5. Avi Controller 기능 설명
VMware Avi Load Balancer 31.2는 대분류 △Applications △Operations △Infrastructure △Templates △Administration 메뉴로 분류하여 목적 별 기능을 수행하도록 제공한다.
| 구분 | 주요 권한 및 범위 |
|---|---|
Applications |
가상 서비스(Virtual Service), 풀(Pool) 생성 및 관리, L7 정책 설정 등의 서비스 운영 기능 제공 |
Operations |
시스템의 상태를 전반적으로 파악하고 문제를 해결하기 위한 지원 기능 제공 |
Infrastructure |
Avi Service Engine 그룹 자원 할당, 네트워크 구성 및 인프라 연동 등의 기반 환경 관리 기능 제공 |
Templates |
SSL/TLS 인증서 관리, 애플리케이션 프로파일 정의 등의 설정 요소 정의 기능 제공 |
Administration |
시스템 대시보드 모니터링, 이벤트 및 알람 수신 등의 시스템 모니터링 기능 제공 |
5.1. Applications
5.1.1. Dashboard
Applications 대분류 하단의 중분류 별 주요 정보를 표기한다.
5.1.2. Virtual Services
가상 서비스는 로드 밸런싱과 프록시 기능을 수행하는 핵심 단위이다. 가상 서비스는 클라이언트 네트워크를 향해 IP 주소와 하나 이상의 포트를 열어두고, 트래픽을 수신한다. 트래픽이 수신되면 가상 서비스는 다음과 같은 작업을 수행하도록 설정하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Display |
데이터를 모니터링할 기간을 선택하여 필터링(과거 30분~1년)할 수 있다. |
② |
Value |
대시보드에 표시할 데이터의 통계 기준 필터링(Average, Current, Peaks, Totals)할 수 있다. |
③ |
CREATE |
새로운 가상 서비스를 생성한다. |
④ |
Name |
가상서비스를 위한 이름을 표시한다. |
⑤ |
Health |
가상 서비스의 운영 상태를 표시한다. |
⑥ |
Address |
가상 서비스의 IP 주소를 표시한다. |
⑦ |
App Domain Name |
가상 서비스에 매핑된 애플리케이션의 도메인 이름을 표시한다. |
⑧ |
Service Ports |
Avi Service Engine이 리스닝 중인 서비스 포트를 표시한다. |
⑨ |
Pools |
가상 서비스와 연결되어 실제 트래픽을 처리하는 서버 그룹(Pool)의 이름을 표시한다. |
⑩ |
Total Service Engines |
가상 서비스를 배치하고 트래픽을 분산 처리하고 있는 Avi Service Engine의 총 개수를 표시한다. |
⑪ |
Requests per second |
초당 처리중인 클라이언트의 애플리케이션의 요청 수를 표시한다. |
⑫ |
Connections per second |
초당 새롭게 수립되는 네트워크 연결의 개수를 표시한다. |
⑬ |
Open Conns |
현재 실시간으로 유지되고 있는 활성 연결의 개수를 표시한다. |
⑭ |
Throughput |
해당 가상 서비스를 통해 처리되고 있는 실시간 네트워크 데이터 전송량을 표시한다. |
⑮ |
Search |
가상 서비스 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create(Basic Setup)]
Basic Setup의 경우, 대부분의 일반적인 권장되는 사전 정의된 구성 방식으로, 최소한의 사용자 입력만으로 가상 서비스를 빠르게 배포할 수 있다. Basic Setup 모드로 가상 서비스를 생성했더라도, 생성이 완료된 이후에 편집을 수행하면 모든 고급 기능이 동일하게 노출된다. 필요에 따라 언제든지 모든 구성 설정을 자유롭게 변경할 수 있다.
가상 서비스를 생성하기 위해 Create > Basic Setup 버튼을 클릭하면 기본 정보 설정 메뉴인 General 탭 메뉴만 보이게 된다. Set Cloud&VRF 버튼을 클릭하여 가상 서비스가 속할 인프라 정보를 등록한다. 이후, 세부 설정 메뉴를 확인할 수 있다.
[Create > Basic Setup > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
가상 서비스의 이름을 지정한다. |
② |
Description |
가상 서비스의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Cloud Infrastructure |
가상 서비스가 배포될 인프라 환경(Cloud) 및 라우팅 도메인(VRF Context)를 지정 및 연결한다. |
[Create > Basic Setup > Virtual Service]
| 번호 | 세부 항목 | 기능 |
|---|---|---|
① |
Name |
가상 서비스의 이름을 지정한다. |
② |
Description |
가상 서비스의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Cloud Infrastructure |
가상 서비스가 배포될 인프라 환경(Cloud) 및 라우팅 도메인(VRF Context)를 지정 및 연결한다. |
[Create > Basic Setup > Pools]
| 번호 | 세부 항목 | 기능 |
|---|---|---|
① |
Select ; Servers By |
서버를 Pool에 등록하는 방식을 결정하는 메뉴로, IP주소 및 도메인을 직접 입력하는 방식과 IP Group을 선택하는 방식 중 선택할 수 있다. |
② |
Servers |
추가한 서버들의 리스트를 표시한다. |
[Create(Advanced Setup)]
Advanced Setup의 경우, 더 복잡하고 세밀한 기능이 필요할 때 사용한다. 정책 규칙 설정, 맞춤형 분석 설정, 여러 포트 구성 또는 다양한 네트워크 프로토콜 적용 등을 제공한다.
가상 서비스를 생성하기 위해 Create > Advanced Setup 버튼을 클릭하면 기본 정보 설정 메뉴인 General 탭 메뉴만 보이게 된다. Set Cloud&VRF 버튼을 클릭하여 가상 서비스가 속할 인프라 정보를 등록한다. 이후, 세부 설정 메뉴를 확인할 수 있다.
[Create > Advanced Setup > General]
| 번호 | 세부 항목 | 기능 |
|---|---|---|
① |
Enable Virtual Service |
가상 서비스를 활성화 혹은 비활성화 시킨다. |
② |
Name |
가상 서비스의 이름을 지정한다. |
③ |
Description |
가상 서비스의 생성 목적, 관리자 메모 등을 기입한다. |
④ |
Application Type |
가상 서비스가 처리할 트래픽의 프로토콜 유형을 지정한다. (HTTP, HTTPS, L4, L4 SSL/TLS) |
⑤ |
Application Profile |
선택한 Application Type 내에서 세부적인 트래픽 처리 동작을 정의한 프로파일을 지정한다. |
⑥ |
Virtual Hosting |
하나의 IP와 포트를 공유하면서 여러 도메인 서비스를 독립적으로 운영하기 위한 설정으로, 상위 서비스인 Parent나 하위 서비스인 Child 관계를 선택한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Cloud Infrastructure |
Virtual Service가 배포될 인프라 환경(Cloud) 및 라우팅 도메인(VRF Context)를 지정 및 연결한다. |
② |
Network Profile |
프로토콜, TCP/UDP 등의 네트워크 설정을 정의하는 프로파일을 지정한다. |
③ |
Service Engine Group |
Virtual Service에 사용할 Service Engine Group을 지정한다. 새로운 Service Engine Group으로 이동하는 것은 Virtual Service의 기존 연결에 단절을 유발한다. |
[Create > Advanced Setup > Service]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
VIP Address |
Virtual Service의 가상 IP(VIP) 주소를 지정한다. |
② |
Service Port |
Virtual Service에 접근하기 위해 이용할 포트 번호를 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Virtual Service Traffic |
할당된 Avi Service Engine에서 가상 서비스 트래픽을 활성화한다. |
② |
Enable RHI |
VRF Context에 구성된 BGP 라우팅 설정을 기반으로 RHI(Route Health Injection) 기능을 활성화한다. |
③ |
Remove Listening Port on Virtual Service Down |
가상 서비스가 장애로 인해 Down되었을 때, Avi Service Engine 인터페이스에서 대기 중이던 서비스 포트를 즉시 닫도록 제어한다. |
④ |
Close Client Connection On Config Update |
가상 서비스의 구성 정보가 변경될 때, 기존에 맺어져 있던 활성 클라이언트 세션을 유지하지 않고 강제로 종료하여 새 설정을 즉시 반영시킨다. |
⑤ |
Scaleout ECMP |
하나의 가상 서비스를 여러 대의 Avi Service Engine으로 확장할 때, ECMP(Equal-Cost Multi-Path) 라우팅을 사용하여 여러 트래픽을 동시에 균등 분산 처리하도록 설정한다. |
⑥ |
Enable HTTP session |
가상 서비스에 대한 HTTP 세션을 활성화한다. HTTP 응답에 세션 쿠키가 추가되고 영구 키-값 저장소(persistent key-value store)가 활성화된다. |
⑦ |
Ignore network reachability constraints |
가상 서비스를 생성하고 배치할 때, Pool 서버들의 네트워크 도달 가능성(Reachability) 제약 조건 및 라우팅 유효성 검증 규칙을 무시하도록 설정한다. |
⑧ |
Use Auto Gateway |
MAC 주소 기반의 대칭 라우팅을 지원하는 기능이다. 클라이언트로의 응답 트래픽은 고정적으로 디폴트 게이트웨이로 전송되는 것이 아닌, 연소스 MAC 주소로 다시 전송된다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
SNAT Addresses |
SNAT 처리에 사용할 IP 주소 체계의 버전을 선택한다. |
② |
ADD |
변환을 원하는 SNAT IP 목록을 추가한다. |
③ |
Use VIP as SNAT |
별도의 SNAT IP를 설정하지 않고, 가상 IP 주소(VIP) 자체를 SNAT IP로 사용하도록 설정한다. |
④ |
Advertise SNAT via BGP |
VRF Context에 구성된 BGP 라우팅 설정을 사용하여, SNAT IP들의 경로 정보에 대해 RHI(Route Health Injection)를 활성화한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Use Performance Limits |
가상 서비스가 사용할 수 있는 최대 성능 임계치를 강제로 제한하는 트래픽 제어 기능이다. |
② |
Weight |
이 가상 서비스에서 전송되는 트래픽에 할당할 서비스 품질(QoS) 가중치이다. 가중치가 높을수록 동일한 Avi Service Engine을 공유하는 다른 가상 서비스에 비해 트래픽의 우선순위가 지정된다. |
③ |
Fairness |
다중 Pool 환경에서 트래픽을 분산할 때, 시스템 자원을 어떤 기준으로 공정하게 배분할지 결정하는 알고리즘 옵션이다. Throughput Only(처리량 기준 균등 분산) 또는 Throughput & Delay(처리량과 응답 지연 시간을 모두 고려한 동적 분산) 중 선택한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select Pool |
가상 서비스에 포함시킬 Pool 또는 Pool Group을 지정한다. |
② |
Minimum Pools Up |
전체 가상 서비를 UP 상태로 유지하기 위해 정상 작동해야 하는 Pool의 임계값을 지정한다. |
③ |
Hostname Translation |
서버로 전송되는 호스트 이름을 재정의하여 별도의 이름으로 변환할 수 있도록한다. |
④ |
Server Network Profile |
Avi Service Engine이 서버들과 통신할 때, 사용할 세부 네트워크 속성을 정의한 프로파일을 지정한다. |
[Create > Advanced Setup > Policies]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Network Security Policy |
Virtual Service에 적용될 방화벽 규칙이 지정된 보안 정책을 지정한다. |
② |
HTTP Policy Sets |
HTTP 요청/응답 트래픽을 제어하는 규칙을 정의한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Datascripts |
정밀한 트래픽 제어 로직을 Lua 스크립팅 언어를 통해 가상 서비스 내부 엔진에 코드로 구현하여 트래픽을 통제한다. |
② |
Traffic Clone Profile |
가상 서비스로 유입되는 트래픽을 복제하여 특정 목적지 서버로 전송하기 위한 프로파일을 지정한다. |
③ |
Error Page Profile |
서버가 다운되거나 에러가 발생했을 때, 사용자 브라우저에 노출할 에러 화면을 커스텀한 프로파일을 지정한다. |
④ |
Enable Content Rewrite Rules |
서버가 응답하는 HTTP 본문 컨텐츠 내의 특정 문자열, IP 주소 등을 사전에 정의한 규칙대로 재정의하는 기능을 활성화한다. |
[Create > Advanced Setup > Security]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Access |
가상 서비스에 접속하려는 사용자의 신원을 외부 인증체계와 연동하여 검증하고 통제한다. |
② |
WAF Policy |
웹 애플리케이션 방화벽(WAF) 정책을 적용하여 웹 기반 공격을 차단한다. |
③ |
CSRF Policy |
사용자가 의도하지 않은 악성 요청을 서버에 강제 전송하는 사이트 간 요청 위조(CSRF) 공격을 탐지하고 방어한다. |
④ |
Bot Detection Policy |
비정상적인 자동화 봇 트래픽을 식별하고 행위를 차단하거나 제한한다. |
⑤ |
ICAP Policy |
외부 콘텐츠 보안 시스템(ICAP 서버)과 연동하여 가상 서비스를 통과하는 데이터의 바이러스나 악성코드 유무를 검사한다. |
⑥ |
Positive Security Policy |
정상적인 요청 패턴 구조를 사전에 정의하여 규칙에 부합하는 트랙픽만 통과시키는 정책을 지정한다. |
[Create > Advanced Setup > Analytics]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Analytics Profile |
분석 엔진의 전반적인 작동 규칙을 설정한 프로파일을 지정한다. |
② |
Application Insights Policy |
특정 애플리케이션 트래픽 흐름에 대해 모니터링을 고도화하거나, 사전에 정의한 인사이트 수집 정책을 별도로 결합하여 적용한다. |
③ |
Enable Real Time Metrics |
가상 서비스의 성능 매트릭을 수 초 주기로 정밀 수집하도록 활성화한다. |
④ |
Metric Update Frequency Minimum |
실시간 트래픽 통계 및 모니터링 메트릭 데이터가 대시보드에 업데이트되는 최소 주기를 설정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Log All Headers |
클라이언트 로그 수집 시, 모든 HTTP 헤더 정보를 생략 없이 로그 파일에 전체 기록하도록 활성화한다. |
② |
Significant Log Throttle |
서비스 장애나 에러 분석에 중요한 주요 로그(Significant Log)의 초당 최대 수집 개수를 제한한다. |
③ |
User Defined Filters Log Throttle |
Client Log Filters에서 정의한 커스텀 필터 조건에 일치하여 발생하는 로그들의 초당 최대 수집 개수를 제한한다. |
④ |
Enable Non Significant Logs |
에러나 경고성이 아닌, 정상적인 서비스 완료 요청 로그까지 모두 수집하도록 활성화한다. |
⑤ |
Non Significant Log Throttle |
Enable Non Significant Logs 가 활성화되었을 때, 정상 트래픽 로그의 초당 최대 수집 개수를 제한한다. |
⑥ |
Non Significant Log Duration |
정상 트래픽 로그를 얼마 동안 지속해서 수집할 것인가에 대한 제한 시간을 지정한다. |
⑦ |
Client Log Filters |
특정 조건의 클라이언트 트래픽 로그만을 선별하여 수집하거나 예외 처리되도록 필터 규칙을 추가한다. |
[Create > Advanced Setup > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
5.1.3. VS VIPs (Virtual Service Virtual IPs)
가상 서비스(Virtual Service)에 할당되는 가상IP주소(VIP) 객체를 생성하고 중앙에서 관리하는 기능을 제공한다.
가상IP주소 (VIP)는 Avi Service Engine이 할당 및 애드버타이즈하는 단일 IP 주소를 뜻한다. 가상 서비스(Virtual Service)는 VIP에 애플리케이션 프록시를 위한 L4 프로토콜 포트가 결합된 형태를 뜻한다.
DNS 프로파일이 구성된 경우 DNS 레코드를 추가하는 기능을 제공한다. 또한 BGP를 통해 가상IP주소를 애드버타이즈할 때 특정 BGP 피어 라우터에게만 애드버타이즈하도록 BGP 피어 레이블을 설정하는 기능을 제공한다.
| 번호 | 항목 | 기능 | |
|---|---|---|---|
① |
CREATE |
새로운 가상 IP(VIP)를 생성한다. |
|
② |
Show |
대시보드에 노출할 가상 IP(VIP)의 범위를 선택하여 필터링(All VIPs, Unused VIPs, In-Use VIPs) |
|
③ |
Name |
Virtual Service를 위한 이름 |
|
④ |
Address |
IP 주소 |
|
⑤ |
# Virtual Services |
해당 가상 IP 주소 한 개를 공유하여 서비스하고 있는 Virtual Service의 총 개수 표시 |
|
⑥ |
Search |
가상 IP 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
|
[Create]
Pool Group을 생성하기 위해 Create 버튼을 클릭하면 기본 정보 설정 메뉴인 General 탭 메뉴만 보이게 된다. Set Cloud&VRF 버튼을 클릭하여 Pool Group이 속할 인프라 정보를 등록한다. 이후, 세부 설정 메뉴를 확인할 수 있다.
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
가상 IP(VIP)의 이름을 설정한다. |
② |
Cloud/VRF Context |
가상 IP(VIP)를 생성할 인프라 환경(Cloud) 및 라우팅 도메인(VRF Context)을 지정 및 연결한다. |
③ |
VIPs |
Virtual Service의 대표 IP 주소를 정의하고, 트래픽 처리를 위한 하위 논리적 라우터 설정 등 가상 IP(VIP)에 대한 종합적인 설정을 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
DNS |
가상 IP 주소(VIP)를 DNS 시스템과 연동하여 관리할 수 있도록 도메인 이름을 지정한다. |
② |
BGP Peer Labels |
Virtual Service의 가상 IP(VIP) 경로를 전파할 대상 BGP 피어를 선별하기 위해 고유 라벨을 지정한다. |
③ |
BGP Local Preference |
트래픽의 주 경로를 결정하기 위한 우선순위 값을 설정한다. |
④ |
BGP Num as Path Prepend |
외부 라우터들이 해당 가상 IP(VIP)로 들어오는 경로를 선택할 때, AS 번호를 반복할 횟수를 지정하여 해당 경로를 우회 경로로 설정할 수 있게 한다. |
[Create > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Role-Based Access Control (RBAC) |
Virtual Service에 대한 사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
5.1.4. Pools
Pools는 할당된 서버 목록을 유지 관리하며 상태 모니터링, 로드 밸런싱과 관련된 기능을 수행한다. 일반적인 가상 서비스는 하나의 풀(pool)을 가리킨다. 기본적인 방법으로 가상 서비스를 생성하면, 가상 서비스 이름 뒤에 ‘-pool’이 추가된 새 풀이 자동으로 생성된다.
Avi Controller [Application]>[Pools]에서 구성된 Pool에 대한 정보를 볼 수 있다. 새 Pool을 생성하거나, 편집 또는 삭제를 허용한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Create |
새로운 Pool을 생성한다. |
② |
Display |
데이터를 모니터링할 기간을 선택하여 필터링한다. (과거 30분~1년) |
③ |
Value |
대시보드에 표시할 데이터의 통계 기준을 필터링한다.(Average, Current, Peaks, Totals) |
④ |
Name |
Pool의 이름을 표시한다. |
⑤ |
Health |
Pool의 현재 상태 및 정상 작동 여부를 0~100 사이의 점수와 색상으로 시각화하여 표시한다. |
⑥ |
Virtual Service |
Pool과 연결되어 있는 상위 가상 서비스의 이름을 표시한다. |
⑦ |
Servers(Up/Total) |
Pool에 소속된 전체 서버의 총 개수와 헬스 체크를 통과하여 실제 트래픽 처리가 가능한 활성 서버 개수를 표시한다. |
⑧ |
Pool Groups |
Pool이 포함되어 있거나 연동된 상위 Pool Group 의 이름을 표시한다. |
⑨ |
Cloud |
Pool 자원이 종속되어 있고 관리되는 인프라 환경을 표시한다. |
⑩ |
Request |
Pool에 속한 서버들이 현재 초당 처리하고 있는 실시간 애플리케이션 요청 수를 표시한다. |
⑪ |
Open Conns |
현재 Pool 내부 서버들과 수립되어 있는 실시간 활성 동시 연결 수를 표시한다. |
⑫ |
Throughput |
Pool을 통해 서버로 전송 및 처리되고 있는 실시간 네트워크 데이터 전송량을 표시한다. |
⑬ |
Alerts |
해당 Pool 및 하위 서버에서 발생한 시스템 경고, 이벤트 또는 장애 위험 알림을 위험도 등급별 개수로 표시한다. |
⑭ |
Search |
Pool 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create]
Pool을 생성하기 위해 Create 버튼을 클릭하면 기본 정보 설정 메뉴인 General 탭 메뉴만 보이게 된다. Set Cloud&VRF 버튼을 클릭하여 Pool이 속할 인프라 정보를 등록한다. 이후, 세부 설정 메뉴를 확인할 수 있다.
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Pool |
Pool의 활성화/비활성화 여부를 선택한다. |
② |
Name |
Pool의 이름을 지정한다. |
③ |
Description |
Pool의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
④ |
Type |
Pool이 처리할 애플리케이션의 인증 및 서비스 모델 유형(Generic Application, OAuth)을 지정하여, 서버의 성격에 맞는 트래픽 처리 방식을 적용한다. |
⑤ |
Cloud/VRF Context |
Pool이 배포될 인프라 환경(Cloud) 및 라우팅 도메인(VRF Context)을 지정 및 연결한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Default Server Port |
가상 서비스로부터 전달받은 트래픽을 서버로 보낼 때, 기본적으로 적용할 목적지 포트 번호를 설정한다. |
② |
Load Balance Algorithm |
서버들 간 부하를 분산할 알고리즘 방식을 선택한다. |
③ |
Enable Request Queuing |
서버들의 처리 용량이 초과했을 때, 들어오는 요청을 즉시 드롭하지 않고 메모리 큐에 대기시키는 기능을 활성화한다. |
④ |
Enable Real Time Metrics |
대시보드에서 해당 Pool의 성능 지표를 실시간으로 수집하고 모니터링하도록 활성화한다. |
⑤ |
Enable Routing Pool |
서버로 트래픽을 보낼 때, 일반 라우팅 방식으로 트래픽을 포워딩하도록 설정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Connection Ramp |
새로운 서버가 Pool에 추가됐을 때, 해당 서버에 과부하가 걸리지 않도록 지정된 시간동안 트래픽 할당 비율을 점진적으로 늘려주도록 시간을 지정한다. |
② |
Connections Per Server |
단일 서버가 동시에 유지할 수 있는 최대 동시 커넥션 수의 임계치를 정한다. |
③ |
Connection Used Times |
Avi Load Balancer31.2와 서버 간에 맺어진 단일 TCP 연결을 통해 최대 몇번의 HTTP 요청을 재사용할 것인지 지정한다. |
④ |
Cache Connections Per Server |
Avi Service Engine이 서버들과 미리 맺어놓고유휴 상태로 대기시키는 최대 유지 커넥션 수를 제한한다. |
⑤ |
Default Server Timeout |
Avi Load Balancer 31.2가 서버로 요청을 전달한 후, 서버로부터 응답이 올때까지 대기하는 기본 최대 시간을 지정한다. |
⑥ |
Idle Timeout |
Avi Load Balancer 31.2와 서버 사이에서 아무런 트래픽이 오고 가지 않는 상태가 유지될 때, 세션을 끊지 않고 유지할 수 있는 최대 대기 시간을 지정한다. |
⑦ |
Life Timeout |
서버와의 TCP 커넥션이 최초로 수립된 시점부터 계산하여, 트래픽 활동 여부와 상관없이 해당 세션을 강제로 완전히 종료하고 새로 맺도록 강제하는 총 커넥션 수명 주기를 지정한다. |
⑧ |
Placement Server Networks |
Pool에 소속된 서버들이 위치하고 있는 실제 대상 네트워크 영역을 지정하여 연결한다. |
[Create > Servers]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select Servers By |
서버를 Pool에 등록하는 방식을 결정하는 메뉴로, IP주소 및 도메인을 직접 입력하는 방식과 IP Group을 선택하는 방식 중 선택할 수 있다. |
② |
Servers |
추가한 서버들의 리스트를 표시한다. |
③ |
Server Deactivation Type |
관리자가 서버를 비활성화할 때의 세션 처리 방식으로, 기존 세션을 즉시 끊는 Disallow New Connections 방식과 기존 세션은 유지하면서 신규 세션만 차단하는 Allow New Connections 방식 중 선택할 수 있다. |
④ |
Graceful Deactivate Timeout |
관리자가 서버를 비활성화할 시, 기존 세션이 종료될 때까지 기다려주는 최대 유효 대기 시간을 설정한다. 0 지정 시 즉시 차단, -1 지정 시 무한 대기한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Health Monitor Graceful Deactivate Timeout |
헬스 체크 실패로 서버가 다운될 경우, 기존 세션을 즉시 끊지 않고 정상적으로 마무리될 수 있도록 최대 유효 대기 시간을 설정한다. 0 지정 시 즉시 차단, -1 지정 시 무한대기한다. |
② |
Enable HTTP2 |
Avi Service Engine과 서버 간의 통신 시, HTTP/2 프로토콜을 활성화하여 전송 효율을 높일 수 있다. |
③ |
Lookup Server by Name |
서버가 IP 대신 도메인 이름으로 등록되어 있을 때, DNS 서버를 통해 해당 도메인의 IP를 조회하여 트래픽을 전달하도록 설정한다. |
④ |
Rewrite Host Header to Server Name |
클라이언트가 보낸 HTTP 요청의 Host 헤더 값을, Avi Load Balancer 31.2가 서버에 전달하기 직전에 지정된 이름으로 자동 변경하여 전송한다. |
⑤ |
Append Port To Host Name |
서버로 트래픽을 보낼 때, HTTP Host 헤더 뒤에 네트워크 포트 번호를 붙일지 여부를 설정한다. |
⑥ |
Deactivate Port Translation |
가상 서비스로 들어온 목적지 포트 번호를 변경하지 않고 그대로 트래픽을 전달해야 할 때, 활성화한다. |
⑦ |
Use Service SSL Mode |
상위 가상 서비스에 적용된 SSL/TLS 보안 설정 프로파일을 서버와의 통신 구간에도 동일하게 적용한다. |
⑧ |
Ignore Server Port |
로드밸런싱 상태를 구축할 때, 네트워크 서버 포트를 무시하도록 설정한다. |
⑨ |
HTTP Server Reselect |
서버가 특정 에러 코드를 반환할 때, Pool 내의 다른 정상 서버로 재라우팅할 수 있도록 동작하는 기능이다. |
[Create > Health Monitor]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Health Monitors |
서버의 정상 작동 여부를 주기적으로 체크하기 위해 사전 정의된 모니터링 정책을 추가한다. |
② |
Enable Passive Health Monitor |
클라이언트와 서버 간의 연결 및 요청을 모니터링하고 성공적인 응답을 기반으로 서버에 대한 트래픽 부하를 조정하는 Passive Health Monitor 기능을 활성화한다. |
③ |
Health Monitors to be considered "Up" |
여러 개의 활성 헬스 모니터를 결합하여 사용할 때, 시스템이 정상(UP) 상태라고 판정하기 위해 필수적으로 통과해야 하는 최소 모니터 개수를 지정한다. |
[Create > Profiles/Policies]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Persistence Profile |
동일한 사용자가 보낸 연속된 요청이 처음 연결되었던 서버로 계속 고정되도록 설정하는 프로파일을 지정한다. |
② |
Analytics Profile |
Pool의 세부 트래픽 통계, 로그 수집 주기 및 데이터 처리 범위 등을 정의하는 모니터링 프로파일을 지정한다. |
③ |
AutoScale Policy |
Pool 내부 서버들의 부하가 임계치를 초과하거나 낮아질 때, 자동으로 서버를 증설하거나 감축하는 정책을 정의한다. |
④ |
AutoScale Launch Config |
AutoScale 트리거가 발생했을 때, 자동으로 새롭게 생성할 서버의 규격 및 초기 배포 설정을 정의한다. |
[Create > SSL]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
SSL Profile |
서버와 SSL/TLS 통신을 수행할 때, 적용할 암호화 알고리즘 및 프로토콜 버전 보안 정책 등을 정의한 프로파일을 지정한다. |
② |
Server SSL Certificate Validation PKI Profile |
서버의 SSL 인증서 검증을 위해 인증기관(CA)인증서와 인증서 폐지 목록(CRL)이 포함된 PKI 프로파일을 연동한다. |
③ |
Service Engine Client Certificate |
Avi Service Engine이 자신을 증명하기 위해 서버 측에 제시할 클라이언트 인증서를 등록한다. |
④ |
Enable Common Name Check |
서버 인증서의 고유 이름(Common Name)또는 주소 대체 이름이 실제 대상 서버의 도메인과 일치하는지 검증하는 기능을 활성화한다. |
⑤ |
Domain Names |
Common Name Check 기능 활성화 시, 서버 인증서에 포함되어 있어야 하는 도메인 이름 또는 주소 대체 이름 목록을 지정한다. |
⑥ |
Enable TLS SNI |
SSL이 활성화된 가상 IP 주소(VIP)에 대해 여러 도메인 이름을 가상으로 호스팅하는 SNI(Server Name Indication) 기능을 활성화한다. |
⑦ |
TLS SNI Server Name |
SNI(Server Name Indication) 기능이 활성화되었을 때, 서버 통신 시 SNI 필드에 담아 보낼 호스트 도메인 이름을 명시적으로 지정한다. |
[Create > Fail Action]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Fail Action |
Pool 내부의 모든 서버가 장애 상태일 때, 가상 서비스가 수신한 클라이언트 트래픽을 처리하는 기본 방식을 지정한다. |
[Create > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
5.1.5. Pool Groups
서버 풀 목록과, 이 목록에서 서버 풀을 선택하는 로직으로 구성된다. 가상 서비스가 서버 풀을 참조하기 위한 모든 △직접 △규칙 △DataScript △서비스 포트 풀 선택의 경우에, 가상 서비스는 대신 풀 그룹을 참조하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 Pool Group을 생성한다. |
② |
Name |
Pool Group의 이름을 표시한다. |
③ |
Number of Pools |
Pool Group에 포함되어 있는 Pool의 개수를 표시한다. |
④ |
Virtual Services |
Pool Group 내의 Pool과 연결되어 있는 상위 Virtual Service의 이름을 표시한다. |
⑤ |
Cloud |
Pool Group 자원이 종속되어 있고 관리되는 인프라 환경을 표시한다. |
⑥ |
Search |
Pool Group 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create]
Pool Group을 생성하기 위해 Create 버튼을 클릭하면 기본 정보 설정 메뉴인 General 탭 메뉴만 보이게 된다. Set Cloud&VRF 버튼을 클릭하여 Pool Group이 속할 인프라 정보를 등록한다. 이후, 세부 설정 메뉴를 확인할 수 있다.
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Pool Group의 이름을 지정한다. |
② |
Description |
Pool Group의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Cloud/VRF Context |
Pool Group이 배포될 인프라 환경(Cloud) 및 라우팅 도메인(VRF Context)을 지정 및 연결한다. |
④ |
Pool Group Deployment Policy |
트래픽 비율(Traffic Ratio), 평가 기간(Evaluation Duration), 배포 검증 규칙(Deployment Validation) 등의 Pool Group배포 정책을 지정한다. |
[Create > Members]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Number of 'Up' Servers |
Pool Group이 정상 상태(UP)를 유지하기 위해 요구되는 Pool Group 내 Pool들의 최소 정상 서버 개수를 지정한다. 기준 미만으로 떨어지면 Pool Group은 Down 처리된다. |
② |
Group Members |
Pool Group에 소속되어 Virtual Service의 실시간 트래픽을 처리할 개별 Pool을 추가하고, Pool 간의 부하 분산 가중치(Ratio) 및 우선 순위(Priority)를 관리한다. |
[Create > Fail Action]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Fail Action |
Pool Group 내의 모든 Pool이 장애 상태일 때, Virtual Service가 수신한 클라이언트 트래픽을 처리하는 기본 방식을 지정한다. |
[Create > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
5.2. Operations
5.2.1. Alerts
Avi Controller의 알림 기능은 애플리케이션과 VMware Avi Load Balancer 31.2 인프라의 상태 및 성능을 모니터링하는 VMware Avi Load Balancer 31.2의 핵심 구성 요소이다. Alerts 기능의 주요 역할은 시스템 이벤트와 메트릭을 사용자 정의 규칙(알림 구성)에 따라 처리한다. 규칙의 조건이 충족되면 알림이 생성되며, 이에 따라 이메일 전송, Syslog 메시지 전송, SNMP 트랩 전송 등 구성된 일련의 조치가 실행된다.
