네트워킹 관리
이 섹션의 네트워크 구성 절차는 독립 실행형 호스트를 구성하는지 또는 리소스 풀의 일부인 호스트를 구성하는지에 따라 다릅니다.
독립 실행형 호스트에서 네트워크 생성
호스트 설치 중에 각 PIF에 대해 외부 네트워크가 생성되므로, 추가 네트워크를 생성해야 하는 경우는 일반적으로 다음을 위해서만 필요합니다.
-
사설 네트워크 사용
-
VLAN 또는 NIC 본딩과 같은 고급 작업 지원
XenCenter를 사용하여 네트워크를 추가하거나 삭제하는 방법에 대한 자세한 내용은 XenCenter 설명서의 새 네트워크 추가를 참조하십시오.
XenServer® 호스트 텍스트 콘솔을 엽니다.
network-create 명령을 사용하여 네트워크를 생성합니다. 이 명령은 새로 생성된 네트워크의 UUID를 반환합니다.
xe network-create name-label=mynetwork
<!--NeedCopy-->
이 시점에서 네트워크는 PIF에 연결되어 있지 않으므로 내부 네트워크입니다.
리소스 풀에서 네트워크 생성
리소스 풀의 모든 XenServer 호스트는 동일한 수의 물리적 NIC를 가져야 합니다. 이 요구 사항은 호스트가 풀에 조인될 때 엄격하게 적용되지 않습니다. NIC 중 하나는 항상 XenServer 관리 트래픽에 사용되는 관리 인터페이스로 지정됩니다.
풀의 모든 호스트가 공통 네트워크 세트를 공유하므로, 풀의 XenServer 호스트에 대해 동일한 물리적 네트워킹 구성을 갖는 것이 중요합니다. 개별 호스트의 PIF는 장치 이름을 기반으로 풀 전체 네트워크에 연결됩니다. 네트워크 X는 Dom0 네트워크 명명 모델에서 위치 X에 있는 네트워크 인터페이스에 해당합니다.
한 XenServer 호스트가 풀의 다른 호스트와 다른 수의 NIC를 가지고 있으면 문제가 발생할 수 있습니다. 모든 풀 네트워크가 모든 풀 호스트에 유효하지 않기 때문에 문제가 발생할 수 있습니다. 예를 들어, host1과 host2 호스트가 동일한 풀에 있고 host1에 4개의 NIC가 있고 host2에 2개만 있는 경우, host1의 처음 두 네트워크 인터페이스에 해당하는 PIF에 연결된 네트워크만 host2에서 유효합니다. 나머지 네트워크 인터페이스에 해당하는 네트워크에 VIF가 연결된 host1의 VM은 host2 호스트로 마이그레이션할 수 없습니다.
VLAN 만들기
리소스 풀에 있는 호스트의 경우, pool-vlan-create 명령을 사용할 수 있습니다. 이 명령은 VLAN을 생성하고 풀에 있는 호스트에 필요한 PIF를 자동으로 생성하고 플러그인합니다. 자세한 내용은 pool-vlan-create를 참조하십시오.
XenServer 호스트 콘솔을 엽니다.
VLAN과 함께 사용할 네트워크를 생성합니다. 새 네트워크의 UUID가 반환됩니다.
xe network-create name-label=network5
<!--NeedCopy-->
원하는 VLAN 태그를 지원하는 물리적 NIC에 해당하는 PIF의 UUID를 찾으려면 pif-list 명령을 사용합니다. 기존 VLAN을 포함하여 모든 PIF의 UUID 및 장치 이름이 반환됩니다.
xe pif-list
<!--NeedCopy-->
새 VLAN에 연결할 모든 VM에서 원하는 물리적 PIF 및 VLAN 태그를 지정하는 VLAN 개체를 생성합니다. 새 PIF가 생성되어 지정된 네트워크에 연결됩니다. 새 PIF 개체의 UUID가 반환됩니다.
xe vlan-create network-uuid=network_uuid pif-uuid=pif_uuid vlan=5
<!--NeedCopy-->
VM VIF를 새 네트워크에 연결합니다. 자세한 내용은 독립 실행형 호스트에서 네트워크 생성을 참조하십시오.
독립 실행형 호스트에서 NIC 본드 생성
NIC 본드를 생성하려면 XenCenter를 사용하는 것이 좋습니다. 자세한 내용은 NIC 구성을 참조하십시오.
이 섹션에서는 풀에 속하지 않은 XenServer 호스트에서 xe CLI를 사용하여 NIC 인터페이스를 본딩하는 방법을 설명합니다. 리소스 풀을 구성하는 XenServer 호스트에서 xe CLI를 사용하여 NIC 본드를 생성하는 방법에 대한 자세한 내용은 리소스 풀에서 NIC 본드 생성을 참조하십시오.
NIC 본드 생성
NIC를 본딩하면 본드가 관리 인터페이스로 사용 중인 PIF/NIC를 흡수합니다. 관리 인터페이스는 자동으로 본드 PIF로 이동됩니다.
-
본딩된 NIC와 함께 사용할 네트워크를 생성하려면
network-create명령을 사용합니다. 새 네트워크의 UUID가 반환됩니다.xe network-create name-label=bond0 <!--NeedCopy--> -
본드에 사용할 PIF의 UUID를 확인하려면
pif-list명령을 사용합니다.xe pif-list <!--NeedCopy--> -
다음 중 하나를 수행합니다.
-
본드를 활성-활성 모드(기본값)로 구성하려면
bond-create명령을 사용하여 본드를 생성합니다. 매개변수를 쉼표로 구분하여 새로 생성된 네트워크 UUID와 본딩할 PIF의 UUID를 지정합니다.xe bond-create network-uuid=network_uuid / pif-uuids=pif_uuid_1,pif_uuid_2,pif_uuid_3,pif_uuid_4 <!--NeedCopy-->두 개의 NIC를 본딩할 때 두 개의 UUID를 입력하고, 네 개의 NIC를 본딩할 때 네 개의 UUID를 입력합니다. 명령을 실행하면 본드에 대한 UUID가 반환됩니다.
-
본드를 활성-수동 또는 LACP 본드 모드로 구성하려면 동일한 구문을 사용하고, 선택적
mode매개변수를 추가한 다음lacp또는active-backup를 지정합니다.xe bond-create network-uuid=network_uuid pif-uuids=pif_uuid_1, / pif_uuid_2,pif_uuid_3,pif_uuid_4 / mode=balance-slb | active-backup | lacp <!--NeedCopy-->
-
본드의 MAC 주소 제어
관리 인터페이스를 본딩하면 관리 인터페이스로 사용 중인 PIF/NIC를 포함합니다. 호스트가 DHCP를 사용하는 경우 본드의 MAC 주소는 사용 중인 PIF/NIC와 동일합니다. 관리 인터페이스의 IP 주소는 변경되지 않은 상태로 유지될 수 있습니다.
본드의 MAC 주소를 (현재) 관리 인터페이스 NIC의 MAC 주소와 다르게 변경할 수 있습니다. 그러나 본드가 활성화되고 사용 중인 MAC/IP 주소가 변경되면 호스트에 대한 기존 네트워크 세션이 끊어집니다.
