logo

  • home
  • head
  • itnews
  • product
  • mobile
  • game
  • benchmark
  • analysis
  • blog

애니메이션, 모험, 코미디, 가족, 판타지, 뮤지컬 / 미국 / 2019 .11 개봉 감독 : 크리스 벅, 제니퍼 리 출연 :...
SF, 액션 / 미국 / 2019 .10.30 개봉 감독 : 팀 밀러 출연 : 맥켄지 데이비스(그레이스), 아놀드 슈왈제네거(터...

대부분의 네트워크망에서 꼭 알아야지만 전체 트래픽의 흐름도를 알 수 있는 Layer4 Switch 입니다.


일단 가장 Layer4 SW를 많이 사용하는 SLB(Server Load Balancing)부터 알아보겠습니다.


이후 방화벽/VPN 로드발란싱을 정리해보도록 하겠습니다.


이후 BIPIP(F5)도 시간이 되면 정리해보겠습니다.


@ Alteon SLB(서버 로드 발란싱) Manual 정리

   

1.png


 

   

   

* 정리 순서

1. SLB의 장점 3가지

   

2. SLB 동작 방법

2.1 Alteon 로드 발란싱의 방법들

2.2 SLB의 중요한 Key 내용들

2.2.1 Client 와 Server 간 트래픽은 L4를 경유하

2.2.2 Client/Server Processing

   

3. SLB 고급 옵션

3.1 기본 SLB 지원 서비스와 애플리케이션

3.1.2 Disabling and Enabling Real Servers

3.1.3 R_IP, V_IP에 IP망 subnet mask 할당법

3.1.4 Health Check for Real Server

3.1.4.1 Multiple Services

3.1.5 Real Server Groups

3.1.5.1 Weight for Real Servers

3.1.6 Time-outs for Real Servers

3.1.7 Maximum Connection for Real Servers

3.1.8 Backup/Overflow Servers

   

3.2 Content Intelligent Server Load Balancing

   

3.3 SLB 확장 토폴로지

3.3.1 VMA(Virtual Matrix Architecture)

3.3.2 Proxy IP Addresses

3.3.3 Mapping Port

3.3.4 Direct Server Return(DSR)

   

3.4 DMA(Direct Access Mode)

   

   

   

   

1. SLB의 장점 3가지

2.png


 

   

   

2. SLB 동작 방법

: 기존의 3가지 웹 서버를 각각 모든 웹 서버가 모든 서비스를 지원하게 설정 한 후 L4를 도입 후에

사용자의 트래픽을 효과적으로 분산(다양한 알고리즘 적용 가능)할 수 있다.

3.png


 

   

!- 웹 호스팅에 필요한 3가지 요구 : 서버 가용성, 서버 성능 확장, 서버/네트워크 쉬운 관리

4.png


 

   

   

   

2.1 Alteon 로드 발란싱의 방법들

ㄱ. Virtual Server-base load balancing : 가상 인터페이스 기반 로드 발란싱(Real Server 로 맵핑)

ㄴ. Filtered-based load balancing : 필터 기반(허용, 차단, 리다이렉트)의 로드 발란싱

ㄷ. Content-based load balancing : Layer7 기반(콘텐츠)의 로드 발란싱

5.png


 

   

   

2.2 SLB의 중요한 Key 내용들

   

2.2.1 Client 와 Server 간 트래픽은 L4를 경유하기('One-Arm mode' 라고 함)

: Client 의 모든 트래픽은 일반적으로 Virtual server IP로 들어와서 Real server 로 넘겨주게 되고 다시 L4로 돌아와서

Client 로 돌아가게 됩니다. 만약 그림 아래의 '회색점선' 처럼 L4를 경유하지 않는 경우 'Proxy IP address'를 통해서

L4를 경유하게 해야 합니다. (물론 예외 경우 존재, DSR-Direct Server Return 처럼 비대칭 흐름이 나올 수 있음)

6.png


 

   

   

2.2.2 Client/Server Processing

: L4에 port 를 서버 혹은 클라이언트가 연결된 곳에 Client/Server port 라고 지정을 하게 되면 각각 processing 일어난다.

: 물론 해당 포트는 Layer2 스위칭과 Layer3 라우팅 기능이 동작 가능하다.