5.2.2. All Alerts
Avi Load Balancer 31.2 시스템 및 가상 서비스 인프라 전체에서 실시간으로 발생하는 모든 알림(Alert) 이력을 한눈에 모니터링하고 추적하는 메뉴이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Display |
데이터를 모니터링할 기간을 선택하여 필터링한다. (과거 30분~1년) |
② |
Timestamp |
해당 Alert이 최초로 감지되거나 발생한 날짜와 시간 정보를 표시한다. |
③ |
Resource Name |
Alert을 발생시킨 이벤트의 대상이 되는 인프라 자원(Virtual Service, Pool 등)의 이름을 표시한다. |
④ |
Level |
이벤트의 위험도 단계를 시각적인 색상 아이콘과 함께 등급으로 표시한다. |
⑤ |
Summary |
감지된 이벤트의 핵심 원인, 임계치 초과 내용, 또는 시스템 에러 코드 등을 요약된 문장으로 간략하게 표시한다. |
⑥ |
Search |
Alert 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
5.2.3. Alert Config
시스템이 어떤 상황을 장애 또는 경고 상태로 판단할지 그 조건과 임계치를 운영자가 직접 정의하고 관리하는 메뉴이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 Alert 구성을 생성한다. |
② |
Name |
정의되어 있는 Alert 규칙의 이름을 표시한다. |
③ |
Alert Action |
해당 Alert 조건이 충족었을 때 실행할 후속 조치 정책의 이름을 표시한다. |
④ |
Type |
Alert을 판정하고 수집하는 방식을 표시한다. |
⑤ |
Alert Group |
Alert을 유발하는 대상 이벤트의 분류 카테고리를 표시한다. |
⑥ |
Enable |
해당 Alert 규칙의 활성화(True) 또는 비활성화(False) 여부를 표시한다. |
⑦ |
Object |
이벤트 감지 규칙이 적용되는 인프라 객체의 범위를 표시한다. |
⑧ |
Search |
Alert 구성 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Alert 구성 규칙의 이름을 지정한다. |
② |
Enable Alert Trigger |
해당 구성 규칙을 즉시 활성화하여 작동시킬지 여부를 제어한다. |
③ |
Description |
구성 규칙에 대한 참고 사항들을 기술한다. |
④ |
Source |
Alert 발생 조건의 기준이 될 원천 데이터의 유형을 선택한다. |
[Create > Conditions]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Throttle Alert |
동일한 Alert 조건이 반복해서 감지되더라도 지정된 시간 동안에는 알림 후속 조치(Action)가 중복으로 실행되지 않도록 설정한다. |
② |
Object |
규칙을 전체 시스템이 아닌 특정 인프라 자원으로 한정한다. |
③ |
Number of Occurrences |
Category 하단 항목에 명시될 이벤트가 최소 몇 번 누적 발생했을 때 실제 Alert을 트리거할 것인지에 대한 임계 횟수를 지정한다. |
④ |
Category |
이벤트를 판정하는 시간적 기준을 지정한다. 사건이 발생한 즉시 판단하는 Real Time 또는 지정된 슬라이딩 시간대 내의 누적치로 판단한는 Rolling Window 중 선택한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Events |
Alert을 발생시키는 원인이 될 구체적인 시스템 내부 이벤트를 추가한다. |
② |
AutoScale Alert |
해당 규칙이 단순한 관리자 알림이 아닌, Avi Service Engine의 자원 AutoScailing 정책을 트리거하기 위한 알림임을 정의할 때 활성화한다. |
[Create > Actions]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Alert Action |
조건 충족 시, 실행할 후속 조치(Action) 프로파일을 사전 정의된 목록에서 선택한다. |
② |
Expiry Time |
발생한 Alert을 대시보드 및 시스템 내부 창에 유지시킬 유효 시간을 지정한다. |
5.2.4. Alert Actions
Alert Config에서 설정한 Alert 조건이 실제로 발생했을 때, 시스템이 ‘그 다음 후속 조치로 무엇을 할 것인가’에 대한 대응 행위를 매핑하는 메뉴이다. 이메일 발송, Syslog 서버로의 로그 전송 또는 특정 장애 복구 스크립트를 자동으로 실행하도록 하는 등의 연동 정책을 구성한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Create |
새로운 Alert Action 프로파일을 생성한다. |
② |
Name |
Alert Action 프로파일의 이름을 표시한다. |
③ |
Alert Level |
해당 Alert Action 프로파일이 트리거될 때 매핑할 위험도 등급을 표시한다. |
④ |
Syslog |
Alert 발생 시, 로그 데이터를 전달받도록 연동된 외부 Syslog 서버 알림 프로파일의 이름을 표시한다. |
⑤ |
Alert 발생 시, 메일을 수신하도록 설정된 이메일 알림 프로파일의 이름을 표시한다. |
|
⑥ |
SNMP Trap |
Alert 발생 시, 해당 알림을 수신하기 위해 매핑된 SNMP Trap 알림 프로파일의 이름을 표시한다. |
⑦ |
Control Script |
Alert 트리거 시, Avi Controller 내에서 실행되도록 등록된 사용자 정의 스크립트 파일명을 표시한다. |
⑧ |
External Only |
발생한 Alert을 관리자 콘솔 대시보드에는 기록하지 않고, Syslog나 이메일 등 외부 채널로만 전송할지 여부를 표시한다. |
⑨ |
Search |
Alert Action 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Alert Action 프로파일의 이름을 지정한다. |
② |
Description |
해당 정책에 대한 상세 내용(메모)을 적는다. |
③ |
Alert Level |
프로파일을 통해 발송될 Alert의 위험도 등급을 지정한다. |
④ |
Email Notification |
Alert 발생 시, 메일을 수신할 이메일 알림 프로파일을 선택한다. |
⑤ |
Syslog |
로그를 실시간으로 전송받을 외부 Syslog 서버 프로파일을 선택한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
SNMP Trap |
Alert 발생 시, 동작할 수 있도록 사전에 구성된 SNMP Trap 알림 프로파일을 선택한다. |
② |
Control Script |
Alert 발생 시, Avi Controller 내에서 실행되도록 등록된 사용자 정의 스크립트 정책 프로파일을 선택한다. |
5.2.5. Events
Events는 시스템에서 발생한 일련의 상황을 상세하게 기록하여, 주로 사후 문제 해결 및 시스템 디버깅에 활용되는 중요한 감사 기록이다. Events는 영구적 기록이다. 반면 Alerts은 사전 대응 메커니즘이다. Alerts은 특정 이벤트가 발생할 때 트리거 되도록 구성되어, 중요한 시스템 상태나 변경 사항에 따라 즉각적인 조치나 통지를 제공한다.
5.2.6. All Events
Avi Load Balancer 31.2에서 발생하는 모든 Event에 대한 로그를 실시간으로 기록하고 시각화해 주는 통합 모니터링 메뉴이다. 단순히 텍스트 로그만 나열하는 것이 아닌, 시간대별 Event 발생 빈도를 차트 그래프로 시각화하여 제공한다. 필터링 및 검색 기능을 제공하여 인프라 장애 발생 시 증상을 분석하거나 변경 이력을 역추적하는 감사(Audit)의 핵심 기점으로 활용된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Time Filter |
Event 로그를 조회할 시간 범위를 정한다. ((과거 30분~1년) |
② |
Search / Refresh |
Event 목록 중 특정 키워드나 조건을 직접 검색하여 필터링하는 통합 검색창과, 시스템의 최신 Event를 가져오게 하는 최신화 버튼이다. |
③ |
Include Internal/ ; Include System Events |
시스템 내부 마이크로 서비스 간의 세부 디버깅용 로그를 포함하는 Include Internal 옵션과, 시스템 자원 및 인프라 상태 변화 로그를 포함하는 Include System Events 옵션의 활성와 여부를 지정한다. |
④ |
Histogram |
날짜 및 시간대별로 Event가 얼마나 집중적으로 발생했는지 빈도와 추이를 세로 막대그래프로 시각화하여 보여주는 영역이다. |
⑤ |
Event Analytics |
대시보드에 노출된 Event를 카테고리별로 분류하여 통계 지표 형태로 빠르게 좁혀볼 수 있는 분석란이다. ; Object Type: 객체 유형 별 분석 ; Objcet Name: 자원 이름 별 분석 ; Even id: 이벤트 코드 별 분석 ; Module: 내부 모듈 별 분석 |
⑥ |
Timestamp |
Event 발생 날짜 및 시간을 표시한다. |
⑦ |
Resource Name(obj_name) |
Evnet와 관련된 객체의 이름이다. Event를 유발하거나 대상이 된 인프라 자원이 이름을 표시한다. |
⑧ |
Resource Type(obj_type) |
Event를 유발한 인프라 자원의 카테고리 유형을 표시한다. |
⑨ |
Event Code(event_id) |
Event 별로 시스템 내부에 사전 정의된 고유 이벤트 코드의 명칭을 표시한다. |
⑩ |
User |
해당 Event를 실행한 계정의 ID를 표시한다. |
⑪ |
Description |
발생한 Event에 대한 시스템 원인 분석 내용을 요약된 줄글로 간략하게 표시한다. |
⑫ |
Expand |
해당 Event에 대한 더 자세한 정보가 표시된다. |
5.2.7. Config Audit Trail
Avi Load Balancer 31.2 시스템 내부에서 발생한 관리 및 설정 변경 이력을 기록하는 감사(Audit) 전용 메뉴이다. 모든 Event 중에서 구성 변경과 관련된 Evnet만 필터링하여 표시한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Time Filter |
Event 로그를 조회할 시간 범위를 정한다. ((과거 30분~1년) |
② |
Search / Refresh |
Event 목록 중 특정 키워드나 조건을 직접 검색하여 필터링하는 통합 검색창과, 시스템의 최신 Event를 가져오게 하는 최신화 버튼이다. |
③ |
Include Internal/ ; Include System Events |
시스템 내부 마이크로 서비스 간의 세부 디버깅용 로그를 포함하는 Include Internal 옵션과, 시스템 자원 및 인프라 상태 변화 로그를 포함하는 Include System Events 옵션의 활성와 여부를 지정한다. |
④ |
Histogram |
날짜 및 시간대별로 Event가 얼마나 집중적으로 발생했는지 빈도와 추이를 세로 막대그래프로 시각화하여 보여주는 영역이다. |
⑤ |
Event Analytics |
대시보드에 노출된 Event를 카테고리별로 분류하여 통계 지표 형태로 빠르게 좁혀볼 수 있는 분석란이다. ; Object Type: 객체 유형 별 분석 ; Objcet Name: 자원 이름 별 분석 ; Even id: 이벤트 코드 별 분석 ; Module: 내부 모듈 별 분석 |
⑥ |
Timestamp |
Event 발생 날짜 및 시간을 표시한다. |
⑦ |
Resource Name(obj_name) |
Evnet와 관련된 객체의 이름이다. Event를 유발하거나 대상이 된 인프라 자원이 이름을 표시한다. |
⑧ |
Resource Type(obj_type) |
Event를 유발한 인프라 자원의 카테고리 유형을 표시한다. |
⑨ |
Event Code(event_id) |
Event 별로 시스템 내부에 사전 정의된 고유 이벤트 코드의 명칭을 표시한다. |
⑩ |
User |
해당 Event를 실행한 계정의 ID를 표시한다. |
⑪ |
Description |
발생한 Event에 대한 시스템 원인 분석 내용을 요약된 줄글로 간략하게 표시한다. |
⑫ |
Expand |
해당 Event에 대한 더 자세한 정보가 표시된다. |
5.2.8. Notifications
Alerts 발생 시의 알림 유형 △Local △Email △Syslog △SNMP 선택 기능을 제공한다.
5.2.9. Syslog
Alert 발생 시 로그를 외부 Syslog 서버로 전송하기 위해 연동 대상을 정의하는 메뉴이다. Alert Action 메뉴에서 지정 가능한 Syslog 연동 프로파일을 생성한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Search |
Syslog 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
② |
Create |
새로운 Syslog 프로파일을 생성한다. |
③ |
Name |
Syslog 프로파일의 이름을 표시한다. |
④ |
Syslog Server |
Syslog 프로파일에 등록되어 있는 외부 Syslog 서버의 주소와 통신 포트 번호를 표시한다. |
⑤ |
Setting |
대시보드 테이블에 노출할 컬럼을 추가하거나 숨기도록 조정한다. |
⑥ |
Validate Settings/Edit |
Validate Setting: 좌측 물음표 아이콘으로, 등록된 Syslog 서버로 테스트 메시지를 보내Syslog 서버의 유효성을 검사한다. ; Edit: 설정된 Syslog 프로파일의 정보를 편집한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Syslog 프로파일의 이름을 지정한다. |
② |
Description |
프로파일의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Syslog Servers |
연동하고자 하는 Syslog 서버의 주소와 통신 포트 번호를 지정한다. |
5.2.10. Email
Alert 발생 시 특정 메일 주소로 전송하기 위해 연동 대상을 정의하는 메뉴이다. Alert Action 메뉴에서 지정 가능한 Email 연동 프로파일을 생성한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Search |
Email 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
② |
CREATE |
새로운 Email 프로파일을 생성한다. |
③ |
Name |
Email 프로파일의 이름을 표시한다. |
④ |
To Address |
Alert 발생 시, 해당 내용을 수신할 메일 주소를 표시한다. |
⑤ |
CC Address |
수신 참조될 메일 주소를 표시한다. |
⑥ |
Validate Settings/Edit |
Validate Setting: 좌측 물음표 아이콘으로, 등록된 Syslog 서버로 테스트 메시지를 보내Syslog 서버의 유효성을 검사한다. ; Edit: 설정된 Syslog 프로파일의 정보를 편집한다. |
5.2.11. SNMP Trap
Alert 발생 시 로그를 외부 통합 관제 플랫폼으로 실시간 통보하기 위한 SNMP 목적지 서버 프로파일을 생성하고 관리하는 메뉴이다. Alert Action 메뉴에서 지정 가능한 SNMP Trap 연동 프로파일을 생성한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Create |
새로운 SNMP Trap 프로파일을 생성한다. |
② |
Name |
SNMP Trap 프로파일의 이름을 표시한다. |
③ |
Server |
SNMP Trap 프로파일에 등록된 관제 서버의 IP주소 또는 도메인을 표시한다. |
④ |
Search |
SNMP Trap 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Syslog 프로파일의 이름을 지정한다. |
② |
SNMP Trap Servers |
연동하고자 하는 관제 서버의 주소와 SNMP Version 등의 정보를 지정한다. |
5.2.12. Traffic Capture
VMware Avi Load Balancer 31.2는 지정된 가상 서비스 또는 Avi Service Engine에 대한 트래픽(패킷) 캡처를 생성하기 위한 기능을 제공하며, 패킷 전송에 대한 가시성을 제공한다. 캡처가 완료되면 Avi Service Engine은 PCAP 파일을 Avi Controller로 전달하며, Avi Controller는 이 데이터를 통합하여 단일 파일로 정리한다.
| 번호 | 항목 | 새부 항목 | 기능 |
|---|---|---|---|
① |
Capture Configuration |
Virtual Service |
패킷 캡쳐 대상으로 지정된 가상 서비스의 이름을 표시한다. 선택되지 않은 경우 “No Virtual Service Selected”로 표시된다. |
② |
Capture Configuration |
Edit |
패킷을 수집할 가상 서비스를 선택하고, 특정 출발지 IP나 프로토콜 등 상세 캡처 조건을 정의하는 팝업 창을 호출한다. |
③ |
Capture Configuration |
Capture is Stopped/Started |
현재 지정된 가상 서비스 단에서 패킷 캡처가 진행 중(Running)인지, 중지(Stopped) 상태인지를 실시간으로 표시한다. |
④ |
Capture Configuration |
Filter to Capture |
Edit을 통해 등록한 패킷 캡처 필터링 규칙의 요약 조건을 표시한다. 지정하지 않을 시 None으로 표시된다. |
⑤ |
Capture Configuration |
Packets Captured |
현재 캡처 기능이 활성화된 상태일 때, 실시간으로 수집된 누적 패킷의 개수를 표시한다. |
⑥ |
Capture Configuration |
Number of Packets per Core |
CPU 코어 당 캡처할 최대 패킷 수를 표시한다. |
⑦ |
Capture Configuration |
Bytes per Packet |
패킷 당 최대 몇 바이트(Byte) 크기까지 잘라서 수집할 것인가에 대한 크기 제한을 표시한다. |
⑧ |
Completed Captures |
Search |
하단 파일 리스트 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
⑨ |
Completed Captures |
Date |
패킷 캡처 작업이 완료되어 시스템 내부에 파일로 저장된 최종 작업 완료 날짜 및 시간을 표시한다. |
⑩ |
Completed Captures |
Virtual Service Name |
패킷 수집이 완료된 대상 가상 서비스의 이름을 표시한다. |
⑪ |
Completed Captures |
Size |
캡처 결과물로 생성된 파일의 용량을 표시한다. |
[Edit]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select Virtual Service |
트래픽을 캡처할 가상 서비스를 선택한다. 해당 가상 서비스의 트래픽을 처리하는 모든 Avi Service Engine에서 트래픽이 캡처된다. |
② |
Filter to Capture |
트래픽 캡처 범위를 선택할 수 있다. ; All Traffic: 모든 트래픽을 캡처한다. ; Choose Client IP, IP Range, Subnet Mask: 지정된 IP 주소, IP 주소 목록 또는 범위, 서브넷에 대한 트래픽만 캡처한다. |
③ |
Number of Packets per Core/ Duration |
Number of Packets per Core: CPU 코어에서 캡처할 최대 패킷 수를 지정한다. ; Duration: 캡처를 실행할 시간을 분 단위로 지정한다. |
④ |
Size of Packet |
캡처할 패킷의 크기를 바이트(Byte) 단위로 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Advanced Settings |
패킷 캡처 대상으로 헬스 모니터링 패킷을 포함할지 여부를 선택한다. ; Health monitor and data: 헬스 모니터링 패킷과 일반 사용자 데이터 패킷을 모두 캡처한다. ; Health monitor only: 헬스 모니터링 패킷만 캡처한다. ; Data only: 헬스 모니터링 패킷을 제외하고 실제 사용자의 데이터 패킷만 캡처한다. |
② |
Capture Session Key |
패킷 수집 과정에서 세션 키 캡처를 활성화한다. |
5.2.13. Reports
Avi Load Balancer 31.2가 관리하는 다양한 가상 서비스, Avi Service Engine, Pool 등의 성능 지표, 트래픽 데이터, 인프라 구성 상태를 종합하여 요약 보고서 파일로 생성하고 관리하는 메뉴이다. 최근 7일 내의 두 유형 △Application Security Report △WAF Evaluation Report 보고 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
EDIT |
Report 생성이 진행될 때 필요한 여유 디스크 용량과 타임아웃 시간을 설정하는 상세 편집 팝업 창을 호출한다. |
② |
IN PROGRESS |
현재 시스템 내부에서 실시간으로 생성 중인 Report의 생성 진행 상태를 퍼센트로 표시한다. |
③ |
Recent |
최근에 성공적으로 생성이 완료된 최신 보고서 파일을 표시한다. |
④ |
GENERATE |
새로운 Report를 생성한다. |
⑤ |
Creation Date |
Report가 생성된 날짜 및 시간을 표시한다. |
⑥ |
Name |
Report의 이름을 표시한다. |
⑦ |
Type |
Report의 유형(Application Security Report, WAF Evaluation Report)을 표시한다. |
⑧ |
Resource Name |
Report의 기반이 된 대상 인프라 자원의 실제 명칭을 표시한다. |
⑨ |
Duration |
Report가 커버하는 분석 데이터의 시간적 범위를 표시한다. |
⑩ |
Result |
Report의 최종 작업 결과 상태를 표시한다. |
⑪ |
Search |
하단 Report 목록 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Edit > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Minimum Free Disk Required |
Report를 생성하기 위해서 필요한 최소한의 디스크 용량을 GB 단위로 지정한다. |
② |
Report Timeout |
Report 생성 시의 타임아웃 시간을 초 단위로 지정한다. |
[Generate > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Report의 이름을 지정한다. |
② |
Type |
Report의 유형(Application Security Report, WAF Evaluation Report) 을 선택한다. |
③ |
Virtual Service |
Report 정보의 대상이 될 가상 서비스를 선택한다. |
④ |
Duration |
Report 생성 소요 시간을 지정한다. |
5.3. Templates
5.3.1. Profiles
가상 서비스와 Pool의 네트워크 동작, 애플리케이션 처리 방식, 세션 유지, 헬스 체크 등을 세부적으로 제어하기 위한 표준 프로파일을 정의하고 관리한다. 프로파일 유형에는, △Application △Network △Persistence △Health Monitor △Analytics △IPAM/DNS Profiles △Custom IPAM/DNS △Traffic Clone △ICAP Profile 이 존재한다.
5.3.2. Application
애플리케이션 유형(HTTP, DNS, L4, L4 SSL/TLS, Syslog, SIP)에 따라 가상 서비스의 동작 방식을 결정한다.
예를 들어, HTTP 프로파일은 트래픽 프록시, 리디렉션, 콘텐츠 스위칭 등의 HTTP 전용 기능을 가상 서비스에 적용한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 애플리케이션 프로파일을 생성한다. |
② |
Name |
애플리케이션 프로파일의 이름을 표시한다. |
③ |
Type |
프로파일이 트래픽을 처리하는 레어이 및 프로토콜 유형을 표시한다. |
④ |
Search |
애플리케이션 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
애플리케이션 프로파일을 생성하기 위해 Create 버튼을 누르면, Type을 통해 애플리케이션 프로파일의 유형을 선택할 수 있다. 각각의 프로파일 타입을 선택하면, 해당하는 프로파일 타입에 적합한 세부 설정 메뉴를 확인할 수 있다.
General과 RBAC 메뉴는 모든 프로파일 타입의 공통 설정 메뉴이다. 따라서, 각 유형의 프로파일 상세 설정 메뉴 설명에서는 General과 RBAC 메뉴를 제외한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
애플리케이션 프로파일의 이름을 지정한다. |
② |
Description |
프로파일의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Type |
애플리케이션 프로파일의 유형(DNS, HTTP, L4, L4 SSL/TLS, SIP, SYSLOG)을 선택한다. 프로파일 지정 시, 해당 프로토콜을 기반으로 동작한다. ; 타입을 선택하면, 탭 메뉴가 각 타입에 맞는 항목들로 변경되며 설정이 가능하다. |
[Create > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
DNS Profile [Create > DNS]
DNS 애플리케이션 프로파일은 Avi Load Balancer 31.2에 의한 요청-응답 처리를 지시하는 설정을 지정한다. 기본적으로 가상 서비스의 포트 번호를 53으로 설정하고, 네트워크 프로토콜은 패킷 별 구문 분석을 통해 UDP로 설정한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Number of IPs returned by DNS Server |
DNS 서비스에서 반환할 IP 주소의 개수를 지정한다. 기본값은 1, 모든 IP 주소를 반환하려면 0을 입력한다. |
② |
TTL |
DNS 서비스 요청자가 DNS 응답을 유효한 것으로 간주하는 시간을 지정한다. |
③ |
Negative TTL |
요청한 도메인 레코드가 존재하지 않는 경우, 클라이언트나 하위 로컬 DNS가 오류 상태를 유지할 시간을 지정한다. |
④ |
(Options for) Invalid DNS Query Processing |
DNS 서비스 오류가 발생했을 때, 해당 요청을 차단할지 또는 응답할지 여부를 지정한다. (기본 응답 처리인 Drop unhandled DNS requests 또는 Respond to unhandled DNS requests) |
⑤ |
Subnet Prefix Length |
EDNS(Extension mechanism for DNS) 옵션을 사용할 때, 사용되는 서브넷 마스크의 길이를 지정한다. |
⑥ |
Process EDNS Extensions |
표준 DNS 규격을 확장하여 추가 메타데이터를 나르는 EDNS(Extension mechanism for DNS) 기능을 활성화한다. |
⑦ |
Close TCP Connection Post Response |
정상적인 응답 후, TCP 커넥션을 즉시 자동으로 닫도록 활성화한다. |
⑧ |
Preserve Client IP Address |
DNS 패킷을 Pool로 전달할 때, 출발지 주소를 최초 클라이언트의 실제 원본 IP 주소로 전달하도록 활성화한다. |
DNS Profile [Create > Domain Names / Subdomains]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Valid Subdomains |
하위 서브 도메인들을 정의한다. |
② |
Default Server |
SOA(Start of Authority) 레코드를 생성할 때, 해당 영역의 기본 주 네임서버 명칭으로 사용할 도메인 네임을 지정한다. |
③ |
Default Admin Email |
영역을 담당하는 관리자의 이메일 주소를 지정한다. |
④ |
Domains |
타깃 도메인 네임과 해당 도메인 전용 네임 서버 및 이메일 정보를 수동으로 추가한다. |
DNS Profile [Create > Rate Limit]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
DNS Request Rate Limiter |
DNS 질의 시, 속도 제한기에 대한 설정(Rate Limit Connections from a Client, Threshold, Period, Action)을 지정하는 영역이다. |
HTTP Profile [Create > HTTP]
Avi Load Balancer 31.2는 HTTP 애플리케이션 프로파일을 통해 모든 HTTP 프로파일에 대한 프록시 역할을 수행할 수 있다. 클라이언트 요청에 대한 리디렉션, 콘텐츠 전환 또는 서버 응답 재작성과 같은 HTTP 전용 기능이 가상 서비스에 적용될 수 있으며, HTTP 전용 정책이나 데이터스크립트도 가상 서비스에 직접 연결될 수 있다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Connection Multiplex |
클라이언트의 TCP 연결과 서버 측 TCP 연결을 분리하는 HTTP 1.0 및 HTTP 1.1 최적화 기능이다. 여러 클라이언트의 순차적인 요청에 대해 서버 연결을 재사용함으로써 부하를 줄일 수 있다. |
② |
Preserve Client IP Address |
SNAT를 사용하지 않고 실제 클라이언트의 소스 IP를 서버로 직접 전달한다. |
③ |
Detect NTLM App |
서버로부터 HTTP 응답을 기반으로 NTLM(NT LAN Manager) 애플리케이션을 감지한 후, 해당 연결에 대해서는 커넥션 멀티플렉싱 기능이 비활성화된다. |
④ |
WebSockets Proxy |
클라이언트에서 가상 서비스로의 트래픽에 대해서 웹소캣 모드로 동작한다. |
⑤ |
Proxy Expect Header |
‘Expect: 100-continue' 헤더를 드롭하는 대신 서버로 전달한다. |
⑥ |
Enable Chunk Merge |
Chunk Transfer Encoding 응답에 대해 Chunk Body 병합 기능을 활성화한다. |
⑦ |
Enable HTTP2 Server Push |
서버가 Push Promise를 보낼 때, 클라이언트 캐시로 HTTTP2 서버 Push 데이터를 전송하는 기능을 활성화한다. |
⑧ |
Enable True Client IP |
X-Forwarded-For 대신 True Client IP 헤더를 사용하여 클라이언트 IP를 가져온다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
X-Forwarded-For |
클라이언트의 원본 IP 주소가 서버로 전송되는 HTTP 요청 헤더에 삽입되도록 지정하는 기능을 활성화한다. |
② |
XFF Alternate Name |
서버로 전송되는 X-Forwarded-For 헤더에 대한 이름을 지정한다. |
③ |
XFF Header Handling |
클라이언트로부터 들어오는 X-Forwarded-For 헤더를 어떻게 처리할지 구성한다. |
④ |
App Service Type |
애플리케이션의 앱 서비스 유형(BLAST, FTP, HORIZON, PCoIP)을 선택한다. |
⑤ |
Session Cookie Name |
HTTP 세션의 쿠키 이름을 지정한다. |
⑥ |
Session Cookie SameSite Attribute |
세션 쿠키가 사이트 간 요청 중 어떻게 동작할지 제어한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Session Cookie Secure |
HTTP 세션 쿠키가 ‘Secure’ 속성을 사용하게 된다. |
② |
Enable Session Cookie HTTP Only |
HTTP 세션 쿠키가 ‘HTTP Only’ 속성을 사용하게 된다. |
HTTP Profile [Create > Security]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Reset connection on HTTP request for SSL port |
SSL 포트로 들어온(암호화 되지 않은) HTTP 요청은 400 응답 대신, 연결 종료로 처리된다. |
② |
Collect Client TLS Fingerprint |
활성화 시, 클라이언트의 TLS 핑거프린트가 수집되어 애플리케이션 로그에 포함된다. |
③ |
SSL Everywhere |
활성화 시, 하위 메뉴들이 함께 전체 활성화된다. |
④ |
HTTP-to-HTTPS Redirect |
HTTP 서비스 포트와 HTTPS 서비스 포트가 모드 구성된 가상 서비스의 경우, HTTP 포트 접속 시, HTTPS로 자동 리디렉션된다. |
⑤ |
Secure Cookies |
서버 쿠키에 ‘Seure’ 속성을 표시한다. |
⑥ |
HTTP-only Cookies |
HTTP 쿠키를 HTTP 전용으로 표시하여 클라이언트 측 스크립트가 쿠키에 액세스하지 못하도록 활성화한다. |
⑦ |
Rewrite Server Redirects to HTTPS |
Avi Load Balancer 31.2에서 SSL 세션을 종료할 때, HTTP 헤더가 잘못 작성된다, 가상 서비스에 대한 서버의 리다이렉트 응답을 HTTP에서 HTTPS로 재작성한다. |
⑧ |
X-Forwarded-Proto |
서버로 전송되는 HTTP 요청에 X-Forward-Proto 헤더를 삽입하여 클라이언트가 HTTP로 연결되었는지, HTTP로 연결되었는지 알려준다. |
⑨ |
HTTP Strict Transport Security (HSTS) |
HTTPS 응답에 HTTP Strict-Transport-Security(HSTS) 헤더를 삽입한다. HSTS는 HSTS를 지원하는 브라우저에게 오직 HTTPS를 통해서만 접속해야 함을 알려줌으로써 중간자 공격(Man-in-the-middle attacks)을 완화한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Client Certificate |
클라이언트 측 검증을 없음(None), 요청(Request), 필수(Require) 중 선택한다. |
HTTP Profile [Create > Compression]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Compression |
하위 Compression 설정 메뉴를 활성화한다. |
② |
Compressible Content Types |
Compression 가능한 HTTP 콘텐츠 유형을 지정한다. |
③ |
Remove Accept Encoding Header |
Encoding Accept 헤더를 제거한다. 서버에 요청을 보내기 전에 헤더를 제거하면, 서버가 응답을 Compression 하지 않도록 보장할 수 있다. |
④ |
Number of Buffers |
Compression output에 사용할 버퍼의 개수를 지정한다. |
⑤ |
Buffer Size |
Compression output에 사용할 버퍼의 크기를 지정한다. |
⑥ |
Normal Level |
Normal Level Compression을 위해 콘텐츠에 적용할 Compression 수준을 지정한다. |
⑦ |
Aggressive Level |
Aggressive Level Compression을 위해 콘텐츠에 적용할 Compression 수준을 지정한다. |
⑧ |
Window Size |
Compression에 사용되는 Window 크기를 지정한다. |
⑨ |
Hash Size |
Compression에 사용되는 Hash 크기를 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Response Content Length |
Compression을 활성화하기 위한 최소 응답 콘텐츠 길이를 지정한다. |
② |
Max Low RTT |
클라이언트 RTT가 이 임계값보다 높으면 응답에 Normal Level Compression을 활성화한다. |
③ |
Min High RTT |
클라이언트 RTT가 이 임계값보다 높으면 응답에 Aggressive Level Compression을 활성화한다. |
④ |
Mobile Browser Identifier |
Aggressive Level Compression을 가능하게 하는 모바일 브라우저를 식별하는 값을 선택한다. |
⑤ |
Compression Mode |
Compression Mode는 클라이언트마다 다른 수준의 압축을 가능하게 한다. ; Auto: Avi Load Balancer 31.2가 최적의 설정을 결정한다. ; Custom: 누가 어떤 수준의 Compression을 받아야 하는지 세분화된 제어를 제공하는 사용자 지정 필터를 만들 수 있다. |
HTTP Profile [Create > Caching]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Caching |
하위 Caching 설정 메뉴를 활성화한다. |
② |
X-Cache |
캐시에서 서비스된 클라이언트에게 전송된 응답에 대해 X-Cache HTTP 헤더를 추가한다. |
③ |
Age Header |
캐시에서 제공되는 콘텐츠에 Age 헤더를 추가하여 객체가 중간 캐시에 있었던 시간을 나타낸다. |
④ |
Date Header |
클라이언트에게 객체가 원래 서버에 의해 Avi Load Balancer 31.2의 HTTP 캐시로 전송된 시점을 나타낸다. |
⑤ |
Aggressive |
Cache-Control 헤더 없이 객체를 캐싱하기 위해 활성화한다. |
⑥ |
Minimum Cacheable Object Size |
Avi Load Balancer 31.2 HTTP 캐시에 저장할 수 있는 객체의 최소 크기를 지정한다. |
⑦ |
Maximum Cacheable Object Size |
Avi Load Balancer 31.2 HTTP 캐시에 저장할 수 있는 객체의 최대 크기를 지정한다. |
⑧ |
Cache Expire Time |
Cache-Control 만료 헤더 없이 서버로부터 수신된 캐시 객체의 기본 만료 시간을 지정한다. Heuristic 만료 시간에 의해 재정의될 수 있다. |
⑨ |
Heuristic Expire |
서버로부터 받은 응답 객체에 Cache-Control 헤더는 없고, Last-Modified 헤더가 포함되어 있다면 시스템은 이 시간을 사용하여 캐시 만료 시간을 계산한다. |
⑩ |
Cache URI with Query Arguments |
Query Arguments를 포함하는 URI(Uniform Resource Identifier)를 가진 객체의 캐싱을 허용한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Cacheable MIME Types |
캐시 가능한 MIME 유형의 허용 목록을 지정한다. |
② |
Non-Cacheable MIME Types |
캐시할 수 없는 MIME 유형의 목록을 지정한다. |
③ |
Non-Cacheable URI |
규칙에 따른 캐시 불가 URI 설정을 활성화한다. |
HTTP Profile [Create > DDoS]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Client Header Timeout |
클라이언트가 요청의 전체 헤더를 성공적으로 전송할 수 있는 최대 시간을 지정한다. |
② |
Client Body Timeout |
클라이언트가 메시지 본문을 보낼 수 있는 최대 시간을 지정한다. 일반적으로 객체를 게시하는 클라이언트에만 영향을 미친다. |
③ |
HTTP Keep-Alive Timeout |
HTTP 1.0 또는 1.1 연결이 유휴 상태일 수 있는 최대 시간을 지정한다. |
④ |
Post Accept Timeout |
클라이언트가 TCP 연결을 수립한 시점부터 Avi Load Balancer 31.2가 클라이언트의 HTTP 요청 첫 번 째 바이트를 수신할 때까지 허용되는 최대 시간을 지정한다. |
⑤ |
Client Max Body Size |
클라이언트 요청 본문의 최대 크기를 지정한다. |
⑥ |
Client Max Header Field Size |
클라이언트 요청에서 단일 HTTP 헤더의 최대 크기를 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Client Max Complete Header Size |
모든 클라이언트 HTTP 요청 헤더의 최대 크기를 지정한다. 이 값이 클 경우, clean_max_header_size 로 재정의될 수 있다. |
② |
Client Max Header Count |
HTTP 요청 및 응답에 허용되는 최대 헤더 개수를 지정한다. |
③ |
Max Control Frames Per Connection |
클라이언트가 HTTP/2 연결을 통해 전송할 수 있는 최대 제어 프레임 수를 지정한다. |
④ |
Max Queued Frames to Client Per Connection |
클라이언트 측 HTTP/2 연결을 통해 전송되기를 기다리는 동안 대기할 수 있는 최대 프레임 수를 지정한다. |
⑤ |
Max Empty Data Frames Per Connection |
클라이언트가 HTTP/2 연결을 통해 전송할 수 있는 최대 빈 데이터 프레임 수를 지정한다. |
⑥ |
Max Concurrent Streams Per Connection |
클라이언트 측 HTTP/2 연결에서 최대 동시 스트림 수를 지정한다. |
⑦ |
Max Request Per Connection |
클라이언트 측 HTTP/2 연결에 대한 최대 요청 수를 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Max Header Field Size |
압축된 요청 헤더 필드의 최대 크기를 지정한다. 이 제한은 헤더의 이름과 값 모두에 동일하게 적용된다. |
② |
Initial Window Size |
HTTP/2 스트림의 초기 흐름 제어 Window 크기를 KB 단위로 지정한다. |
③ |
Send Keep-Alive Header |
클라이언트에게 HTTP Keep-Alive 헤더를 전송한다. |
④ |
Allow Header Names with Dot/Period |
HTTP 헤더 이름에 마침표(.) 사용을 허용한다. |
⑤ |
Use App Keep-Alive Timeout |
HTTP Keep-Alive Timeout 값을 사용하는 대신, 애플리케이션이 전송한 값을 타임아웃 값으로 사용한다. |
⑥ |
Enable Request Body Buffering |
POST 요청에 대한 요청 본문 버퍼링을 활성화한다. |
HTTP Profile [Create > Rate Limit]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
HTTP & TCP Rate Limit |
클라이언트와 상호작용할 수 있는 속도를 제어하는 설정(임계값, 기간, 동작)을 지정한다. |
L4 Profile [Create > TCP]
L4 프로파일은 애플리케이션 계층 프록시가 필요 없는 모든 가상 서비스에 사용된다. L4 프로파일을 사용하는 것은 가상 서비스의 애플리케이션 프로파일을 없음으로 설정하는 것과 같다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable PROXY Protocol |
클라이언트 정보를 서버로 전달하기 위한 프록시 프로토콜 사용 여부를 지정한다. |
② |
Preserve Client IP Address |
백엔드 연결 시 클라이언트 IP를 보존해야 하는지 여부를 지정한다. |
③ |
App Service Type |
애플리케이션이 사용할 앱 서비스 타입을 선택한다. |
L4 Profile [Create > Rate Limit]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
TCP Connection/UDP Rate Limit |
클라이언트와 상호작용할 수 있는 속도를 제어하는 설정(임계값, 기간, 동작)을 지정한다. |
L4 SSL/TLS Profile [Create > TCP]
L4 SSL/TLS 프로파일은 SSL로 암호화되고 애플리케이션별 프로파일을 사용하지 않는 모든 가상 서비스에 사용된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable PROXY Protocol |
클라이언트 정보를 서버로 전달하기 위한 프록시 프로토콜 사용 여부를 지정한다. |
② |
Preserve Client IP Address |
백엔드 연결 시 클라이언트 IP를 보존해야 하는지 여부를 지정한다. |
③ |
App Service Type |
애플리케이션이 사용할 앱 서비스 타입을 선택한다. |
L4 SSL/TLS Profile [Create > Security]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Client SSL Certificate Validation |
SSL/TLS 통신 시, 클라이언트 인증서의 확인 여부 단계를 None(없음), Request(요청), Require(필수 요구) 중 선택한다. |
L4 SSL/TLS Profile [Create > Rate Limit]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
TCP Connection Rate Limit |
클라이언트와 상호작용할 수 있는 속도를 제어하는 설정(임계값, 기간, 동작)을 지정한다. |
SIP Profile [Create > SIP]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Transaction Timeout |
Avi Load Balancer 31.2를 통해 SIP(Session Initiation Protocol) 트래픽에 허용되는 트랜잭션 타임아웃 시간을 지정한다. |
Syslog Profile [Create > Syslog]
Avi Load Balancer31.2를 사용하여 네트워크 장치에서 Syslog 서버 Pool로 전송되는 수신 Syslog 트래픽을 로드밸런싱할 때 Syslog 애플리케이션 프로파일이 사용된다.