본드의 MAC 주소를 제어하는 방법은 두 가지입니다.
-
선택적
mac매개변수는bond-create명령에 지정할 수 있습니다. 이 매개변수를 사용하여 본드 MAC 주소를 임의의 주소로 설정할 수 있습니다. -
mac매개변수가 지정되지 않은 경우, XenServer는 관리 인터페이스가 본드의 인터페이스 중 하나인 경우 해당 관리 인터페이스의 MAC 주소를 사용합니다. 관리 인터페이스가 본드의 일부가 아니지만 다른 관리 인터페이스가 있는 경우, 본드는 해당 관리 인터페이스의 MAC 주소(및 IP 주소)를 사용합니다. 본드의 NIC 중 어느 것도 관리 인터페이스가 아닌 경우, 본드는 첫 번째로 명명된 NIC의 MAC을 사용합니다.
NIC 본드 되돌리기
XenServer 호스트를 비본딩 구성으로 되돌릴 때, bond-destroy 명령은 기본 NIC를 관리 인터페이스용 인터페이스로 자동 구성합니다. 따라서 모든 VIF는 관리 인터페이스로 이동됩니다. 호스트의 관리 인터페이스가 태그된 VLAN 본딩 인터페이스에 있는 경우, bond-destroy를 수행하면 관리 VLAN이 기본 NIC로 이동됩니다.
기본 NIC라는 용어는 본드를 생성할 때 MAC 및 IP 구성이 복사된 PIF를 나타냅니다. 두 개의 NIC를 본딩할 때 기본 NIC는 다음과 같습니다.
-
관리 인터페이스 NIC (관리 인터페이스가 본딩된 NIC 중 하나인 경우).
-
IP 주소가 있는 다른 NIC (관리 인터페이스가 본드의 일부가 아닌 경우).
-
첫 번째로 명명된 NIC. 다음을 실행하여 어떤 것인지 확인할 수 있습니다.
xe bond-list params=all <!--NeedCopy-->
리소스 풀에서 NIC 본드 생성
가능한 경우, 초기 리소스 풀 생성의 일부로 NIC 본드를 생성하십시오. 이는 더 많은 호스트를 풀에 연결하거나 VM을 생성하기 전에 수행해야 합니다. 이렇게 하면 본드 구성이 호스트가 풀에 연결될 때 자동으로 복제되고 필요한 단계 수가 줄어듭니다.
기존 풀에 NIC 본드를 추가하려면 다음 중 하나가 필요합니다.
-
CLI를 사용하여 풀 코디네이터와 풀의 각 멤버에 본드를 구성합니다.
-
CLI를 사용하여 풀 코디네이터에 본드를 구성한 다음 각 풀 멤버를 다시 시작하여 풀 코디네이터로부터 설정을 상속받도록 합니다.
-
XenCenter®를 사용하여 풀 코디네이터에 본드를 구성합니다. XenCenter는 멤버 호스트의 네트워킹 설정을 풀 코디네이터와 자동으로 동기화하므로 멤버 호스트를 다시 시작할 필요가 없습니다.
간단하고 잘못된 구성을 방지하기 위해 XenCenter를 사용하여 NIC 본드를 생성하는 것을 권장합니다. 자세한 내용은 NIC 구성을 참조하십시오.
이 섹션에서는 xe CLI를 사용하여 리소스 풀을 구성하는 XenServer 호스트에 본딩된 NIC 인터페이스를 생성하는 방법을 설명합니다. 독립 실행형 호스트에 NIC 본드를 생성하기 위해 xe CLI를 사용하는 방법에 대한 자세한 내용은 독립 실행형 호스트에 NIC 본드 생성을 참조하십시오.
경고:
고가용성이 활성화된 상태에서는 네트워크 본드를 생성하려고 시도하지 마십시오. 본드 생성 프로세스는 진행 중인 고가용성 하트비트를 방해하고 호스트가 자체 펜싱(자체 종료)되도록 합니다. 호스트가 제대로 다시 시작되지 않을 수 있으며 복구를 위해
host-emergency-ha-disable명령이 필요할 수 있습니다.
풀 코디네이터로 사용할 호스트를 선택합니다. 풀 코디네이터는 기본적으로 이름 없는 풀에 속합니다. CLI를 사용하여 리소스 풀을 생성하려면 기존의 이름 없는 풀의 이름을 변경하십시오.
xe pool-param-set name-label="New Pool" uuid=pool_uuid
<!--NeedCopy-->
NIC 본드 생성에 설명된 대로 NIC 본드를 생성합니다.
풀에 연결하려는 호스트에서 콘솔을 열고 다음 명령을 실행합니다.
xe pool-join master-address=host1 master-username=root master-password=password
<!--NeedCopy-->
네트워크 및 본드 정보는 새 호스트로 자동으로 복제됩니다. 관리 인터페이스는 원래 구성되었던 호스트 NIC에서 본딩된 PIF로 자동으로 이동됩니다. 즉, 관리 인터페이스는 이제 본드에 흡수되어 전체 본드가 관리 인터페이스로 기능합니다.
host-list 명령을 사용하여 구성 중인 호스트의 UUID를 찾습니다.
xe host-list
<!--NeedCopy-->
경고:
고가용성이 활성화된 동안에는 네트워크 본드를 생성하려고 시도하지 마십시오. 본드 생성 과정은 진행 중인 고가용성 하트비트를 방해하고 호스트가 자체 펜싱(스스로 종료)하도록 만듭니다. 호스트가 제대로 다시 시작되지 않을 수 있으며 복구를 위해
host-emergency-ha-disable명령을 실행해야 할 수도 있습니다.
전용 스토리지 NIC 구성
XenCenter 또는 xe CLI를 사용하여 NIC에 IP 주소를 할당하고 스토리지 트래픽과 같은 특정 기능에 전용으로 사용할 수 있습니다. NIC를 IP 주소로 구성할 때 보조 인터페이스를 생성하여 구성합니다. (관리용으로 사용되는 IP 지원 NIC XenServer는 관리 인터페이스로 알려져 있습니다.)
특정 목적을 위해 보조 인터페이스를 전용으로 사용하려면 적절한 네트워크 구성이 갖춰져 있는지 확인하십시오. 이는 NIC가 원하는 트래픽에만 사용되도록 하기 위함입니다. NIC를 스토리지 트래픽에 전용으로 사용하려면 NIC, 스토리지 대상, 스위치 및 VLAN을 구성하여 대상이 할당된 NIC를 통해서만 액세스할 수 있도록 하십시오. 물리적 및 IP 구성이 스토리지 NIC를 통해 전송되는 트래픽을 제한하지 않는 경우, 관리 트래픽과 같은 트래픽을 보조 인터페이스를 통해 전송할 수 있습니다.
스토리지 트래픽을 위한 새 보조 인터페이스를 생성할 때 다음 조건을 충족하는 IP 주소를 할당해야 합니다.
-
해당하는 경우 스토리지 컨트롤러와 동일한 서브넷에 있어야 하며,
-
다른 보조 인터페이스 또는 관리 인터페이스와 동일한 서브넷에 있지 않아야 합니다.
