드 유저들은 자신들의 데스크톱에서 액세스할 수 있다. 또한 가상화된 애플리케이션을 생성해 서비스 형태의 소프트웨어인 SaaS나 온 디맨드 형태로 이용이 가능하다.

썬 마이크로시스템즈의 경우 마이크로소프트의 RDP 네트워킹 프로토콜을 VM웨어의 상단에 위치한 사용자 프리젠테이션으로 해석할 수 있는 기능을 통해 솔라리스와 리눅스, 씬 클라이언트 옵션을 제공하면서 이 시장에 진입했다.

하지만 데스크톱을 성공적으로 가상화하는 데에는 어떤 기술을 선택하느냐 보다는 그룹이나 특정 사용자별로 단계적으로 도입하는 것이 훨씬 중요하다는 것이 얼리어답터들의 설명이다.

Pentair Water Pool and Spa의 시스템 엔지니어인 토니 아네트는 다양한 사용자 그룹을 대상으로 약 1년간에 걸쳐 데스크톱 가상화를 테스트해왔다. 각 타깃 그룹마다 그룹의 요구 사항에 따라 가상 기기의 맞춤형 데스크톱 즉, ‘골든 이미지(golden image)’를 설치했다. 각 계정마다 서로 다른 애플리케이션이 제공되며 경우에 따라서는 윈도우 버전도 다르다.

아네트는 VM을 만들고 관리하는데 필요한 툴과 함께 VM웨어의 ESX 하이퍼바이저와 버추얼 데스크톱 인프라스트럭처 3를 구동하는 3대의 고가용성 서버에 가상 데스크톱을 구현했다. 사용자들에겐 Wyse V10L 씬 클라이언트 기기와 VM웨어의 커넥션 서버에 연결되는 디스크없는 프리젠테이션이 제공된다. 사용자들이 스스로 씬 클라이언트를 설치하며 커넥션 서버를 사용, 가상 데스크톱으로 연결한다.

씬 클라이언트 확산 추세 = 아네트는 첫 10명의 사용자들에게 제공하도록 프로세스를 자동화한 다음 이를 100명의 사용자들에게 확대해나갔다. 도입이 성공적으로 진행되자 그는 1,400명의 전체 직원들에게 전사적으로 제공하기로 했다.

Cincinnati Bell의 제프 하베이는 800명의 사용자들을 대상으로 도입했는데 만족스러운 결과가 나오자 3,300명의 가상 데스크톱 사용자들에게 확대 적용하기로 했다. 앞으로 2분기 동안, 그는 썬의 씬 클라이언트인 썬 레이(Ray)를 750명 규모의 콜 센터 직원에게 보급할 방침이다.

이러한 사용자들은 윈도우 2000을 구동하는 PC를 보유한 사람들로, 마이크로소프트의 윈도우 2000 지원이 만료됨에 따라 새로운 플랫폼으로의 마이그레이션이 필요하다. 하베이는 “선택의 여지가 없었다”고 말했다.

Cincinnati Bell은 새로운 PC를 도입하는 대신에 VM웨어의 버추얼 인프라스트럭처 3로 데스크톱을 가상화하고 썬의 버추얼 데스크톱 인프라스트럭처(VDI)를 도입해 마이크로소프트 터미널 서비스를 씬 클라이언트 프리젠테이션으로 바꾸었다. 이렇게 전환함으로써 Cincinnati Bell는 훨씬 향상된 유연성을 갖췄다.

썬 VDI를 통해 윈도우 2000이나 2003에서 구동하는 로터스 노츠와 같은 레거시 애플리케이션을 여러 명의 직원들이 새로운 버전으로 업그레이드하지 않고도 사용할 수 있게 됐다.

아네트와 하베이는 가상 데스크톱을 사용함으로써 프로비저닝이 자동화될 수 있다는 의견을 피력했다. 또한 씬 클라이언트를 사용함으로써 손쉽게 소프트웨어를 업그레이드할 수 있어 비용을 절감할 수 있으며 소모품도 줄어들어 PC의 수명 주기도 늘어나게 되었다.

시장분석기관인 IDC는 씬-클라이언트로부터 발생하는 비용 절감의 93%는 컨피규레이션과 관리 비용으로 추산하고 있다.