Syslog 애플리케이션 프로파일은 일반적으로 UDP 애플리케이션을 지원하지만 이에 국한되지는 않는다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Preserve Client IP Address |
백엔드 연결 시 클라이언트 IP를 보존해야 하는지 여부를 지정한다. |
5.3.3. Network
가상 서비스가 사용할 네트워크 프로토콜의 유형 및 관련 항목을 설정한다. 연결을 프록시 또는 패스스루 할 지 결정한다. 네트워크 프로파일은 SCTP Fast Path, SCTP Proxy, TCP Fast Path, TCP Proxy, UDP Fast Path, UDP Proxy의 타입을 선택하여 설정할 수 있다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 네트워크 프로파일을 생성한다. |
② |
Name |
네트워크 프로파일의 이름을 표시한다. |
③ |
Type |
네트워크 프로파일의 유형을 표시한다. |
④ |
Auto Learn |
Auto Learn 기능(TCP 수신 Window 크기를 자동으로 조정)이 활성화되어 있는지 여부를 표시한다. |
⑤ |
Search |
네트워크 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
네트워크 프로파일을 생성하기 위해 Create 버튼을 누르면, Type을 통해 네트워크 프로파일의 유형을 선택할 수 있다. 각각의 프로파일 타입을 선택하면, 해당하는 프로파일 타입에 적합한 세부 설정 메뉴를 확인할 수 있다.
General과 RBAC 메뉴는 모든 프로파일 타입의 공통 설정 메뉴이다. 따라서, 각 유형의 프로파일 상세 설정 메뉴 설명에서는 General과 RBAC 메뉴를 제외한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
네트워크 프로파일의 이름을 지정한다. |
② |
Description |
프로파일의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Type |
네트워크 프로파일의 유형(SCTP Fast Path, SCTP Proxy, TCP Fast Path, TCP Proxy, UDP Fast Path, UDP Proxy)을 선택한다. 프로파일 지정 시, 해당 프로토콜을 기반으로 동작한다. ; 타입을 선택하면, 탭 메뉴가 각 타입에 맞는 항목들로 변경되며 설정이 가능하다. |
[Create > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
SCTP Proxy Profile [Create > SCTP Proxy]
SCTP(Stream Control Transmission Protocol)은 TCP와 유사한 송 계층 프로토콜이다. 이 프로토콜은 통신에서 IP 네트워크를 통해 다양한 신호 프로토콜을 전송하는 데 사용된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Number of Streams |
유입되는 Stream의 수를 지정한다. |
② |
Reset Timeout |
SCTP의 연결 종료 및 초기화 과정에서 사용하는 Guard Timeout 시간을 지정한다. |
③ |
Receive Window |
SCTP 송신 및 수신 버퍼 크기를 지정한다. |
④ |
Cookie Expiration Timeout |
SCTP 쿠키 만료 타임아웃 시간을 지정한다. |
⑤ |
Heartbeat Interval |
SCTP 하트비트(헬스 체크 패킷) 간격을 지정한다. |
⑥ |
Idle Timeout |
SCTP 세션에서 유휴(Idle) 상태가 지속될 때, 연결의 자동 종료까지의 시간을 지정한다. |
⑦ |
Max Retransmissions Init Chunks |
SCTP 연결을 처음 시도할 때, 상대가 응답하지 않을 시 연결 요청 패킷의 최대 재전송 횟수를 지정한다. |
⑧ |
Max Retransmissions Association |
SCTP 연결이 수립된 상태에서 패킷 유실이 발생할 때, 전체 연결을 끊기 전 최대 재전송 시도 횟수를 지정한다. |
TCP Fast Path Profile [Create > DSR]
TCP Fast Path 프로파일은 TCP 연결을 중간에서 프록시하지 않고, 클라이언트를 목적지 서버에 직접 연결한다. 이 과정에서 클라이언트가 요청한 가상 서비스의 주소를 선택된 목적지 서버의 실제 IP 주소로 변환(NAT)한다. 또한, 클라이언트의 출발지 IP 주소는 Avi Service Engine의 IP 주소로 NAT 처리될 수 있으며, 관련 설정은 Service Engine Group 및 기타 프로파일 설정을 통해 구성할 수 있다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable DSR |
네트워크 프로파일을 사용하는 가상 서비스에 DSR(Direct Server Return) 기능을 적용할지 여부지정한다. |
② |
DSR Type |
서버가 패킷을 보낼 때, 네트워크 몇 계층 수준에서 DSR을 구현할지 선택한다. |
③ |
DSR Encapsulation Type |
L3 수준의 DSR을 활성화했을 때, 어떤 방식으로 터널링(캡슐화)할지 정의한다. |
TCP Fast Path Profile [Create > TCP Fast Path]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable SYN Protection |
서버로 패킷을 전달하기 전에 클라이언트와의 3-Way 핸드셰이크를 먼저 완료하는 SYN 프록시 매커니즘이 활성화된다. 이를 통해, SYN Flood 공격 및 Half-open SYN connections으로부터 서버를 보호한다. |
② |
Session Idle Timeout |
세션에서 유휴(Idle) 상태가 지속될 때, 연결의 자동 종료까지의 시간을 지정한다. |
TCP Proxy Profile [Create > TCP Proxy]
TCP Proxy 프로파일은 가상 서비스로 들어오는 클라이언트의 TCP 연결을 중간에서 종단(종료)하고, 페이로드(데이터)를 처리한 후 목적지 서버로 향하는 새로운 TCP 연결을 개설한다. 클라이언트가 서버로 보내는 모든 애플리케이션 데이터는 이 새로운 서버 측 TCP 연결을 통해 전달된다.
이처럼 클라이언트와 서버 간의 연결을 완전히 분리(프록시)함으로써, Avi Load Balancer 31.2는 TCP 프로토콜 sanitization 및 DoS(Denial of Service) 공격 방어와 같은 향상된 보안 기능을 제공할 수 있다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Auto Learn/Custom |
TCP Proxy 설정을 자동으로 설정할지, 수동으로 구성할지 선택한다. |
② |
Enable Nagles Algorithm |
TCP 통신 효율을 높이기 위해 작은 데이터 패킷들을 통합하여 한 번에 보내는 Nagles Algorithm의 활성화를 지정한다. |
③ |
Idle Connections |
오랫동안 데이터 통신이 없는 유휴(Idle) 연결 상태의 동작 방식을 지정한다. ; TCP Keepalive: 유휴 상태의 세션을 유지하기 위해 주기적으로 TCP 탐지 패킷을 보낸다. ; Age Out Idle Connections: 유휴 상태가 일정 시간 지속되면 세션을 만료시켜 자동으로 삭제한다. |
④ |
Idle Duration |
지정한 Idle Connections 방식에 따라, Keepalive 탐지 패킷의 전송 주기 또는 세션의 유휴 타임아웃 시간을 지정한다. |
⑤ |
Ignore Time Wait |
기존 연결이 완전히 정리되기 전에 동일한 주소로 들어오는 새로운 연결 요청을 즉시 재사용할 것인가를 지정한다. |
⑥ |
TCP Time Wait Duration |
Time Wait 상태인 연결을 최종 종료하기 전까지 대기하는 시간을 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Maximum Retransmissions |
TCP 통신 중 패킷 유실이 발생했을 때, 세션을 완전 종료하기 전에 동일한 패킷을 최대 몇 번 재전송할지 지정한다. |
② |
Maximum SYN Retransmissions |
네트워크 인터페이스 MTU를 기반으로 TCP 패킷의 최대 데이터 크기를 자동으로 계산하여 적용할 것인지 지정한다. |
③ |
Receive Window |
수신 Window의 크기를 지정한다. |
④ |
Use Network Interface MTU for Size |
네트워크 인터페이스 MTU를 기반으로 TCP 패킷의 최대 데이터 크기를 자동으로 계산하여 적용할 것인지 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable DSCP Pass Through |
QoS(Quality of Service) 정책을 구현할 때 사용되는 DSCP(Differentiated Services Code Point) 필드를 값을 들어오는 DSCP 값으로 그대로 사용하는 패스스루 방식을 사용할 것인지 지정한다. |
② |
DSCP Value |
DSCP를 패스스루 방식으로 사용하지 않을 경우, IP 헤더에 삽입될 DSCP 필드 값을 별도로 지정한다. |
UDP Fast Path Profile [Create > DSR]
UDP Fast Path 프로파일은 가상 서비스가 UDP 트래픽을 지원할 수 있도록 한다.
Avi Load Balancer 31.2는 서버로 패킷을 전달할 때, 클라이언트가 요청한 가상 서비스 주소를 목적지 서버의 주소로 변환(Source NAT)하고, 클라이언트의 출발지 IP 주소는 Avi Service Engine의 주소로 변환(Destination NAT)한다. 이를 통해 서버의 응답 트래픽이 처음에 거쳐 갔던 Avi Service Engine을 거쳐 대칭적으로 되돌아오므로 안정적인 UDP 통신이 보장된다. UDP Fast Path 프로파일은 이러한 동작 정의하여 프로파일이 정의된 자원의 성능을 극대화할 수 있도록 한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable DSR |
네트워크 프로파일을 사용하는 가상 서비스에 DSR(Direct Server Return) 기능을 적용할지 여부지정한다. |
② |
DSR Type |
서버가 패킷을 보낼 때, 네트워크 몇 계층 수준에서 DSR을 구현할지 선택한다. |
③ |
DSR Encapsulation Type |
L3 수준의 DSR을 활성화했을 때, 어떤 방식으로 터널링(캡슐화)할지 정의한다. |
UDP Fast Path Profile [Create > UDP Fast Path]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
NAT Client IP Address (SNAT) |
기본값은 활성화된 상태로, 비활성화 시 모든 클라이언트 UDP 패킷에 대해 Source NAT가 수행되지 않는다. |
② |
Per Packet Load Balancing |
UDP 패킷이 들어올 때마다 각기 다른 서버로 분산된다. 비활성화 시, 동일한 클라이언트 출발지 IP 및 포트에서 들어오는 패킷은 동일한 서버로 전송된다. |
③ |
Session Idle Timeout |
세션에서 유휴(Idle) 상태가 지속될 때, 연결의 자동 종료까지의 시간을 지정한다. |
UDP Proxy Profile [Create > UDP Proxy]
UDP Proxy 프로파일은 현재 SIP(Session Initiation Protocol) 애플리케이션에만 지원된다. 이 프로파일은 클라이언트 측전송과 백엔드 서버 측 전송 모두에 대해 서로 독립된 별도의 플로우를 생성하고 관리한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Session Idle Timeout |
세션에서 유휴(Idle) 상태가 지속될 때, 연결의 자동 종료까지의 시간을 지정한다. |
5.3.4. Persistence
클라이언트가 특정 시간 동안 동일한 서버에 계속 연결되도록 보장하는 세션 유지 기능을 설정한다.
애플리케이션 요구사항에 따라 HTTP 쿠키, 클라이언트 IP, 사용자 지정 HTTP 헤더, TLS 등의 방식을 선택한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 Persistence 프로파일을 생성한다. |
② |
Name |
Persistence 프로파일의 이름을 표시한다. |
③ |
Type |
프로파일이 트래픽을 처리하는 레어이 및 프로토콜 유형을 표시한다. |
④ |
Search |
Persistence 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Persistence 프로파일의 이름을 지정한다. |
② |
Description |
프로파일의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Type |
Persistence 프로파일의 유형을 선택한다. ; App Cookie: 서버 응답 키를 기반으로 세션을 고정한다. (Application Cookie Name 입력) ; App Diameter: Diameter 프로토콜 패킷 내부의 Session-ID와 같은 AVP(Attribute-Value Pair, 속성-값 쌍)를 추출하고 추적하여 세션을 고정한다. ; Client IP Address: 클라이언트의 IP 주소를 기반으로 연결을 유지한다. (IP Mask 입력) ; Custom HTTP Header: 클라이언트가 요청 헤더에 담아 보내는 특정 HTTP 헤더의 값과 백엔드 서버 Pool에 정적으로 매핑된 헤더 값을 비교하여 동일한 서버로 세션을 고정한다. (Header Name 입력) ; GSLB Site: 선택된 GSLB(Global Server Load Balancing) 사이트로 연결을 유지한다. (HTTP Cookie Name 입력) ; HTTP Cookie: Avi가 자체 생성한 HTTP 쿠키를 기반으로 연결을 유지한다. (HTTP Cookie Name 입력) ; TLS 티켓(Tickets) 또는 SSL 세션(Session)을 기반으로 연결을 유지한다. |
③ |
Type |
Persistence Timeout: 세션 유지를 위해 생성된 쿠키의 최대 유효 수명을 지정한다. 특정 유형(Client IP Address, GSLB Site, HTTP Cookie) 선택 시, 값을 입력한다. |
④ |
Select New Server When Persistent Server Down |
세션이 고정된 서버가 다운되었을 때, 신규 서버로 즉시 재할당할지(Immediate) 혹은 차단할지(Never) 결정한다. |
5.3.5. Health Monitor
헬스 모니터는 Pools에 구성된 서버 인스턴스의 상태를 검증한다.
클라이언트와 서버 간의 통신을 수동적으로 모니터링하는 패시브 모니터 그리고 서버에 직접 요청을 보내 상태를 확인하는 액티브 모니터 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 헬스 모니터를 생성한다. |
② |
Name |
헬스 모니터 이름을 표시한다. |
③ |
Type |
헬스 모니터의 유형을 표시한다. |
④ |
Federated |
컨트롤러 클러스터 내에서 헬스 모니터의 복제 가능 여부를 표시한다. |
⑤ |
Send Interval |
헬스 모니터가 활성 검사를 시작하는 빈도를 표시한다. |
⑥ |
Receive Timeout |
서버가 유효한 응답을 헬스 모니터에 반환해야 하는 최대 시간을 표시한다. |
⑦ |
Successful Checks |
다운서버가 서버가 업으로 표시되기까지 성공해야하는 연속 상태 점검 횟수를 표시한다. |
⑧ |
Failed Checks |
업서버가 서버가 다운으로 표시되기까지 실패해야하는 연속 상태 점검 횟수를 표시한다. |
⑨ |
Search |
헬스 모니터 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
헬스 모니터를 생성하기 위해 Create 버튼을 누르면, Type을 통해 헬스 모니터의 유형을 선택할 수 있다. 각각의 헬스 모니터 타입을 선택하면, 해당하는 헬스 모니터 타입에 적합한 세부 설정 메뉴를 확인할 수 있다.
General과 RBAC 메뉴는 모든 프로파일 타입의 공통 설정 메뉴이다. 따라서, 각 유형의 헬스 모니터 상세 설정 메뉴 설명에서는 General과 RBAC 메뉴를 제외한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
헬스 모니터의 이름을 지정한다. |
② |
Description |
헬스 모니터의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Type |
헬스 모니의 유형(DNS, External, FTP, FTPS, HTTP, HTTP2, HTTP2S, HTTPS, IMAP, IMAPS, LDAP, LDAPS, Ping, POP3, POP3S, RADIUS, SCTP, SIP, SMTP, SMTPS, TCP, UDP)을 선택한다. ; 타입을 선택하면, 탭 메뉴가 각 타입에 맞는 항목들로 변경되며 설정이 가능하다. |
④ |
Is Federated |
컨트롤러 클러스터 내에서 헬스 모니터의 복제 가능 여부를 지정한다. |
⑤ |
Send Interval |
헬스 모니터가 활성 검사를 시작하는 빈도를 지정한다. |
⑥ |
Receive Timeout |
서버가 유효한 응답을 헬스 모니터에 반환해야 하는 최대 시간을 지정한다. |
⑦ |
Successful Checks |
DOWN 서버가 서버가 UP으로 표시되기까지 성공해야하는 연속 상태 점검 횟수를 지정한다. |
⑧ |
Failed Checks |
UP 서버가 서버가 DOWN으로 표시되기까지 실패해야하는 연속 상태 점검 횟수를 지정한다. |
[Create >RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
DNS Health Monitor [Create >RBAC]
DNS 헬스 모니터는 UDP DNS 요청을 전송하고 응답 IP 주소를 비교하여 DNS 서버의 상태를 검증한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Request Name |
DNS 쿼리를 진행할 도메인 이름을 지정한다. |
② |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
③ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
④ |
Response Matches |
응답 일치 기준을 지정한다. ; Any Type: DNS 응답에는 비어 있지 않은 응답이 하나 이상 포함되어야 한다. ; Anything: 모든 DNS 응답은 내용이 비어있더라도 성공으로 표시된다. ; Query Type: DNS 응답에는 리소스 레코드 유형이 쿼리 유형과 정확히 일치하는 답변이 하나 이상 포함되어야 한다. |
⑤ |
Response Code |
서버의 응답 코드를 평가하는 방법을 지정한다. ; No Error: DNS 응답에 오류가 있으면 상태 점검이 실패한다. ; Anything: DNS 서버의 응답 코드 및 잠재적인 오류는 무시된다. |
⑥ |
Response String |
응답이 성공한 것으로 간주되기 위해 포함되어야 하는 IP 주소를 입력한다. |
⑦ |
Record Type |
레코드 유형을 선택한다. ; A: IPv4 주소만 포함된 레코드 ; AAA: IPv6 주소를 포함한 레코드 |
External Health Monitor [Create >External]
외부 헬스 모니터는 스크립트를 통해 고도로 맞춤화된 세밀한 상태 점검을 수행할 수 있다. 스크립트는 Linux Shell, Phyton 또는 Perl을 통해 작성할 수 있으며, wget, netcat, curl, snmpget, mysql-client 또는 dig 등을 실행하는 데 활용할 수 있다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
서버 인증을 위한 사용자 이름을 입력한다. |
② |
Password |
서버 인증을 위한 비밀번호를 입력한다. |
③ |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
④ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
⑤ |
Upload or Paste Script Code |
외부 모니터링에 사용될 스크립트 파일을 업로드하거나, 코드를 직접 붙여 넣는다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Script Parameters |
스크립트에 입력할 선택적 매개변수를 지정한다. |
② |
Script Variables |
스크립트에 입력할 환경 변수를 지정한다. |
FTP/FTPS Health Monitor [Create >FTP]
FTP/FTPS 헬스 모니터는 Pool 멤버로 구성된 FTP 서버의 상태를 확인한다. FTP 서버에서 파일을 다운로드받을 때, 성공하면 UP, 실패하면 DOWN으로 표시된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
서버 인증을 위한 사용자 이름을 입력한다. |
② |
Password |
서버 인증을 위한 비밀번호를 입력한다. |
③ |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
④ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
⑤ |
File Name |
다운로드할 파일 이름을 절대 경로로 입력한다. |
⑥ |
Transfer Mode |
FTP 데이터 전송 모드를 지정한다. ; Passive: Avi Service Engine은 FTP 서버에 PASV 명령을 전송하고, 서버는 연결 가능한 특정 IP와 포트 번호로 응답한다. ; Port: Avi Service Engine은 특정 데이터 포트를 전송한다. |
FTPS 헬스 모니터 설정에서는 별도 보안 구성이 가능하다. SSL/TLS 암호화 통신을 수행하는 HTTPS, HTTP2S, IMAPS, LDAPS, POP3S, SMTPS 헬스 모니터 또한 동일한 보안 설정이 가능하다. 따라서, 하기 각 헬스 모니터 상세 설정 메뉴 설명에서 Security 메뉴의 설명은 생략한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
TLS SNI Server Name |
서버 연결 시 SNI(Server Name Indication)가 활성화되었음을 나타내는 TLS SNI 확장에 사용될 FQDN(Fully Qualified DNS Name)을 지정한다. |
② |
SSL Profile |
헬스 모니터 트래픽에 사용할 암호화 SSL 버전을 정의하는 SSL 프로파일을 지정한다. |
③ |
PKI Profile |
SSL 인증서를 검증하는 데 사용되는 PKI 프로파일을 지정한다. |
④ |
SSL Key and Certificate |
Avi Service Engine이 서버에 제공할 SSL 인증서를 지정한다. |
HTTP/HTTS Health Monitor [Create >HTTP/HTTPS]
HTTP/HTTPS 헬스 모니터는 HTTP/HTTPS 요청을 보내고 응답을 검증하여 서버를 테스트한다. 가상 서비스에 HTTP 애플리케이션 프로파일이 연결된 Pool에만 적용할 수 있다. HTTPS 헬스 모니터는 상세 보안 설정 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
② |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
③ |
Authentication Type |
인증 방법의 유형(Basic/NTLM)을 지정하고, Username/Password를 입력한다. |
④ |
Client Request Header |
서버에 보낼 HTTP 요청을 보낼 클라이언트 요청 데이터(Header)를 User Input 필드에 입력한다. 변환된 데이터는 Converted Value Preview 필드에 표시된다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Client Request Body |
서버에 보낼 HTTP 요청을 보낼 클라이언트 요청 데이터(Body)를 User Input 필드에 입력한다. 변환된 데이터는 Converted Value Preview 필드에 표시된다. |
② |
Use Exact Request |
호스트 헤더와 동일한 헤더를 자동으로 삽입하지 않고, 정확한 http_request 문자열을 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Client Request Body |
서버 HTTP 응답에서 가져온 콘텐츠 Snippet을 User Input 필드에 입력한다. 변환된 데이터는 Converted Value Preview 필드에 표시된다. |
② |
Response Code |
성공적인 응답으로 간주할 HTTP 응답 코드를 선택한다. |
HTTP/HTTPS Health Monitor [Create > Server Maintenance Mode]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Server Maintenance Mode |
헬스 모니터가 특정 유지 관리 응답을 감지하도록 설정한다. 특정 응답 코드(Response Code) 또는 응답 데이터(Server Response Data)를 지정하여 기준을 충족할 경우, 서버는 자동으로 Down 상태로 표시된다. |
HTTP2/HTTS2S Health Monitor [Create >HTTP2/HTTP2S]
HTTP2/HTTPS2S 헬스 모니터는 HTTP2/HTTP2S 프로토콜을 통해 서버의 상태를 확인한다. HTTP2S 헬스 모니터는 상세 보안 설정 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
② |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
③ |
Authentication Type |
인증 방법의 유형(Basic/NTLM)을 지정하고, Username/Password를 입력한다. |
④ |
HTTP Method |
HTTP 메서드(GET, HEAD, POST)를 선택한다. |
⑤ |
Request Header Path |
HTTP 클라이언트 요청 헤더 경로를 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
HTTP Headers |
추가 헤더 지정이 필요할 경우 추가한다. |
② |
Client Request Body |
서버에 보낼 HTTP 요청을 보낼 클라이언트 요청 데이터(Body)를 User Input 필드에 입력한다. 변환된 데이터는 Converted Value Preview 필드에 표시된다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Use Exact Request |
호스트 헤더와 동일한 헤더를 자동으로 삽입하지 않고, 정확한 http_request 문자열을 지정한다. |
② |
Client Request Body |
서버 HTTP 응답에서 가져온 콘텐츠 Snippet을 User Input 필드에 입력한다. 변환된 데이터는 Converted Value Preview 필드에 표시된다. |
③ |
Response Code |
성공적인 응답으로 간주할 HTTP 응답 코드를 선택한다. |
HTTP2/HTTS2S Health Monitor [Create > Server Maintenance Mode]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Server Maintenance Mode |
헬스 모니터가 특정 유지 관리 응답을 감지하도록 설정한다. 특정 응답 코드(Response Code) 또는 응답 데이터(Server Response Data)를 지정하여 기준을 충족할 경우, 서버는 자동으로 Down 상태로 표시된다. |
IMAP/IMAPS Health Monitor [Create >IMAP/IMAPS]
IMAP/IMAPS 모니터는 서버에 CAPA(Capability) 명령을 보내고 사용자 인증을 거친 후, LIST 명령을 실행하여 사서함에 있는 폴더 목록을 가져온다. 이 과정이 성공적으로 완료되면 모니터는 해당 서버의 상태를 UP으로 표시하고, 실패하면 DOWN으로 처리한다. 만약 특정 사서함 폴더가 지정되어 있다면, 모니터는 해당 폴더에서 첫 번째 메시지를 직접 가져오는 단계까지 수행한 뒤, 서버의 응답 결과에 따라 최종적으로 서버를 UP 또는 DOWN으로 판정한다.
IMAPS 헬스 모니터는 상세 보안 설정 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
메일 클라이언트 사용자 이름을 입력한다. |
② |
Password |
메일 클라이언트 비밀번호를 입력한다. |
③ |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
④ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
⑤ |
Folder Name |
사서함에 있는 폴더의 이름을 입력한다. |
LDAP/LDAPS Health Monitor [Create > LDAP/LDAPS]
LDAP 헬스 모니터를 사용하여 LDAP 서버를 검색(Query/Search)하고 상태를 점검한 후, 모니터가 수행한 LDAP 검색이 성공하면 해당 서버는 UP으로 표시되며, 실패할 경우에는 DOWN으로 처리된다.
LDAPS 헬스 모니터는 상세 보안 설정 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
LDAP 서버의 인증이 필요한 경우, 사용자 이름을 입력한다. |
② |
Password |
LDAP 서버의 인증이 필요한 경우, 비밀번호를 입력한다. |
③ |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
④ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
⑤ |
Distinguished Name |
검색의 시작점이 되는 디렉터리 항목의 DN(Distinguished Name)을 입력한다. |
⑥ |
Attributes |
검색 결과에 표시될 속성(검색을 통해 가져올 속성)을 지정한다. |
⑦ |
Scope Mode |
검색 범위를 지정한다. ; Base: 지정된 base_dn을 기준으로 디렉터리 내의 정보만 검색한다. ; One: 지정된 base_dn보다 한 단계 아래 디렉터리 내의 정보를 검색한다. ; Sub: 지정된 base_dn보다 한 단계 아래 디렉터리 내의 모든 디렉터리의 정보를 검색한다. |
⑧ |
Filter |
지정된 범위 내에서 항목을 검색하도록 필터링한다. |
Ping Health Monitor [Create > Ping]
Ping 헬스 모니터를 이용하면, Avi Service Engine이 서버로 ICMP Ping을 전송하여 서버의 상태를 확인한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Health Monitor IP Address |
기본적으로, Ping 헬스 모니터는 할당된 Pool의 서버 IP를 확인한다. Health Monitor IP Address에 주소를 입력하여 서버 IP 주소를 재정의할 수 있다. |
POP3/POP3S Health Monitor [Create > POP3/POP3S]
POP3/POP3S 모니터는 서버에 CAPA(Capability) 명령을 보내고 사용자 인증을 거친 후, LIST 명령을 실행하여 사서함에 있는 폴더 목록을 가져온다. 이 과정이 성공적으로 완료되면 모니터는 해당 서버의 상태를 UP으로 표시하고, 실패하면 DOWN으로 처리한다. 만약 특정 사서함 폴더가 지정되어 있다면, 모니터는 해당 폴더에서 첫 번째 메시지를 직접 가져오는 단계까지 수행한 뒤, 서버의 응답 결과에 따라 최종적으로 서버를 UP 또는 DOWN으로 판정한다.