보조 인터페이스를 구성할 때 각 보조 인터페이스는 별도의 서브넷에 있어야 합니다. 예를 들어, 스토리지용으로 두 개의 보조 인터페이스를 더 구성하려면 세 개의 다른 서브넷에 IP 주소가 필요합니다. 즉, 관리 인터페이스용 서브넷 하나, 보조 인터페이스 1용 서브넷 하나, 보조 인터페이스 2용 서브넷 하나입니다.
참고:
iSCSI 또는 NFS SR과 함께 사용할 보조 인터페이스로 NIC를 선택할 때, 전용 NIC가 관리 인터페이스에서 라우팅할 수 없는 별도의 IP 서브넷을 사용하는지 확인하십시오. 이를 강제하지 않으면 네트워크 인터페이스가 초기화되는 순서 때문에 호스트 재시작 후 스토리지 트래픽이 주 관리 인터페이스를 통해 전달될 수 있습니다.
PIF가 별도의 서브넷에 있거나, 선택한 PIF를 통해 원하는 트래픽이 강제로 전달되도록 네트워크 토폴로지에 맞게 라우팅이 구성되어 있는지 확인하십시오.
PIF에 대한 IP 구성을 설정하고, 모드 매개변수에 적절한 값을 추가하십시오. 정적 IP 주소를 사용하는 경우 IP, 넷마스크, 게이트웨이 및 DNS 매개변수를 추가하십시오.
xe pif-reconfigure-ip mode=DHCP | Static uuid=pif-uuid
<!--NeedCopy-->
PIF의 disallow-unplug 매개변수를 참으로 설정하십시오:
xe pif-param-set disallow-unplug=true uuid=pif-uuid
<!--NeedCopy-->
xe pif-param-set other-config:management_purpose="Storage" uuid=pif-uuid
<!--NeedCopy-->
관리 인터페이스에서도 라우팅될 수 있는 스토리지용 보조 인터페이스를 사용하려는 경우(이 구성이 최선의 방법은 아니라는 점을 명심하십시오), 두 가지 옵션이 있습니다.
-
호스트 재시작 후 보조 인터페이스가 올바르게 구성되었는지 확인하십시오.
xe pbd-unplug및xe pbd-plug명령을 사용하여 호스트의 스토리지 연결을 다시 초기화하십시오. 이 명령은 스토리지 연결을 다시 시작하고 올바른 인터페이스를 통해 라우팅합니다. -
또는
xe pif-forget을 사용하여 XenServer 데이터베이스에서 인터페이스를 삭제하고 제어 도메인에서 수동으로 구성할 수 있습니다.xe pif-forget는 고급 옵션이며 Linux 네트워킹을 수동으로 구성하는 방법에 익숙해야 합니다.
SR-IOV 지원 네트워크 인터페이스 카드 사용
단일 루트 I/O 가상화(SR-IOV)는 단일 PCI 장치가 물리적 시스템에서 여러 PCI 장치로 나타나도록 허용하는 가상화 기술입니다. 실제 물리적 장치는 물리적 기능(PF)으로 알려져 있으며, 다른 장치는 가상 기능(VF)으로 알려져 있습니다. 하이퍼바이저는 하나 이상의 VF를 가상 머신(VM)에 할당할 수 있으며, 게스트는 마치 직접 할당된 것처럼 장치를 사용할 수 있습니다.
하나 이상의 NIC VF를 VM에 할당하면 네트워크 트래픽이 가상 스위치를 우회할 수 있습니다. 구성되면 각 VM은 NIC를 직접 사용하는 것처럼 작동하여 처리 오버헤드를 줄이고 성능을 향상시킵니다.
SR-IOV 사용의 이점
SR-IOV VF는 VIF보다 더 나은 성능을 제공합니다. 동일한 NIC를 통해 다른 VM의 트래픽 간에 하드웨어 기반 분리를 보장할 수 있습니다(XenServer 네트워크 스택 우회).
이 기능을 사용하여 다음을 수행할 수 있습니다.
-
SR-IOV를 지원하는 NIC에서 SR-IOV를 활성화합니다.
-
SR-IOV를 지원하는 NIC에서 SR-IOV를 비활성화합니다.
-
SR-IOV VF를 VF 리소스 풀로 관리합니다.
-
SR-IOV VF를 VM에 할당합니다.
-
SR-IOV VF를 구성합니다(예: MAC 주소, VLAN, 속도).
-
자동 인증 키트의 일부로 SR-IOV가 지원되는지 확인하는 테스트를 실행합니다.
시스템 구성
SR-IOV를 지원하도록 하드웨어 플랫폼을 올바르게 구성합니다. 다음 기술이 필요합니다.
-
입출력 메모리 관리 장치 가상화 (AMD-Vi 및 Intel VT-d)
-
대체 라우팅-ID 해석 (ARI)
-
주소 변환 서비스 (ATS)
-
액세스 제어 서비스 (ACS)
언급된 기술을 활성화하도록 시스템 펌웨어를 구성하는 방법에 대한 정보는 시스템과 함께 제공되는 설명서를 확인하십시오.
NIC에서 SR-IOV 네트워크 활성화
XenCenter에서 네트워킹 탭의 새 네트워크 마법사를 사용하여 NIC에서 SR-IOV 네트워크를 생성하고 활성화합니다.
가상 인터페이스에 SR-IOV 네트워크 할당 (VM 수준)
XenCenter에서 VM 수준에서 네트워킹 탭의 가상 인터페이스 추가 마법사를 사용하여 해당 VM에 SR-IOV 지원 네트워크를 가상 인터페이스로 추가합니다. 자세한 내용은 새 네트워크 추가를 참조하십시오.
지원되는 NIC 및 게스트
지원되는 하드웨어 플랫폼 및 NIC 목록은 하드웨어 호환성 목록을 참조하십시오. 특정 게스트에 대해 공급업체에서 제공하는 설명서를 참조하여 SR-IOV를 지원하는지 확인하십시오.
제한 사항
-
레거시 드라이버를 사용하는 특정 NIC(예: Intel I350 제품군)의 경우, 이러한 장치에서 SR-IOV를 활성화하거나 비활성화하려면 호스트를 재부팅해야 합니다.
-
다른 유형의 NIC를 가진 풀 수준 SR-IOV 네트워크는 지원되지 않습니다.
-
동일한 NIC의 SR-IOV VF와 일반 VIF는 NIC 하드웨어 제한으로 인해 서로 통신하지 못할 수 있습니다. 이러한 VM이 통신할 수 있도록 하려면 통신이 VF 대 VF 또는 VIF 대 VIF 패턴을 사용하고 VF 대 VIF 패턴을 사용하지 않도록 하십시오.
-
일부 SR-IOV VF의 QoS 설정은 네트워크 속도 제한을 지원하지 않으므로 적용되지 않습니다.
-
SR-IOV VF를 사용하는 VM에서는 라이브 마이그레이션, 일시 중단 및 체크포인트 수행이 지원되지 않습니다.
-
SR-IOV VF는 핫 플러그를 지원하지 않습니다.
-
SR-IOV VF는 네트워크 부팅을 지원하지 않습니다.
