본문 바로가기

전체 글211

[AWS] NLB Proxy Protocolv2 분석하기 로드밸런서를 거치는 인프라 환경에서 클라이언트의 원본 IP(Source IP)를 식별하는 것은 보안과 로깅 측면에서 매우 중요합니다. L7 로드밸런서(ALB)의 경우 `X-Forwarded-For` 헤더를 주로 사용하지만, L4 계층에서는 다른 접근이 필요합니다.이번 포스팅에서는 TCP 계층에서 클라이언트의 원본 IP를 보존하여 전달하는 `ProxyProtocol v2(PPv2)`의 핵심 개념과 동작 방식을 학습해 보겠습니다.PPv2 설정은 NLB(Network Load Balancer)를 구축 후 '대상 그룹(Target Group)' 속성에서 `Proxy Protocol v2` 옵션을 활성화하는 것으로 적용이 가능합니다.⚠️ 필수 체크 (서버 연동): 단, NLB에서만 PPv2 옵션을 켠다고 해서 통.. 2026. 7. 19.
[ANS] #2 Network Performance and Optimization DPDK & EFADPDK(Intel Data Plane Development Kit)빠른 패킷 처리를 위한 라이브러리 및 드라이버 세트향상된 네트워킹 및 SR-IOV는 인스턴스와 하이퍼바이저 간의 패킷 처리 오버헤드를 줄이는 반면 DPDK는 운영 체제 내부의 패킷 처리 오버헤드를 줄임 (운영 체제 수준 최적화)DPDK는 커널 바이패스로 인해 지연 시간이 낮음EFAEFA는 기능이 추가된 ENA로 짧은 대기 시간과 높은 처리량 제공OS 바이패스 기능 제공(Linux)Windows 인스턴스의 경우 ENA와 동일하게 작동EFA에서 HPC 애플리케이션은 MPI를 사용하여 OS 커널을 우회하고 네트워크에 패킷을 넣기 위해 EFA 장치와 직접 통신하는 Libfabric API와 인터페이스합니다.MPI(Message.. 2026. 5. 4.
[ANS] #1 Network Performance and Optimization Network Performance - BasicsBandwidth: 네트워크를 통한 최대 전송 속도Latency: 네트워크의 두 지점 간 지연 시간지연에는 매체를 통해 이동하는 신호에 대한 전파 지연이 포함네트워크 장치에 의한 처리 지연도 포함Jitter: 패킷 간 지연의 변화.Throughput: 성공적인 데이터 처리량(초당 비트 수로 측정)Bandwidth, Latency and Packet loss는 Throughput에 직접적인 영향을 미침PPS(Packet Per Second): 초당 처리되는 패킷 수MTU(Maximum Transmission Unit): 네트워크를 통해 최대로 전송할 수 있는 패킷 사이즈대부분의 네트워크는 1500바이트의 MTU를 지원점보 프레임 패킷은 1500바이트보다 크.. 2026. 4. 12.
[AWS] FortiGate 방화벽과 GWLB(Gateway Load Balancer) 연동하기 GWLB를 활용하면 FortiGate와 같은 서드파티 보안 어플라이언스를 네트워크 흐름에 투명하게(Transparent) 배치하면서도, 트래픽을 손쉽게 분산시키고 오토 스케일링까지 구현할 수 있습니다.하지만 막상 실무에 도입하려고 하면 GENEVE 터널링 구성, 엔드포인트(GWLBe) 서브넷 제약, 라우팅 이슈 등 여러 허들을 마주하게 됩니다.오늘은 실제 클라우드 인프라 환경에서 직접 겪었던 시행착오와 트러블슈팅 경험을 바탕으로, AWS GWLB와 FortiGate 방화벽을 연동하는 방법을 공유합니다. 구성도 보안 그룹(Security Group) 설정GWLB와 방화벽 간의 트래픽은 GENEVE 프로토콜을 사용합니다. 통신을 위해 방화벽의 ENI(Elastic Network Interface)에 연결된 .. 2026. 3. 30.
[EVPN] Multi-Site 환경 VXLAN-EVPN 설계 및 실습 (Routed L3) 이번 실습에서는 멀티 사이트 간 자유로운 L3 통신을 지원하는 환경을 EVPN-VXLAN 기반으로 구축합니다. 설정 정보 (Spine)spine 스위치는 fabric 내 모든 leaf를 연결하는 허브 역할을 수행합니다.대규모 fabric 확장에 유리한 eBGP를 Underlay 프로토콜로 채택하였으며, leaf 간의 직접적인 터널링을 보장하기 위해 Underlay와 Overlay 세션을 분리합니다.1. Underlay eBGP 구성 (IP Routing)물리적 연결을 바탕으로 VTEP(Loopback) IP의 도달성을 확보하는 단계입니다.Interface 피어링: OSPF 등 IGP를 사용하는 대신, 물리 인터페이스에 할당된 IP를 사용하여 Leaf 스위치와 eBGP 피어링을 맺습니다. 이를 통해 대규.. 2026. 3. 24.