- Client Processing : 클라이언트의 V_IP 로 요청 트래픽을 V_IP 를 R_IP로 변환해준다.

- Server Processing : 서버가 클라이언트에 응답하는 트래픽을 R_IP를 V_IP로 변환해준다.

: 아래의 그림에서 port 11은 Client/Server Processing 이 둘 다 일어나는 곳이다. 특히 Web 가 DNS request 를 보내는

DNS Server 가 V_IP 이며 port 13,14쪽에 DNS 서버들이 위치해있고 R_IP 응답이 된다.

   

- Client Processing

7.png


 

   

   

3. SLB 고급 옵션

: 대략 아래 처럼 SLB 고급 옵션 지원

8.png


 

   

   

3.1 기본 SLB 지원 서비스와 애플리케이션

9.png


 

: Virtual server 에 8개의 서비스 설정이 가능하다. 한 스위치에 최대 1023 서비스가 가능하다.

: FTP나 RTSP의 경우 특별한 설정이 필요하다.

   

   

3.1.2 Disabling and Enabling Real Servers

: Real Server 를 재부팅 하기 위해서 L4에서 해당 서버로 전달을 하지 않는 설정

예제) /oper/slb/dis <real server number> n

   

3.1.3 R_IP, V_IP에 IP망 subnet mask 할당법

   

3.1.4 Health Check for Real Server

: 다양한 health check 방법

   

3.1.4.1 Multiple Services

: 하나의 서버가 FTP와 SMTP를 동시에 서비스 할 때 health check 하는 옵션

   

3.1.5 Real Server Groups

: Real Server 로 부하 분산하는 다양한 알고리즘

   

3.1.5.1 Weight for Real Servers

: Real Server 에 가중치를 두어서 부하 분산 기능 제공

   

3.1.6 Time-outs for Real Servers

: L4를 경유한 TCP/IP 세션이 정상 종료 되지 않았을 경우 해당 세션을 종료하는 time-out 설정 가능

   

3.1.7 Maximum Connection for Real Servers

: SLB 환경에서 Real Server 로의 최대 Connection 제한, 반대로 무제한 옵션 가능(단 L4 및 웹 서버의 성능에 따라 다름)

   

3.1.8 Backup/Overflow Servers

: SLB 환경에서 Real Server 가 모두 다 fail 시 혹은 Overflow 시 동작하는 서버 지정 가능

   

   

   

3.2 Content Intelligent Server Load Balancing

: Layer7 콘텐츠 기반의 SLB 기능, 아래 처럼 '그림파일 전용 서버' 등으로 SLB 가능하다.

: 단 DMA 기능을 사용하거나 Proxy IP 기능을 사용해야 한다.

예제1) DMA 사용 # /cfg/slb/adv/direct ena

예제2) Proxy IP 사용

# /cfg/slb/direct dis

# /cfg/slb/pip

>> Proxy IP Address# add 12.12.12.12

>> Proxy IP Address# type port (Use port-based proxy IP)

# /cfg/slb/port 2/proxy ena (Enable proxy on client port)

   

10.png


 

   

NOTE – When URL-based SLB is used in an active/active redundant setup, use a proxy IP address

instead of Direct Access Mode (DAM) to enable the URL parsing feature.

URL 기반 SLB 가 A-A 설정 시 proxy IP 를 사용해야 한다.(URL parsing 기능 시 사용하는 DAM대신)

   

   

3.3 SLB 확장 토폴로지

   

3.3.1 VMA(Virtual Matrix Architecture)

: 알테온 시스템 최적화 기능, 기본적으로 활성화 되어있다.

   

3.3.2 Proxy IP Addresses

   

3.3.3 Mapping Port

   

3.3.4 Direct Server Return(DSR)

서버가 클라이언트에게 직접 바로 응답을 돌려주는 방법. 서버와 클라이언트간 많은 트래픽이 오갈때 유용하다.

하지만 비대칭형 데이터 경로가 된다. DSR과 'content-intelligent Layer7 switching' 는 같이 동작 할 수 없다.

왜냐하면 L7 필터링/스위칭은 L4로 응답 패킷이 들어와야 제대로 동작하기 때문이다.

Some clients may need direct access to the real servers

(for example, to monitor a real server from a management workstation).

The Direct Server Return (DSR) feature allows the server to respond directly to the client.