-
레거시 NIC 드라이버가 있는 일부 NIC의 경우, 호스트 재시작 후에도 재부팅이 필요할 수 있으며, 이는 NIC가 SR-IOV를 활성화할 수 없음을 나타냅니다.
-
VM에 SR-IOV VF가 있는 경우, 라이브 마이그레이션이 필요한 기능은 사용할 수 없습니다. 이는 VM이 물리적 SR-IOV 지원 NIC VF에 직접 연결되어 있기 때문입니다.
-
SR-IOV는 고가용성을 사용하는 환경에서 사용할 수 있습니다. 그러나 SR-IOV는 용량 계획에서 고려되지 않습니다. SR-IOV VF가 할당된 VM은 풀에 적절한 리소스가 있는 호스트가 있을 때 최선을 다해 재시작됩니다. 이러한 리소스에는 올바른 네트워크에서 활성화된 SR-IOV와 사용 가능한 VF가 포함됩니다.
-
SR-IOV VF는 PVS-액셀러레이터에서 지원되지 않습니다.
레거시 드라이버용 SR-IOV VF 구성
일반적으로 NIC가 지원할 수 있는 최대 VF 수는 자동으로 결정될 수 있습니다. 레거시 드라이버(예: Intel I350 제품군)를 사용하는 NIC의 경우, 제한은 드라이버 모듈 구성 파일 내에 정의됩니다. 이 제한은 수동으로 조정해야 할 수 있습니다. 최대로 설정하려면 편집기를 사용하여 파일을 열고 다음으로 시작하는 줄을 변경하십시오.
## VFs-maxvfs-by-user:
<!--NeedCopy-->
예를 들어, igb 드라이버의 최대 VF를 4로 설정하려면 /etc/modprobe.d/igb.conf를 다음과 같이 편집하십시오.
## VFs-param: max_vfs
## VFs-maxvfs-by-default: 7
## VFs-maxvfs-by-user: 4
options igb max_vfs=0
<!--NeedCopy-->
참고:
값은
VFs-maxvfs-by-default줄의 값보다 작거나 같아야 합니다.이 파일의 다른 줄은 변경하지 마십시오.
SR-IOV를 활성화하기 전에 변경 사항을 적용하십시오.
CLI
SR-IOV 네트워크 생성, 삭제, 표시 및 SR-IOV VF를 VM에 할당하는 CLI 지침은 SR-IOV 명령을 참조하십시오.
나가는 데이터 속도 제어(QoS)
VM이 초당 보낼 수 있는 나가는 데이터 양을 제한하려면 VM 가상 인터페이스(VIF)에 선택적 QoS(Quality of Service) 값을 설정합니다. 이 설정을 통해 나가는 패킷의 최대 전송 속도를 초당 킬로바이트 단위로 지정할 수 있습니다.
QoS(Quality of Service) 값은 VM 에서의 전송 속도를 제한합니다. QoS 설정은 VM이 수신할 수 있는 데이터 양을 제한하지 않습니다. 이러한 제한이 필요한 경우 네트워크 상위 계층(예: 스위치 수준)에서 들어오는 패킷의 속도를 제한하는 것이 좋습니다.
풀에 구성된 네트워킹 스택에 따라 두 가지 방법 중 하나로 VM 가상 인터페이스(VIF)에 QoS(Quality of Service) 값을 설정할 수 있습니다. 이 값은 xe CLI를 사용하거나 XenCenter에서 설정할 수 있습니다.
- XenCenter 가상 인터페이스의 속성 대화 상자에서 QoS 전송 속도 제한 값을 설정할 수 있습니다.
- xe 명령 다음 섹션의 명령을 사용하여 CLI를 통해 QoS 전송 속도를 설정할 수 있습니다.
QoS용 CLI 명령 예시
CLI를 사용하여 VIF의 최대 전송 속도를 초당 100킬로바이트로 제한하려면 vif-param-set 명령을 사용하십시오.
xe vif-param-set uuid=vif_uuid qos_algorithm_type=ratelimit
xe vif-param-set uuid=vif_uuid qos_algorithm_params:kbps=100
<!--NeedCopy-->
참고:
kbps매개변수는 초당 킬로비트(kbps)가 아닌 초당 킬로바이트(kBps)를 나타냅니다.
네트워킹 구성 옵션 변경
이 섹션에서는 XenServer 호스트의 네트워킹 구성을 변경하는 방법에 대해 설명합니다. 다음 내용이 포함됩니다.
-
호스트 이름(즉, 도메인 이름 시스템(DNS) 이름) 변경
-
DNS 서버 추가 또는 삭제
-
IP 주소 변경
-
관리 인터페이스로 사용되는 NIC 변경
-
서버에 새 물리적 NIC 추가
-
네트워크에 용도 추가
-
ARP 필터링 (스위치 포트 잠금) 활성화
호스트 이름
시스템 호스트 이름(도메인 또는 DNS 이름이라고도 함)은 풀 전체 데이터베이스에 정의되어 있으며 xe host-set-hostname-live CLI 명령을 사용하여 다음과 같이 변경됩니다.
xe host-set-hostname-live host-uuid=host_uuid host-name=host-name
<!--NeedCopy-->
기본 제어 도메인 호스트 이름은 새 호스트 이름을 반영하도록 동적으로 변경됩니다.
DNS 서버
XenServer 호스트의 IP 주소 지정 구성에서 DNS 서버를 추가하거나 삭제하려면 pif-reconfigure-ip 명령을 사용하십시오. 예를 들어, 고정 IP를 가진 PIF의 경우:
xe pif-reconfigure-ip uuid=pif_uuid mode=static DNS=new_dns_ip IP=IP netmask=netmask
<!--NeedCopy-->
독립 실행형 호스트의 IP 주소 구성 변경
xe CLI를 사용하여 네트워크 인터페이스 구성을 변경할 수 있습니다. 기본 네트워크 구성 스크립트를 직접 변경하지 마십시오.
PIF의 IP 주소 구성을 변경하려면 pif-reconfigure-ip CLI 명령을 사용하십시오. pif-reconfigure-ip 명령의 매개변수에 대한 자세한 내용은 pif-reconfigure-ip를 참조하십시오. 리소스 풀에서 호스트 IP 주소를 변경하는 방법에 대한 정보는 다음 섹션을 참조하십시오.
리소스 풀의 IP 주소 구성 변경
리소스 풀의 XenServer 호스트는 관리 및 풀 내 다른 호스트와의 통신에 사용되는 단일 관리 IP 주소를 가집니다. 호스트의 관리 인터페이스 IP 주소를 변경하는 데 필요한 단계는 풀 코디네이터와 다른 호스트에 따라 다릅니다.
참고:
호스트의 IP 주소 및 기타 네트워킹 매개변수를 변경할 때는 주의해야 합니다. 네트워크 토폴로지 및 변경 사항에 따라 네트워크 스토리지 연결이 끊어질 수 있습니다. 이 경우 XenCenter의 스토리지 복구 기능을 사용하거나
pbd-plugCLI 명령을 사용하여 스토리지를 다시 연결해야 합니다. 이러한 이유로, IP 구성을 변경하기 전에 VM을 호스트에서 마이그레이션할 것을 권장합니다.