POP3S 헬스 모니터는 상세 보안 설정 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
메일 클라이언트 사용자 이름을 입력한다. |
② |
Password |
메일 클라이언트 비밀번호를 입력한다. |
③ |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
④ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
Radius Health Monitor [Create > Radius]
RADIUS(Remote Authentication Dial-In User Service) 애플리케이션의 경우, RADIUS 요청 및 응답을 사용하여 서버 상태를 모니터링할 수 있다. RADIUS 응답이 Access-Accept 또는 Access-Challenge인 경우에만 서버 상태가 UP으로 표시된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
RADIUS 서버에 쿼리를 보낼 사용자 이름을 지정한다. |
② |
Password |
RADIUS 서버에 쿼리를 보낼 사용자 비밀번호를 지정한다. |
③ |
Shared Secret |
RADIUS 서버에 쿼리를 보낼 때 사용될 공유 비밀 키를 지정한다. |
④ |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
⑤ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
SCTP Health Monitor [Create > SCTP]
SCTP(Stream Control Transmission Protocol)을 통해 요청을 전송하여 서버 상태를 확인한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
② |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
③ |
Client Request Header |
서버 애플리케이션에 적합한 전송 문자열을 입력한다. 이 요청은 SCTP 핸드셰이크가 완료된 직후 서버로 전송된다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Server Response Data |
User Input 필드에 서버에서 예상되는 응답을 입력한다. 서버에서 반환된 데이터의 처음 512Byte 내에 서버 응답 데이터가 포함되어 있는지 확인한다. 변환된 데이터는 Converted Value Preview 필드에 표시된다. |
SIP Health Monitor [Create > SIP]
SIP(Session Initiation Protocol) 애플리케이션의 경우, 서버 상태는 SIP 요청 코드와 응답을 사용하여 모니터링된다. 타임아웃 시간 이내에 서버로부터 올바른 응답을 받지 못할 경우, 해당 서버의 상태는 DOWN으로 처리된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
SIP Request Code |
서버로 전송할 SIP 요청을 지정한다. 기본적으로, SIP OPTIONS 요청이 전송된다. |
② |
SIP Response |
SIP 응답 필드에서는 서버 헤더 및 본문 응답의 처음 2KB에 있는 키워드와 일치하는지 확인한다. |
③ |
SIP Monitor Transport |
SIP 헬스 모니터링에 사용할 SIP 모니터링 전송 프로토콜(TCP, UDP)을 선택한다. |
④ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
SMTP/SMTPS Health Monitor [Create > SMTP/SMTPS]
SMTP/SMTPS 헬스 모니터는 SMTP (Simple Mail Transfer Protocol) 서비스를 모니터링하는 데 사용된다. 여러 수신자에게 메일을 전송하도록 구성할 수 있다.
SMPTS 헬스 모니터는 상세 보안 설정 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
서버 인증을 위한 사용자 이름을 입력한다. |
② |
Password |
서버 인증을 위한 사용자 비밀번호 입력한다. |
③ |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
④ |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
⑤ |
Sender ID |
발신자의 이메일 주소를 지정한다. |
⑥ |
Recipients ID |
수신자의 이메일 주소를 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Mail Data |
송신할 메일 데이터를 입력한다. |
② |
Domain Name |
발신자 메일 도메인 이름을 지정한다. |
TCP Health Monitor [Create > TCP]
TCP 헬스 모니터는 모든 TCP 애플리케이션에 대해 TCP 연결이 설정될 때까지 기다린 후 요청 문자열을 전송하고 서버가 예상 콘텐츠를 응답할 때까지 기다린다. 클라이언트 요청 및 서버 응답이 구성되지 않은 경우 TCP 연결이 성공적으로 설정되면 상태 검사가 통과된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
② |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
③ |
Half-Open (Close connection before completion) |
상태 모니터가 SYN 패킷을 전송하도록 한다. 서버로부터 확인 응답(SYN-ACK)을 받으면 모니터는 해당 서버를 UP으로 판단한다. |
④ |
Client Request Header |
TCP 3-Way 핸드셰이크가 완료된 직후, 서버로 전송할 문자열을 입력한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Server Response Data |
User Input 필드에 서버에서 예상되는 응답을 입력한다. 서버에서 반환된 데이터의 처음 2KB 내에 서버 응답 데이터가 포함되어 있는지 확인한다. 변환된 데이터는 Converted Value Preview 필드에 표시된다. |
② |
Maintenance Server Response Data |
유지 관리 서버 응답 데이터를 입력한다. 상태 확인 응답이 구성된 유지 관리 서버 응답 데이터와 일치하면 서버는 유지 관리 사유와 함께 Down된 것으로 표시된다. |
UCP Health Monitor [Create > UCP]
UDP 헬스 모니터는 서버로 데이터그램을 전송하여 서버 상태를 확인한다. 기본적으로 응답이 수신되지 않고 ICMP 포트 연결 불가 오류가 반환되면 서버가 DOWN 된 것으로 표시된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Health Monitor IP Address |
Pool 멤버 IP 대신 모니터링할 대상 IP 주소를 별도로 지정한다. |
② |
Health Monitor Port |
Pool에서 서버에 정의된 포트 대신 사용할 포트 주소를 별도로 지정한다. |
③ |
Client Request Header |
3-Way 핸드셰이크가 완료된 직후, 서버로 전송할 문자열을 입력한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Server Response Data |
User Input 필드에 서버에서 예상되는 응답을 입력한다. 서버에서 반환된 데이터의 처음 2KB 내에 서버 응답 데이터가 포함되어 있는지 확인한다. 변환된 데이터는 Converted Value Preview 필드에 표시된다. |
UCP Health Monitor [Create > Server Maintenance Mode]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Server Maintenance Mode |
유지 관리 서버 응답 데이터를 입력한다. 상태 확인 응답이 구성된 유지 관리 서버 응답 데이터와 일치하면 서버는 유지 관리 사유와 함께 Down된 것으로 표시된다. |
5.3.6. Analytics Profile
Avi Load Balancer 31.2는 시스템 전반에 걸쳐 분석(Analytics) 기능을 광범위하게 활용하여 애플리케이션 상태를 파악한다. 분석(Anaytics) 프로파일은 시스템이 메트릭, 로그 및 상태 임계값을 수집하는 방식을 정의한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 분석 프로파일을 생성한다. |
② |
Name |
분석 프로파일의 이름을 표시한다. |
③ |
Search |
분석 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
분석 프로파일의 이름을 지정한다. |
② |
Description |
Pool의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Gather Analytics For |
분석 자료 수집의 범위(대상)를 지정한다. |
[Create > HTTP]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Exclude HTTP Status Code from Error Classification |
특정 상태 코드를 오류 분류에서 제외하도록 지정한다. 오류로 식별되는 비율이 높을수록 성능 상태 점수 지표가 낮아지므로 필요한 경우, 특정 코드를 제외시킨다. |
② |
Client Response Apdex |
클라이언트는 HTTP 요청에 대한 응답을 Satisfactory Latency Threshold에 지정한 시간 내에 완료해야 트랜잭션 시간에 만족한 것으로 간주된다. ; Satisfactory Latency Threshold 값의 허용 범위는 Tolerated Latency Factor에 지정한 배수로 결정된다. |
③ |
Client PageLoad Apdex |
클라이언트는 Satisfactory Latency Threshold에 지정한 시간 내에 페이지를 로드할 수 있으면 만족한 것으로 간주된다. ; Satisfactory Latency Threshold 값의 허용 범위는 Tolerated Latency Factor에 지정한 배수로 결정된다. |
④ |
Server Response Apdex |
Client Satisfactory Latency Threshold와 동일하지만, Server Satisfactory Latency Threshold의 경우, 서버 왕복 시간(RTT), 애플리케이션 응답 시간, 그리고 서버와 Avi Service Engine 간의 데이터 전송 시간만을 측정하여 클라이언트의 지연 시간을 제외한다. ; 동일하게, Satisfactory Latency Threshold 값의 허용 범위는 Tolerated Latency Factor에 지정한 배수로 결정된다. |
[Create > Network]
| 번호 | 항목 | 상세 항목 | 기능 |
|---|---|---|---|
① |
Exclude Network Errors |
Client Connection RST |
클라이언트의 TCP 재설정을 잠재적 오류 목록에서 제외한다. |
② |
Exclude Network Errors |
Client Connection Persistence Changed |
로드 밸런싱 중 영구 저장소 서버 변경 오류를 오류 목록에서 제외한다. |
③ |
Exclude Network Errors |
Client Connection Close before HTTP Request |
HTTP 요청이 완료되기 전에 클라이언트 연결이 종료된 경우를 오류로 분류하지 않도록 한다. |
④ |
Exclude Network Errors |
Server Connection RST |
서버 TCP 재설정 오류를 제외한다. |
⑤ |
Client Connection Apdex - Lossy Connection Threshold |
TCP Retransmit Threshold |
클라이언트와 Avi Load Balancer 31.2 간의 연결은 패킷의 재전송 비율이 이 비율을 초과할 경우 손실이 있는 연결로 간주된다. |
⑥ |
Client Connection Apdex - Lossy Connection Threshold |
TCP Timeout Threshold |
타임아웃으로 인해 이 비율 이상의 패킷이 재전송되면 클라이언트와 Avi Load Balancer 간의 연결이 손실된 것으로 간주된다. |
⑦ |
Client Connection Apdex - Lossy Connection Threshold |
TCP Out-of-Order Threshold |
클라이언트와 Avi 간의 연결은 순서가 잘못된 패킷이 이 비율 이상 수신될 경우 손실이 있는 연결로 간주된다. |
| 번호 | 항목 | 상세 항목 | 기능 |
|---|---|---|---|
① |
Client Connection Apdex - Lossy Connection Threshold |
TCP Zero Window Threshold |
TCP 제로 윈도우로 인해 패킷을 전송할 수 없는 비율이 이 임계값보다 높으면 클라이언트 연결은 손실이 있는 것으로 간주된다. |
② |
Server Connection Apdex - Lossy Connection Threshold |
TCP Retransmit Threshold |
Avi Load Balancer 31.2와 서버 간의 연결은 패킷 재전송 비율이 이 비율을 초과할 경우 손실이 있는 연결로 간주된다. |
③ |
Server Connection Apdex - Lossy Connection Threshold |
TCP Timeout Threshold |
Avi Load Balancer 31.2와 서버 간의 연결은 타임아웃으로 인해 패킷 재전송 비율이 이 비율을 초과할 경우 손실이 있는 연결로 간주된다. |
④ |
Server Connection Apdex - Lossy Connection Threshold |
TCP Out-Of-Order Threshold |
Avi Load Balancer 31.2와 서버 간의 연결은 순서가 잘못된 패킷이 이 비율 이상 수신될 경우 손실이 있는 연결로 간주된다. |
⑤ |
Server Connection Apdex - Lossy Connection Threshold |
TCP Zero Window Threshold |
TCP 제로 윈도우로 인해 패킷을 전송할 수 없는 비율이 이 임계값보다 높으면 서버 연결은 손실이 있는 것으로 간주된다. |
[Create > DNS]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Invalid DNS Query |
DNS 쿼리를 오류 목록에서 제외한다. |
② |
No DNS Record |
구성된 서비스/레코드가 없는 도메인에 대한 쿼리를 오류 목록에서 제외한다. |
③ |
No Valid GSLB Service Member |
사용 가능 멤버가 없는 GSLB 서비스에 대한 쿼리를 오류 목록에서 제외한다. |
④ |
Server DNS Error |
서버 DNS 오류 응답을 오류 목록에서 제외한다. |
⑤ |
Invalid DNS Domain |
DNS 애플리케이션 프로파일에 구성된 도메인 외부의 도메인에 대한 DNS 쿼리를 오류 목록에서 제외한다. |
⑥ |
GSLB Service Down |
오류 목록에서 작동 중인 GSLB 서비스에 대한 쿼리를 제외한다. |
⑦ |
Unsupported DNS Query |
지원되지 않는 DNS 쿼리를 오류 목록에서 제외한다. |
⑧ |
DNS Policy Drop as Significant |
DNS 정책 드롭을 오류 목록에서 제외한다. |
[Create > OCSP]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Exclude Stale as Error |
오래된 OCSP(Online-Certificate-Status-Protocol) 인증서 상태 응답을 오류 목록에서 제외한다. |
② |
Exclude Issuer Revoked as Error |
발행자가 취소한 OCSP 응답을 오류 목록에서 제외한다. |
③ |
Exclude Revoked as Error |
취소된 OCSP 인증서 상태 응답을 오류 목록에서 제외한다. |
④ |
Exclude Unavailable as Error |
오류 목록에서 사용할 수 없는 OCSP 응답을 제외한다. |
[Create > SIP]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Exclude Stale as Error |
분류에서 제외할 SIP 상태 코드 목록을 지정한다. |
② |
Exclude Issuer Revoked as Error |
SIP 트랜잭션에 대해 로그에 추가된 최대 SIP 메시지 수를 지정한다. |
[Create > Health Score]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Performance Boost |
허용되는 클라이언트 및 서버 응답 Apdex 임계값을 지정한다. |
② |
Anomaly Penalties |
Anomaly Penalties가 Performance Score에서 차감되는 포인트를 제어한다. |
③ |
Resource Penalties |
자원 활용도가 높을 경우 Health Score에서 차감될 수 있는 최대 Penalty를 지정한다. |
④ |
Security Penalties |
보안 평가를 기반으로 Health Score에서 차감될 수 있는 최대 Penalty를 지정한다. |
⑤ |
Penalty For Invalid Chain |
유효하지 않은 인증서 체인을 허용할 경우 Penalty가 적용된다. |
⑥ |
Penalty For No HSTS |
HSTS를 활성화하지 않을 경우 Penalty가 적용된다. |
[Create > Client Log]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Significant Logs |
중요 로그 수집을 활성화한다. |
② |
Significant Log Processing Type |
중요 로그 처리 유형(Auto Sync and Index, Auto Sync But Index on Demand, None, Sync and Index on Demand)을 선택한다. |
③ |
Filtered Log Processing Type |
필터링된 로그 처리 유형(Auto Sync and Index, Auto Sync But Index on Demand, None, Sync and Index on Demand)을 선택한다. |
④ |
Non-significant Log Processing Type |
중요하지 않은 로그 처리 유형 (Auto Sync and Index, Auto Sync But Index on Demand, None, Sync and Index on Demand)을 선택한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Sensitive Log Profile |
Sensitive Log 프로파일을 생성한다. 로그 일치 여부, 문자열 그룹, Log 필드에 따른 작업 등의 상세 구성을 설정할 수 있다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Stream Logs to an External Server |
Stream 로를 외부 서버로 전송하도록 활성화한다. |
② |
Log Streaming Protocol |
Log Streaming에 사용할 프로토콜(RAW, Syslog-over-TCP, Syslog-over-TLS, Syslog-over-UDP, TCP, TLS, UDP)을 지정한다. |
③ |
Default Port |
외부 서버에 사용할 서비스 포트를 지정한다. |
④ |
Types of Logs to Stream |
외부 서버로 전송할 로그 유형을 지정한다. |
⑤ |
Maximum Logs |
각 Avi Service Engine에서 외부 서버로 스트리밍되는 가상 서비스 별 로그 수를 제한한다. |
⑥ |
Servers |
대상 서버의 IP 주소 또는 호스트 이름을 지정한다. |
5.3.7. IPAM/DNS Profiles
VIP 자동 할당 및 DNS 자동 등록을 위해 Avi, Infoblox, AWS, GCP 등 서드파티 IPAM 및 DNS 서비스 제공자와의 통합 설정을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 IPAM/DNS 프로파일을 생성한다. |
② |
Name |
IPAM/DNS 프로파일의 이름을 표시한다. |
③ |
Type |
IPAM/DNS 프로파일의 유형을 표시한다. |
④ |
Search |
IPAM/DNS 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > IPAM Profile > General]
Create 버튼을 누르면, IPAM 프로파일 혹은 DNS 프로파일을 생성하도록 선택할 수 있다. IPAM(IP Address Management) 프로파일을 통해 Avi Load Balancer 31.2 내부 네트워크에서 가상IP(VIP)를 할당하는 데 필요한 IPAM 공급자를 생성한다.
IPAM 프로파일 유형 선택에 따라, 상세 설정 메뉴가 다르게 나타난다. Tencent IPAM 프로파일의 경우, 상세 설정 메뉴가 존재하지 않으므로 설명을 생략한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
IPAM 프로파일의 이름을 지정한다. |
② |
Type |
IPAM 프로파일의 유형을 지정한다. ; Avi IPAM ; AWS IPAM ; Custom IPAM ; Infoblox IPAM ; Tencent IPAM |
Avi IAPM Profile [Create > IPAM Profile > Avi IPAM]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Allocate IP in VRF |
가상 서비스 VRF의 네트워크에서만 IP를 할당하도록 활성화한다. |
② |
Cloud |
네트워크에 사용할 Cloud를 선택한다. |
③ |
Usable Networks |
사용 가능한 네트워크를 추가하여 타겟 네트워크를 정의한다. |
AWS IAPM Profile [Create > IPAM Profile > AWS IPAM]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Access |
AWS 연동 계정 정보를 입력한다. |
② |
Use Cross-Account IAM AssumeRole |
AWS Cross-Account 설정을 위해 Assume Role 인증을 활성화한다. |
③ |
VPC |
네트워크에 사용할 VPC ID를 입력한다. |
④ |
Usable Networks |
사용 가능한 네트워크를 추가하여 타겟 네트워크를 정의한다. |
Custom IAPM Profile [Create > IPAM Profile > Custom IPAM]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Custom IPAM Profile |
커스텀 IPAM 프로파일을 선택한다. |
② |
Usable Subnets |
사용 가능한 서브넷을 생성하여 Avi Load Balancer 31.2가 가상 IP 할당에 사용할 수 있는 네트워크를 정의한다. |
③ |
Dynamic Params |
동적 매개변수를 생성한다. |
Infoblox IAPM Profile [Create > IPAM Profile > Infoblox IPAM]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Credentials |
Infoblox 연동 계정 정보를 입력한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
WAPI Version |
Infoblox Web API 버전을 지정한다. |
② |
Usable Subnets |
사용 가능한 서브넷을 생성하여 Avi Load Balancer 31.2가 가상 IP 할당에 사용할 수 있는 네트워크를 정의한다. |
③ |
Extensible Attributes |
Extensible Attributes를 IPAM 프로파일 내에 전달하도록 추가한다. |
[Create > DNS Profile > General]
DNS 프로파일은 IPAM을 통해 할당된 가상 IP 주소에 대응하는 도메인 이름을 DNS 서버에 자동으로 등록 및 관리해주는 프로파일이다.
DNS 프로파일 유형 선택에 따라, 상세 설정 메뉴가 다르게 나타난다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
DNS 프로파일의 이름을 지정한다. |
② |
Type |
DNS 프로파일의 유형을 선택한다. ; Avi DNS ; AWS Route 53 DNS ; Azure DNS ; Custom DNS ; Infoblox DNS |
[Create > DNS Profile > Avi DNS]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Default Record TTL for all domains |
DNS 프로파일에 해당하는 기본 레코드 TTL 값을 지정한다. |
② |
DNS Service Domains |
Avi DNS가 가질 도메인(FQDN)을 입력한다. |
[Create > DNS Profile > AWS Route 53 DNS]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Access |
AWS 연동 계정 정보를 입력한다. |
② |
Use Cross-Account IAM AssumeRole |
AWS Cross-Account 설정을 위해 Assume Role 인증을 활성화한다. |
③ |
VPC |
DNS 레코드를 등록하고 관리할 AWS VPC를 지정한다. |
④ |
Usable Domains |
가상 서비스 생성 시 자동으로 도메인 레코드를 등록할 수 있는 사용 가능한 도메인을 지정한다. |
[Create > DNS Profile > Azure DNS]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Credentials |
Azure 연동 계정 정보를 입력한다. |
[Create > DNS Profile > Custom DNS]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Custom DNS Profile |
커스텀 DNS 프로파일을 선택한다. |
② |
Usable Domains |
가상 서비스 생성 시 자동으로 도메인 레코드를 등록할 수 있는 허용 도메인을 지정한다. |
③ |
Script Params |
커스텀 DNS 프로필의 동작에 필요한 세부 매개변수를 지정한다. |
[Create > DNS Profile > Infoblox DNS]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Credentials |
Infoblox 연동 계정 정보를 입력한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
WAPI Version |
Infoblox Web API 버전을 지정한다. |
② |
Usable Domains |
가상 서비스 생성 시 자동으로 도메인 레코드를 등록할 수 있는 허용 도메인을 지정한다 |
③ |
Extensible Attributes |
Extensible Attributes를 DNS 프로파일 내에 전달하도록 추가한다. |
5.3.8. Custom IPAM/DNS Profile
Infoblox, AWS, GCP의 IPAM 및 DNS와 같은 사전에 정의된 표준 규격 대신, 인프라 관리자가 직접 작성한 커스텀 스크립트를 기반으로 한 IPAM/DNS 연동 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 커스텀 IPAM/DNS 프로파일을 생성한다. |
② |
Name |
커스텀 IPAM/DNS 프로파일의 이름을 표시한다. |
③ |
Script |
외부 시스템(IPAM/DNS)과의 API 통신 및 제어를 위해 업로드된 스크립트 파일명을 표시한다. |
④ |
Search |
커스텀 IPAM/DNS 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enter Name |
커스텀 IPAM/DNS 프로파일의 이름을 지정한다. |
② |
Script |
외부 시스템(IPAM/DNS)과의 연동 및 데이터 처리를 담당할 커스텀 스크립트 파일을 업로드한다. |
③ |
Script Params |
스크립트가 실행될 때, 내부적으로 참조할 동적 매개변수를 지정한다. |
5.3.9. Traffic Clone
네트워크 스니퍼 등 트래픽 수신측으로 가상 서비스 트래픽을 복제하여 전송하도록 설정한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 Traffic Clone 프로파일을 생성한다. |
② |
Name |
Traffic Clone 프로파일의 이름을 표시한다. |
③ |
Cloud |
Traffic Clone 프로파일과 연동된 인프라 환경(Cloud)을 표시한다. |
④ |
Search |
Traffic Clone 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
Traffic Clone 프로파일을 생성하기 위해 Create 버튼을 클릭하면 기본 정보 설정 메뉴인 General 탭 메뉴만 보이게 된다. Set Cloud 버튼을 클릭하여 Traffic Clone 프로파일이 적용되었을 때, 동작할 인프라 정보를 등록한다. 이후, 세부 설정 메뉴를 확인할 수 있다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Traffic Clone 프로파일의 이름을 지정한다. |
② |
Cloud |
Traffic Clone 프로파일이 적용되었을 때, 동작할 인프라 환경을 선택한다. |
③ |
Preserve Client IP |
복제된 트래픽을 외부로 전송할 때, IP 주소를 변환하지 않고 원본 클라이언트 IP 상태 그대로 전송하도록 활성화한다. |
④ |
Clone Servers |
복제된 가상 서비스의 트래픽을 전달받아 분석할 외부 대상 서버의 네트워크 정보를 지정한다. |
5.3.10. ICAP Profile
Internet Content Adaptation Protocol (이하 ICAP) 클라이언트로 구성하여 바이러스 백신 검사, 콘텐츠 삭제 및 요청 수정 등 HTTP 요청 처리를 외부 ICAP 서비스와 연동한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 ICAP 프로파일을 생성한다. |
② |
Name |
ICAP 프로파일의 이름을 표시한다. |
③ |
Service URI |
ICAP 서버에서 실행 중인 보안 서비스 경로를 표시한다. |
④ |
Pool Group |
ICAP 요청을 처리할 Pool Group을 표시한다. |
⑤ |
Fail Action |
ICAP 서버 장애나 응답 지연 발생 시의 실패 동작을 표시한다. |
⑥ |
Vendor |
연동된 외부 보안 솔루션 공급업체의 종류를 표시한다. |
⑦ |
Search |
ICAP 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
ICAP 프로파일의 이름을 지정한다. |
② |
Description |
ICAP 프로파일의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Cloud |
ICAP 프로파일이 적용되었을 때, 동작할 인프라 환경을 선택한다. |
④ |
Pool Group |
ICAP 요청을 처리할 Pool Group을 지정한다. |
⑤ |
Vendor |
연동할 외부 보안 솔루션 공급업체의 종류를 지정한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Service URL |
연동할 외부 ICAP 서버의 주소를 입력한다. |
② |
Request Buffer Size |
HTTP 요청 본문의 최대 버퍼 크기를 지정한다. 요청 본문이 해당 크기를 초과하면 ICAP 서버에서 요청을 검사하지 않는다. |
③ |
Enable ICAP Preview |
전체 요청 중 일부분만 ICAP 서버에 먼저 전송하여 검사 필요 여부를 판정 받는 기능을 활성화한다. |
④ |
Preview Size |
ICAP Preview를 실행할 때, ICAP 서버로 먼저 보낼 데이터의 크기를 지정한다. |
⑤ |
Response Timeout |
ICAP 서버에 검증 요청을 보낸 후 응답의 최대 대기 시간을 지정한다. |
⑥ |
Slow Response warning Threshold |
ICAP 서버 응답 속도가 지정된 시간보다 느려질 경우, 시스템 이벤트 로그에 경고를 기록할 임계치를 지정한다. |
⑦ |
Allow 204 Response |
콘텐츠 이상 없음을 의미하는 HTTP 204 응답을 허용하여 불필요한 데이터 재전송 오버헤드를 줄인다. |
[Create > Action]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Failure Action |
ICAP 서버 장애나 응답 지연 발생 시의 실패 동작을 지정한다. |
② |
Large Upload Failure Action |
업로드 파일이나 데이터의 크기가 버퍼 크기를 초과해 ICAP 검사를 완결할 수 없을 때의 동작을 지정한다. |
5.3.11. Policies
5.3.12. NAT Policy
아웃바운드 NAT 기능 등을 수행하기 위해 출발지 및 목적지 IP 주소와 포트를 변환(Dynamic IP and Port 설정 등)하는 규칙(Rule)을 정의한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 NAT 정책을 생성한다. |
② |
Name |
NAT 정책의 이름을 표시한다. |
③ |
# Rules |
NAT 정책 프로파일 내부에 생성되어 있는 세부 NAT 규칙의 총 개수를 표시한다. |
④ |
Search |
NAT 정책 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
NAT 정책의 이름을 지정한다. |
② |
Description |
NAT 정책의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Rules |
세부 NAT 규칙을 생성한다. |
5.3.13. L4 Policy Set
L4 가상 서비스에 대한 새로운 연결이 설정될 때 적용되는 정책이다. 클라이언트 IP 주소, L4 목적지 포트 및 프로토콜 등의 L3/L4 파라미터를 기반으로 트래픽을 분산할 특정 서버 풀(Pool) 또는 풀 그룹을 선택하여 연결을 제어한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 L4 정책 세트를 생성한다. |
② |
Name |
정책 세트의 이름을 표시한다. |
③ |
# Rules in L4 Connection Policy |
L4 정책 세트 내부에 생성되어 있는 세부 L4 연결 규칙(Connection Rule)의 총 개수를 표시한다. |
④ |
Search |
L4 정책 세트 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
L4 정책 세트의 이름을 지정한다. |
② |
Description |
L4 정책 세트의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
[Create > L4 Connection Policy]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Rules |
세부 L4 연결 규칙을 생성한다. |
5.3.14. DNS Policy
DNS 정책에서는 DNS 트래픽 처리 및 쿼리 응답과 관련된 논리적 제어 정책을 구성한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 DNS 정책을 생성한다. |
② |
Name |
DNS 정책의 이름을 표시한다. |
③ |
# DNS Rules |
DNS 정책 내부에 생성되어 있는 세부 규칙(Rule)의 총 개수를 표시한다. |
④ |
Search |
DNS 정책 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
DNS 정책의 이름을 지정한다. |
② |
Description |
DNS 정책의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
[Create > Rules]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
DNS Policy Rules |
세부 DNS 규칙을 생성한다. |
[Create > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
5.3.15. Network Security Policy
클라이언트 IP, 서비스 포트 및 IP 평판과 같은 네트워크 정보를 바탕으로 트래픽을 평가한다. 조건에 일치하는 트래픽을 명시적으로 허용 또는 차단하거나, 초당 연결 수를 제어하는 속도 제한 등의 보안 규칙을 설정한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 Network Security 정책을 생성한다. |
② |
Name |
Network Security 정책의 이름을 표시한다. |
③ |
# Network Security Rules |
Network Security 정책 내부에 생성되어 있는 세부 규칙(Rule)의 총 개수를 표시한다. |
④ |
Search |
Network Security 정책 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Network Security 정책의 이름을 지정한다. |
② |
Description |
Network Security 정책의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
[Create > Databases]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
IP Reputation DB |
보안 위협 요소가 감지된 IP 평판 목록 데이터베이스를 연동한다. |
② |
Geo DB |
지리적 위치 정보(Geo-Location) 데이터베이스를 연동한다. |
[Create > Rules]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Network Security Rules |
세부 Network Security 규칙을 생성한다. |
[Create > Role-Based Access Control (RBAC)]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
5.3.16. HTTP Policy Set
단일 세트 내에 HTTP Security/Request/Response에 대한 세부 규칙을 포함한다. 이 정책을 통해 요청을 서버로 전달하기 전이나 응답을 클라이언트로 반환하기 전에 헤더 수정, 특정 풀로의 콘텐츠 스위칭, HTTP에서 HTTPS로의 리디렉션 등 애플리케이션 계층의 작업을 수행한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 HTTP 정책 세트를 생성한다. |
② |
Name |
HTTP 정책 세트의 이름을 표시한다. |
③ |
# Security Rules |
보안(Security) 목적으로 생성된 세부 규칙의 총 개수를 표시한다. |
④ |
# Request Rules |
클라이언트 요청(Request) 제어용 세부 규칙의 총 개수를 표시한다. |
⑤ |
# Response Rules |
서버 응답(Response) 제어용 세부 규칙의 총 개수를 표시한다. |
⑥ |
Search |
HTTP 정책 세트 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
HTTP 정책 세트의 이름을 지정한다. |
② |
Description |
HTTP 정책 세트의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
IP Reputation DB |
보안 위협 요소가 감지된 IP 평판 목록 데이터베이스를 연동한다. |
④ |
Geo DB |
지리적 위치 정보(Geo-Location) 데이터베이스를 연동한다. |
[Create > Rules]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
HTTP Security Rules |
보안 목적으로 생성된 세부 규칙을 지정한다. |
② |
HTTP Request Rules |
클라이언트 요청 제어용 세부 규칙을 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
HTTP Response Rules |
서버 응답 제어용 세부 규칙을 지정한다. |
[Create > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
5.3.17. Application Insight Policy
애플리케이션의 트래픽을 분석하고 학습하기 위해 사용하는 정책이다. 인증된 클라이언트나 신뢰할 IP로부터 전송되는 URI별 파라미터 등을 시스템이 학습하도록 설정한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 애플리케이션 인사이트 정책을 생성한다. |
② |
Name |
애플리케이션 인사이트 정책의 이름을 표시한다. |
③ |
Search |
애플리케이션 인사이트 정책 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
애플리케이션 인사이트 정책의 이름을 지정한다. |
② |
Description |
애플리케이션 인사이트 정책의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
[Create > Insights]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Application Insights |
가상 서비스의 트래픽을 분석하여 애플리케이션의 정상 통신 패턴을 학습하는 기능을 활성화한다. |
② |
Enable per URI Learning |
URI 경로 별로 트래픽 패턴과 동작 특성을 세부적으로 분리하여 독립적으로 학습하도록 설정한다. |
③ |
Learn from Authenticated Clients Only |
클라이언트 트래픽만을 학습 대상으로 제한한다. |
④ |
Learn from URLs without args |
순수 기본 URL 경로 형태만 학습 범위에 포함한다. |
⑤ |
Trusted Client Types |
허용할 특정 클라이언트의 유형을 지정한다. |
⑥ |
Trusted IPs |
왜곡된 트래픽 학습을 방지하기 위해 안전하다고 판단되는 특정 IP 주소 그룹만 학습 대상 리스트로 지정한다. |
⑦ |
Max Parameters |
하나의 URI 경로 내에서 학습 및 분석을 수행할 최대 HTTP 파라미터의 개수 한계치를 지정한다. |
⑧ |
Max URIs |
트래픽 분석에 사용할 수 있는 URI의 총 개수 한계치를 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Max Sampling |
트래픽 분석에 사용할 HTTP 요청 데이터의 최대 샘플링 비율을 지정한다. |
② |
Min. Update Interval |
Avi Service Engine이 애플리케이션 데이터를 Avi Controller로 전송하는 최소 주기를 지정한다. |
5.3.18. Positive Security Policy
웹 애플리케이션 방화벽 (WAF) 모델과 연계하여, Application Insights를 통해 수집 및 학습된 정상적인 트래픽 패턴을 보호 기준으로 삼는다. 허용 가능한 최대 URI 및 파라미터 수를 제한하고, 신뢰도 기준에 따라 자동으로 보안 규칙을 승격하도록 구성한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 Positive Security 정책을 생성한다. |
② |
Name |
Positive Security 정책의 이름을 표시한다. |
③ |
Search |
Positive Security 정책 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Positive Security 정책의 이름을 지정한다. |
② |
Description |
Positive Security 정책의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
[Create > Configuration]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Positive Security Rule Updates |
학습 결과를 기반으로 정상 트래픽 패턴에 부합하는 Positive Security 규칙을 자동으로 업데이트하는 기능을 활성화한다. |
② |
Max URIs |
Positive Security 규칙으로 생성하고 관리할 최대 URI 개수의 한계치를 지정한다. |
③ |
Max Parameters |
하나의 URI 경로 내에서 학습 및 분석을 수행할 최대 HTTP 파라미터의 개수 한계치를 지정한다. |
④ |
Min. Hits to Program |
학습된 특정 트래픽 패턴이 실제 허용 규칙으로 등록되기 위해 필요한 최소 요청 횟수를 지정한다. |
⑤ |
Auto Promote Rules with Confidence |
학습된 규칙의 신뢰도 수준에 따라, 관리자의 수동 승인 없이 보안 규칙으로 자동 활성화할 신뢰도의 임계치를 지정한다. |
5.3.19. Groups
5.3.20. IP Groups
IP Group 메뉴에서는 주소 또는 대역 그리고 국가코드에 따라 분류하여 시스템 전반의 다양한 기능에 활용하는 IP 주소의 목록을 정의한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 IP 그룹을 생성한다. |
② |
Name |
IP 그룹의 이름을 표시한다. |
③ |
IP Addresses or Ranges |
IP 그룹에 등록되어 있는 IP 주소, CIDR 서브넷 대역 또는 IP 범위의 총 개수를 표시한다. |
④ |
Country Codes or EPG |
IP 그룹에 등록되어 있는 국가 코드(Country Codes) 또는 연동된 인프라의 엔드포인트 그룹(EPG, Endpoint Group)을 표시한다. |
⑤ |
Search |
IP 그룹 중 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
IP 그룹의 이름을 지정한다. |
② |
Type |
IP 그룹의 유형(IP Address, Country Code)을 지정한다. ; IP Address: IP 주소, CIDR 서브넷 대역 또는 IP 범위를 대상으로 하여 그룹을 생성한다. ; Country Code: 국가 코드를 IP 대상으로 하여 그룹을 생성한다. |
③ |
Import IP Address From File |
IP 정보가 포함된 CSV 파일을 업로드하여 그룹을 생성할 수 있다. |
④ |
IP Addresses |
그룹에 추가시킬 IP 정보를 직접 추가한다. |
5.3.21. String Groups
URL이나 클라이언트 이름과 같이 VMware Avi Load Balancer 31.2 시스템 전반의 다양한 기능에 활용하는 문자열의 목록을 등록한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 String 그룹을 생성한다. |
② |
Name |
String 그룹의 이름을 표시한다. |
③ |
Type |
String 그룹의 유형을 표시한다. |
④ |
Number of Strings |
String 그룹에 포함된 문자열의 개수를 표시한다. |
⑤ |
Search |
String 그룹 중 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
String 그룹의 이름을 지정한다. |
② |
Type |
String 그룹의 유형(Key&Values, String)을 지정한다. ; Key&Values: 키/값 쌍으로 지정된 항목을 대상으로 하여 그룹을 생성한다. 생성 완료 시, 유형은 Map으로 표시된다. ; String: 순수 문자열을 대성으로 하여 그룹을 생성한다. |
③ |
Import IP Address From File |
String 정보가 포함된 CSV 파일을 업로드하여 그룹을 생성할 수 있다. |
④ |
IP Addresses |
그룹에 추가시킬 String 정보를 직접 추가한다. |
5.3.22. Security
5.3.23. SSL/TLS Certificates
새로운 SSL 인증서 및 CSR (인증서 서명 요청)을 생성하거나, 외부에서 발급받은 기존 인증서를 시스템으로 가져오고 내보내는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 SSL 및 TLS 인증서를 생성한다. ; Root/Intermediate CA Certificate ; Application Certificate ; Controller Certificate |
② |
Search (SSL/TLS Certificates) |
SSL/TLS 인증서 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
SSL/TLS 인증서 이름이 표시된다. |
④ |
Status |
SSL/TLS 인증서의 상태 정보가 표시된다. ; 상태가 ‘초록색(green)’이면 정상이며, ‘노란색(yellow), 주황색(orange), 빨간색(red)’이면 인증서가 곧 만료되거나 이미 만료된 상태를 의미한다. ‘회색(gray)’이면 인증서가 불완전한 상태이거나 설치가 완료되지 않는 상태를 의미한다. |
⑤ |
Common Name |
해당 인증서가 적용되는 사이트의 도메인 이름이 표시된다. |
⑥ |
Issuer Name |
인증 기관(Certificate Authority, CA)의 이름을 표시된다. |
⑦ |
Algorithm |
인증 시 사용되는 인증서 암호 알고리즘이 표시된다. |
⑧ |
Self Signed |
SSL/TLS 인증서가 Avi Load Balancer 31.2 에 의해 자체 서명(Self-signed) 된 것인지, 아니면 인증 기관(Certificate Authority)에 의해 서명된 것인지 표시된다. |
⑨ |
Valid Until |
SSL/TLS 인증서가 만료되는 날짜와 시간이 표시된다. |
⑩ |
Search (Root/Intermediate CA) |
Root/Intermediate CA 인증서 이름을 통해 필터링할 수 있는 기능을 제공한다 |
⑪ |
Name |
Root/Intermediate CA 인증서 이름이 표시된다. |
⑫ |
Status |
Root/Intermediate CA 인증서의 상태 정보가 표시된다. |
⑬ |
Common Name |
Root/Intermediate CA 인증서 이름이 표시된다. |
⑭ |
Issuer Name |
인증 기관(Certificate Authority, CA)의 이름을 표시된다. |
⑮ |
Algorithm |
인증 시 사용되는 인증서 암호 알고리즘이 표시된다. |
⑯ |
Self Signed |
Root/Intermediate CA 인증서가 Avi Load Balancer 31.2 에 의해 자체 서명(Self-signed) 된 것인지, 아니면 인증 기관(Certificate Authority)에 의해 서명된 것인지 표시된다. |
⑰ |
Valid Until |
Root/Intermediate CA 인증서가 만료되는 날짜와 시간이 표시된다. |
[Create > Root/Intermediate CA Certificate > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Root/Intermediate CA 인증서의 이름을 지정한다. |
② |
Is Federated |
객체를 GSLB(Global Server Load Balancing) 팔로워들에게 복제할 지 지정한다. |
[Create > Root/Intermediate CA Certificate > Certificate]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select a file |
가져온 인증서 파일 이름이 표시된다. |
② |
IMPORT FILE |
인증서 파일을 가져온다. |
③ |
Paste Certificate |
암호화된 인증서 내용이 표시된다. |
④ |
Imported Information |
인증서의 정보가 표시된다. |
[Create > Root/Intermediate CA Certificate > OCSP]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable OCSP Stapling |
OCSP Stapling 기능을 활성화할지 지정한다. |
② |
OCSP Responder URL from Certificates List |
인증서에 포함된 OCSP 응답자 URL이 표시된다. |
③ |
Frequency Interval |
OCSP 질의 요청 간격을 지정한다. |
④ |
Response Timeout |
OCSP 응답자로부터의 응답을 기다리는 시간(초 단위)을 지정한다. 지정한 시간이 지나면 연결을 종료한다. |
⑤ |
Fail Job Interval |
OCSP 작업이 실패한 경우, 다음 OCSP 작업을 예약해야 하는 시간 간격을 지정한다. |
⑥ |
Max Tries |
실패한 OCSP 작업을 예약할 수 있는 최대 횟수를 지정한다. |
⑦ |
ADD |
OCSP Responder URL을 추가한다. |
⑧ |
OCSP Responder URL List |
추가한 OCSP Responder URL 목록이 표시된다. |
⑨ |
Responder URL Action |
Responder URL에 대해 수행할 동작의 유형을 지정한다. ; Failover : AIA(Authority Information Access) 확장을 장애 조치(Failover)용으로 사용하는 URL ; Override : 인증서의 AIA(Authority Information Access) 확장에 포함된 URL 대신 사용 |
[Create > Application Certificate > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
인증서 이름을 지정한다. |
[Create > Application 또는 Controller Certificate > Certificate(Self Signed)]
어플리케이션 인증서와 컨트롤러 인증서를 생성하는 단계이다. 어플리케이션 인증서와 컨트롤러 인증서는 각각의 유형을 선택하여 생성하지만, 세부 생성 단계는 동일하므로 함께 설명한다.