This capability is useful for sites where large amounts of data are flowing from servers to clients,

such as with content providers or portal sites that typically have asymmetric traffic patterns.

DSR and content-intelligent Layer 7 switching cannot be performed at the same time

because content intelligent switching requires that all frames go back to the switch for connection splic-ing.

   

!- 아래 처럼 C_IP가 V_IP로 L4로 접근 하면 L4는 부하 분산으로 R_IP 를 선택 후 보내게 되고

이후 R_IP가 응답을 L4를 거치지 않고 C_IP로 바로 전달하는 방식입니다.

11.png


 

   

3.4 DMA(Direct Access Mode)

DAM은 클라이언트의 트래픽이 들어온 포트로 서버의 응답 패킷이 돌아가는 기능을 말합니다.

또한 Client/Server processing 이 같은 포트에서 동작이 일어나게 됩니다. 또한 real server 에 direct access 해야 합니다.

Direct Access Mode (DAM) allows any client to communicate with any real server's load-bal-anced service.

Also, with DAM enabled, any number of virtual services can be configured to load balance a real service.

Direct Access Mode enables both Client and Server processing on the same port to handle traffic

that requires direct access to real servers.

>> Main# /cfg/slb/adv/direct e

   

!- DMA 를 사용하는 곳 : R_IP로 바로 접근 시, R_S가 여러개의 V_IP를 가지고 있을 시, L7 switching 기능 중

111.png



 

   

!- DMA 사용 하면서 특정 서비스로는 V_IP로 접근을 허용 할 때

>> Main# /cfg/slb/adv/direct e (Enable DAM globally on the switch)

>> /cfg/slb/virt 1/service 9200/direct disable

   

3.5 Assigning Multiple IP Addresses

: Using Proxy IP Addresses 또는 Mapping Ports

!- 아래의 경우 DAM 으로 R_IP(Port 80)로 접근 가능하고 V_IP(Port)로 접근하면 R_IP(Port 8000)으로 접근 가능하다.

12.png



 

   

   

3.6 Delayed Binding

: DoS 공격은 서버와 연결을 맺는 과정에서 일어나게 됩니다. 즉 연결을 완료하기 전에 방어를 해야 합니다.

   

!- Delayed Binding 시 : L4가 Client 와 3way 과정 수행 후 정상이면 Server 와 연결

13.png


 

!

   

>> # /cfg/slb/virt <virtual server number>/service <service type>/dbind

   

   

$------- Delayed Binding 활성화 하지 않고 BT4에서 DoS 공격 시

ㄱ. BT4에서 S_IP를 1.1.1.1로 변조해서 V_IP(10.10.10.10)으로 TCP 80 DoS 공격

BT4) hping3 -a 1.1.1.1 10.10.10.10 -S -p 80 --flood

   

ㄴ. Alteon SW에서 확인 : Total, Highest 세션 확인

>> Server Load Balancing Statistics# virt 1

------------------------------------------------------------------

Virtual server 1 stats:

Current Total Highest

Real IP address Sessions Sessions Sessions Octets

---- --------------------------- -------- ---------- -------- ---------------

1 192.168.1.10 0 116197 20273 23634933

2 192.168.2.20 0 184362 41178 32799799

---- --------------------------- -------- ---------- -------- ---------------

10.10.10.10 0 300559 61451 56434732

   

ㄷ. 첫번째 서버에서 TCP 세션 확인

14.png


 

   

ㄹ. 두번째 서버에서 TCP 세션 확인

15.png


 

   

   

$------- Delayed Binding 활성화 후 BT4에서 DoS 공격 시

ㄱ. BT4에서 S_IP를 1.1.1.1로 변조해서 V_IP(10.10.10.10)으로 TCP 80 DoS 공격

BT4) hping3 -a 1.1.1.1 10.10.10.10 -S -p 80 --flood

   

ㄴ. Alteon SW에 Delayed Binding 설정 후 공격 후 확인 : Total, Highest 세션 확인

/cfg/slb/virt 1/service 80/dbind e

/stat/slb/layer7/maint

/stat/slb virt 1

!- 아래 처럼 'Half open connections' 은 DoS 공격 count 이다.

16.png


 

   

!- 아래 처럼 L4에 console 에 log 가 나온다.