원하는 대로 IP 주소를 설정하려면 pif-reconfigure-ip CLI 명령을 사용하십시오. pif-reconfigure-ip 명령의 매개변수에 대한 자세한 내용은 pif-reconfigure-ip를 참조하십시오. :
xe pif-reconfigure-ip uuid=pif_uuid mode=DHCP
<!--NeedCopy-->
풀의 다른 모든 XenServer 호스트가 보이는지 확인하여 멤버 호스트가 풀 코디네이터에 성공적으로 다시 연결되었는지 확인하려면 host-list CLI 명령을 사용하십시오.
xe host-list
<!--NeedCopy-->
풀 코디네이터 XenServer 호스트의 IP 주소를 변경하려면 추가 단계가 필요합니다. 이는 각 풀 멤버가 통신을 위해 풀 코디네이터의 공지된 IP 주소를 사용하기 때문입니다. 풀 멤버는 풀 코디네이터의 IP 주소가 변경될 때 풀 코디네이터에 연락하는 방법을 알지 못합니다.
가능한 한, 풀 코디네이터의 경우 풀의 수명 동안 변경될 가능성이 없는 전용 IP 주소를 사용하십시오.
원하는 대로 IP 주소를 설정하려면 pif-reconfigure-ip CLI 명령을 사용하십시오.
xe pif-reconfigure-ip uuid=pif_uuid mode=DHCP
<!--NeedCopy-->
풀 코디네이터의 IP 주소가 변경되면, 모든 멤버 호스트는 풀 코디네이터에 연결하지 못할 때 비상 모드로 전환됩니다.
풀 코디네이터에서 pool-recover-slaves 명령을 사용하여 풀 코디네이터가 각 풀 멤버에게 연락하여 새 풀 코디네이터 IP 주소를 알리도록 강제하십시오.
xe pool-recover-slaves
<!--NeedCopy-->
관리 인터페이스
호스트에 XenServer를 설치하면 NIC 중 하나가 관리 인터페이스로 지정됩니다. 이는 XenServer 관리 트래픽에 사용되는 NIC입니다. 관리 인터페이스는 XenCenter에서 호스트로의 연결(예: Citrix Virtual Apps and Desktops™) 및 호스트 간 통신에 사용됩니다.
pif-list 명령을 사용하여 관리 인터페이스로 사용될 NIC에 해당하는 PIF를 확인하십시오. 각 PIF의 UUID가 반환됩니다.
xe pif-list
<!--NeedCopy-->
pif-param-list 명령을 사용하여 관리 인터페이스에 사용되는 PIF의 IP 주소 지정 구성을 확인하십시오. 필요한 경우 pif-reconfigure-ip 명령을 사용하여 사용할 PIF의 IP 주소 지정을 구성하십시오.
xe pif-param-list uuid=pif_uuid
<!--NeedCopy-->
관리 인터페이스에 사용되는 PIF를 변경하려면 host-management-reconfigure CLI 명령을 사용하십시오. 이 호스트가 리소스 풀의 일부인 경우, 이 명령은 멤버 호스트 콘솔에서 실행되어야 합니다:
xe host-management-reconfigure pif-uuid=pif_uuid
<!--NeedCopy-->
풀의 모든 호스트에 대한 관리 인터페이스로 사용될 NIC에 해당하는 PIF를 확인하려면 network-list 명령을 사용하십시오. 풀 전체 네트워크의 UUID가 반환됩니다.
xe network-list
<!--NeedCopy-->
풀에 있는 모든 호스트의 PIF UUID를 가져오려면 network-param-list 명령을 사용하십시오. 관리 인터페이스용 PIF의 IP 주소 지정 구성을 확인하려면 pif-param-list 명령을 사용하십시오. 필요한 경우, 사용할 PIF의 IP 주소 지정을 구성하려면 pif-reconfigure-ip 명령을 사용하십시오.
xe pif-param-list uuid=pif_uuid
<!--NeedCopy-->
네트워크 목록에 있는 관리 인터페이스에 사용되는 PIF를 변경하려면 pool-management-reconfigure CLI 명령을 사용하십시오.
xe pool-management-reconfigure network-uuid=network_uuid
<!--NeedCopy-->
포트 80 사용 제한
XenServer와 통신하려면 포트 443을 통한 HTTPS 또는 포트 80을 통한 HTTP를 사용할 수 있습니다. 보안상의 이유로 새 설치의 경우 기본적으로 포트 80이 닫혀 있습니다. 업그레이드는 기존 포트 설정을 유지합니다.
포트 80을 열거나 닫으려면 XenCenter 설명서에서 https-only xe CLI 명령 또는 풀 속성 변경을 참조하십시오.
관리 액세스 비활성화
관리 콘솔에 대한 원격 액세스를 완전히 비활성화하려면 host-management-disable CLI 명령을 사용하십시오.
경고:
관리 인터페이스가 비활성화되면 물리적 호스트 콘솔에 로그인하여 관리 작업을 수행해야 합니다. XenCenter와 같은 외부 인터페이스는 관리 인터페이스가 비활성화된 경우 작동하지 않습니다.
새 물리적 NIC 추가
- 일반적인 방법으로 XenServer 호스트에 새 물리적 NIC를 설치하십시오.
- XenServer 호스트를 다시 시작하십시오.
-
다음 명령을 사용하여 해당 XenServer 호스트의 모든 물리적 NIC를 나열하십시오.
xe pif-list host-uuid=<host_uuid> -
추가 NIC가 보이지 않으면 다음 명령을 사용하여 새 물리적 인터페이스를 검색하십시오.
xe pif-scan host-uuid=<host_uuid>이 명령은 새 NIC에 대한 새 PIF 개체를 생성합니다.
-
새 NIC가 보이는지 확인하려면 XenServer 호스트에서 물리적 NIC를 다시 나열하십시오.
xe pif-list host-uuid=<host_uuid> -
새 PIF는 처음에 연결 끊김(
currently-attached ( RO): false)으로 나열됩니다. 이를 활성화하려면 다음 명령을 사용하십시오.xe pif-plug uuid=<uuid_of_pif>
또는 XenCenter를 사용하여 새 NIC를 다시 검색할 수 있습니다. 자세한 내용은 XenCenter 설명서의 NIC 구성을 참조하십시오.
물리적 NIC 제거
NIC를 제거하기 전에 해당 PIF의 UUID를 알고 있는지 확인하십시오. 일반적인 방법으로 XenServer 호스트에서 물리적 NIC를 제거하십시오. 호스트를 다시 시작한 후 xe CLI 명령 pif-forget uuid=<UUID>을 실행하여 PIF 개체를 제거하십시오.
네트워크에 목적 추가
네트워크 목적은 네트워크에 추가 기능을 추가하는 데 사용될 수 있습니다. 예를 들어, NBD 연결을 만드는 데 네트워크를 사용하는 기능입니다.