이러한 비용절감은 Cincinnati Bell이 데스크톱 가상화를 추진한 주요 요인이라는 게 하베이의 설명이다. 그가 해결해야 할 문제는 엔지니어와 같이 정교한 업무를 담당하는 인력들에게 맞춤화된 데스크톱을 제공하는 방안이다. 그는 데스크톱 가상화에서 이용할 수 있는 선택 사항이 더 많아지게 되면 이러한 문제도 해결될 것으로 기대하고 있다.

서버 가상화, I/O 병목 현상 해결 시급 = 데이터 센터의 서버를 가상화함에 있어서 서버 한 대당 가상 기기의 수는 애플리케이션에 따라 4, 5, 6개 정도였다. 이 경우 서버 한 대당 7~8개 정도의 애플리케이션을 무리 없이 구동할 수 있어 서버를 가상화하지 않을 경우의 용량 대비 5~15% 정도로 향상된 결과를 얻을 수 있다.

하지만 모든 가상 서버를 구동할 경우 하드웨어의 I/O 용량에 압박을 주게 된다. 애플리케이션이나 백 엔드 데이터베이스로부터 생성되는 데이터는 말할 것도 없고 네트워크에서도 상당한 트래픽이 발생한다. 그렇게 되면 I/O에 병목 현상이 발생하게 되고 데이터 송수신에 지연 현상이 초래된다.

이를 위한 해결 방안은 서버 I/O를 가상화하는 것이다. 다시 말해 고정형 I/O 채널과 호스트 버스 어댑터, 네트워크 인터페이스 카드를 보다 역동적인 리소스로 바꿈으로써 가상 서버의 요구 사항에 따라 용량을 증설할 수 있게 해야 한다. I/O에 대한 가상화가 이루어진다면 동일한 하드웨어에서 애플리케이션을 가상화할 때 직면하는 문제도 해결이 가능해진다.

현재 두 가지 솔루션이 나와 있으며 향후 더 많은 솔루션이 뒤를 이을 것이다. 신생 업체인 Xsigo는 어플라이언스에 부착되어 I/O 트래픽의 부하를 줄여주는 제품을 보유하고 있다. 이 업체의 접근 방법은 표준형 HBA와 NIC를 자사의 맞춤형 카드로 교체해야 하며 Xsigo의 어플라이언스를 별도로 구매해야 한다.

I/O 가상화 솔루션 출시 잇따를 듯 = Xsigo의 어플라이언스는 최대 16개의 I/O 채널을 생성할 수 있으며 스토리지 트래픽을 파이버 채널 네트워크나 LAN 트래픽으로 보낸다. 또한 워크로드를 모니터링하며 용량이 더 많이 필요한 VM에 추가 용량을 할당할 수 있다.

또한 가상 I/O 접근 방법은 데이터 센터 내의 네트워크 케이블링을 줄여주며 네트워킹 포트와 HBA, NIC를 적게 요구하는 에너지 효율적인 서버를 도입할 수 있게 해준다.

I/O를 가상화하는 또 다른 방법은 어플라이언스를 추가하지 않고 표준 HBA나 NIC에서 진행된다. PCI-SIG는 SR-IOV 표준을 발표했는데, 이는 향후의 NIC와 HBA를 위해 고속의 10Gbps 이더넷을 가상화한다.

네테리온(Neterion)의 SR-IOV 기반 X3100 시리즈 어댑터의 경우 최대 16개의 가용 채널을 생성하며 이를 필요에 따라 VM에 역동적으로 할당할 수 있다. 이러한 기능을 통해 한 대의 가상 서버로 10Gbps의 용량을 NIC에 보장할 수 있게 된다.

네테리온의 10Gbps X프레임 어댑터에는 VM웨어의 ESX 하이퍼바이저가 포함되어 있기 때문에 ESX가 생성하는 VM과 네테리온 카드 사이에 트래픽을 할당할 수 있다.

가상 보안 핵심 이슈로 부상 = 데스크톱 가상화와 서버 I/O에서 노출된 문제점은 가상화가 기업의 컴퓨팅 분야로 확대가 가속화되면 점차 해결될 것으로 보인다. 하지만 가상화가 늘어날수록 침입자들이 하이퍼바이저 자체를 타깃으로 한 공격을 감행할 가능성도 높아지고 있어 가상 보안 문제가 중요한 이슈로 등장하고 있다.