Mar 28 11:53:54 ALERT slb: SYN attack detected: 14123 new half-open sessions per second

Mar 28 11:53:56 ALERT slb: SYN attack detected: 14322 new half-open sessions per second

Mar 28 11:53:58 ALERT slb: SYN attack detected: 14523 new half-open sessions per second

Mar 28 11:54:00 ALERT slb: SYN attack detected: 14272 new half-open sessions per second

Mar 28 11:54:02 ALERT slb: SYN attack detected: 13960 new half-open sessions per second

Mar 28 11:54:04 ALERT slb: SYN attack detected: 10137 new half-open sessions per second

   

ㄷ. 첫번째/두번째 서버에서 TCP 세션 확인

공격 트래픽이 도달하지 않는다.

   

* 참고문서

ftp://ftp.software.ibm.com/systems/support/system_x_pdf/24r9742.pdf

http://cafe.naver.com/neteg/31178






  1. 5G란 무엇인가 : 현황, 기술개발, 해결과제, 일정, 전망

    Craig Mathias | Network World 5G라고 알려진 차세대 무선 WAN 통신이 조만간 언론의 1면을 장식할 것으로 보인다. 5G는 유선 보완제에서 유선 대체제로 이동통신의 진화를 완성할 것이며, 전략적으...
    Date2017.07.15 CategoryIT KNOWLEDGE
    Read More
  2. [보안NW] 내부망, DMZ구간, 외부망 이란?

    개인정보보호법이 시행되면서 개인정보보호의 기술적 보호대책을 위해 내부망, DMZ구간, 외부망이라는 말이 많이 언급되고 있습니다. 내부관리계획을 세우다보면, 내부망을 단순히 사내조직원들끼리 사용...
    Date2017.07.08 CategoryIT KNOWLEDGE
    Read More
  3. Wireless Multicast 무선구간 멀티캐스트

    * Lesson 2 Describing Implications for Multicast in 802.11 (p223) 멀티캐스트는 유선쪽에서 오는 트래픽을 무선 STA에 배포 하거나 혹은 모빌리티 메시지 정보를 교환하는데 사용 합니다.     -----...
    Date2017.06.10 CategoryIT KNOWLEDGE
    Read More
  4. L2TPv3 프로토콜, VPN

    L2TPv3(Layer 2 Tunnel Protocol Version 3, RFC 3931)은 Layer2 의 프레임을 그대로 IP 캡슐화해서 remote 측으로 전달하는 프로토콜이다. 즉 CDP, STP, ARP 까지 사업자를 통해서 remote 측으로 전달 ...
    Date2017.05.13 CategoryIT KNOWLEDGE
    Read More
  5. 리눅스 vi 명령어 모음

    <command mode> h 왼쪽 j 아래 k 위 l 오른쪽 H,J,K,L(대문자): 끝까지 이동 w: 단어의 처음 특수기호 인식 왼->오 공백인식 b: 단어의처음 특수기호 인식 오->왼 공백인식 e: 단...
    Date2017.04.10 CategoryIT KNOWLEDGE
    Read More
  6. L4 스위치/Alteon SLB/서버로드밸런싱

    대부분의 네트워크망에서 꼭 알아야지만 전체 트래픽의 흐름도를 알 수 있는 Layer4 Switch 입니다. 일단 가장 Layer4 SW를 많이 사용하는 SLB(Server Load Balancing)부터 알아보겠습니다. 이후 방...
    Date2017.02.27 CategoryIT KNOWLEDGE
    Read More
  7. 프로그래밍 언어별 딥러닝 라이브러리 정리

    AI Korea Open 그룹에서도 라이브러리에 관한 투표가 있었고, 많은 분들이 관심있어할 만한 부분이라 생각해서 한 번 정리해 봤습니다! (AI Korea Open 그룹의 투표 결과) Python요즘 뜨는 언어답게, ...
    Date2017.02.02 CategoryIT KNOWLEDGE
    Read More
  8. DevOps (데브옵스)에 대하여

    최근에 DevOps(데브옵스)라는 개발방법론이 솔솔 들리고 있다.  데브옵스는 개발(Development) + 운영(Operation)을 합친 말로 개발와 운영의 상호작용을 원할하게 하는데 있다고 합니다.  [마이크로소...
    Date2016.12.27 CategoryIT KNOWLEDGE
    Read More
  9. 색공간 (sRGB, 어도비 RGB 등)