인증서 유형으로는 ‘Self Signed’, ‘CSR’, ‘Import’ 유형 선택 가능하며, 선택한 인증서 유형에 따라, 활성화되는 옵션은 상이하다. 해당 메뉴는 ‘Self Signed’ 선택 시, 활성화되는 옵션에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Type |
생성할 인증서 타입을 선택한다. ; Self Signed : Avi Load Balancer 31.2 가 서명한 테스트 인증서를 빠르게 생성한다. 클라이언트 브라우저는 해당 인증서를 신뢰하지 않아, 오류가 표시된다. 만약 HTTP 애플리케이션 프로파일에서 HTTP Strict Transport Security(HSTS)가 활성화되어 있다면, 클라이언트는Self-signed 인증서를 사용하는 사이트에 접근이 불가하다. |
② |
HSM Group |
HSM 그룹을 지정한다. |
③ |
Is Federated |
GSLB 팔로워에 복제할 지 여부를 지정한다. |
④ |
Common Name |
해당 인증서가 적용되는 사이트의 도메인 이름을 작성한다. |
⑤ |
인증서에 표시할 이메일 주소를 지정한다. |
|
⑥ |
Organization |
인증서에 표시할 조직 정보를 입력한다. |
⑦ |
Organization Unit |
인증서에 표시할 부서 정보를 입력한다. |
⑧ |
Locality or City |
인증서에 표시할 지역 또는 도시 정보를 지정한다. |
⑨ |
State Name or Province |
인증서에 표시할 도시의 주 또는 도 정보를 지정한다. |
⑩ |
Country |
인증서에 표시할 나라 정보를 지정한다. |
⑪ |
Algorithm |
인증서 서명에 사용할 암호 알고리즘을 지정한다. ; RSA ; MLDSA ; EC |
⑫ |
Key Size |
선택한 암호 알고리즘에 적합한 핸드셰이크 암호화 수준을 지정한다. Key Size가 높을 수록 더 강력한 암호화를 제공한다. |
⑬ |
Days Until Expiration |
인증서 만료일을 지정한다. |
⑭ |
Subject Alternate Name (SAN) |
Subject Alternate Name (SAN)을 추가하여 하나의 SSL 인증서로 여러 호스트 이름을 보호하도록 지정한다. |
[Create > Application 또는 Controller Certificate > Certificate(CSR)]
해당 메뉴는 ‘CSR’ 선택 시, 활성화되는 옵션에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Type |
생성할 인증서 타입을 선택한다. ; CSR : 인증서 요청(Certificate Request)을 생성하여 유효한 인증서 생성한 후, 인증 기관(Certificate Authority, CA)에 전송한다. 이후 CA는 유효한 인증서를 반환하며, 반환된 인증서는 Avi Load Balancer 31.2에 다시 가져와서 사용한다. |
② |
Certificate Management Profile |
인증서 갱신을 외부에서 제어하기 위해 사용할 인증서 관리 프로파일을 지정한다. |
③ |
HSM Group |
HSM 그룹을 지정한다. |
④ |
Is Federated |
GSLB 팔로워에 복제할지 여부를 지정한다. |
⑤ |
Common Name |
해당 인증서가 적용되는 사이트의 도메인 이름을 작성한다. |
⑥ |
인증서에 표시할 이메일 주소를 지정한다. |
|
⑦ |
Organization |
인증서에 표시할 조직 정보를 입력한다. |
⑧ |
Organization Unit |
인증서에 표시할 부서 정보를 입력한다. |
⑨ |
Locality or City |
인증서에 표시할 지역 또는 도시 정보를 지정한다. |
⑩ |
State Name or Province |
인증서에 표시할 도시의 주 또는 도 정보를 지정한다. |
⑪ |
Country |
인증서에 표시할 나라 정보를 지정한다. |
⑫ |
Algorithm |
인증서 서명에 사용할 암호 알고리즘을 지정한다. ; RSA ; MLDSA ; EC |
⑬ |
Key Size |
선택한 암호 알고리즘에 적합한 핸드셰이크 암호화 수준을 지정한다. Key Size가 높을 수록 더 강력한 암호화를 제공한다. |
⑭ |
Subject Alternate Name (SAN) |
Subject Alternate Name (SAN)을 추가하여 하나의 SSL 인증서로 여러 호스트 이름을 보호하도록 지정한다. |
[Create > Application 또는 Controller Certificate > Certificate(Import)]
해당 메뉴는 ‘Import’ 선택 시, 활성화되는 옵션에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Type |
생성할 인증서 타입을 선택한다. ; Import : 인증 기관(Certificate Authority)으로부터 받은 인증서나 다른 서버에서 내보낸 인증서를 가져와 사용한다. |
② |
Certificate Management Profile |
자동 인증서 발급 솔루션을 사용해 CSR을 자동으로 갱신 및 관리하고자 할 경우, 사전 구성된 프로필을 선택한다. 기본적으로 Let’s Encrypt 프로필을 제공한다. |
③ |
Import Private Key to HSM |
인증서를 가져올 때 HSM을 통해 개인 키를 가져오도록 지정한다. |
④ |
Upload or Paste Certificate File |
[IMPORT FILE] 버튼을 클릭하여 기존에 보유중인 인증서 파일을 가져온다. |
⑤ |
Paste Certificate |
인증서 파일의 내용을 복사하여 붙여넣기 한다. |
⑥ |
Upload or Paste Key (PEM) or PKCS12 File |
[IMPORT FILE] 버튼을 클릭하여 기존에 보유중인 인증서의 개인 키 파일을 가져온다. |
⑦ |
Paste Key |
개인 키 파일의 내용을 복사하여 붙여넣기 한다. |
⑧ |
Key Passphrase |
개인 키를 암호화하는 데 사용된 암호 문구를 입력한다. |
⑨ |
HSM Group |
HSM 그룹을 지정한다. |
⑩ |
Is Federated |
해당 객체를 GSLB 팔로워에 복제할 지 여부를 지정한다. |
⑪ |
Imported Information |
지정한 인증서의 정보(Common Name, 이메일, 조직 정보, 만료일 등)가 표시된다. |
[Create > Application Certificate > OCSP]
Application Certificate의 ‘CSR’ 및 ‘Import’ 유형 선택 시, 활성화되는 탭 메뉴이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable OCSP Stapling |
OCSP Stapling 기능을 활성화할지 지정한다. |
② |
OCSP Responder URL from Certificates List |
인증서에 포함된 OCSP 응답자 URL이 표시된다. |
③ |
Frequency Interval |
OCSP 질의 요청 간격을 지정한다. |
④ |
Response Timeout |
OCSP 응답자로부터의 응답을 기다리는 시간(초 단위)을 지정한다. 지정한 시간이 지나면 연결을 종료한다. |
⑤ |
Fail Job Interval |
OCSP 작업이 실패한 경우, 다음 OCSP 작업을 예약해야 하는 시간 간격을 지정한다. |
⑥ |
Max Tries |
실패한 OCSP 작업을 예약할 수 있는 최대 횟수를 지정한다. |
⑦ |
OCSP Responder URL List |
추가한 OCSP Responder URL 목록이 표시된다. |
⑧ |
Responder URL Action |
Responder URL에 대해 수행할 동작의 유형을 지정한다. ; Failover : AIA(Authority Information Access) 확장을 장애 조치(Failover)용으로 사용하는 URL ; Override : 인증서의 AIA(Authority Information Access) 확장에 포함된 URL 대신 사용 |
5.3.24. SSL/TLS Profile
클라이언트와 가상 서비스 간, 또는 VMware Avi Load Balancer 31.2와 백엔드 서버 간의 안전한 연결을 위해 허용되는 SSL/TLS 버전과 암호화의 우선순위 목록을 정의한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
SSL/TLS 프로파일을 생성한다. |
② |
Search |
SSL/TLS 프로파일의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
SSL/TLS 프로파일의 이름이 표시된다. |
④ |
Accepted Versions |
서버에서 허용하는 TLS 버전이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
SSL/TLS 프로파일의 이름을 지정한다. |
② |
Type |
SSL/TLS 프로파일의 유형을 지정한다. SSL/TLS 프로파일이 가상 서비스에 연결될 경우, Application선택하고 Avi Controller에 연결될 경우, System을 선택한다. |
③ |
Accepted Versions |
허용할 TLS 버전을 선택한다. |
④ |
Enable SSL Session Reuse |
최초TCP 연결이 발생한 후에도 클라이언트의 SSL 세션을 TCP 연결 간에 유지할지 선택한다. |
⑤ |
SSL Session Expiration |
SSL 세션 만료 시간을 초 단위로 지정한다. |
⑥ |
Send ‘Close Notify’ Alert |
SSL 세션이 종료될 때, 클라이언트에게 SSL 세션 종료 사실을 제공할 지 지정한다. 해당 옵션은 TCP에서 RST 대신 FIN/ACK를 전송하는 것과 유사하다. |
⑦ |
Prefer Client Cipher Ordering |
SSL 핸드셰이크 중에 SSL 프로파일에 지정된 우선순위보다 클라이언트가 제시한 암호화(Cipher) 순서를 우선하도록 지정한다. |
⑧ |
Is Federated |
해당 객체를 GSLB 팔로워들에게 복제할 지 여부를 지정한다. |
⑨ |
EC Named Curve |
TLS 핸드셰이크 시, 사용할 타원 곡선 암호(Elliptic Curve Cryptography, ECC)의 EC Named Curve를 지정한다. 기본값으로는 자동(auto)으로 설정되어 있으며, Avi Load Balancer 31.2 가 지원하는 Curve를 자동으로 지정한다. 필요에 따라 EC Named Curve를 수동으로 지정 가능하다. |
⑩ |
Signature Algorithm |
TLS 핸드셰이크 중에 사용되는 디지털 서명 알고리즘을 지정한다. 기본값으로는 자동(auto)으로 설정되어 있으며, Avi Load Balancer 31.2가 지원하는 서명 알고리즘을 자동으로 선택한다. 필요에 따라 특정 서명 알고리즘을 수동으로 지정 가능하다. |
[Create > Ciphers(Select From List)]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select From List |
클라이언트와 암호화 알고리즘(Cipher) 협상할 때, 우선적으로 선택할 암호화 알고리즘을 나열한다. Avi Load Balancer 31.2는 나열된 순서대로 암호화 알고리즘을 우선적으로 선택한다. |
② |
List |
암호화 알고리즘 리스트가 표시된다. 암호화 알고리즘에 대한 우선순위를 지정하고 활성화 및 비활성화 여부를 지정한다. |
[Create > Ciphers(Enter String)]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enter String |
암호화 알고리즘을 직접 입력한다. |
② |
Accepted Ciphers |
OpenSSL 형식으로 암호화 문자열(Cipher Strings)을 수동으로 입력한다. |
[Create > RBAC]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
세분화된 역할 기반 접근 제어를 위해 사용할 키와 값을 입력한다. |
5.3.25. PKI Profile
구성된 인증 기관 (CA) 및 인증서 해지 목록 (CRL) 정보를 포함하며, 주로 클라이언트가 제시한 SSL 인증서의 유효성을 검증하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
PKI 프로파일을 생성한다. |
② |
Search |
PKI프로파일의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
PKI 프로파일의 이름이 표시된다. |
④ |
CA Certification |
CA 인증서 정보가 표시된다. |
⑤ |
Certificate Revocation List (CRL) |
Certificate Revocation List (CRL) 정보가 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
PKI 프로파일 이름을 지정한다. |
② |
Ignore Peer Chain |
Avi Load Balancer 31.2는 클라이언트가 제시하는 중간 인증서 및 루트 인증서를 신뢰하지 않는다. 대신, 인증 기관(Certificate Authority, CA) 탭에 구성된 체인 인증서만 사용하여 클라이언트 인증서의 신뢰성을 검증하도록 지정한다. |
③ |
Is Federated |
해당 객체에 대한 복제 범위를 지정한다. ; 해당 옵션이 false로 설정된 경우, 해당 객체는 Avi Controller 클러스터 및 관련 Avi Service Engine 내에서만 표시되며, true로 설정된 경우, 해당 객체는 페더레이션 전체에 걸쳐 복제된다. |
[Create > Certificate Authority(CA)]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Certificate Authorities |
신뢰할 수 있는 인증 기관(Certificate Authority, CA)의 새 인증서를 추가한다. |
[Create > Certificate Revocation List(CRL)]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable CRL Check |
CRL 확인을 통해 신뢰 체인(trust chain)에 포함된 인증서가 취소되지 않았는지 확인하도록 지정한다. |
② |
Leaf Certificate CRL validation only |
CRL 확인을 통해 리프(Leaf) 인증서의 취소 상태만 검증하도록 지정한다. |
③ |
Certificate Revocation List |
업로드된 CRL 목록이 표시된다. |
④ |
Allowed PKI Errors |
인증서 검증 중에 발생하는 오류에 대해 예외 처리하도록 지정한다. 예외 처리 방식은 ALLOW ALL ERRORS 와 ALLOW EXPIRED CRL 옵션 중에 선택 가능하다. |
5.3.26. Auth Profile
가상 서비스나 시스템에 접근하려는 클라이언트 및 관리자의 인증 방식을 구성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Auth 프로파일을 생성한다. |
② |
Search |
Auth 프로파일의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
Auth 프로파일의 이름이 표시된다. |
④ |
Type |
Auth 프로파일 유형이 표시된다. |
[Create > General(JWT Validation)]
선택하는 인증 방식 유형에 따라 설정 필요한 옵션들이 상이하다. 해당 메뉴는 JWT 인증 방식에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Auth 프로파일의 이름을 지정한다. |
② |
Type |
Auth 프로파일의 유형을 지정한다. ; JWT 타입을 지정한다. |
[Create > General(JWT Validation) > JWT]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
JWT Server Profile |
JWT(JSON Web Tokens) 서버 프로파일을 지정한다. |
[Create > General(LDAP)]
해당 메뉴는 LDAP 인증 방식에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Auth 프로파일의 이름을 지정한다. |
② |
Type |
Auth 프로파일의 유형을 지정한다. ; LDAP 유형을 지정한다. |
[Create > LDAP(Administrator Bind)]
LDAP 서버에 인증하는 방식에 대해 지정한다. 지정 가능한 인증 방식은 ‘Administrator Bind’와 ‘Anonymous Bind’ 중에 선택 가능하다. ‘Administrator Bind’ 방식에 대해 설명한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
LDAP Servers |
LDAP 서버를 추가한다. 추가된 LDAP 서버 목록이 표시된다. |
② |
LDAP Connection Security Mode |
LDAP 연결 시에 보안 모드로 연결할 지 지정한다. None으로 지정할 경우 평문 통신을 진행한다. |
③ |
Port |
LDAP 서버 연결 포트를 지정한다. |
④ |
Base DN |
LDAP의 Base DN(Distinguished Name) 을 지정한다. 도메인이 avinetworks.com 인 경우, Base DN은 DC=avinetworks, DC=com으로 설정된다. |
⑤ |
Administrator Bind |
관리자 자격 증명으로 LDAP 서버와 연결된다. ; 관리자 자격 증명은 사용자나 그룹을 조회하기 위해 사용된다. |
⑥ |
Admin Bind DN |
LDAP 관리자 계정의 DN(Distinguished Name)을 입력한다. |
⑦ |
Admin Bind Password |
LDAP 관리자 계정 비밀번호를 입력한다. |
⑧ |
Ignore Referrals |
사용자 또는 그룹 조회 시, 추천 검색 결과를 무시할 지 지정한다. |
⑨ |
User Search DN |
LDAP 디렉터리에서 특정 사용자를 검색하기 위한 DN 정보를 지정한다. 지정한 LDAP 디렉터리 하위 트리에 존재하는 사용자 레코드만 유효성 검증을 진행한다. |
⑩ |
User Search Scope |
User Search DN에 지정된 DN을 시작으로 사용자를 검색할 때, 검색 범위가 어느 정도 깊이까지 적용할지 지정한다. ; Scope Base ; Scope One Level ; Scope Subtree |
⑪ |
User ID Attribute |
개별 사용자 레코드를 고유하게 식별하는 속성을 지정한다. |
⑫ |
Group Search DN |
LDAP 디렉터리에서 특정 그룹을 검색하기 위한 DN 정보를 지정한다. 지정한 LDAP 디렉터리 하위 트리에 존재하는 그룹만 사용자 멤버십 확인을 위한 유효성 검증을 진행한다. |
⑬ |
Group Search Scope |
Group Search DN에 지정된 DN을 시작으로 그룹을 검색할 때, 검색 범위가 어느 정도 깊이까지 적용할지 지정한다. ; Scope Base ; Scope One Level ; Scope Subtree |
⑭ |
Group Filter |
검색 중, 그룹을 식별하기 위한 그룹 필터를 지정한다. |
⑮ |
Group Member Attribute |
각 그룹 구성원을 식별하는 LDAP 그룹 속성을 지정한다. |
⑯ |
Enable Full DN For Group Member Attribute |
그룹 구성원 항목에는 사용자 ID 속성 값만 포함된 것이 아니라, 전체 DN이 포함되어 있음을 지정한다. |
[Create > LDAP(Administrator Bind)]
LDAP 서버에 인증하는 방식에 대해 지정한다. 지정 가능한 인증 방식은 ‘Administrator Bind’와 ‘Anonymous Bind’ 중에 선택 가능하다. ‘Anonymous Bind’ 방식에 대해 설명한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
LDAP Servers |
LDAP 서버를 추가한다. 추가된 LDAP 서버 목록이 표시된다. |
② |
LDAP Connection Security Mode |
LDAP 연결 시에 보안 모드로 연결할 지 지정한다. None으로 지정할 경우 평문 통신을 진행한다. |
③ |
Port |
LDAP 서버 연결 포트를 지정한다. |
④ |
Base DN |
LDAP의 Base DN(Distinguished Name) 을 지정한다. 도메인이 avinetworks.com 인 경우, Base DN은 DC=avinetworks, DC=com으로 설정된다. |
⑤ |
Anonymous Bind |
Anonymous 자격 증명으로 LDAP 서버와 연결된다. 해당 자격 증명은 사용자나 그룹을 조회하기 위해 사용된다. |
⑥ |
User DN Pattern |
LDAP 사용자의 DN(Distinguished Name) 패턴을 지정한다. 사용자가 로그인할 때, 입력한 사용자 토큰(아이디)를 실제 사용자 이름으로 치환하여 LDAP 사용자 객체에 지정하는 데에 사용한다. |
⑦ |
User Token |
‘User DN Pattern’에서 ; 사용자 ON 패턴에서 LDAP 토큰이 실제 사용자 이름으로 대체됩니다. |
⑧ |
User ID Attribute |
개발 사용자 레코드를 고유하게 식별하는 로그인 속성을 지정한다. |
[Create > HTTP Authentication]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Client User ID Header Name |
삽입할 HTTP 헤더를 지정한다. 해당 옵션은 헤더 이름을 정의하는 데 사용되며, 헤더 값은 클라이언트의 HTTP 인증 사용자 ID로 설정된다. |
② |
Required User Group Membership |
필수 사용자 그룹 목록이 표시된다. 그룹 전체 DN을 작성하여 그룹 목록에 추가한다. |
③ |
Required User Group Membership |
클라이언트 인증이 캐시되는 최대 허용 시간을 초 단위로 지정한다. |
[Create > General(OAuth/OIDC)]
해당 메뉴는 OAuth/OIDC 인증 방식에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Auth 프로파일의 이름을 지정한다. |
② |
Type |
Auth 프로파일의 유형을 지정한다. ; OAuth/OIDC 유형을 지정한다. |
[Create > OAuth(Client OAuth)]
OAuth 인증 프로파일 유형으로는 ‘Client OAuth’ 과 ‘Controller OAuth’ 유형을 제공한다. ‘Client OAuth’ 유형의 프로파일 생성에 대해 설명한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Import Endpoints |
엔드포인트를 자동으로 구성하고 검색하기 위한 인증 서버의 URL을 지정한다. 엔드포인트는 토큰 발급·검증·사용자 정보 조회 등을 위해 반드시 지정해야 하는 서버를 의미한다. |
② |
Authorization Endpoint |
인증 서버의 URL을 지정한다. |
③ |
Token Endpoint |
토큰 교환 서버의 URL을 지정한다. |
④ |
Token Introspection Endpoint |
토큰 인트로스펙션 서버의 URL을 지정한다. |
⑤ |
End Session Endpoint |
IDP 서버의 로그아웃 URL을 지정한다. |
⑥ |
UserInfo Endpoint |
사용자 정보 조회하기 위한 URL을 지정한다. |
⑦ |
JWKS URI |
인증 서버에서 발급한 모든 JWT를 검증하는 데 사용할 수 있는 공개 키를 호스팅하는 URL을 지정한다. |
⑧ |
JWKS Timeout |
캐시된 JWKS 키의 유효 시간을 분 단위로 지정한다. |
⑨ |
Response Buffer Size |
OAUTH 엔드포인트에서 반환되는 응답에 대한 버퍼링 크기를 지정한다. |
⑩ |
Issuer |
토큰 발행자 정보를 입력한다. |
⑪ |
Client OAuth |
클라이언트 인증에 사용될 인증 프로필 유형을 생성한다. |
⑫ |
Controller OAuth |
Avi Controller 인증에 사용될 인증 프로필 유형을 생성한다. |
⑬ |
Pool |
인증 서버 엔드포인트와 연동하기 위한 풀 객체를 지정한다. |
[Create > General(SAML)]
해당 메뉴는 SAML 인증 방식에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Auth 프로파일의 이름을 지정한다. |
② |
Type |
Auth 프로파일의 유형을 지정한다. ; SAML 유형을 지정한다. |
[Create > SAML]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Identity Provider |
Identity Provider를 지정한다. ; SAML IDP 메타데이터를 입력하는 방식인 ‘Use IDP Metadate’와 SAML IDP 페더레이션 메타데이터 URL을 입력하는 방식인 ‘Use IDP Metadata URL’ 방식을 제공한다. |
② |
Service Provider |
Service Provider를 지정한다. ; 지정 가능한 옵션으로는 ‘Use Cluster VIP’, ‘Use DNS FQDN’, ‘Use user-provided entity ID’ 총 3가지 방식을 제공한다. |
[Create > General(TACACS_PLUS)]
해당 메뉴는 TACACS_PLUS 인증 방식에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Auth 프로파일의 이름을 지정한다. |
② |
Type |
Auth 프로파일의 유형을 지정한다. ; TACACS_PLUS 유형을 지정한다. |
[Create > TACACS+]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Servers |
TACACS+ 서버의 IP 주소를 입력하여, TACACS+를 추가한다. 추가된 TACACS+ 서버 목록이 표시된다. |
② |
Port |
TACACS+ 서버 포트를 지정한다. 기본값은 49이다. |
③ |
Password |
TACACS+ 서버의 비밀번호를 지정한다. |
④ |
TACACS+ Service |
모든 인증 및 권한 부여 쿼리에서 사용되는 TACACS+ 서비스 유형을 지정한다. |
⑤ |
Authorization Attributes |
호스트를 식별하기 위해 “이름(Name)”과 “값(Value)” 필드에 속성-값 쌍을 지정한다. ; TACACS+ 서버는 이러한 속성을 기반으로 사용자 수준 인증을 구성한다. |
5.3.27. Auth Mapping Profile
로그인한 사용자의 속성이나 그룹 매치 정보를 바탕으로, 시스템 내의 특정 테넌트 및 역할에 사용자를 동적으로 매핑하는 규칙을 정의하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Auth Mapping 프로파일을 생성한다. |
② |
Search |
Auth Mapping 프로파일의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
Auth Mapping 프로파일의 이름이 표시된다. |
④ |
Type |
Auth Mapping 프로파일 유형이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Auth Mapping 프로파일의 이름을 지정한다. |
② |
Description |
Auth Mapping 프로파일의 설명을 작성한다. |
③ |
Type |
Auth Mapping 프로파일 유형을 지정한다. |
[Create > Rules]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Mapping Rules |
사용자를 매핑하기 위한 규칙을 생성한다. 생성된 매핑 규칙이 표시된다. |
5.3.28. JWT Server Profile
JSON Web Token 서버로 HTTPS 접근에 필요한 정보를 구성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
JWT Server 프로파일을 생성한다. |
② |
Search |
JWT Server 프로파일의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
JWT Server 프로파일의 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Auth Mapping 프로파일의 이름을 지정한다. |
② |
Issuer |
토른 발행자의 고유 식별명을 지정한다. profile_type이 CLIENT_AUTH인 경우에 허용된다. |
③ |
Upload or ; Paste JWT File |
JWT 파일을 가져온다. |
④ |
Paste JWT contents |
JWT 파일의 내용을 복사하여 붙여넣기하여 내용을 가져온다. |
5.3.29. Certificate Management
Let’s Encrypt와 같은 외부 인증서 관리 서비스나 사내 공개 키 기반 인프라 서비스와 연동하기 위해 스크립트 경로 및 매개변수를 설정하는 기능을 제공한다. 인증서의 최초 발급 및 만료에 따른 갱신 프로세스를 자동화한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
인증서 관리 프로파일 생성한다. |
② |
Search |
인증서 관리 프로파일의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
인증서 관리 프로파일의 이름이 표시된다. |
④ |
Control Script |
인증서 관리를 위해 사용되는 스크립트 파일의 이름이 표시된다. |
⑤ |
Custom Params |
사용자가 정의한 파라미터의 개수가 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
인증서 관리 프로파일의 이름을 지정한다. |
② |
Control Script |
인증 기관과 통신하며 인증서 발급·갱신·갱신 자동화를 수행하는 핵심 자동화 스크립트를 지정한다. |
[Create > Custom]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Custom Script Params |
파라미터를 지정한다. 사용자가 지정한 파라미터 목록이 표시된다. |
5.3.30. IP Reputation
External Services 설정하였을 시, 웹사이트가 제공하는 IP평판 데이터베이스를 조회하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Search Records |
IP평판 데이터베이스에서 IP 기록을 검색한다. |
② |
Change Request |
잘못 식별된 URL이나 IP에 대해, 아래 [CHANGE REQUEST] 버튼을 통해 수정 요청을 제출한다. |
③ |
Name |
IP평판 데이터베이스의 이름이 표시된다. |
④ |
Vendor |
IP 평판 데이터베이스를 제공하는 기관 정보가 표시된다. |
⑤ |
Filename |
파일의 이름이 표시된다. |
⑥ |
Type |
파일의 유형이 표시된다. |
5.3.31. Geo DB
IP를 국가코드로 분류 및 적용할 때 사용하는 기준 데이터베이스를 설정하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
지역 데이터베이스 설정을 생성한다. |
② |
Search |
지역 데이터베이스 설정의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
지역 데이터베이스 설정의 이름이 표시된다. |
④ |
Federated |
GSLB 페더레이션 전체에 복제되어 있는지 여부가 표시된다. |
⑤ |
GeoDB Files |
지정된 지리 데이터베이스 파일 개수가 표시된다. |
⑥ |
GeoDB Mapping |
지정된 지리 데이터베이스에 매핑된 구성 요소 개수가 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
지역 데이터베이스 설정의 이름을 지정한다. |
② |
Description |
지역 데이터베이스 설정의 설명을 작성한다. |
③ |
Is Federated |
GSLB 페더레이션 전체에 복제할지 여부를 지정한다. |
[Create > Files]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
GeoDB Files |
지리 데이터베이스 파일을 추가한다. 추가한 지리 데이터베이스 파일 목록이 표시된다. |
[Create > Mapping]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
GeoDB Mapping |
지리 데이터베이스와 매핑하기 위한 구성 요소를 추가한다. 추가한 구성 요소 목록이 표시된다. |
5.3.32. HSM Groups
SSL 인증서와 프라이빗 키를 로컬이 아닌 외부에 안전하게 보관하기 위해 사용하는 HSM (하드웨어 보안 모듈) 어플라이언스와 Avi Service Engine이 어떻게 통신하고 인증할지를 정의하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
HSM 그룹을 생성한다. |
② |
Search |
HSM 그룹의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
HSM 그룹의 이름이 표시된다. |
④ |
Type |
지정한 HSM 유형이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
HSM 그룹의 이름을 지정한다. |
② |
Type |
사용할 HSM 유형을 선택한다. ; AWS CloudHSMv2 ; Thales Luna HSM |
[Create > Thales Luna HSM]
지정 가능한 HSM 유형으로는 ‘AWS CloudHSMv2’와 ‘Thales Luna HSM’ 이 있으며, 유형 별로 활성화되는 옵션이 상이하다. ‘Thales Luna HSM’ 선택 시, 활성화되는 옵션에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Thales Luna HSM Servers |
Thales Luna HSM 서버의 연동 정보를 지정한다. |
② |
HSM Communication with |
HSM와 Avi Controller 간 통신 시, 어떤 네트워크를 사용할 지 지정한다. |
③ |
Client IP |
클라이언트 IP 주소 추가하고, 추가된 클라이언트 IP 주소가 표시된다. |
[Create > Thales Luna HSM]
지정 가능한 HSM 유형으로는 ‘AWS CloudHSMv2’와 ‘Thales Luna HSM’ 이 있으며, 유형 별로 활성화되는 옵션이 상이하다. ‘Thales Luna HSM’ 선택 시, 활성화되는 옵션에 대한 설명이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
HSM에 접근하기 위한 사용자 계정을 지정한다. |
② |
Password |
HSM에 접근하기 위한 사용자 비밀번호를 지정한다. |
③ |
Import or Paste HSM Cluster Certificate |
HSM 서버의 인증서 파일을 가져온다. |
④ |
Paste HSM Cluster Certificate |
HSM 서버의 인증서 파일의 내용을 복사하여 붙여넣어 가져온다. 인증서 파일의 내용이 표시된다. |
⑤ |
HSM IP Addresses |
클러스터 내 HSM의 IP 주소를 지정한다. HSM이 두 개 이상인 경우, 그중 하나만 입력하면 된다. |
5.3.33. SSO Policy
애플리케이션이나 가상 서비스에 접근하는 사용자의 인증 및 권한 부여 규칙을 정의하고 통합 관리하는 보안 정책을 수립한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 SSO 정책을 생성한다. |