네트워크 목적을 추가하려면 xe network-param-add 명령을 사용하십시오.
xe network-param-add param-name=purpose param-key=purpose uuid=network-uuid
<!--NeedCopy-->
네트워크 목적을 삭제하려면 xe network-param-remove 명령을 사용하십시오.
xe network-param-remove param-name=purpose param-key=purpose uuid=network-uuid
<!--NeedCopy-->
현재 네트워크 목적에 사용할 수 있는 값은 nbd 및 insecure_nbd입니다. 자세한 내용은 XenServer 변경 블록 추적 가이드를 참조하십시오.
스위치 포트 잠금 사용
XenServer 스위치 포트 잠금 기능은 알 수 없거나 신뢰할 수 없거나 잠재적으로 적대적인 VM이 할당되지 않은 MAC 또는 IP 주소를 가지고 있다고 가장하는 능력을 제한하여 해당 VM에서 전송되는 트래픽을 제어할 수 있도록 합니다. 포트 잠금 명령을 사용하여 기본적으로 네트워크의 모든 트래픽을 차단하거나 개별 VM이 트래픽을 보낼 수 있는 특정 IP 주소를 정의할 수 있습니다.
스위치 포트 잠금을 사용하면 모든 테넌트 또는 게스트가 동일한 Layer 2 네트워크를 사용할 수 있도록 하여 네트워크 구성을 단순화할 수 있습니다.
포트 잠금 명령의 가장 중요한 기능 중 하나는 신뢰할 수 없는 게스트가 보내는 트래픽을 제한할 수 있다는 것입니다. 이는 게스트가 실제로 소유하지 않은 MAC 또는 IP 주소를 가지고 있다고 가장하는 능력을 제한합니다. 특히, 이러한 명령을 사용하여 게스트가 다음을 수행하는 것을 방지할 수 있습니다.
-
XenServer 관리자가 사용할 수 있도록 지정한 IP 또는 MAC 주소 외의 다른 주소를 주장하는 행위
-
다른 VM의 트래픽을 가로채거나, 스푸핑하거나, 방해하는 행위
요구 사항
-
환경에서 역할 기반 액세스 제어(RBAC)를 활성화하는 경우, 스위치 포트 잠금을 구성하는 사용자는 최소한 풀 운영자 또는 풀 관리자 역할을 가진 계정으로 로그인해야 합니다. 환경에서 RBAC가 활성화되지 않은 경우, 사용자는 풀 코디네이터의 루트 계정으로 로그인해야 합니다.
-
스위치 포트 잠금 명령을 실행할 때 네트워크는 온라인 또는 오프라인 상태일 수 있습니다.
-
Windows 게스트에서 연결 끊김 네트워크 아이콘은 XenServer VM Tools가 게스트에 설치된 경우에만 나타납니다.
참고 사항
스위치 포트 잠금 구성이 없으면 VIF는 “network_default”로 설정되고 네트워크는 “unlocked”로 설정됩니다.
환경에서 타사 컨트롤러가 사용 중인 경우 스위치 포트 잠금 구성은 지원되지 않습니다.
스위치 포트 잠금은 클라우드 테넌트가 다음을 수행하는 것을 방지하지 않습니다.
-
다른 테넌트/사용자에 대한 IP 수준 공격을 수행하는 행위. 그러나 스위치 포트 잠금이 구성되어 있고 다음 수단을 사용하여 IP 수준 공격을 시도하는 경우 스위치 포트 잠금은 이를 방지합니다. a) 클라우드 또는 사용자에서 다른 테넌트를 가장하거나 b) 다른 사용자를 대상으로 하는 트래픽 가로채기를 시작하는 행위.
-
네트워크 리소스 고갈.
-
일반적인 스위치 플러딩 동작(브로드캐스트 MAC 주소 또는 알 수 없는 대상 MAC 주소의 경우)을 통해 다른 가상 머신을 대상으로 하는 일부 트래픽을 수신하는 행위.
마찬가지로 스위치 포트 잠금은 VM이 트래픽을 보낼 수 있는 위치를 제한하지 않습니다.
구현 참고 사항
스위치 포트 잠금 기능은 명령줄 또는 XenServer API를 사용하여 구현할 수 있습니다. 그러나 자동화가 주요 관심사인 대규모 환경에서는 API를 사용하는 것이 가장 일반적인 구현 방법일 수 있습니다.
예시
이 섹션에서는 스위치 포트 잠금이 특정 유형의 공격을 방지하는 방법에 대한 예시를 제공합니다. 이 예시에서 VM-c는 악의적인 테넌트(테넌트 C)가 임대하여 공격에 사용하는 가상 머신입니다. VM-a와 VM-b는 공격하지 않는 테넌트가 임대한 가상 머신입니다.
예시 1: 스위치 포트 잠금이 ARP 스푸핑을 방지하는 방법:
ARP 스푸핑은 공격자가 자신의 MAC 주소를 다른 노드의 IP 주소와 연결하려는 시도를 나타내는 데 사용됩니다. ARP 스푸핑은 잠재적으로 노드의 트래픽이 대신 공격자에게 전송되는 결과를 초래할 수 있습니다. 이 목표를 달성하기 위해 공격자는 이더넷 LAN에 가짜(스푸핑된) ARP 메시지를 보냅니다.
시나리오:
가상 머신 A(VM-a)는 VM-b의 IP 주소로 주소를 지정하여 VM-a에서 가상 머신 B(VM-b)로 IP 트래픽을 보내려고 합니다. 가상 머신 C의 소유자는 ARP 스푸핑을 사용하여 자신의 VM인 VM-c가 실제로는 VM-b인 것처럼 가장하려고 합니다.
-
VM-c는 VM-a에 추측성 ARP 응답 스트림을 보냅니다. ARP 응답은 응답의 MAC 주소(c_MAC)가 IP 주소 b_IP와 연결되어 있다고 주장합니다.
결과: 관리자가 스위치 포트 잠금을 활성화했기 때문에 스위치 포트 잠금 활성화가 가장을 방지하므로 이 패킷들은 모두 삭제됩니다.
-
VM-b는 VM-a에 ARP 응답을 보내 응답의 MAC 주소(b_MAC)가 IP 주소 b_IP와 연결되어 있다고 주장합니다.
결과: VM-a는 VM-b의 ARP 응답을 수신합니다.
예시 2: IP 스푸핑 방지:
IP 주소 스푸핑은 위조된 소스 IP 주소로 인터넷 프로토콜(IP) 패킷을 생성하여 패킷의 ID를 숨기는 프로세스입니다.
시나리오:
테넌트 C는 자신의 호스트인 Host-C를 사용하여 원격 시스템에서 자신의 신원을 위장하고 서비스 거부 공격을 시도하고 있습니다.
시도 1:
테넌트 C는 Host-C의 IP 주소와 MAC 주소를 VM-a의 IP 및 MAC 주소(a_IP 및 a_MAC)로 설정합니다. 테넌트 C는 Host-C에게 원격 시스템으로 IP 트래픽을 보내도록 지시합니다.
결과: Host-C 패킷이 삭제됩니다. 이는 관리자가 스위치 포트 잠금을 활성화했기 때문입니다. 스위치 포트 잠금을 활성화하면 가장 행위가 방지되므로 Host-C 패킷이 삭제됩니다.