    목차가장 기본적인 색공간 RGB sRGB(standard RGB) 애플 RGB(Apple RGB) 어도비 RGB(Adobe RGB) 비디오에서 가장 많이 사용하는 색공간 YUV, YCbCr/YPbPr NTSC의 색공간 YIQ 인쇄 매체의 핵심 색공간 CMY, ...
    Date2016.11.25 CategoryIT KNOWLEDGE
    Read More
  10. 2016 SDS 그 유형과 소비 형태에 관해

    소프트웨어 정의 스토리지, Software defined storage(이하 SDS)가 어느 정도 업계에 많이 알려지고 실제로 도입되는 경우가 발생하면서 SDS에 대한 궁금함이 더욱 더 많이 생기고 있습니다. 업계의 많은 ...
    Date2016.11.04 CategoryIT KNOWLEDGE
    Read More
  11. 하둡, HDFS, 맵리듀스 개념

    빅 데이터는 클라우드 컴퓨팅만큼이나 널리 확산되고 있는 개념이다. 그러나 빅 데이터의 역량과 한계에 관해서는 사람들이 잘못 알고 있는 부분들이 많다. 특히 빅 데이터와 관련해 사람들은 다음의 질문...
    Date2016.09.21 CategoryIT KNOWLEDGE
    Read More
  12. 스토리지 풀 개요 (Storage Pool)

    풀 또는 스토리지 풀은 지정된 볼륨 세트에 대한 모든 데이터를 공동으로 포함하는 MDisk 콜렉션입니다. 그림 1은 네 개의 MDisk가 있는 스토리지 풀을 나타냅니다. 그림 1. 스토리지 풀 풀의 모든 MDi...
    Date2016.08.22 CategoryIT KNOWLEDGE
    Read More
  13. Windows Dump 구성 및 강제 생성

    Windows에서 강제로 덤프 생성하기 Action Plan 1. What: Full dump 저장을 위해 Page file을 총 메모리+1MB 정도로 증설 What: ASR 비활성화 To do. 1) Win7 > 제어판\시스템 및 보안\시스템 > 고급 선...
    Date2016.07.29 CategoryIT KNOWLEDGE
    Read More
  14. SMP(Symmetric Multi-Processing) vs AMP(Asymmetric Multi-Processing)

    오늘은 SMP와 AMP에 대해 간략히 학습하는 시간을 갖도록 하겠습니다. 1. SMP(Symmetric Multi-Processing) SMP은 두 개 이상의 동일한 프로세서가 하나의 메모리, I/O 디바이스, 인터럽트 등의 자원...
    Date2016.06.20 CategoryIT KNOWLEDGE
    Read More
  15. 쿨러 베어링 타입별 특징 (슬리브/볼/FDB)

    베어링 [bearing] : 회전하고 있는 기계의 축을 일정한 위치에 고정시키고 축의 자중과 축에 걸리는 하중을 지지하면서 축을 회전시키는 역할을 하는 기계 요소 냉각팬의 베어링 방식에...
    Date2016.05.11 CategoryIT KNOWLEDGE
    Read More
  16. 컨테이너 기반 가상화 기술

    Micro Service Architecture 에서 인프라 적으로 중요한 개념으로 꼽으면 아래와 같이 2가지로 정리할 수 있다.Application Programming Interface (API) 가상화 (virtualization) API는 이미 많은 개발...
    Date2016.04.29 CategoryIT KNOWLEDGE
    Read More
  17. 하이퍼 컨버지드 인프라 (Hyperconverged Integrated System)

    통합 시스템, 컨버지드 인프라 등으로 불리는 Integrated System의 성장과 발전이 데이터센터 전체에 상당히 크게 영향을 미칠 것으로 보입니다. 시장 조사 기관인 가트너에 따르면 2014년부터 2019년에 이...
    Date2016.03.22 CategoryIT KNOWLEDGE
    Read More
  18. 모바일IP 이론

    * Mobile IP (모바일 IP) : 모바일 IP 에 대해서 알아본다. 1. Mobile IP 정의 Mobile IP는 IETF 표준 통신 프로토콜로, 이동 기기 사용자로 하여금 한...
    Date2016.03.14 CategoryIT KNOWLEDGE
    Read More
  19. 윈도우10 단축키 모음