네트워크 보안 소프트웨어 업체인 코어 시큐리티 테크놀로지스(Core Security Technologies)는 올해 초에 이 같은 공격이 어떻게 일어날 수 있는지를 테스트한 적이 있다. VM웨어 플레이어(Player)와 VM웨어 에이스(ACE), VM웨어 워크스테이션(Workstatio)을 포함해 VM웨어 클라이언트 소프트웨어에는 클라이언트들이 콘텐츠를 공유하는 호스트의 운영체제에서 파일을 쓰도록 허용해주는 공유 폴더(Shared Folder) 기능이 있다. 특정 상황에서는 공유 폴더가 바이러스나 트로이 목마 프로그램 등을 호스트의 운영체제에서 퍼뜨리는데 사용될 수 있다고 코어 시큐리티 테크놀로지스의 엔지니어들이 지적했다. VM웨어측은 이 같은 사실을 접하고 고객들에게 보안 권고 사항을 발송했다.

그 이후 VM웨어는 써드파티 보안 업체가 위협으로부터 하이퍼바이저를 모니터하고 보호할 수 있는 제품을 개발할 수 있도록 VMsafe API를 공개했다.

믿을 만한 가상화 벤더들 = 젠소스(XenSource)를 소유하고 있는 시트릭스는 VMsafe 형태는 보유하고 있지 않지만 젠(Xen) 하이퍼바이저는 가상화 분야에서의 IBM의 경험을 토대로 확보한 보안 기능을 포함하고 있다. IBM 리서치측은 sHype 하이퍼바이저 보안 클로킹(cloaking)을 생산해 이를 젠 오픈 소스 프로젝트에 기부했으며, sHype는 젠과 시트릭스 제품에 탑재되어 있다.

sHype가 탑재된 하이퍼바이저는 어떤 VM간에 데이터를 신뢰성 있게 공유할 수 있는지 여부를 파악할 수 있다. sHype는 VM 콤포넌트를 모니터해 정확한 컨피규레이션에 대한 특별한 ‘지문’을 기록한 뒤에 바뀐 것이 있는지 살펴본다. 컨피규레이션이 동일할 경우 믿을 만한 리소스로 판단할 수 있다.

만일 침입자나 기타 이유로 애플리케이션에 장애가 발생할 경우 sHype가 이상 징후와 바뀐 상황을 탐지하게 된다. 이러한 원리는 VM을 구동하는 게스트 운영체제에도 그대로 적용된다.

VMsafe, sHype, 신뢰성 있는 컴퓨팅 개념 등을 비롯한 많은 방법들이 가상화의 확산을 촉구하고 있다. 가상화된 데스크톱이 데이터 센터 내의 가상 서버와 연결됨에 따라 인프라를 구성하는 각각의 장비들에 대한 연동과 관리의 중요성도 그만큼 높아지고 있다.

하지만 I/O 성능 문제와 보안 이슈에 적절히 대처하지 못할 경우 가상화의 성장은 장담할 수 없게 된다는 점을 상기해야 할 것이다.

Sep 14, 2007

서버에 하드웨어적으로 탑재되는 가상 컴퓨팅 기술

KISTI 『글로벌동향브리핑(GTB)』 2007-09-13

VMware 및 XenSource사는 하드웨어에 미리 설치될 수 있는 하이퍼바이저 소프트웨어 기술을 최근 발표했다. 이러한 움직임은 가상 기술에 대한 기존의 개념과는 달리 하드웨어의 특징을 가질 수 있게 한다는 것이다. 지금까지의 가상 컴퓨팅 기술은 서버가 이미 구성되고 소프트웨어가 설치되어 운용이 되는 시스템 상에 추가되는 말 그대로의 가상 기술이었다.

마이크로소프트사는 가상 기술은 운영체제의 한 부분이라고 할 수 있지만, 자사의 버리디안 하이퍼 바이저(Viridian hypervisor)가 탑재된 윈도우 서버 2008이 나오기 전까지는 그렇게 단정할 수 없다고 주장하고 있다. 버리디안의 경우 기업이 윈도우 서버 2008로 얼마나 빠르게 업그레이 시키느냐에 따라 사용 시점이 달라지게 될 것이다. 한편, IDC는 윈도우 서버가 2010년 정도에 가서야 시장에서 보편화될 것으로 예상하고 있다.