② |
Name |
SSO 정책의 이름을 표시한다. |
③ |
Auth Profile |
SSO 정책을 수행하기 위한 연동 대상 인증 프로필(Auth Profile)을 표시한다. |
⑤ |
Search |
SSO 정책 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
SSO 정책의 이름을 지정한다. |
② |
Type |
SSO 정책의 유형(JWT, LDAP, OAuth/OIDC, SAML)을 지정한다. |
[Create > Authentication]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Default Auth Profile |
SSO 연동 시 사용자의 신원 검증을 처리할 기본 인증 프로필을 선택한다. |
② |
Authentication Rules |
특정 요청 경로, IP 대역, 헤더 조건 등에 따라 서로 다른 인증 방식을 매칭하거나 예외 처리할 세부 인증 규칙을 정의한다. |
③ |
Authorization Rules |
인증을 통과한 사용자 또는 그룹 정보를 바탕으로, 서비스에 대한 세부 접근 권한을 제어하는 인가 규칙을 정의한다. |
5.3.34. CSRF Policies
웹 애플리케이션 취약점 중 하나인 CSRF(Cross-Site Request Forgery) 공격을 로드 밸런서 단에서 선제적으로 탐지하고 차단하는 보안 정책을 수립한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 CSRF 정책을 생성한다. |
② |
Name |
CSRF 정책의 이름을 표시한다. |
③ |
Rules |
CSRF 정책 내부에 생성된 세부 규칙의 총 개수를 표시한다. |
⑤ |
Search |
CSRF 정책 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
CSRF 정책의 이름을 지정한다. |
② |
Description |
CSRF 정책의 생성 목적, 관리자 메모 등을 기입하여 관리 편의성을 높일 수 있다. |
③ |
Token Validity Time |
CSRF 검증용 토큰의 유효 시간을 지정한다. |
④ |
CSRF JavaScript File |
CSRF 자바 스크립트 파일을 업로드한다. |
[Create > Rules]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CSRF Rules |
세부 CSRF 규칙을 생성한다. |
5.3.35. Trusted Host Profile
Avi Controller에 대한 악의적인 접근을 차단하기 위해 신뢰할 수 있는 특정 IP 주소나 도메인(FQDN)을 화이트리스트로 사전 등록하여 보안을 강화하는 기능이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
새로운 Trusted 호스트 프로파일을 생성한다. |
② |
Name |
Trusted 호스트 프로파일의 이름을 표시한다. |
③ |
Trusted Hosts |
프로파일에서 화이트리스트로 등록된 IP 주소나 도메인을 표시한다. |
⑤ |
Search |
Trusted 호스트 프로파일 중 특정 이름이나 키워드로 원하는 객체를 찾을 수 있는 기능을 제공한다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Trusted 호스트 프로파일의 이름을 지정한다. |
[Create > Hosts]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Host Header(s) |
화이트리스트로 등록할 IP 주소나 도메인을 지정한다. |
5.3.36. Scripts
5.3.37. DataScripts
데이터 플레인에서 실행되는 스크립트이며, TCP 연결과 HTTP 요청 및 응답 등 트래픽 이벤트가 발생할 시 실행되도록 규칙을 정의하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
데이터 스크립트를 생성한다. |
② |
Search |
데이터 스크립트의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
데이터 스크립트의 이름이 표시된다. |
④ |
Event Types |
데이터 스크립트에 해당된 이벤트 타입이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
데이터 스크립트의 이름을 지정한다. |
② |
Pools |
참조할 풀을 지정한다. |
③ |
Pool Groups |
참조할 풀 그룹을 지정한다. |
④ |
IP Groups |
참조할 IP 그룹을 지정한다. |
⑤ |
String Groups |
참조할 String 그룹을 지정한다. |
⑥ |
Protocol Parser |
참조할 프로토콜 파서(Parser)를 지정한다. |
⑦ |
IP Reputation DB |
참조할 IP 평판 데이터베이스를 지정한다. |
⑧ |
Geo DB |
참조할 지리적 위치 매핑 데이터베이스를 지정한다. |
⑨ |
SSL/TLS Profiles |
참조할 SSL/TLS 프로파일을 지정한다. |
⑩ |
SSL/TLS Certificates |
참조할 SSL/TLS 인증서를 지정한다. |
⑪ |
PKI Profiles |
참조할 PKI 프로파일을 지정한다. |
[Create > Events]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD |
이벤트 타입을 지정한다. |
② |
Select a file |
가져온 데이터 스크립트 파일의 이름이 표시된다. |
③ |
IMPORT FILE |
기존 작성된 데이터 스크립트 파일을 가져온다. |
④ |
Enter your DataScript Here |
데이터 스크립트를 작성한다. 데이터 스크립트를 가져오면 별도 작성 없이, 가져온 데이터 스크립트 파일의 내용이 그대로 표시된다. |
[Create > Rate Limiters]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD |
네트워크를 통해 송수신되는 요청 또는 연결 요청 수를 제어하는 데에 사용하는 정책을 생성한다. 설정된 한도를 초과하면 기능이 동작하여 제한 조치가 진행된다. |
② |
Rate Limiters |
추가한 Rate Limiters 정책이 표시된다. |
5.3.38. ControlScripts
컨트롤 플레인인 Avi Controller 내부에서 실행되는 스크립트이며, 시스템 내 특정 이벤트가 발생하여 Alert Action이 트리거될 때 실행되도록 구성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
컨트롤 스크립트를 생성한다. |
② |
Search |
컨트롤 스크립트의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
컨트롤 스크립트의 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
컨트롤 스크립트의 이름을 지정한다. |
② |
Select a file |
가져온 컨트롤 스크립트 파일의 이름이 표시된다 |
③ |
IMPORT FILE |
기존 작성된 컨트롤 스크립트 파일을 가져온다 |
④ |
Paste Control Script |
컨트롤 스크립트를 작성한다. 컨트롤 스크립트를 가져오면 별도 작성 없이, 가져온 컨트롤 스크립트 파일의 내용이 그대로 표시된다. |
5.3.39. ControlScripts
컨트롤 플레인인 Avi Controller 내부에서 실행되는 스크립트이며, 시스템 내 특정 이벤트가 발생하여 Alert Action이 트리거될 때 실행되도록 구성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
컨트롤 스크립트를 생성한다. |
② |
Search |
컨트롤 스크립트의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
컨트롤 스크립트의 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
컨트롤 스크립트의 이름을 지정한다. |
② |
Select a file |
가져온 컨트롤 스크립트 파일의 이름이 표시된다 |
③ |
IMPORT FILE |
기존 작성된 컨트롤 스크립트 파일을 가져온다 |
④ |
Paste Control Script |
컨트롤 스크립트를 작성한다. 컨트롤 스크립트를 가져오면 별도 작성 없이, 가져온 컨트롤 스크립트 파일의 내용이 그대로 표시된다. |
5.3.40. Protocol Parser Scripts
기본 HTTP 외에 RADIUS, DHCP 등 특정 네트워크 프로토콜의 패킷을 파싱하고 처리하기 위한 스크립트를 관리하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
프로토콜 파서 스크립트를 생성한다. |
② |
Search |
프로토콜 파서 스크립트의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
프로토콜 파서 스크립트의 이름이 표시된다. |
[Create]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
프로토콜 파서 스크립트의 이름을 지정한다. |
② |
Select a file |
가져온 프로토콜 파서 스크립트 파일의 이름이 표시된다 |
③ |
IMPORT FILE |
기존 작성된 프로토콜 파서 스크립트 파일을 가져온다 |
④ |
Paste Control Script |
프로토콜 파서 스크립트를 작성한다. 프로토콜 파서 스크립트를 가져오면 별도 작성 없이, 가져온 프로토콜 파서 스크립트 파일의 내용이 그대로 표시된다. |
5.3.41. AutoScale
5.3.42. Server AutoScale
풀(Pool, 이하 풀)의 스케일 아웃 및 스케일 인 이벤트를 트리거하기 위한 규칙과 임계값을 설정하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
풀의 오토스케일 정책을 생성한다. |
② |
Search |
오토스케일 정책의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
오토스케일 정책의 이름이 표시된다. |
④ |
Min Size |
풀 내 서버 인스턴스에 설정된 최소 수량이 표시된다. |
⑤ |
Max Size |
풀 내 서버 인스턴스에 설정된 최대 수량이 표시된다. |
⑥ |
Intelligent AutoScale |
Intelligent AutoScale 기능의 활성화 여부가 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
오토스케일 정책의 이름이 표시된다. |
② |
Instances |
풀 내 서버 인스턴스의 최소 수량 및 최대 수량이 표시된다. |
③ |
Server Garbage Collection Delay |
풀에서 다운된 서버를 제가하기까지의 지연 시간을 분(Minute) 단위로 설정한다. 값을 0으로 설정하면 해당 기능은 비활성화된다. |
④ |
Intelligent ; (Machine Learning) |
풀의 부하를 전체 서버의 예상 처리 용량을 비교하여 오토스케일을 수행하도록 지정한다. |
⑤ |
Use Predicted Load |
현재 부하(Current Load) 대신 예측된 부하(Predicted Load)를 기반으로 오토스케일을 수행한다. |
[Create > Scale Out]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Alerts |
스케일 아웃 작업을 트리거할 알림을 지정한다. |
② |
Cooldown Period |
이전 스케일 아웃 작업이 성공적으로 완료되도록, 새로운 스케일 아웃 작업이 트리거되지 않도록 대기 시간(분 단위)을 지정한다. |
③ |
Adjustment Step |
동시에 스케일 아웃 작업을 진행할 수 있는 서버의 최대 개수를 지정한다. |
④ |
Intelligent Margin |
‘Intelligent’ 옵션을 활성화하면 생성되는 옵션으로 Intelligent에서 사용하는 최소 여유 용량을 부하(load)의 퍼센트로 지정한다. |
[Create > Scale In]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Alerts |
스케일 인 작업을 트리거할 알림을 지정한다. |
② |
Cooldown Period |
이전 스케일 인 작업이 성공적으로 완료되도록, 새로운 스케일 인 작업이 트리거되지 않도록 대기 시간(분 단위)을 지정한다. |
③ |
Adjustment Step |
동시에 스케일 인 작업을 진행할 수 있는 서버의 최대 개수를 지정한다. |
④ |
Intelligent Margin |
‘Intelligent’ 옵션을 활성화하면 생성되는 옵션으로 Intelligent에서 사용하는 최소 여유 용량을 부하(load)의 퍼센트로 지정한다. |
[Create > Scheduler]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD |
오토스케일 작업에 대한 스케줄을 생성한다. 시작일과 종료일(UTC 기준 ISO8601 형식), 지속 시간(Duration), 반복 주기(Frequency)를 지정한다. |
② |
Scheduler |
생성한 스케줄 항목이 표시된다. |
5.3.43. Launch Config
오토스케일 시작이 구성되어 있는 경우, Avi Controller가 풀 서버의 생성 및 삭제 오케스트레이션을 트리거하는 기능을 제공한다..
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Launch Config를 생성한다. |
② |
Search |
Launch Config의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
Launch Config의 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Launch Config의 이름을 지정한다. |
② |
Use External ASG |
풀(Pool)에 구성된 외부 오토스케일 그룹을 사용하여 오토스케일 작업을 수행할지 지정한다. |
5.3.44. Webhook
모니터링 경고 발송에 Webhook을 사용하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Webhook 설정을 생성한다. |
② |
Search |
Webhook 설정의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
설정된 Webhook 의 이름이 표시된다. |
④ |
Callback URL |
설정된 콜백 URL이 표시된다. |
⑤ |
Verification Token |
설정된 검증 토큰이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
생성할 Webhook 설정의 이름을 지정한다. |
② |
Description |
생성할 Webhook 설정의 설명을 지정한다. |
③ |
Callback URL |
모니터링 경고 발생했을 때, 알림을 전송할 Callback 주소를 지정한다. |
④ |
Verification Token |
인증 토큰을 지정한다. |
5.3.45. PoolGroup Deployment
오토스케일 배포를 위한 검증 규칙을 생성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
풀 그룹 배포 정책을 생성한다. |
② |
Search |
생성된 풀 그룹 배포 정책의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
풀 그룹 배포 정책의 이름이 표시된다. |
④ |
Target Traffic Ratio |
풀이 프로덕션 환경에 투입되기 전, 목표 트래픽 비율이 표시된다. |
⑤ |
Duration |
자동 배포를 위한 평가 기간이 표시된다. |
⑥ |
Rampup Ratio |
테스트 중인 풀에 전달되는 트래픽의 비율이 표시된다. |
⑦ |
Rules |
배포 검증 규칙 개수가 표시된다. |
[Create > General/Rule]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
풀 그룹 배포 정책의 이름을 지정한다. |
② |
Traffic Ratio |
풀이 프로덕션 환경에 투입되기 전, 목표 트래픽 비율을 지정한다. |
③ |
Test Traffic Ratio Rampup |
테스트 중인 풀에 전달되는 트래픽의 비율을 지정한다. |
④ |
Evaluation Duration |
자동 배포를 위한 평가 기간을 지정한다. |
⑤ |
ADD |
배포 검증 규칙을 신규 추가한다. Metric ID, Operator 이름, 그리고 Threshold 값을 추가한다. |
⑥ |
Deployment Validation Rules |
배포 검증 규칙 목록이 표시된다. |
5.3.46. WAF
5.3.47. WAF Policy
웹 애플리케이션 방화벽 (이하 WAF)의 애플리케이션 트래픽을 검사 및 보안 위협에 대응 규칙과 모드를 정의하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
WAF 정책을 생성한다. |
② |
Search |
WAF 정책의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
WAF 정책의 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
WAF 정책의 이름을 지정한다. |
② |
WAF Profile |
WAF 정책에 대한 프로파일을 지정한다. 프로파일에는 WAF 기능에 대한 설정이 포함되어 있다. |
③ |
Policy Mode |
WAF 정책이 어떤 방식으로 동작할지 지정한다. ; Detection ; Enforcement ; Evaluation |
④ |
Allow Mode Delegation |
WAF 정책이 선택된 정책 모드를 덮어쓰도록 지정한다. 단일 규칙에 대해 특정 동작(탐지 또는 차단)을 정의할 수 있으며, 이는 규칙 집합에 정의된 동작과 관계없이 적용된다. 해당 옵션은 정책 모드가 Detection로 설정된 경우에만 활성화되는 옵션이다. |
⑤ |
Bypass Static Extension |
정적 파일 확장자에 대해서는 WAF를 우회하도록 지정한다. |
⑥ |
Streaming Mode |
요청이 백앤드 서버로 스트리밍되도록 WAF 허용하도록 지정한다. 설정하지 않은 경우, 요청과 응답은 최대 값까지 버퍼링된다. 해당 옵션은 정책 모드가 Enforcement 모드로 설정되어 있는 경우에는 사용 불가하다. |
⑦ |
Sampling Mode |
WAF가 샘플링을 사용하여 검사되는 요청 수를 제한할지 여부와 그 방식을 지정한다. ; Adaptive ; Fixed percentage ; Off |
⑧ |
Paranoia Level |
WAF 정책의 Paranoia Level을 지정한다. 정책의 엄격성을 결정하며, 잠재적인 오탐(false positive) 발생률에 직접적인 영향을 준다. |
⑨ |
Geo DB |
WAF 정책에 사용할 Geo Location Mapping Database를 지정한다. |
5.3.48. WAF Profile
WAF 엔진이 트래픽을 검사할 때 적용되는 시스템 리소스 및 성능 제한 임계값을 정의하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
WAF 프로파일을 생성한다. |
② |
Search |
WAF 프로파일의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
WAF 프로파일의 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
WAF 프로파일의 이름을 지정한다. |
② |
Description |
WAF 프로파일의 설명을 지정한다. |
③ |
Allowed Versions |
WAF 정책에서 허용할 HTTP 버전을 지정한다. |
④ |
Allowed Methods |
WAF 정책에서 허용할 HTTP 메소드를 지정한다. |
⑤ |
Allowed Request Content Type Charsets |
WAF에서 허용할 요청 컨텐츠 타입의 문자 집합을 지정한다. |
⑥ |
Restricted Extensions |
WAF에서 제한할 파일 확장자를 지정한다. |
⑦ |
Restricted Headers |
WAF에서 제한할 HTTP 헤더를 지정한다. |
⑧ |
Static Extensions |
WAF 검사를 우회할 정적 파일 확장자 목록을 지정한다. 매개변수나 동적 요소가 없는 GET 요청은 정적 요청으로 분류되며, 이러한 요청은 공격 벡터를 포함하지 않는다. |
⑨ |
Maximum Client Request Size |
WAF가 스캔하는 클라이언트 요청 본문의 최대 크기를 지정한다. |
⑩ |
Block request larger than maximum size |
클라이언트 요청 크기가 Maximum Client Request Size 값을 초과할 경우 요청을 플래그하거나 거부하도록 활성화한다. 비활성화하면, 요청 크기가 최대값을 초과하더라도 무시된다. |
| 번호 | 항목 | 기능 |
|---|---|---|
⑪ |
Maximum Backend Response |
WAF에서 허용하는 최대 응답 크기를 KB 단위로 지정한다. |
⑫ |
Regex Match Limit |
처리 규칙이 적용될 때 각 정규식 일치에 대한 CPU 사용률의 상한선을 지정한다. |
⑬ |
Regex Recursion Limit |
규칙을 처리할 때 각 정규식 일치에 대한 재귀 깊이 제한 값을 지정한다. |
⑭ |
Maximum Execution Time |
단일 요청에 대해 WAF 처리에 허용되는 최대 시간을 지정한다. |
⑮ |
Argument Separator |
인수 구분자가 다른 특수 용도의 경우 구분자를 지정한다. |
⑯ |
Cookie Format Version |
원하는 쿠키 형식 버전을 지정한다. 지정 가능한 옵션은 Netscape 쿠키 형식과 Version 1 쿠키 형식이다. |
⑰ |
Ignore Request Body Parsing Errors due to partial Scanning |
부분 스캔으로 인한 요청 본문 구문 분석 오류를 무시하기 위한 옵션이다. 해당 옵션을 활성화할지 지정한다. |
⑱ |
Enable XXE Protection |
외부 엔티티를 참조하는 XML 요청을 차단하거나 신고할지 지정한다. |
⑲ |
XML Parse Mode |
XML 요청 본문 파서(parser)가 설정한 컬렉션 변수를 지정한다. 지정 가능한 옵션은 XML collection과 ARGS collection 이다. |
⑳ |
Enable JSON Parsing Limits |
요청 본문에 포함된 JSON 문서의 복잡도를 제어할 수 있는 옵션이 표시되어, 잠재적인 공격을 방지하는 기능인 JSON 파싱 제한 옵션을 활성화할지 지정한다. |
㉑ |
Maximum Nesting Level of a JSON Document |
파싱 시 JSON 문서에 중첩될 수 있는 최대 레이어 수를 지정한다. |
㉒ |
Maximum Length of a Single Value |
단일 JSON 문자열에 허용되는 최대 문자 수를 지정한다. |
㉓ |
Maximum Number of Elements in an Array or Object |
JSON 문서의 배열이나 객체가 포함할 수 있는 항목의 최대 개수를 지정한다. |
㉔ |
Maximum Number of All Elements in the Whole Document |
JSON 문서에 포함된 모든 배열과 객체가 포함할 수 있는 요소의 최대 개수를 지정한다. |
[Create > Default Actions]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Request Header Phase |
요청 헤더 단계(Request Header Phase)에 대해 WAF의 기본 동작을 지정한다. 기본 동작의 값은 <단계:n>, <동작>, <상태 코드>, <추가 로깅 수준>, <WAF 로깅 수준> 형식으로 지정한다. |
② |
Request Body Phase |
요청 바디 단계(Request Body Phase)에 대해 WAF의 기본 동작을 지정한다. 기본 동작의 값은 <단계:n>, <동작>, <상태 코드>, <추가 로깅 수준>, <WAF 로깅 수준> 형식으로 지정한다. |
③ |
Response Header Phase |
응답 헤더 단계(Response Header Phase)에 대해 WAF의 기본 동작을 지정한다. 기본 동작의 값은 <단계:n>, <동작>, <상태 코드>, <추가 로깅 수준>, <WAF 로깅 수준> 형식으로 지정한다 |
④ |
Response Body Phase |
응답 바디 단계(Response Body Phase)에 대해 WAF의 기본 동작을 지정한다. ; 기본 동작의 값은 <단계:n>, <동작>, <상태 코드>, <추가 로깅 수준>, <WAF 로깅 수준> 형식으로 지정한다 |
[Create > Content Type Mapping]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD (Content Type Mapping) |
WAF 프로파일에서 요청 본문(Content-Type)에 따라 어떤 파서(parser)를 사용할지 지정한다. |
② |
Content Type Mapping |
지정한 Content Type Mapping 목록이 표시된다. |
③ |
ADD (Match Element Sub Parser) |
WAF가 요청 본문 내 특정 요소(Element)를 파싱할 때, 해당 요소를 추가적으로 세부 파서(Sub Parser)에 매핑하여 검사할 수 있도록 지정한다. |
④ |
Match Element Sub Parser |
지정한 Match Element Sub Parser 목록이 표시된다. |
[Create > Files]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD |
가상 서비스 간에 공유되는 WAF 프로파일의 정적 입력 데이터를 저장하기 위한 파일을 추가한다. 예를 들어, sql-errors.data라는 파일에는 데이터 유출 방지를 위해 HTTP 응답을 검사하는 데 사용되는 문자열이 포함된 기본 데이터 세트가 포함되어 있다. |
② |
Files |
파일 목록이 표시된다. |
5.3.49. Positive Security
그룹 및 위치에 기반하여 탐지한 내역에 대해 flag/reject/no operation 중 선택하여 처리하는 규칙을 생성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Positive Security 그룹을 생성한다. |
② |
Search |
Positive Security 그룹의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
Positive Security 그룹의 이름이 표시된다. |
④ |
Flagged |
플래그 처리된 횟수가 표시된다. |
⑤ |
Evaluated |
평가된 횟수가 표시된다. |
[CREATE > General, Location]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Group |
정책 그룹의 활성화 여부를 지정한다. |
② |
NAME |
정책 그룹의 이름을 지정한다. |
③ |
Description |
정책 그룹의 설명을 지정한다. |
④ |
Learning Group |
해당 정책 그룹에 대한 학습 기능 여부를 지정한다. 정책 그룹이 생성된 후에는 해당 옵션은 변경 불가하다. |
⑤ |
Hit Action |
해당 정책 그룹이 속한 규칙 중 match_value 패턴과 일치하는 규칙이 있는 경우, ‘Allow parameter’ 또는 ‘No operation’ 중 선택한 동작이 실행된다. |
⑥ |
Miss Action |
해당 정책 그룹이 속한 규칙 중 match_value 패턴과 일치하지 않는 규칙이 있는 경우, ‘Flag or Reject’ 또는 ‘No operation’ 중 선택한 동작이 실행된다. |
⑦ |
ADD |
위치를 추가한다. Positive Security 그룹에 대한 Match Type 및 Argument Rules을 구성하는 데 사용된다. |
⑧ |
Location |
추가한 위치 정보가 표시된다. |
⑨ |
Location Miss Action |
HTTP 메서드와 경로(Path)를 기준으로 들어오는 요청이 어떤 Location과도 일치하지 않을 경우, ‘Flag or Reject’ 또는 ‘No operation’ 중 선택한 동작이 실행된다. |
⑩ |
Completely Described Match Elements |
Positive Security 그룹 내에서 모든 매치 요소를 완전히 정의하고, 규칙이 없는 요소가 들어오면 Location Miss Action을 실행하는 기능을 제공한다. 허용되는 값은 ARGS이다. |
5.3.50. CRS
OWASP (Open Web Application Security Project)의 규칙 집합인 Core RuleSet (CRS)을 Avi Controller 업로드하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Upload CRS File |
업로드 대상 CRS 파일 이름이 표시된다. |
② |
IMPORT FILE |
업로드 하기 위한 CRS 파일을 선택한다 |
③ |
UPLOAD |
선택된 CRS 파일을 업로드한다. |
④ |
Search |
CRS의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
⑤ |
Name |
CRS 이름이 표시된다. |
⑥ |
Release Date |
CRS의 출시 일자가 표시된다. |
5.3.51. Bot
5.3.52. Bot Management Policy
서비스 통신 시, 통신 요청 방식 단위의 봇 인식에 적용할 규칙을 선택하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
봇 관리를 위한 정책을 생성한다. |
② |
Search |
봇 관리 정책의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
봇 관리 정책의 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
봇 관리 정책 이름을 지정한다. |
② |
Description |
봇 관리 정책에 대한 설명을 지정한다. |
[Create > Allow List]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD |
허용 리스크를 생성한다. |
② |
Allow List |
생성된 허용 리스트의 정보가 표시된다. |
[Create > User-Agent]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Use User Agent based Bot detection |
해당 정책에서 사용되는 User-Agent 설정 여부를 지정한다. |
② |
Use TLS Fingerprint |
요청에서 관찰된 TLS 지문(TLS fingerprint)을 해당 User-Agent에 대해 예상되는 TLS 지문과 비교할지 여부를 지정한다. |
[Create > IP Reputation]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Use IP Reputation based Bot detection |
IP 평판 기반 봇 탐지 기능을 활성화할지 여부를 지정한다. |
② |
IP Reputation DB |
사용할 IP 평판 데이터베이스의 UUID를 지정한다. |
③ |
IP Reputation Mapping |
시스템이 제공하는 IP 평판 유형과 Bot 유형 간의 매핑을 정의한다. |
[Create > IP Location]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Use IP Location DB |
클라이언트의 IP 위치 정보가 활용되어 해당 요청이 알려진 검색 엔진 봇에서 온 것인지, 클라우드 환경에서 발생한 것인지 등을 판별하도록 지정한다. |
② |
Geo-IP DB |
사용할 Geo-IP 데이터베이스의 UUID를 지정한다. |
③ |
Cloud Provider |
기본적으로 인식할 수 있도록 사전에 정의된 클라우드 서비스 제공업체 목록을 의미하며, 별도로 추가 가능하다. |
④ |
Search Engine |
시스템이 기본적으로 인식하는 주요 검색 엔진 봇(Google, Bing, Yahoo 등)을 의미하며, 별도로 추가 가능하다. |
[Create > Bot Mapping]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
User Bot Mapping |
관리자가 직접 정의한 분류 규칙을 의미하며, 시스템이 제공하는 기본 분류 규칙보다 우선 적용된다. |
② |
System Bot Mapping |
관리자가 직접 정의한 분류 규칙이 기본 지정된다. |
5.3.53. Bot Mapping
통신 요청 방식 단위의 봇 인식 및 봇 범주화하는 규칙 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
봇 매핑 규칙을 생성한다. |
② |
Search |
봇 매핑 규칙의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
봇 매핑 규칙의 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
봇 매핑 규칙의 이름을 지정한다. |
② |
ADD |
봇 매핑 규칙을 추가한다. |
③ |
Bot Mapping Rules |
추가한 봇 매핑 규칙 목록이 표시된다. |
5.3.54. Error Page
5.3.55. Error Page Profile
모든 가상 서비스에는 VMware Avi Load Balancer 31.2가 생성한 4xx 및 5xx 오류에 대해 사용자 정의 HTML 오류 페이지(Custom-Error-Page-Profile)가 정의된다. 필요에 따라 특정 오류 페이지 프로파일과 페이지를 업데이트하거나 추가하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
오류 페이지 프로파일을 생성한다. |
② |
Search |
오류 페이지 프로파일 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
오류 페이지 프로파일 이름이 표시된다. |
④ |
Error Pages |
오류 코드와 지정된 오류 페이지 개수가 표시된다. |
[Create > General, Error Pages]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
오류 페이지 이름을 지정한다. |
② |
ADD |
오류 페이지를 추가한다. 오류 페이지에 매칭할 HTTP 상태 코드와 HTTP 상태 코드 발생하였을 때, 표시할 오류 페이지를 지정한다. |
③ |
Error Pages |
지정된 오류 페이지 정보가 표시된다. 오류 페이지 활성화 여부와 표시할 오류 페이지 정보가 표시된다. |
5.3.56. Error Page Body
오류 페이지에 대한 HTML Body 내용을 작성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
오류 페이지를 생성한다. |
② |
Search |
오류 페이지 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Name |
오류 페이지 이름이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
생성할 오류 페이지 이름을 지정한다. |
② |
HTML Content |
HTTP 상태 코드와 HTTP 상태 코드 발생했을 때, 표시할 오류 페이지의 본문을 지정한다. |
5.3.57. File Objects
시스템 및 애플리케이션 운영에 필요한 특정 파일 객체들을 업로드하고 관리하는 기능을 제공한다.