    윈도우 +1, +2, etc 바탕 화면으로 전환하고 시작 N을 작업 표시 줄에 응용 번째. 예를 들어,에서 번호 응용 프로그램이 목록에 첫 번째 중 하나 발사, 왼쪽에서 오른쪽으로. 윈도우 + 작업 센...
    Date2016.03.05
    Read More
  20. TLS 전송계층보안

    인터넷에서의 정보를 암호화해서 송수신하는 프로토콜. 넷스케이프 커뮤니케이션스사가 개발한 SSL(Secure Sockets Layer)에서 기반한 기술로, 국제 인터넷 표준화 기구에서 표준으로 인정받은 프로토콜이...
    Date2016.02.04 CategoryIT KNOWLEDGE
    Read More
  21. 시스코 스위치 이더채널

    Etherchannel, 이더채널 - 두 스위치간에 연결된 복수개의 포트를 하나의 포트처럼 동작시키는 것을 말한다 이더채널을 구성할 때 사용되는 프로토콜은 시스코에서 만든 PAgP(Port Aggregation Protocol)와...
    Date2015.12.28 CategoryIT KNOWLEDGE
    Read More
  22. 새로운 가상화 기술 Docker와 컨테이너

    Docker사는 지난 6월 10일에 Docker 1.0 발표와 함께 Docker를 기반으로 한 애플리케이션 개발, 배포, 실행 기능을 갖춘 서비스 "Docker Hub"를 발표했습니다. Docker는 컨테이너형 가상화를 실현하는 오픈...
    Date2015.11.25 CategoryIT KNOWLEDGE
    Read More
  23. [Network Protocol] L3 Switch 구조에 대한 이해

    안녕하세요? NetmaniasTalk입니다. 아래 글은 예전에 Netmanias Magazine에 기고했던 글의 일부로써, L3 Switch(예. Cisco 6500 series, Juniper MX series)의 구조에 대한 설명입니다. ...
    Date2015.10.27 CategoryIT KNOWLEDGE
    Read More
  24. [Network Protocol] IP QoS 소개

    안녕하세요? NetmaniasTalk입니다. 오늘도 네트워크 초보자님들을 위한 코너로써 유선망에서의 QoS에 대해서 설명드리도록 하겠습니다. Network에서 QoS라 함은 (1) 중요한 패킷(예. IPTV, VoIP, Bus...
    Date2015.10.27 CategoryIT KNOWLEDGE
    Read More
  25. 라우터(ROUTER) 명령어 모음

    backspace : 한 문자를 삭제 bandwidth : 시리얼 인터페이스에 대역폭을 세팅 banner : 라우터에 로그인하는 사용자를 위한 배너 생성 clear counters : 인터페...
    Date2015.10.27 CategoryIT KNOWLEDGE
    Read More
  26. 유용한 리눅스 명령어 모음

    adduser : 유저를 만들때 사용하는 명령 cd (change directory) : 디렉토리(윈도우에선 폴더) 변경할때 사용 chmod (change mode) : 파일의 허가상태 변경 chown (change owner) : 파일 소유권 병경 cp...
    Date2015.10.27 CategoryIT KNOWLEDGE
    Read More
  27. 윈도우 텔넷(telnet) 명령어 모음

    ■ ls : 현재 파일을 보여줍니다. 일반적으로 여러 옵션을 줄수 있습니다 ■ ls -al : 파일의 크기부터 파일의 퍼미션, 그리고 히든 파일까지 보여줍니다 ■ ls -at : 파일이 생성된 시간까지 보...
    Date2015.10.27 CategoryIT KNOWLEDGE
    Read More
  28. L4/L7 스위치의 대안, 오픈 소스 로드 밸런서 HAProxy

    Ncloud에서 하드웨어로 구성된 기존의 로드 밸런서(load balancer)를 대체할 수 있는 솔루션을 찾던 중 소프트웨어 로드 밸런서인 HAProxy를 검토하게 됐습니다. HAProxy를 검토하면서 정리한 자료와 사내 ...
    Date2015.09.25 CategoryIT KNOWLEDGE
    Read More
Board Pagination Prev 1 2 3 4 5 6 Next
/ 6