시도 2:
테넌트 C는 Host-C의 IP 주소를 VM-a의 IP 주소(a_IP)로 설정하고 원래 c_MAC을 유지합니다.
테넌트 C는 Host-C에게 원격 시스템으로 IP 트래픽을 보내도록 지시합니다.
결과: Host-C 패킷이 삭제됩니다. 이는 관리자가 가장 행위를 방지하는 스위치 포트 잠금을 활성화했기 때문입니다.
예시 3: 웹 호스팅:
시나리오:
앨리스는 인프라 관리자입니다.
그녀의 테넌트 중 한 명인 테넌트 B는 자신의 VM인 VM-b에서 여러 웹사이트를 호스팅하고 있습니다. 각 웹사이트는 동일한 가상 네트워크 인터페이스(VIF)에서 호스팅되는 고유한 IP 주소가 필요합니다.
앨리스는 Host-B의 VIF가 단일 MAC에 여러 IP 주소로 잠기도록 재구성합니다.
스위치 포트 잠금 작동 방식
스위치 포트 잠금 기능을 사용하면 두 가지 수준 중 하나 이상에서 패킷 필터링을 제어할 수 있습니다.
-
VIF 수준. VIF에서 구성하는 설정은 패킷이 필터링되는 방식을 결정합니다. VM이 트래픽을 보내지 못하도록 VIF를 설정하거나, 할당된 IP 주소를 사용하여 트래픽만 보낼 수 있도록 VIF를 제한하거나, VIF에 연결된 네트워크의 모든 IP 주소로 트래픽을 보낼 수 있도록 VM을 허용할 수 있습니다.
-
네트워크 수준. XenServer 네트워크는 패킷이 필터링되는 방식을 결정합니다. VIF의 잠금 모드가
network_default으로 설정되면, 허용할 트래픽을 결정하기 위해 네트워크 수준 잠금 설정을 참조합니다.
VIF 잠금 모드 상태
XenServer 스위치 포트 잠금 기능은 VIF를 네 가지 다른 상태로 구성할 수 있는 잠금 모드를 제공합니다. 이러한 상태는 VIF가 실행 중인 가상 머신에 연결되어 있을 때만 적용됩니다.

-
Network_default. VIF의 상태가
network_default으로 설정되면 XenServer는 네트워크의default-locking-mode매개변수를 사용하여 VIF를 통해 이동하는 패킷을 필터링할지 여부와 방법을 결정합니다. 동작은 연결된 네트워크의 네트워크 기본 잠금 모드 매개변수가 비활성화(disabled) 또는 잠금 해제(unlocked)로 설정되었는지에 따라 달라집니다.-
default-locking-mode=disabled인 경우 XenServer는 VIF가 모든 트래픽을 삭제하도록 필터링 규칙을 적용합니다.-
default-locking-mode=unlocked인 경우 XenServer는 VIF와 관련된 모든 필터링 규칙을 제거합니다. 기본적으로 기본 잠금 모드 매개변수는unlocked로 설정됩니다.default-locking-mode매개변수에 대한 자세한 내용은 네트워크 명령을 참조하십시오.네트워크의 기본 잠금 모드는 잠금 상태가
network_default이 아닌 연결된 VIF에는 영향을 미치지 않습니다.참고:
활성 VIF가 연결된 네트워크의
default-locking-mode을 변경할 수 없습니다. -
Locked. XenServer는 지정된 MAC 및 IP 주소로/에서 전송되는 트래픽만 VIF를 통해 전송되도록 허용하는 필터링 규칙을 적용합니다. 이 모드에서 IP 주소가 지정되지 않은 경우 VM은 해당 네트워크의 해당 VIF를 통해 어떤 트래픽도 보낼 수 없습니다.
VIF가 트래픽을 수락하는 IP 주소를 지정하려면
ipv4_allowed또는ipv6_allowed매개변수를 사용하여 IPv4 또는 IPv6 IP 주소를 사용하십시오. -
Unlocked. 모든 네트워크 트래픽이 VIF를 통과할 수 있습니다. 즉, VIF로 들어오거나 나가는 트래픽에는 필터가 적용되지 않습니다.
-
Disabled. VIF를 통해 트래픽이 통과할 수 없습니다. (즉, XenServer는 VIF가 모든 트래픽을 삭제하도록 필터링 규칙을 적용합니다.)
스위치 포트 잠금 구성
이 섹션에서는 세 가지 절차를 제공합니다.
-
VIF가 특정 IP 주소를 사용하도록 제한
-
기존 제한 목록에 IP 주소 추가. 예를 들어, VM이 실행 중이고 네트워크에 연결되어 있을 때(예: 네트워크를 일시적으로 오프라인으로 전환하는 경우) VIF에 IP 주소를 추가할 수 있습니다.
-
기존 제한 목록에서 IP 주소 제거
VIF의 잠금 모드가 locked으로 설정된 경우, ipv4-allowed 또는 ipv6-allowed 매개변수에 지정된 주소만 사용할 수 있습니다.
일부 비교적 드문 경우에 VIF가 둘 이상의 IP 주소를 가질 수 있으므로, VIF에 대해 여러 IP 주소를 지정할 수 있습니다.
이러한 절차는 VIF가 연결되기 전이나 후(또는 VM이 시작된 후)에 수행할 수 있습니다.
기본 잠금 모드가 아직 사용 중이 아니라면 다음 명령을 실행하여 잠금 모드로 변경하십시오.
xe vif-param-set uuid=vif-uuid locking-mode=locked
<!--NeedCopy-->
vif-uuid은 트래픽 전송을 허용하려는 VIF의 UUID를 나타냅니다. UUID를 얻으려면 호스트에서 xe vif-list 명령을 실행하십시오. vm-uuid은 정보가 표시되는 가상 머신을 나타냅니다. 장치 ID는 VIF의 장치 번호를 나타냅니다.
가상 머신이 트래픽을 보낼 수 있는 IP 주소를 지정하려면 vif-param-set 명령을 실행하십시오. 다음 중 하나 이상을 수행하십시오.
-
하나 이상의 IPv4 IP 주소 대상을 지정합니다. 예:
xe vif-param-set uuid=vif-uuid ipv4-allowed=comma separated list of ipv4-addresses <!--NeedCopy--> -
하나 이상의 IPv6 IP 주소 대상을 지정합니다. 예:
xe vif-param-set uuid=vif-uuid ipv6-allowed=comma separated list of ipv6-addresses <!--NeedCopy-->
앞의 예에서와 같이 쉼표로 구분하여 여러 IP 주소를 지정할 수 있습니다.
VIF가 특정 IP 주소를 사용하도록 제한하는 절차를 수행한 후, VIF가 사용할 수 있는 하나 이상의 IP 주소를 추가할 수 있습니다.
vif-param-add 명령을 실행하여 기존 목록에 IP 주소를 추가합니다. 다음 중 하나 이상을 수행하십시오.