VMware Avi Load Balancer 31.2가 제공하는 기능을 통해 업로드 한 객체를 유형 별로 목록화하여 보고하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
File Object를 생성한다. |
② |
Name |
File Object의 이름이 표시된다. |
③ |
Type |
File Object의 유형이 표시된다. |
④ |
File |
업로드된 파일 이름이 표시된다. |
⑤ |
Search |
File Objects의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
[Create > General, File]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
File Object에 대한 이름을 지정한다. |
② |
Description |
File Object에 대한 설명을 작성한다. |
③ |
File Type |
File Object에 대한 유형을 지정한다. 지정 가능한 유형은 아래와 같다. ; Controller Image ; CRL ; CSRF JS ; Geo DB ; GSLB Geo DB ; HSM ; IP Reputation IPv4 ; IP Reputation IPv6 ; Other ; Tech Support ; CRL를 선택하면 “Is Federated” 옵션이 활성화된다. 해당 옵션을 통해 객체의 복제 범위를 지정한다. 값이 false이면 해당 객체는 Avi Contorller 클러스터와 그에 연결된 Avi Service Engine 내에서만 보여지며, 값이 true이면 객체가 GSLB 연합 전체에 복제된다. |
④ |
Upload File |
[IMPORT FILE] 버튼을 통해 업로드한 파일 제목이 표시된다. |
⑤ |
IMPORT FILE |
파일을 업로드한다. CRL의 경우, 파일 업로드 뿐만 아니라 서버의 URL로도 등록 가능하다. 또한 GSLB Geo DB의 경우, 파일에 대한 포맷도 입력해야 한다. |
5.4. Infrastructure
5.4.1. Dashboard
Infrastructure 대분류 하단의 중분류 별 주요 정보를 시각화하여 표기한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Sort By Name |
Avi Service Engine 상태 점수 또는 이름으로 정렬한다. |
② |
Display |
대시보드에 Avi Service Engine 을 표시할 기간을 선택하여 필터링한다. (지난 30분~1년) |
③ |
Searching |
특정 Avi Service Engine에 대해 이름으로 검색한다. |
④ |
Service Engine |
Avi Service Engine을 표시한다. |
5.4.2. Get Started
VMware Avi Load balancer 3.12 제품이 동작하는 운용 환경의 구성의 빠른 시작을 위한 위저드 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
vCenter Cloud Quick Start Wizard |
NSX 네트워킹 없이 IPV4 환경에 기본 vCenter 클라우드를 배포하는 간소화된 방법을 제공한다. |
② |
NSX Cloud Quick Start Wizard |
NSX 오버레이 네트워킹을 사용하여 IPv4 환경에서 기본 NSX Cloud를 배포할 수 있는 간소화된 방법을 제공한다. |
5.4.3. Clouds
VMware Avi Load balancer 3.12 제품이 동작하는 운용 환경 겸 외부 IT 실체인 vCenter와의 연결 상태를 확인하거나 연결성을 변경하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
클라우드 환경을 연동한다. ; VMware vCenter/vSphere ESX |
② |
NAME |
연동된 클라우드 환경의 이름을 표시한다. |
③ |
Type |
연동된 클라우드 환경에 대한 유형을 표시한다. |
④ |
Status |
연동된 클라우드 환경에 대한 상태 정보를 표시한다. |
[Create > VMware vCenter/vSphere ESX > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
NAME |
연동 대상 VMware vCenter/vSphere ESX의 이름을 지정한다. |
② |
Type |
연동할 유형으로 VMware vCenter/vSphere ESX을 지정한다. |
③ |
Object Name Prifix |
VMware vCenter/vSphere ESX 환경에서 자동으로 생성되는 모든 객체에 대한 기본 접두사를 지정한다. |
④ |
Template Service Engine Group |
템플릿으로 사용할 Avi Service Engine 그룹을 지정한다. |
⑤ |
Enable DHCP |
자동으로 IP 주소를 할당 받도록 DHCP 기능 활성화 여부를 지정한다. |
⑥ |
Enable IPv6 Auto Configuration |
IPv6 환경에서 자동으로 주소를 설정해주는 기능의 활성화 여부를 지정한다. |
⑦ |
Enable IPv4 |
관리 네트워크에서 IPv4 프로토콜을 사용하도록 활성화 여부를 지정한다. |
⑧ |
Enable IPv6 |
관리 네트워크에서 IPv6 프로토콜을 사용하도록 활성화 여부를 지정한다. |
⑨ |
Use Static Routes for Network Resolution of VIP |
가상 서비스 배치 시, 정적 라우팅을 사용해 VIP 네트워크를 연결할지 지정한다. |
⑩ |
Prefer Static Routes vs Directly Connected Network |
가상 서비스를 배치 시, 네트워크 경로를 결정하는 방식에 대한 우선순위를 지정한다. 옵션을 선택하면 가상 서비스 배치 시 Directly Connected Network보다 정적 라우팅을 우선 사용한다. |
[Create > VMware vCenter/vSphere ESX > vCenter/vSphere]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
vCenter Address |
연동 대상 vCenter의 주소(IP 또는 FQDN)를 표시된다. |
② |
Username |
연동 대상 vCenter 접속 계정 정보가 표시된다. |
③ |
Password |
연동 대상 vCenter 접속 계정의 패스워드가 마스킹되어 표시된다. |
④ |
Access Permission |
vCenter 접근 권한이 표시된다. |
⑤ |
SET CREDENTIALS (CHANGE CREDENTIALS) |
최초 연동 시에는 ‘SET CREDENTIALS’ 버튼으로 표시되며, 연동 대상 vCenter 주소 및 접속 계정 정보를 입력하여 vCenter 접속 정보를 지정한다. 지정한 이후에는 해당 버튼이 CHANGE CREDENTIALS 로 변경되며 변경된 버튼을 클릭하여 지정한 vCenter 접속 정보를 변경한다. |
⑥ |
Data Center |
Avi Service Engine을 위한 데이터 전송용 트래픽 경로 대역을 지정한다. |
⑦ |
Managed by NSX Environment |
해당 vCenter 환경이 NSX에 의해 관리되는 환경인지 표시한다. |
⑧ |
Content Library |
Service Engine 이미지를 저장하는 vCenter 콘텐츠 라이브러리를 지정한다. |
⑨ |
Management Network |
관리 네트워크에 DHCP를 사용하지 않는 경우, vCenter 연동 후 직접 수동으로 관리 네트워크를 지정한다. |
[Create > VMware vCenter/vSphere ESX > IPAM/DNS]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
IPAM Profile |
vCenter 환경에서 사용할 IP Address 프로파일을 지정한다. IPAM 프로파일에는 VRF, 네트워크 정보가 정의되어 있다. |
② |
DNS Profile |
vCenter 환경에서 사용할 DNS 프로파일을 지정한다. DNS 프로파일에는 DNS의 TTL, DNS 도메인 정보가 정의되어 있다 |
③ |
Enable State Based DNS Registration |
DNS Profile과 함께 동작하며, 가상 서비스가 다운 상태일 때 Avi Controller가 해당 DNS 등록을 철회할지 여부를 지정한다. 옵션 해제 , 가상 서비스가 DOWN 상태여도 DNS 등록은 그대로 유지된다. |
④ |
DNS Resolvers |
Add 버튼을 클릭하여 vCenter 환경을 위한 DNS Resolver를 지정한다. Service Engine 기반으로 Pool 서버의 DNS 해석이 필요한 경우에 사용하는 옵션이다 |
[Create > VMware vCenter/vSphere ESX > Tags]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Key & Values |
사용자/그룹 별 접근 제어 권한 지정을 위해, 태그 형태의 고유 식별자(Key)와 속성값(Value)을 매핑하여 역할 기반의 보안 정책을 부여한다. |
5.4.4. Cloud Resources
5.4.5. Service Engine
Avi Controller가 설치하고 관리 중인 Avi Service Engine의 상태를 확인하고 구성을 변경하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select Cloud |
[Infrastructure > Clouds] 메뉴에서 생성한 클라우드 환경(예: NSX, vCenter 등등)을 선택한다. |
② |
Display |
데이터를 모니터링할 기간을 선택하여 필터링(과거 30분~1년)할 수 있다. |
③ |
Values |
대시보드에 표시할 데이터의 통계 기준 필터링(Average, Current, Peaks, Totals)할 수 있다. |
④ |
Search |
Avi Service Engine 이름을 통해 필터링할 수 있는 기능을 제공한다. |
⑤ |
NAME |
선택한 클라우드 환경의 Avi Service Engine에 대한 이름이 표시된다. |
⑥ |
Health |
선택한 클라우드 환경의 Avi Service Engine에 대한 동작 상태 점수가 표시된다. |
⑦ |
Status |
선택한 클라우드 환경의 Avi Service Engine에 대한 동작 상태가 표시된다. |
⑧ |
Edit |
해당 Avi Service Engine의 네트워크 정보를 확인하거나 Avi Service Engine Group을 수정한다. |
[Edit > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Service Engine Group |
[Infrastructure > Cloud Resources > Service Engine Group] 메뉴에서 Avi Service Engine 그룹을 선택한다. |
② |
Avi Service Engine 그룹을 새로 생성하거나, 선택한 Avi Service Engine 그룹에 대해 수정한다. |
[Edit > Management Network]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Network |
Avi Service Engine의 관리 네트워크 정보가 표시된. |
② |
Search |
Avi Service Engine의 관리 네트워크를 특정 값을 통해 필터링할 수 있는 기능을 제공한다. |
[Edit > Data Networks]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Network |
Avi Service Engine의 데이터 네트워크 정보가 표시된다. |
② |
Search |
Avi Service Engine의 데이터 네트워크를 특정 값을 통해 필터링할 수 있는 기능을 제공한다. |
5.4.6. Service Engine Group
Avi Service Engine을 서비스 그룹 별로 고가용성을 구성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select Cloud |
[Infrastructure > Clouds] 메뉴에서 생성한 클라우드 환경을 선택한다 |
② |
CREATE |
버튼을 클릭하여 Service Engine Group을 생성한다. |
③ |
NAME |
Service Engine Group의 이름이 표시된다. |
④ |
Version |
Avi Service Engine의 버전이 표시된다. |
⑤ |
#Service Engines |
Service Engine Group에 할당된 Avi Service Engine의 개수가 표시된다. |
⑥ |
Maximum Number of Service Engines |
Service Engine Group이 포함할 수 있는 최대 Avi Service Engine 개수가 표시된다. |
⑦ |
#Virtual Services |
Service Engine Group에 할당된 가상 서비스의 개수가 표시된다. |
⑧ |
Maximum Number of Virtual Services per Service Engine |
각 Avi Service Engine 이 포함할 수 있는 가상 서비스의 최대 개수가 표시된다. |
⑨ |
HA Mode |
Service Engine Group의 고가용성 모드를 표시한다. ; Active/Standy 모드 ; Active/Active 모드 ; N + M (buffer) 모드 |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Service Engine Group 이름을 지정한다. |
② |
License Reservation |
소비를 위해 예약할 최소 라이선스 서비스 유닛을 지정한다. Service Engine Group에 대해서는 예약이 강제되지 않는다. |
③ |
License Limit |
라이선스 제한을 지정한다. 기본값은 -1이다. |
④ |
Cloud |
선택한 클라우드의 이름이 표시된다. |
⑤ |
Enable Real-Time Metrics |
End to End Timing, Throughput, Requests 등 다양한 메트릭이 수집되며, 기본적으로 5분 간격으로 업데이트된다. 해당 옵션을 선택하면 Service Engine Group 내의 Avi Service Engine에 대해 5초마다 상세 메트릭을 수집한다. |
⑥ |
Enable Per-app Service Engine Mode |
해당 옵션을 선택하면 Avi Service Engine 별로 전용 로드 밸런서를 배포하게 된다. 각 Avi Service Engine이 최대 2개의 가상 서비스만 처리 가능하다. |
⑦ |
Service Engine Bandwidth Type |
Avi Service Engine의 대역폭 라이선스를 지정한다. 지정 가능한 옵션은 다음과 같다. ; SE Bandwidth 25 Mbps ; SE Bandwidth 200 Mbps ; SE Bandwidth Unlimited ; ‘Enable Per-app Service Engine Mode’ 옵션을 활성화하면 해당 옵션은 비활성화된다. |
⑧ |
Maximum Allowed CPU Load via Adaptive Sampling |
adaptive sampling이 활성화되면, adaptive sampling에 허용되는 최대 CPU 부하를 지정한다. CPU가 지정한 값을 초과하면 샘플링을 중단한다. |
⑨ |
Enable QAT |
호스트 CPU가 지원하고 QAT 장치가 노출되어 있는 경우, Avi Service Engine이 QAT 오프로딩을 사용하도록 지정한다. 해당 기능을 적용하기 위해서는 Avi Service Engine 재부팅이 필요하다. |
[Create > Placement]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
High Availability Mode |
Avi Service Engine Group에 포함되는 가상 서비스에 제공하는 고가용성 모드를 지정한다. ; Active/Standby : Avi Service Engine은 최대 두개만 생성 가능하며 한 쪽에서 활성화(Active)된 가상 서비스마다 다른 쪽에는 대기(Standby) 가상 서비스가 하나씩 있으며, 이 대기(Standby) 중인 가상 서비스는 활성 Avi Service Engine에 장애가 발생할 경우 즉시 업무를 인수할 수 있도록 구성 ; Active/Active : 가상 서비스를 최소 두개의 Avi Service Engine에 분산 배치 ; N+M (buffer) : 최대 N개의 활성 Avi Service Engine이 가상 서비스를 제공하고, Avi Service Engine Group내 M개의 Avi Service Engine에 상응하는 용량을 예비로 확보하여 Avi Service Engine 장애 발생 시에 흡수하도록 구성 |
② |
Number of Service Engines |
Avi Service Engine Group의 최대 서비스 엔지 수를 지정한다. 단, 해당 옵션 값은 선택한 ‘High Availability Mode’에 따라서 상이하며, Active/Active 또는 N + M(buffer) 모드를 선택한 경우, 기본 값을 수정하여 사용 가능하다. |
③ |
Buffer Service Engines |
High Availability 장애 조치용으로 할당된 초과 Avi Service Engine 용량을 지정한다. 단, 해당 옵션 값은 선택한 ‘High Availability Mode’에 따라서 상이하며, Active/Active 또는 N + M(buffer) 모드를 선택한 경우, 기본 값을 수정하여 사용 가능하다. |
④ |
Override Management Network |
vCenter 클라우드 모달과 마찬가지로, 관리 네트워크를 선택하고 해당 네트워크가 이미 탐지된 경우 ‘Enable DHCP’ 및 ‘Enable IPv6 Auto Configuration’ 필드가 선택된 상태로 표시된다. 이 두 필드는 수정이 불가하다. |
⑤ |
Enable Service Engine Self-Election |
Avi Controller와의 연결이 끊긴 경우, Avi Service Engine들이 서로 간에 주(Primary)를 선출하도록 지정한다. |
⑥ |
Enable CPU socket Affinity |
다중 소켓 CPU의 동일한 소켓에 있는 모든 CPU 코어를 Avi Service Engine에 할당하도록 지정한다. |
⑦ |
Enable Dedicated dispatcher CPU |
네크워크에서 패킷을 수신하거나 전송하는 코어를 ) 기능에 전용으로 할당하도록 지정한다. 해당 옵션은 Avi Service Engine의 vCPU가 3개 이상인 경우, 유용하게 사용된다. |
⑧ |
Virtual Services per Service Engine |
단일 Avi Service Engine에 배치하고자 하는 가상 서비스의 최대 개수를 지정한다. 해당 옵션은 ‘High Availability Mode’에서 Active/Standby 옵션을 선택한 경우 활성화된다. |
⑨ |
Virtual Service Placement Across Service Engines |
가상 서비스를 배치하는 방식에 대해 지정한다. ; Compact 방식 : ‘Avi Service Engine 당 가상 서비스 최대 개수’ 제한에 도달할 때까지 가상 서비스가 기존의 Avi S erivce Engine에 배치됨 ; Distributed 방식 : max_se_limit 제한에 도달할 때까지 가상 서비스가 새로운 Avi Service Engine에 배치됨 해당 제한 값에 도달하면, 가상 서비스는 부하가 가장 적은 Avi Service Engine에 배치됨 |
⑩ |
Scale per Virtual Service |
가상 서비스에 대한 활성 Avi Service Engine의 최소 및 최대 개수를 지정한다. |
[Create >Resources]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Number of Service Engine Data Paths |
트래픽을 처리하는 Avi Service Engine Datapath개수를 지정한다. 해당 옵션을 설정하지 않으면 Avi Service Engine의 CPU 개수를 기본값으로 사용한다. 값을 줄인 경우에는 Avi Service Engined 재부팅 후에 변경 사항이 적용된다. |
② |
Use Hyperthreading |
Avi Service Engine 의 Datapath 프로세스에서 하이퍼스레딩된 코어를 사용하도록 지정한다. |
③ |
Enable Host Geolocation Profile |
대규모 지리 데이터베이스 구성을 지원하기 위해 추가적인 구성 메모리를 할당하도록 지정한다. |
④ |
Memory for Caching |
애플리케이션 캐싱을 위해 예약된 총 Avi Service Engine 메모리의 값을 백분율(%)로 지정한다. Avi Service Engine 재부팅 후에 변경 사항이 적용된다. |
⑤ |
Available Memory for Connections and Buffers |
캐싱을 제외하고 사용 가능한 메모리 용량을 표시한다. 해당 옵션은 ‘Memory for Caching’에 입력된 백분율 값에 따라 자동으로 지정된다. |
⑥ |
Connections |
연결 상태에 사용할 메모리 비율 값을 백분율(%)로 지정한다. 해당 옵션을 사용하게 되면 HTTP 인메모리 캐시에 사용되는 메모리 용량이 절감된다. |
⑦ |
Buffers |
버퍼 용도로 사용할 메모리 용량을 지정한다. |
⑧ |
Extra Shared Config Memory |
대용량 지리 데이터베이스 구성을 지원하기 위해 추가적인 구성 메모리의 옵션 값을 지정한다. |
[Create > Logs]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Significant Log Throttle |
Avi Serivce Engine의 각 코어에서 초당 생성되는 중요 로그 항목 수를 제한하기 위한 값을 지정한다. 기본값은 초당 100개의 로그이며, 0으로 설정하면 제한이 비활성화된다. |
② |
UDF Log Throttle |
Avi Service Engine의 각 코어에서 초당 생성되는 사용자 정의 로그 항목 수를 정의하기 위한 값을 지정한다. 사용자 정의 로그 항목은 클라이언트 로그 필터나 로깅이 활성화된 규칙에 의해 생성된다. 기본값은 초당 100개의 로그이며, 0으로 설정하면 제한이 비활성화된다. |
③ |
Non-significant Log Throttle |
Avi Service Engine의 각 코어에서 초당 생성되는 중요하지 않은 로그 항목 수를 정의하기 위한 값을 지정한다. 기본값은 초당 100개의 로그이며, 0으로 설정하면 제한이 비활성화된다. |
[Create >Resource Events]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CPU - Reset threshold |
이벤트 상태 머신을 재설정하기 위한 값을 백분율로 지정한다. 범위는 1에서 100까지 입력 가능하다. |
② |
CPU - Watermark threshold |
이벤트가 발생하는 임계값을 지정한다. ; 대상 값이 설정한 임계값보다 높을 경우 상태 점수는 하락한다. 범위는 1에서 100까지 입력 가능하다. |
③ |
Memory - Reset threshold |
이벤트 상태 머신을 재설정하기 위한 값을 백분율로 지정한다. 범위는 1에서 100까지 입력 가능하다. |
④ |
Memory - Watermark threshold |
이벤트가 발생하는 임계값을 지정한다. ; 대상 값이 설정한 임계값보다 높을 경우 상태 점수는 하락한다. 범위는 1에서 100까지 입력 가능하다. |
⑤ |
Disk - Reset threshold |
이벤트 상태 머신을 재설정하기 위한 값을 백분율로 지정한다. 범위는 1에서 100까지 입력 가능하다. |
⑥ |
Disk - Watermark threshold |
이벤트가 발생하는 임계값을 지정한다. ; 대상 값이 설정한 임계값보다 높을 경우 상태 점수는 하락한다. 범위는 1에서 100까지 입력 가능하다. |
5.4.7. Network
VMware Avi Load Balancer 3.12가 인식하고 처리할 네트워크 및 서브넷 pool을 구성하는 기능을 제공한다. 가상IP주소 자동 할당을 위한 IP자산관리 기능으로 동작한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select Cloud |
[Infrastructure > Clouds] 메뉴에서 생성한 클라우드 환경을 선택한다. |
② |
Search |
선택한 클라우드 환경에서 인식된 네트워크 이름을 통해 필터링할 수 있는 기능을 제공한다 |
③ |
Name |
선택한 클라우드 환경에서 인식된 네트워크 이름이 표시된다. |
④ |
Discovered Subnets |
선택한 클라우드 환경에서 자동 인식된 네트워크 서브넷이 표시된다. |
⑤ |
Configured Subnets |
선택한 클라우드 환경 내에 구성한 네트워크 서브넷이 표시된다. |
⑥ |
Static IP Pools |
선택한 클라우드 환경 내의 네트워크 서브넷에 대한 고정 IP Pool이 표시된다. |
⑦ |
VRF Context |
VRF Context 정보가 표시된다. |
⑧ |
Edit |
인식된 네트워크를 수정한다. |
[Edit > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
인식된 네트워크 이름을 수정한다. |
② |
Enable DHCP |
인식된 네트워크에 대한 IP 주소를 DHCP를 사용할지 지정한다. |
③ |
Enable IPv6 Auto Configuration |
IPv6 주소를 자동으로 할당 및 구성할지 지정한다. |
④ |
Exclude Discovered Subnets for Virtual Service Placement |
해당 네트워크에서 인식된 모든 서브넷을 가상 서비스 배치 고려 대상에서 제외할 지 지정한다. |
⑤ |
Add |
해당 네트워크에서 서브넷을 추가 구성한다. |
⑥ |
Subnets |
해당 네트워크에서 인식/구성된 서브넷 목록과 해당 서브넷에 대한 IP Address Pool이 표시된다. |
5.4.8. VRF Context
트래픽을 논리적으로 격리하는 가상 라우팅 및 포워딩 (VRF) 도메인을 생성하고 관리하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Select Cloud |
[Infrastructure > Clouds] 메뉴에서 생성한 클라우드 환경을 선택한다 |
② |
CREATE |
VRF를 생성한다. |
③ |
Search |
VRF 이름을 통해 필터링할 수 있는 기능을 제공한다 |
④ |
NAME |
VRF 이름이 표시된다. |
⑤ |
BGP Peering |
BGP Peering 설정 여부가 표시된다. |
⑥ |
Static Route |
설정된 정적 라우팅 개수가 표시된다. |
⑦ |
Gateway Monitor |
설정된 Gateway 모니터링 IP 개수가 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
생성할 VRF Context 이름을 지정한다. |
② |
Detection Multiplier |
BFD에서 사용할 Detection Multiplier 값을 지정한다. |
③ |
Minimum Transmit Interval |
패킷을 전송하는 최소 속도를 밀리초(ms) 단위로 지정한다. |
④ |
Minimum Receive Interval |
패킷을 수신하는 최소 속도를 밀리초(ms) 단위로 지정한다. |
[Create > Static Route]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD |
라우팅 경로를 추가한다. |
② |
Subnets |
IP 서브넷과 일치하는 트래픽을 다음 홉 게이트웨이의 IP 주소로 전송하기 위해 게이트웨이 서브넷과 다음 경로를 지정한다. |
[Create > BGP Peering]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable BGP Peering |
해당 옵션을 선택하여 BGP Peering 기능을 활성화할지 지정한다. |
② |
BGP Autonomous System (AS) ID |
BGP Peering 구성을 위한 로컬 Autonomous System ID를 지정한다. |
③ |
Type |
BGP Peer 타입을 지정한다. 지정 가능한 BGP Peer 타입은 아래와 같다. ; iBGP 타입 ; eBGP 타입 |
④ |
Keepalive Interval |
Peer에 대해 Keepalive(생존 확인) 패킷을 전송하는 간격을 지정한다. |
⑤ |
Hold Time |
Peer의 Hold Time(대기 시간)을 지정한다. |
⑥ |
Local Preference |
iBGP 타입 선택 시, 활성화 되는 옵션으로 광고되는 경로에 사용할 Local Preference 값을 지정한다. |
⑥ |
Number of AS-Path Prepend |
eBGP 타입 선택 시, 활성화 되는 옵션으로 로컬 Autonomous System을 추가적으로 프리팬드할 횟수를 지정한다. |
⑦ |
Routing Options |
BGP Peer에 대한 학습 및 광고에 대한 옵션을 지정한다. |
⑧ |
Peers |
BGP Peer에 대한 Peer 연결 정보(IPv4, IPv6 prefix 및 Peer IP 등)를 지정한다. |
⑨ |
Community Strings |
Community 문자열을 지정한다. Community 문자열은 aa:nn 형식으로 지정한다. aa와 nn은 [1, 65535] 범위 내의 값을 사용하거나 local-AS | no-advertise | no-export | internet 값을 사용하여 지정한다. |
⑩ |
Send Community Attributes to All Peers |
모든 Peer에 Community 속성을 전송할 지 지정한다. |
[Create > Gateway Monitor]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
IP Addresses to Monitor |
VRF의 서비스 엔진에서 게이트웨이에 대한 ping 기반 하트비트 검사를 위한 IP를 지정한다. |
5.4.9. Availability Zone
운용 환경에서 인프라의 클러스터나 데이터스토어를 특정 가용성 영역 (Availability Zone)으로 매핑하여 정의하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
Availability Zone을 생성한다. |
② |
Search |
Availability Zone 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
ID |
Availability Zone에 대해 자동 생성된 ID가 표시된다. |
④ |
Name |
Availability Zone에 대해 지정한 이름이 표시된다. |
⑤ |
Tenant |
Availability Zone이 생성된 테넌트 정보가 표시된다. |
⑥ |
Cloud |
Availability Zone이 위치한 클라우드 환경(예: NSX, vCenter 등등)이 표시된다. |
⑦ |
Clusters |
Availability Zone에 할당된 클러스터 개수가 표시된다. |
⑧ |
Hosts |
Availability Zone에 할당된 호스트 개수가 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Availability Zone 이름을 지정한다. |
② |
Cloud |
Availability Zone이 위치할 클라우드 환경(예: NSX, vCenter 등등)을 지정한다. |
[Create > Availability Zone – AZ Cluster]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Availability Zone |
사용할 Availability Zone 유형을 선택한다. |
② |
AZ Cluster |
‘Availability Zone’ 유형에서 AZ Cluster 유형을 선택하면 활성화되는 옵션이다. Availability Zone로 정의할 클러스터를 지정한다. |
③ |
AZ Datastores |
‘Availability Zone’ 유형에서 AZ Cluster 유형을 선택하면 활성화되는 옵션이다. Availability Zone로 정의할 데이터스토어를 지정한다. |
[Create > Availability Zone – AZ Host]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Availability Zone |
사용할 Availability Zone 유형을 선택한다. |
② |
AZ Hosts |
‘Availability Zone’ 유형에서 AZ Hosts 유형을 선택하면 활성화되는 옵션이다. Availability Zone로 정의할 호스트를 지정한다. |
③ |
AZ Datastores |
‘Availability Zone’ 유형에서 AZ Hosts 유형을 선택하면 활성화되는 옵션이다. Availability Zone로 정의할 데이터스토어를 지정한다. |
5.4.10. GSLB
VMware Avi Load Balancer 31.2의 Global Server Load Balancing (이하 GSLB) 기능은 데이터 센터나 퍼블릭 클라우드의 여러 위치에 배포된 동일 애플리케이션의 인스턴스 간에 애플리케이션 부하를 분산한다.
GSLB는 클라이언트 요청을 구성된 GSLB 알고리즘에 근거하여 가장 가까운 데이터 센터나 성능이 가장 우수한 데이터 센터 (또는 중단 발생 시) 정상 작동 중인 데이터 센터로 라우팅한다. 해당 위치 중 어느 곳에서의 애플리케이션 부하도 일반적으로 로컬 로드 밸런서에 의해 관리되며, 이는 VMware Avi Load Balancer 31.2이거나 타사 애플리케이션 전달 컨트롤러(ADC) 솔루션이다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE LEADER SITE |
GSLB 사이트를 생성한다. GSLB 사이트는 리더 사이트와 팔로워 사이트로 구분되며, 처음 정의한 사이트가 자동으로 리더 사이트로 지정된다. |
[CREATE LEADER SITE > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable GSLB Site |
GSLB 사이트 활성화/비활성화 여부를 지정한다. |
② |
Name |
GSLB 사이트 이름을 지정한다. |
③ |
Active Member (Leader) |
GSLB 사이트의 멤버 유형을 지정한다. |
[CREATE LEADER SITE > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
GSLB 사이트에 인증할 때 사용하는 사용자 계정을 지정한다. |
② |
Password |
GSLB 사이트에 인증할 때 사용하는 사용자 계정의 비밀번호를 지정한다. |
③ |
CHANGE CREDENTIALS |
GSLB 사이트에 인증할 때 사용하는 사용자 계정 및 비밀번호를 설정 또는 변경한다. |
④ |
Site Controller Cluster VIP Address |
사이트 컨트롤러 클러스터의 VIP를 지정한다. |
⑤ |
Port |
사이트 컨트롤러 클러스터의 포트를 지정한다. |
⑥ |
User Configured |
GSLB 사이트의 지리적 위치를 지정할 지, 선택한다. |
⑦ |
Name |
GSLB 사이트의 지리적 위치 이름을 지정한다. |
⑧ |
Tag |
GSLB 사이트의 지리적 위치에 대한 태그 문자열을 지정한다. |
⑨ |
Latitude |
GSLB 사이트의 지리적 위치의 위도를 지정한다. 범위는 -90.0(남위)에서 +90.0(북위)까지 정의 가능하다 |
⑩ |
Longitude |
GSLB 사이트의 지리적 위치의 경도를 지정한다. 범위는 -180.0(서경)에서 +180.0(동경)까지 정의 가능하다. |
⑪ |
Health Monitor Proxy |
다른 GSLB 사이트를 Health Monitor Proxy로 지정하여 GSLB 사이트에 대한 상태 점검을 진행한다. |
⑫ |
Enable Health Monitor Sharding |
GSLB 사이트 단위로 Health Monitor 샤드 기능을 활성화할지 지정한다. |
⑬ |
Override Pool Member Ratio |
해당 옵션을 통해 특정 사이트의 모든 VIP 및 가상 서비스에 대해 개별 GSLB Pool Member 비율을 덮어 쓰도록 지정한다. |
[CREATE LEADER SITE > Client Groups]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Client Group Type |
클라이언트 그룹의 IP 주소가 Private인지 Public인지 지정한다. |
② |
Client Group IP Address |
클라이언트 그룹의 IP 주소를 지정한다. |
[CREATE LEADER SITE > Subdomains]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Subdomains |
GSLB 사이트의 서브 도메인을 지정한다. |
[CREATE LEADER SITE > Placement]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
DNS Virtual Services |
DNS 가상 서비스를 지정한다. |
5.5. Administration
5.5.1. Dashboard
Dashboard는 시스템 상태, 리소스 사용량, 라이선스, 클라우드 서비스 등록 여부 등을 한눈에 확인할 수 있는 관리용 요약 화면이다. 각 패널은 Controller, Cloud Services, Node Vitals, License 등으로 나뉘어 관리자가 안정성과 성능을 빠르게 점검할 수 있도록 구성되어 있다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Controller |
Avi Controller의 정상 동작 여부 및 버전 정보 및 고가용성 설정 여부 및 클러스터 구성 정보 제공한다. |
② |
Cloud Services |
Controller가 VMware Avi Cloud Console에 등록되어 있는지 여부 가 표시된다. 등록되지 않은 경우 REGISTER NOW 버튼을 통해 연결 가능하며 등록 후에는 Cloud Console 기능(예: 원격 관리, 분석 기능)이 활성화된다. |
③ |
Node Vitals |
Avi Controller 컨트롤러 노드에 대한 리소스 사용량 표시 제공한다. |
④ |
License |
현재 Avi Controller의 라이선스 사용 현황 제공 및 라이선스 만료 여부 및 사용량 초과 여부 등 정보 제공한다. |
5.5.2. Accounts
Avi Controller에 접근할 사용자 계정 정의 및 사용자 계정에 대한 역할을 정의하는 기능을 제공한다.