VMware 및 XenSource사에 따르면, 앞으로는 서버 제조회사들이 하이퍼 바이저를 제품 패키지의 일부로 공급할 수 있게 될 것이다. XenSource사의 CTO인 사이먼 크로스비씨에 따르면, 주요 제조업체들이 Xen이 미리 설치된 서버 모델을 조만간 출시하게 될 것이다. 이들 두 회사는 마이크로소프트사의 가상 운용체제 시스템을 기다리기를 원하는 회사는 윈도우 2008이 출시될 때까지 기다릴 수도 있지만, 지금 단지 새로운 서버의 스위치를 가동시킴으로써 가상 컴퓨팅의 세계로 바로 진입할 수도 있다고 주장하며, 자사의 기술에 대한 자신감을 나타냈다.

가상 기술은 제품의 일부분이어야만 하며, 일단 서버가 켜지면, 시스템 관리자가 제일 먼저 할 일은 가상기계에 대한 선택 항목들을 보는 것이다. 원래의 장비 공급자는 방화벽을 비롯한 다른 어플리케이션과 같이 가상 기계로서의 서버 상에 많은 특징들을 미리 구성해 놓을 수도 있다. 가상 기계가 미리 탑재된 서버는 제조업체들에게는 마케팅에 있어서 더 많은 기회를 가지게 할 것이라고 크로스비씨는 말한다.

IBM 또한 최근 X서버 시리즈인 X3850 M2서버가 임베디드 하이퍼 바이저를 포함하게 될 것이라는 발표를 했으며, 인텔의 쿼드 코어 칩을 기반으로 한 이 서버는 올해 4분기에 출시될 예정이다. (GTB2007090192 참조)

IBM의 IT 최적화 부문 부사장인 리치 레크너씨에 따르면, 탑재되는 하이퍼바이저는 VMware사의 ESX 서버가 될 것이며, 마이크로소프트사의 버리디안 및 XenSource 제품 규격도 앞으로 지원하게 될 것이다.

하드웨어 제조업체들과의 직접적인 대화를 통해서, 하이퍼바이저 공급업체들은 다른 소프트웨어 업체들에 대해 마이크로소프트사가 가지는 변함 없는 이권에 대적할 수 있는 방법을 강구했을 수도 있었을 것이다. 윈도우가 출시된 이래로 싼 가격으로 하드웨어 상에 윈도우를 사용할 수 있게 하기 위해 마이크로소프트사는 하드웨어 공급업체와 특별한 거래를 해왔다. 지금까지 마이크로소프트에 대적할 수 있는 운영체제로는 하드웨어 제조업체가 무료로 사용할 수 있는 리눅스 하나 뿐이었다.

만일 하드웨어 제조업체들이 가상 기술을 서버를 위한 판매 전략으로 사용할 경우, 서버 예상 구매회사는 하드웨어 공급사들로부터 싼 가격에 하이퍼바이저 및 (윈도우 서버 2008 운영체제를 포함하여) 다른 부가적인 제품을 공급 받을 수 있는 길을 모색하게 될 수도 있을 것이다.

(작성자 의견) 최근 기업이 공개된 (IPO) 가상 컴퓨팅 기술의 선두 주자인 VMware사는 각종 운영체제를 기존의 하드웨어 상에 가상적으로 설치할 수 있는 기술을 공급하고 있으며, 많은 서버를 필요로 하는 기업에서 구매 비용 및 유지보수 비용을 절감할 수 있게 해주고 있다. 또한 서버뿐만 아니라 데스크톱 분야에도 가상 기술을 적용할 예정이며, 많은 칩 제조업체, 서버 제조업체 및 운영체제 업체 등에 간접적으로 많은 영향을 끼치고 있다. 소프트웨어만으로 하드웨어 기종에 관계 없이 각종 운영체제를 운영할 수 있다는 것은 대단한 기술력이 아닐 수 없다. 이러한 기술력을 바탕으로 VMware사를 포함한 가상 기술회사들이 수년 내에 컴퓨터 업계에 많은 변혁을 가져다 줄 것으로 사료된다.