[EVPN] Multi-Site 환경 VXLAN-EVPN 설계 및 실습 (Stretched L2) 물리적으로 분리된 두 데이터센터(DC1, DC2)를 VXLAN-EVPN으로 연동하여, 동일 서브넷이 확장되는 Stretched L2 환경과 Symmetric IRB 기반의 Inter-VLAN 라우팅을 구현합니다. 설정 정보 (Spine)spine 스위치는 fabric 내 모든 leaf를 연결하는 허브 역할을 수행합니다.대규모 fabric 확장에 유리한 eBGP를 Underlay 프로토콜로 채택하였으며, leaf 간의 직접적인 터널링을 보장하기 위해 Underlay와 Overlay 세션을 분리합니다. 1. Underlay eBGP 구성 (IP Routing)물리적 연결을 바탕으로 VTEP(Loopback) IP의 도달성을 확보하는 단계입니다.Interface 피어링: OSPF 대신 물리 인터페이스 IP를.. 2026. 3. 17.
[EVPN] VXLAN-EVPN 이중화와 Failover 구조 - 멀티호밍 (Multi-homing) EVPN Multi-Homing이란?EVPN Multi-Homing은 서버나 스위치 같은 CE(Customer Edge) 장비를 두 대 이상의 Leaf 스위치(VTEP)에 연결하는 기술입니다.이때 EVPN이 제공하는 ESI (Ethernet Segment Identifier)를 통해 “이 Host는 두 Leaf를 통해 접근 가능하다”는 정보를 EVPN을 통해 학습합니다.주요 장점:이중화 (Redundancy): 한 Leaf 장애 시에도 다른 Leaf를 통해 서비스 지속Active-Active 로드밸런싱: 두 개의 상단 링크를 모두 활성화하여 대역폭을 극대화합니다.Loop 방지: EVPN이 MAC 학습을 제어하여 브로드캐스트 루프 방지합니다.빠른 장애 복구: 링크나 스위치 장애 발생 시, EVPN이 이를 .. 2026. 3. 10.
[EVPN] VXLAN-EVPN 연동 실습#4 - EVPN Overlay L3VPN 연동 (멑티 테넌트) 이번 실습에서는 여러 부서의 네트워크를 논리적으로 분리하고, 각 테넌트 내에서 자유로운 L3 통신을 지원하는 멀티 테넌트(Multi-Tenant) 환경을 EVPN-VXLAN 기반으로 구축합니다. 설정 정보 (Leaf)Leaf 스위치의 주요 설정은 다음과 같습니다. 1. VRF(Virtual Routing and Forwarding)를 이용한 테넌트 격리네트워크 분리를 위해 각 테넌트마다 독립적인 라우팅 공간을 제공하는 VRF를 사용합니다.VRF 생성: `VRF A`와 `VRF B`를 생성하여 두 개의 논리적 테넌트로 분리합니다.RT(Route Target) 설정각 VRF에 고유한 RT 값을 할당하여 BGP가 경로 정보를 교환할 때, 동일한 RT 값을 가진 VTEP끼리만 통신하도록 제한합니다.VRF A.. 2026. 3. 3.
[EVPN] VXLAN-EVPN 연동 실습#3 - EVPN Overlay L3VPN 연동 (단일 테넌트) 설정 정보 (Leaf)Leaf 스위치의 주요 설정은 다음과 같습니다.1. VRF(Virtual Routing and Forwarding)를 이용한 테넌트 생성default VRF로 L3 VNI를 적용 시 global 라우팅 테이블에 적용되어 underlay에 광고되기에 L3 VPN을 적용할 VRF를 별도로 생성합니다.RT(Route Target) 설정으로 고유한 RT 값을 할당하여 BGP가 경로 정보를 교환할 때, 동일한 RT 값을 가진 VTEP끼리만 통신하도록 제한합니다. `VRF A-RT: 65001:5000`2. Anycast Gateway 설정데이터센터 패브릭 내 모든 호스트의 Gateway 경로를 최적화하고 이중화를 구현하기 위해 `Anycast Gateway`를 설정합니다.동일한 가상 IP/M.. 2026. 1. 31.