-
IPv4 IP 주소를 지정합니다. 예:
xe vif-param-add uuid=vif-uuid ipv4-allowed=comma separated list of ipv4-addresses <!--NeedCopy--> -
IPv6 IP 주소를 지정합니다. 예:
xe vif-param-add uuid=vif-uuid ipv6-allowed=comma separated list of ipv6-addresses <!--NeedCopy-->
VIF가 두 개 이상의 IP 주소를 사용하도록 제한하는 경우, 해당 IP 주소 중 하나를 목록에서 삭제할 수 있습니다.
vif-param-remove 명령을 실행하여 기존 목록에서 IP 주소를 삭제합니다. 다음 중 하나 이상을 수행하십시오.
-
삭제할 IPv4 IP 주소를 지정합니다. 예:
xe vif-param-remove uuid=vif-uuid ipv4-allowed=comma separated list of ipv4-addresses <!--NeedCopy--> -
삭제할 IPv6 IP 주소를 지정합니다. 예:
xe vif-param-remove uuid=vif-uuid ipv6-allowed=comma separated list of ipv6-addresses <!--NeedCopy-->
가상 머신이 특정 네트워크에서 트래픽을 송수신하지 못하도록 방지
다음 절차는 가상 머신이 특정 VIF를 통해 통신하는 것을 방지합니다. VIF는 특정 XenServer 네트워크에 연결되므로, 이 절차를 사용하여 가상 머신이 특정 네트워크에서 트래픽을 송수신하지 못하도록 방지할 수 있습니다. 이는 전체 네트워크를 비활성화하는 것보다 더 세분화된 제어 수준을 제공합니다.
CLI 명령을 사용하는 경우, VIF의 잠금 모드를 설정하기 위해 VIF를 분리할 필요가 없습니다. 이 명령은 VIF가 실행 중인 동안 필터링 규칙을 변경합니다. 이 경우 네트워크 연결은 여전히 존재하는 것처럼 보이지만, VIF는 VM이 보내려는 모든 패킷을 삭제합니다.
팁:
VIF의 UUID를 찾으려면 호스트에서 xe
vif-list명령을 실행하십시오. 장치 ID는 VIF의 장치 번호를 나타냅니다.
VIF가 트래픽을 수신하지 못하도록 하려면, VM이 트래픽을 수신하지 못하도록 하려는 네트워크에 연결된 VIF를 비활성화하십시오.
xe vif-param-set uuid=vif-uuid locking-mode=disabled
<!--NeedCopy-->
XenCenter에서 VM의 네트워킹 탭에서 가상 네트워크 인터페이스를 선택하고 비활성화(Deactivate)를 클릭하여 VIF를 비활성화할 수도 있습니다.
VIF의 IP 주소 제한 제거
기본 (원래) 잠금 모드 상태로 되돌리려면 다음 절차를 사용하십시오. 기본적으로 VIF를 생성할 때 XenServer는 특정 IP 주소 사용으로 제한되지 않도록 구성합니다.
VIF를 잠금 해제된 상태로 되돌리려면 VIF 기본 잠금 모드를 잠금 해제됨으로 변경하십시오. 해당 모드를 이미 사용하고 있지 않다면 다음 명령을 실행하십시오.
xe vif-param-set uuid=vif_uuid locking-mode=unlocked
<!--NeedCopy-->
클라우드에서 VIF 잠금 모드 구성 간소화
각 VIF에 대해 VIF 잠금 모드 명령을 실행하는 대신, 모든 VIF가 기본적으로 비활성화되도록 할 수 있습니다. 이렇게 하려면 네트워크 수준에서 패킷 필터링을 변경해야 합니다. 패킷 필터링을 변경하면 이전 섹션 스위치 포트 잠금 작동 방식에 설명된 대로 XenServer 네트워크가 패킷 필터링 방식을 결정하게 됩니다.
특히, 네트워크의 default-locking-mode 설정은 기본 설정을 가진 새 VIF가 어떻게 동작하는지 결정합니다. VIF의 locking-mode가 default으로 설정될 때마다 VIF는 네트워크 잠금 모드(default-locking-mode)를 참조하여 VIF를 통과하는 패킷을 필터링할지 여부와 방법을 결정합니다.
-
잠금 해제됨. 네트워크
default-locking-mode매개변수가unlocked로 설정되면 XenServer는 VM이 VIF가 연결된 네트워크의 모든 IP 주소로 트래픽을 보낼 수 있도록 합니다. -
비활성화됨.
default-locking-mode매개변수가disabled로 설정되면 XenServer는 VIF가 모든 트래픽을 차단하도록 필터링 규칙을 적용합니다.
기본적으로 XenCenter에서 생성되고 CLI를 사용하는 모든 네트워크의 default-locking-mode은 unlocked로 설정됩니다.
VIF의 잠금 모드를 기본값(network_default)으로 설정하면 특정 네트워크에 연결되는 새로 생성된 모든 VIF에 대한 기본 구성(네트워크 수준에서)을 만들 수 있습니다.
이 그림은 VIF의 locking-mode이 기본 설정(network_default)으로 설정될 때 VIF가 네트워크 default-locking-mode를 사용하여 동작을 결정하는 방법을 보여줍니다.

예를 들어, 기본적으로 VIF는 locking-mode이 network_default로 설정된 상태로 생성됩니다. 네트워크의 default-locking-mode=disabled로 설정하면 잠금 모드를 구성하지 않은 모든 새 VIF는 비활성화됩니다. VIF는 (a) 개별 VIF의 locking-mode 매개변수를 변경하거나 (b) VIF의 locking-mode를 unlocked로 명시적으로 설정할 때까지 비활성화된 상태로 유지됩니다. 이는 특정 VM을 충분히 신뢰하여 트래픽을 전혀 필터링하고 싶지 않을 때 유용합니다.
네트워크의 기본 잠금 모드 설정을 변경하려면:
네트워크를 생성한 후 다음 명령을 실행하여 기본 잠금 모드를 변경하십시오.
xe network-param-set uuid=network-uuid default-locking-mode=[unlocked|disabled]
<!--NeedCopy-->
참고:
네트워크의 UUID를 얻으려면 xe
network-list명령을 실행합니다. 이 명령은 명령을 실행한 호스트의 모든 네트워크에 대한 UUID를 표시합니다.
네트워크의 기본 잠금 모드 설정을 확인하려면:
다음 명령 중 하나를 실행합니다:
xe network-param-get uuid=network-uuid param-name=default-locking-mode
<!--NeedCopy-->
또는
xe network-list uuid=network-uuid params=default-locking-mode
<!--NeedCopy-->
VIF 트래픽 필터링을 위한 네트워크 설정 사용
다음 절차는 가상 머신의 VIF가 트래픽을 필터링하는 방법을 결정하기 위해 네트워크 자체의 XenServer 네트워크 default-locking-mode 설정을 사용하도록 지시합니다.
-
이미 해당 모드를 사용하고 있지 않다면 다음 명령을 실행하여 VIF 잠금 상태를
network_default으로 변경합니다.xe vif-param-set uuid=vif_uuid locking-mode=network_default <!--NeedCopy--> -
이미 해당 모드를 사용하고 있지 않다면 다음 명령을 실행하여 기본 잠금 모드를
unlocked으로 변경합니다.xe network-param-set uuid=network-uuid default-locking-mode=unlocked <!--NeedCopy-->