5.5.3. Users
User 메뉴는 시스템에 접근하는 사용자 계정 생성/편집하고 사용자 계정에 권한을 부여하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
사용자 계정을 생성한다. |
② |
Search |
사용자 계정 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
Username |
로그인 시에 사용하는 계정 정보이다. |
④ |
Super User |
System-admin 권한 여부이다. |
⑤ |
Status |
계정 활성화/비활성화 여부이다. |
⑥ |
Full Name |
계정을 사용/관리하는 사용자 이름 정보이다. |
⑦ |
계정을 사용/관리하는 사용자 이메일 정보이다. |
|
⑧ |
Tenant (Role) |
계정에 부여된 접근 권한이다. |
⑨ |
Last Singed In |
계정이 마지막으로 로그인한 시간을 확인한다. |
[
Create > General]
사용자 계정을 생성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
User Status |
사용자 계정에 대한 활성화/비활성화 여부를 선택하도록 제공한다. Active는 정상적으로 활성화된 계정으로 로그인 가능한 상태이며, Suspended는 일시적으로 비활성화된 계정으로 로그인이 불가한 상태이다. |
② |
Name |
계정을 사용/관리하는 사용자 이름을 입력한다. |
③ |
Username |
로그인 시에 사용하는 계정을 입력한다. |
④ |
Password |
계정에 대한 비밀번호를 입력한다. GENERATE 버튼을 클릭하면 비밀번호를 자동으로 생성하는 기능도 제공한다. |
⑤ |
계정을 사용/관리하는 사용자 이메일을 입력한다. |
|
⑥ |
Super User |
System-admin 권한 여부를 선택한다. |
⑦ |
User Profile |
최대 로그인 실패 횟수/계정 잠금 시간/최대 동시 세션 수 등등 계정에 대한 정책이 지정된 프로파일을 선택한다. 프로파일 생성 시, [Administration] > [Account] > [User Profiles] 메뉴에 저장된다. |
[Create > Tanant & Role]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Roles for all Tenants |
생성할 계정이 여러 테넌트에 접근하는 경우, 지정한 역할이 모든 테넌트에서 동일하게 부여되도록 설정한다. |
② |
Individual Tenants |
생성할 계정이 특정 테넌트에 접근하는 경우, 지정한 역할이 특정 테넌트에서 별도 부여되도록 설정한다. |
5.5.4. User Profiles
Avi Controller에 대한 사용자 접근을 제어하는 사용자 프로파일을 관리하는 메뉴이다. 사용자 프로파일을 통해 계정별 접근 권한과 속성을 관리할 수 있다.
기본적으로 Default-User-Account-Profile과 No-Lockout-User-Account-Profile 두가지의 사용자 프로파일을 제공하며 별도로 사용자 프로파일을 지정하지 않은 경우, Default-User-Account-Profile이 사용된다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
사용자 프로파일을 생성한다. |
② |
Search |
사용자 프로파일의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
NAME |
사용자 프로파일의 이름이 표시된다. |
[Create > General]
사용자 프로파일을 생성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
사용자 프로파일 이름을 입력한다. |
② |
Max Password History Count |
비밀번호 기록에 유지할 최대 비밀번호 개수를 입력한다. 기본 값은 4개의 비밀번호를 유지하도록 설정되어 있다. |
③ |
Max Login Failure Count |
가능한 로그인 실패 시도 횟수를 입력한다. 기본 값은 3회이며, 3회로 설정된 경우에는 3회 이상의 로그인 실패 시도가 발생하면 계정은 잠긴다. ; 입력 가능한 범위는 3~20이며, 0으로 입력할 경우에는 로그인 실패 횟수가 무제한으로 허용된다. |
④ |
Account Lock Timeout |
계정 잠금 해제까지의 소요 시간을 분 단위로 입력한다. 기본 값은 30분이며 30분으로 설정된 경우, 잠긴 계정은 30분 동안 로그인이 불가하다. |
⑤ |
Login Failure Count Expiry Window |
로그인 실패 횟수를 계정 잠금 조건으로 계산할 때, 최근 몇 분 동안의 실패만 반영할지 아니면 전체 실패 기록을 반영할지를 결정한다. 시간과 관계없이 모든 로그인 실패 시도를 고려하려면 0을 입력하여 사용한다. |
⑥ |
Max Concurrent Sessions |
허용되는 최대 동시 세션 수를 입력한다. |
⑦ |
Credentials Timeout Threshold |
계정의 인증 정보가 유효한 기간을 일 단위로 지정한다. 기본 값은 180일이며, 설정된 값 만큼의 일이 지나면 인증 정보가 만료되므로 만료되기 전에 인증 정보를 갱신해야 한다. |
5.5.5. Roles
관리자/사용자 계정에 대한 역할을 생성 및 관리하는 메뉴이다. 각 계정은 최소 하나 이상의 역할과 연결되어야 한다. 미리 정의된 역할은 다양한 설정에 대해 서로 다른 수준의 접근 권한을 가지고 있으며, 미리 정의된 역할 중 어느 것도 요구 사항에 맞지 않는 경우, 역할을 직접 생성하여 사용한다.
역할에 대한 권한은 총 3가지로 구분된다.
-
Assorted : 한개의 역할에 단일 권한이 아닌, 여러 권한이 부여된 경우 표시됨
-
Write : 쓰기 가능
-
Read : 읽기 가능
-
No Access : 접근 권한 없음
-
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
계정에 대한 역할을 생성한다. |
② |
Search |
역할의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
NAME |
역할의 이름이 표시된다. |
④ |
Application |
가상 서비스(Virtual Service), 풀(Pool) 생성 및 관리, L7 정책 설정 등의 서비스 운영 기능에 대해 부여된 권한이 표시된다. |
⑤ |
Infrastructure |
Avi Service Engine 그룹 자원 할당, 네트워크 구성 및 인프라 연동 등의 기반 인프라 환경 관리 기능에 대해 부여된 권한이 표시된다. |
⑥ |
Templates |
SSL/TLS 인증서 관리, 애플리케이션 프로파일 정의 등의 설정 요소 정의 기능에 대해 부여된 권한이 표시된다. |
⑦ |
Operations |
대시보드 모니터링, 이벤트 및 알람 수신 등의 모니터링 기능에 대해 부여된 권한이 표시된다. |
⑧ |
Administration |
계정 생성/관리, 역할 생성/관리, Avi Controller 및 Avi Service Engine 업데이트 등 제품 관리 기능에 대해 부여된 권한이 표시된다. |
[
Create > General]
역할을 생성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
생성할 역할 이름을 입력한다. |
[Create > Role Access]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Application |
가상 서비스(Virtual Service), 풀(Pool) 생성 및 관리, L7 정책 설정 등의 서비스 운영 기능 권한을 선택한다. |
② |
Infrastructure |
Avi Service Engine 그룹 자원 할당, 네트워크 구성 및 인프라 연동 등의 기반 인프라 환경 관리 기능 권한을 선택한다. |
③ |
Templates |
SSL/TLS 인증서 관리, 애플리케이션 프로파일 정의 등의 설정 요소 정의 기능 권한을 선택한다. |
④ |
Operations |
대시보드 모니터링, 이벤트 및 알람 수신 등의 모니터링 기능 권한을 선택한다. |
⑤ |
Administration |
계정 생성/관리, 역할 생성/관리, Avi Controller 및 Avi Service Engine 업데이트 등의 관리 권한을 선택한다. |
[Create > Label Filters]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Filters |
특정 객체에 대해 세밀한 접근 제어를 할 수 있도록 해주는 기능이다. 권한만 부여하는 것이 아니라, 객체에 붙은 라벨에 따른 접근 권한을 설정한다. |
5.5.6. Tenants
Tenant는 Avi Load Balancer 31.2 안에서 독립적으로 격리된 인스턴스이다. 각 테넌트는 자체적인 객체(Virtual Service, Pool, 등)를 가지고 있으며 다른 테넌트와 공유되지 않는다. 기본적으로 admin 테넌트가 존재하며, 별도의 테넌트를 만들지 않으면 모든 리소스는 admin 테넌트에 속한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CREATE |
테넌트를 생성한다. |
② |
Search |
테넌트의 이름을 통해 필터링할 수 있는 기능을 제공한다. |
③ |
NAME |
테넌트 이름이 표시된다. |
④ |
Num Users |
해당 테넌트에 할당된 계정 수가 표시된다. |
⑤ |
Admin Users |
해당 테넌트에 할당된 계정 중에 Admin 권한이 부여된 계정 정보가 표시된다. |
⑥ |
Other Users |
해당 테넌트에 할당된 계정 중에 일반 권한이 부여된 계정 정보가 표시된다. |
[
Create > General]
테넌트를 생성하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
테넌트의 이름을 입력한다. |
② |
Description |
테넌트에 대한 설명을 입력한다. |
③ |
Tenant Access to Provider Service Engine |
특정 테넌트가 배포된 Avi Service Engine을 사용하도록 허용하는 설정이다. |
④ |
Tenant VRF |
테넌트마다 독립적인 라우팅 테이블을 가질 수 있도록 하는 기능이다. 옵션을 선택하면 생성할 테넌트는 다른 테넌트와 공유되지 않는 독립적인 라우팅 도메인을 가진다. |
⑤ |
License Quota |
특정 테넌트나 Avi Service Engine이 과도하게 라이선스를 소비하지 못하도록 라이선스 사용량을 예약하고 제한하는 기능을 제공한다. License Reservation 는 최소한의 라이선스 수량을 예약해두는 기능이며, 해당 값은 License Limit은 최대 사용할 수 있는 라이선스 수량의 상한선을 설정하는 값이다. |
5.5.7. System Settings
Avi Controller를 운영하는 소프트웨어 장비 관점으로서의 정보를 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
AUTHENTICATION |
사용자 인증 방식과 외부 인증 시스템 연동 여부를 표시한다. |
② |
SYSTEM (ACCESS) |
Avi Controller에 관리 접속할 수 있는 웹 포트 및 보안 설정을 표시한다. |
③ |
SSL (ACCESS) |
Avi Controller 관리 접속 용으로, 지정된 SSL 프로파일과 인증서, 암호화 알고리즘을 표시한다. |
④ |
SNMP (ACCESS) |
트랩에 사용하는 SNMP 버전을 표시한다. |
⑤ |
BANNERS (ACCESS) |
설정된 로그인 안내 메시지와 로그인 팝업 창을 표시한다. |
⑥ |
CLIENT MANAGEMENT (ACCESS) |
HTTPS, SNMP 등 외부 클라이언트의 접근 허용 범위를 표시한다. |
⑦ |
EMAIL STMP SOURCE |
설정된 SMTP 서버 정보를 표시한다. |
⑧ |
DNS/NTP |
설정된 DNS 서버 정보와 NTP 정보를 표시한다. |
⑨ |
TENANCY MODE |
테넌트 간의 네트워크 라우팅 도메인 공유 여부 및 Service Engine 공유 여부 등을 표시한다. |
⑩ |
DNS SERVICES |
애플리케이션의 FQDN 레코드를 호스팅하는 DNS 가상 서비스 정보를 표시한다. |
⑪ |
CUSTOMER PROGRAM |
VMware의 고객 경험 개선 프로그램 (CEIP) 참여 여부 및 도메인 정보를 표시한다. |
[Edit > Authentication]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Local |
Avi Controller에서 관리하는 계정으로 로그인하여 사용하도록 지정한다. |
② |
Remote |
LDAP/SAML/OAuth 등과 같은 외부 인증 시스템 정보를 입력하여 연동하고, 외부 인증 시스템에서 관리하는 계정으로 로그인하여 사용하도록 지정한다. |
[Edit > Access]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable HTTP Access to System |
HTTP 접속 활성화 여부를 지정한다. |
② |
HTTP Port |
HTTP 접속 포트를 지정한다. |
③ |
Enable HTTPS Access to System |
HTTPS 접속 활성화 여부를 지정한다. |
④ |
HTTPS Port |
HTTPS 접속 포트를 지정한다. |
⑤ |
Redirect HTTP to HTTPS |
HTTP로 접속을 시도하는 관리 접속 시도를 HTTPS 로 재접속하도록 지정한다. |
⑥ |
SSL/TLS |
사용할 TLS 버전을 지정하고 관리 접속 및 보안 채널 통신 등에 사용할 인증서를 지정한다. |
⑦ |
Enable Host Header Protection |
접속 시도 요청의 호스트 헤더를 검증해, 지정된 신뢰할 수 있는 호스트(IP/FQDN)만 접근을 허용하도록 지정한다. |
| 번호 | 항목 | 기능 |
|---|---|---|
⑧ |
Allow Basic Authentication |
HTTP를 사용하여 사용자에게 사용자 이름과 비밀번호를 입력하도록 요청하고, 인증 및 권한 부여를 위해 해당 값을 Avi Controller로 반환하는 인증 방식을 활성화할 지 지정한다. |
⑨ |
Allowed Ciphers |
관리 콘솔 접속 시에 어떤 암호화 알고리즘을 허용할지 지정한다. |
⑩ |
Allowed HMACs |
관리 콘솔 접속 시에 사용할 HMAC(Hash-based Message Authentication Code) 알고리즘 목록을 지정한다. |
⑪ |
SNMP |
트랩에 사용할 SNMP 버전과 SNMP 서버를 지정한다. |
⑫ |
Client Management Access |
SNMP, CLI, HTTPS 등 가능한 Avi Controller 관리 접근 방식에 대해 모든 IP 접근을 허용할지 또는 지정한 IP만 관리 접근을 허용할지에 대한 여부를 지정한다. |
⑬ |
TLS 1.0/1.1 Support for SSL/TLS connections with Controller |
Avi Controller와의 SSL/TLS 연결에서 클라이언트가 TLS 1.0/1.1 버전을 사용해 Avi Controller로 들어오거나 나가는 연결을 허용할지 여부를 지정한다. |
[Edit > DNS/NTP]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
DNS Resolver(s) |
DNS 서버의 IP 또는 FQDN을 지정한다. |
② |
Search Domain |
DNS 조회 시 사용할 검색 도메인을 지정한다. |
③ |
NTP Authentication Keys |
NTP 서버와의 통신을 인증하기 위해 사용하는 키를 지정한다. |
④ |
NTP Servers |
시간을 동기화할 NTP 대상 서버 목록을 지정한다. |
[Edit > Syslog]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Syslog Server(s) |
목적지 Syslog 서버의 IP(v4/v6) 주소 또는 FQDN을 지정한다. |
② |
Sync the Syslog Server(s) to SEs |
syslog 서버 설정을 Avi Service Engine으로 동기화할지 여부를 지정한다. |
[Edit > Email/SMTP]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
SMTP Source |
메일을 발송할 SMTP 서버를 지정한다. |
② |
From Address |
보내는 사람으로 지정할 메일 주소를 지정한다. |
[Edit > DNS Services]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
DNS Services |
애플리케이션의 FQDN 레코드를 호스팅하는 DNS 가상 서비스를 지정한다. |
[Edit > Controller]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Banners |
로그인하는 사용자에게 표시되는 환영 메시지인 Message of the Day와 로그인하기 전에 표시되는 메시지인 Login Banner를 지정한다. |
② |
License Quota |
라이선스 사용량에 대해 최소 예약 수량이나 최대 제한 수량을 지정한다. |
③ |
Tenancy Mode |
테넌트별로 네트워크 라우팅 도메인과 Avi Service Engine 소유 방식을 어떻게 설정할지 결정하는 기능이다. 각 테넌트가 독립적으로 자원을 가질지, 아니면 관리자 소유로 공유할지를 지정한다. |
④ |
Customer Program |
VMware의 고객 경험 개선 프로그램 (CEIP) 참여 여부 지정한다. |
5.5.8. External Services
관리 네트워크 바깥의 인터넷 영역에서 portal.pulse.broadcom.com 웹사이트가 제공하는 기능 연동을 관리한다.
5.5.9. Cloud Services
| 번호 | 항목 | 기능 |
|---|---|---|
① |
CLOUD SERVICES |
클라우드 관리 콘솔 정보를 표시한다. |
② |
CONTROLLER |
Avi Controller 클러스터 정보를 표시한다. |
③ |
REGISTER CONTROLLER |
Avi Controller를 Broadcom Pulse Cloud Services에 등록한다. |
[Edit > Proxy]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Use Cloud Services Split Proxy |
별도 보유한 프록시를 사용하여 통신할 지 지정한다. |
② |
Server Host |
연결할 프록시의 IP 또는 호스트네임을 지정한다. |
③ |
Port |
연결할 프록시의 포트를 지정한다. |
④ |
Username |
프록시 연결을 위한 사용자 계정을 지정한다. |
⑤ |
Password |
프록시 연결을 위한 사용자 비밀번호를 지정한다. |
[Edit > Smart Operations]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Inventory Stats |
SaaS 대시보드의 중앙 가시성 기능 사용 여부를 지정한다. |
[Edit > Smart Operations]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Cloud Services WAF Management |
WAF CRS(Web Application Firewall Core Rule Set) 업데이트를 받을 수 있도록 활성화할지 지정한다. |
② |
Enable auto-sync Application Rules DB updates |
애플리케이션별 시그니처 업데이트를 받을 수 있도록 활성화할지 지정한다. |
③ |
Enable auto-sync IP Reputation DB updates |
IP 평판(IP reputation) 업데이트를 받을 수 있도록 활성화할지 지정한다. |
④ |
Enable User Agent DB Sync |
봇 관리(Bot Management) 업데이트를 받을 수 있도록 활성화할지 지정한다. |
5.5.10. Customer Program
제조사에 공유한 데이터의 수량을 표기 및 검토를 위해 전체 메트릭 내용을 다운로드하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
SHARED DATA |
현재 사용 중인 각 메트릭의 개수가 표시된다. |
② |
Download Full Metrics |
전체 메트릭 내용을 json 파일 형식으로 다운로드한다. |
5.5.11. Licensing
25자 길이의 Broadcom 라이선스 키를 입력하면, 시스템은 VMware Avi Controller 31.2의 라이선스 목록에서 확인할 만료일, 리소스 수 등의 라이선스 정보를 표시한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD LICENSE |
라이선스 키 또는 파일을 적용한다 ; License Key : 키 형식의 라이선스 지정 ; Upload License : lic 파일 형식 라이선스 지정 |
② |
LICENSE |
라이선스 사용량을 표시한다. |
③ |
Description |
라이선스 설명을 표시한다. |
④ |
License ID |
라이선스 ID를 표시한다. |
⑤ |
Tier |
Avi Load Balancer 31.2 라이선스 등급을 표시한다. |
⑥ |
Service Cores |
사용 가능한 서비스 CPU 코어 수를 표시한다. |
⑦ |
SE vCPUs |
사용 가능한 Avi Service Engine CPU 코어 수를 표시한다. |
⑧ |
Service Engine Sockets |
사용 가능한 Avi Service Engine CPU 소켓 수를 표시한다. |
⑨ |
Expiry |
라이선스 만료일을 표시한다. |
5.5.12. Controller
Avi Controller 운영 및 유지보수를 위한 기능을 제공한다.
5.5.13. Nodes
고가용성을 위한 클러스터 구현한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
EDIT |
Avi Controller 클러스터를 구성하거나 수정한다. |
② |
Controller Cluster |
Avi Controller 클러스터 상태 정보가 표시된다. |
③ |
Search |
Avi Controller 객체를 찾을 수 있는 기능을 제공한다. |
④ |
Node IPv4 |
Avi Controller 클러스터 노드의 IPv4 정보가 표시된다. |
⑤ |
Node IPv6 |
Avi Controller 클러스터 노드의 IPv6 정보가 표시된다. |
⑥ |
Hostname |
Avi Controller 클러스터 노드의 호스트네임 정보가 표시된다. |
⑦ |
Role |
Avi Controller 클러스터 노드의 역할(Leader/Follower)이 표시된다. |
⑧ |
State |
Avi Controller 클러스터 노드 상태 정보가 표시된다. |
[Edit > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
Avi Controller 클러스터 이름을 지정한다. |
② |
Controller Cluster IPv4 |
Avi Controller 클러스터 리더 노드의 IPv4를 지정한다. |
③ |
Controller Cluster IPv6 |
Avi Controller 클러스터 리더 노드의 IPv6를 지정한다. |
④ |
Cluster Nodes |
Avi Controller 클러스터에 추가할 Avi Controller를 지정한다. |
5.5.14. Software
Avi Controller 그리고 Avi Controller가 포함한 Avi Service Engine 소프트웨어 버전을 확인하고 새로운 패키지를 업로드한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Upload From Computer |
로컬 PC에서 Avi Controller 및 Avi Service Engine의 업데이트 및 패치에 대한 패키지 파일을 업로드한다. |
② |
Type |
업로드한 패키지 파일에 대한 유형이 표시된다. |
③ |
Version |
패치 및 업데이트 패키지 파일에 대한 버전이 표시된다. |
④ |
Attributes |
패키지 파일이 어떠한 구성 요소를 포함하고 있는지 표시된다. |
5.5.15. Update
업로드한 패키지를 확인하여 가능한 업데이트를 확인하고 수행한다.
[System]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
EDIT |
Avi Controller 및 Avi Service Engine의 업데이트/패치 작업에 대한 설정을 진행한다. |
② |
ABOUT |
현재 Avi Controller에 대한 버전/패치버전/빌드버전/날짜 등이 표시된다. |
③ |
IN PROGRESS |
Avi Controller에 대한 업데이트나 패치 작업에 대한 진행 사항이 표시된다. |
④ |
Recent |
최근에 진행한 업데이트/패치 작업의 상태 목록이 표시된다. |
⑤ |
RESTORE |
복원을 진행한다. |
⑥ |
COMPLANCE MODE |
FIPS 활성화 여부와 Common Criteria 모드 활성화 여부를 지정한다. |
⑦ |
Type |
업데이트 대상의 유형이 표시된다. |
⑧ |
Version |
업데이트/패치 버전이 표시된다. |
⑨ |
Attributes |
업데이트/패치 가능한 타입이 표시된다. |
[Service Engine Groups]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ABOUT |
현재 Avi Service Engine에 대한 버전/패치버전/빌드버전/날짜 등이 표시된다. |
② |
IN PROGRESS |
Avi Service Engine에 대한 업데이트나 패치 작업에 대한 진행 사항이 표시된다. |
③ |
Recent |
최근에 진행한 업데이트/패치 작업의 상태 목록이 표시된다. |
④ |
Name |
Avi Service Engine 그룹에 대한 이름이 표시된다. |
⑤ |
Version |
업데이트/패치 버전이 표시된다. |
⑥ |
Virtual Services |
Avi Service Engine 그룹에 속한 가상 서비스 개수가 표시된다. |
⑦ |
Service Engines |
Avi Service Engine 그룹에 속한 Avi Service Engine 개수가 표시된다. |
⑧ |
Cloud |
Avi Service Engine 그룹이 속한 클라우드가 표시된다. |
⑨ |
Status |
현재 상태가 표시된다. |
[EDIT > Controller]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Task Base Timeout |
Avi Controller 업그레이드 작업에 대한 기본 타임아웃 값을 지정한다. |
[EDIT > Service Engine]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Task Base Timeout |
Avi Service Engine 업그레이드 작업에 대한 기본 타임아웃 값을 지정한다. |
② |
Image Data Transfer Size |
Avi Service Engine 업그레이드 이미지를 다운로드할 때 사용하는 버퍼 크기 지정한다. |
③ |
Concurrent SE Group Upgrades |
Avi Controller가 동시에 처리할 수 있는 Service Engine 그룹 업그레이드 수를 지정한다. |
④ |
SE Connect Timeout |
업그레이드 중 재부팅된 후, Avi Controller가 일반 크기(SE 메모리 <128GB)를 가진 Avi Service Engine이 다시 연결될 때까지 기다리는 시간을 지정한다. |
⑤ |
Large SE Connect Timeout |
업그레이드 중 재부팅된 후, Avi Controller가 대용량의 Avi Service Engine (메모리 ≥128GB)이 다시 연결될 때까지 기다리는 시간을 지정한다. |
⑥ |
Simultaneous Image Downloads |
Avi Service Engine 그룹 내에서 동시에 진행되는 Avi Service Engine 이미지 다운로드 개수를 지정한다. |
[EDIT > Service Engine]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Max Image Size |
업로드할 수 있는 이미지 파일의 최대 크기를 지정한다. |
② |
Image Replication Timeout |
Avi Controller 컨트롤러의 리더 노드에서 팔로워 노드로 이미지 파일을 복제할 때 허용되는 최대 대기 시간을 지정한다. |
[EDIT > Dry Run]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Preferred Worker |
테스트 실행(dry-run)을 선호하는 Avi Contoller 노드를 지정하여 선호하는 Avi Contoller 노드에서 수행하도록 지정한다. 설정되지 않은 경우, Avi Contoller 노드 중 Follower 노드 중 하나가 테스트 실행(dry-run)을 실행한다. |
② |
Number of CPU(s) |
실제 업그레이드 실행 전, 테스트 실행(dry-run)을 수행할 때 Avi Contoller가 사용할 CPU 용량을 지정한다. |
③ |
Memory |
실제 업그레이드 실행 전, 테스트 실행(dry-run)을 수행할 때 Avi Contoller가 사용할 메모리 용량을 지정한다. |
[EDIT > Pre Check]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Export Config Timeout |
구성 내보내기가 완료될 때까지의 최대 대기 시간을 지정한다. |
② |
Max Alerts |
구성 내보내기 시 허용되는 최대 알림 개수를 지정한다. |
5.5.16. Upload HSM Packages
Hardware Security Module 구성을 위한 서드파티 패키지 파일을 업로드한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
IMPORT FILE |
Hardware Security Module 구성을 위한 서드파티 패키지 파일을 선택한다. |
② |
UPLOAD |
Hardware Security Module 구성을 위한 서드파티 패키지 파일을 Avi Contoller에 업로드한다. |
5.5.17. Configuration Backup
Avi Controller 구성 내역의 백업 경로를 설정한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
EDIT |
Avi Controller 백업에 대한 설정을 진행한다. |
② |
CONFIGURATION BACKUP |
설정된 백업 주기와 저장되는 최대 백업 수가 정보가 표시된다. |
③ |
LOCAL BACKUP |
로컬 백업 활성화 여부 및 백업 파일이 저장되는 Avi Controller의 로컬 경로가 표시된다. |
④ |
REMOTE BACKUP |
원격 백업 활성화 여부 및 원격 백업 서버 정보가 표시된다. |
⑤ |
Timestamp |
백업이 진행된 시간이 표시된다. |
⑥ |
Local File |
로컬 백업으로 생성된 백업 파일명이 표시된다. 백업 파일명을 클릭하면 백업 파일이 다운로드 된다. |
⑦ |
Remote File |
원격 백업으로 생성된 백업 파일명이 표시된다. |
[Edit > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Configuration Backup |
백업을 활성화/비활성화 여부를 지정한다. |
② |
Name |
백업 스케줄러에 대한 이름이다. |
③ |
Passphrase |
구성 내보내기 및 정기 백업을 위해 민감한 필드를 암호화하는 데 사용되는 기본 비밀번호이다. 내보낸 구성 파일을 가져오려면 동일한 비밀번호를 입력해야 한다. |
④ |
Confirm Passphrase |
입력한 비밀번호가 올바르게 입력되었는지 확인한다. |
⑤ |
File Prefix |
구성 내보내기 및 백업 수행 시에 생성되는 파일 이름 앞 부분에 붙는 문자열이다. |
⑥ |
Protocol |
구성 내보내기나 백업 파일을 원격지로 전송할 때 어떤 프로토콜(SFTP, SCP 등)을 사용할지를 지정하는 옵션이다. |
⑦ |
Scheduler |
백업을 진행할 백업 주기와 저장되는 최대 백업 수를 지정하는 옵션이다. |
[Edit > Backup Destination]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Local Backup (On Controller) |
Avi Contoller 로컬에서 진행하는 로컬 백업의 활성화 여부를 지정한다. |
② |
Enable Remote Server Backup |
원격 백업 활성화 및 원격 백업 서버 정보를 지정한다. |
③ |
Enable Bundle Mode |
번들 백업 모드를 활성화할지 지정한다. 기본적으로는 JSON 백업이 진행된다. |
5.5.18. Reports
업데이트/패치/복원 등 작업이 진행된 결과를 요약한 보고서를 표시하는 기능을 제공한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Operation |
진행한 작업이 표시된다. |
② |
Timestamp |
작업이 진행된 시간이 표시된다. |
③ |
Type |
진행한 작업의 유형이 표시된다. |
④ |
Status |
진행한 작업의 상태 및 결과가 표시된다. |
⑤ |
Filename |
생성된 보고서 이름이 표시된다. |
5.5.19. User Credentials
Avi Controller가 외부 인프라 및 서비스와 통신하고 인증하는 데 필요한 다양한 자격 증명(사용자 이름, 비밀번호)를 생성하고 관리한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Create |
자격 증명을 생성한다 |
② |
Search |
자격 증명의 이름을 통해 특정 객체를 찾을 수 있는 기능을 제공한다. |
③ |
Name |
자격 증명에 대한 이름이 표시된다. |
④ |
Credentials Type |
자격 증명 유형이 표시된다. |
[Create > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
생성할 자격 증명에 대한 이름을 지정한다. |
② |
Credentials Type |
생성할 자격 증명 유형을 선택한다. |
[Create > vCenter Credentials]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Username |
연동할 vCenter Server의 사용자 계정을 지정한다. |
② |
Password |
연동할 vCenter Server의 사용자 계정의 비밀번호를 지정한다. |
5.5.20. Support
VMware Avi Load Balancer 3.12의 문제해결을 위해 참조할 코어 파일을 목록화하며, 문제해결을 위해 제조사에게 제공할 정보 유형을 선택하여 기술 지원 패키지를 생성하는 기능을 제공한다.
5.5.21. Tech Support
| 번호 | 항목 | 기능 |
|---|---|---|
① |
EDIT |
기술 지원 패키지에 대한 설정을 진행한다. |
② |
IN PROGRESS |
기술 지원 패키지 생성에 대한 진행 상황을 표시한다. |
③ |
Recent |
최근에 성공적으로 생성이 완료된 최신 보고서 파일을 표시한다. |
④ |
GENERATE |
기술 지원 패키지 생성을 요청할 유형(클러스터링, 디버그로그, Pool, Avi Service Engine 등)을 선택한다. |
⑤ |
Creation Date |
기술 지원 패키지 생성된 시간을 표시한다. |
⑥ |
Type |
생성된 기술 지원 패키지에 대한 유형을 표시한다. |
⑦ |
Resource Name |
생성된 기술 지원 패키지 이름을 표시한다. |
⑧ |
Duration |
생성된 기술 지원 패키지를 생성하기까지 지속된 시간을 표시한다. |
⑨ |
Size (MB) |
생성된 생성된 기술 지원 패키지를 크기를 표시한다. |
⑩ |
Results |
기술 지원 패키지 생성 요청에 대한 결과를 표시한다. |
[EDIT > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Max Disk Size |
기술 지원을 위해 할당되는 디스크 크기를 지정한다. |
② |
Minimum Free Disk Required |
기술 지원 호출을 위해 필요한 최소 여유 디스크 공간을 지정한다. |
③ |
File Size Threshold |
기술 지원 패키지 생성 시에 포함할 수 있는 파일의 최대 크기를 제한하는 값을 지정한다. |
④ |
Simultaneous Invocations |
동시에 실행할 수 있는 기술 지원 패키지 생성 작업의 최대 개수를 제한하는 값을 지정한다. |
⑤ |
Number of Tech Support Rententions |
오래된 기술 지원 패키지를 자동으로 정리할 때, 최근 몇 개를 남겨둘지를 지정하는 값을 지정한다. |
⑥ |
Task Timeout |
Tech Support 패키지를 생성하거나 관련 스크립트를 실행할 때 적용되는 기본 타임아웃 시간을 지정한다. |
[EDIT > Event Params]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Number of Days |
지정된 과거 일수 동안의 이벤트를 수집한다. 만약 사용자가 3을 지정한 경우 지난 3일 동안의 이벤트를 수집한다. 만약 3일 된 파일이 20개 있다면, 지정된 파일 개수 기준으로 수집한다 |
② |
Number of Files |
지정된 파일 개수만큼 이벤트를 수집한다. 만약 사용자가 5를 지정하면 최대 5개의 이벤트 파일을 수집한다. 만약 2일 된 파일이 10개 있다면, 지정된 개수만큼만 수집한다. |
③ |
Collect All Events |
기간, 일수, 파일 수와 관계없이 모든 이벤트를 수집할지 지정한다. |
[EDIT > Policy]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
ADD |
파일/로그에 대한 보관 규칙을 추가한다. |
② |
File Path |
어떤 파일이나 로그를 대상으로 규칙을 적용할 지 경로를 지정한다. |
③ |
Threshold (MB) |
경로가 지정된 파일 보관 시, 적용되는 파일의 최대 크기를 지정한다. |
5.5.22. Crash Reports
Avi Controller 및 Avi Service Engine에서 발생한 프로세스 충돌 시 생성되는 진단용 데이터 패키지로, 비정상으로 종료될 때 자동으로 기록되는 보고서이다.
해당 메뉴에서 자동으로 기록된 충돌 보고서를 다운로드한다.
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Search |
생성된 충돌 보고서의 이름을 통해 특정 객체를 찾을 수 있는 기능을 제공한다. |
② |
Filename |
생성된 충돌 보고서의 이름이 표시된다. |
5.6. Main Header User Menu
VMware Avi Load Balancer 31.2 관리접속 시 그래픽 유저인터페이스의 최상단에 표기되는 메인헤더 오른쪽 끝의 사용자 프로파일 메뉴이다.
5.6.1. My Account
관리접속에 사용한 계정의 △기본 표시 정보 △비밀번호 변경 △표시 시각 △Avi Controller 접속 세션 관리 기능을 제공한다.
[MY ACCOUNT > General]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Name |
계정을 사용/관리하는 사용자 이름을 기입한다. |
② |
Username |
로그인 시에 사용하는 계정명을 기입한다. |
③ |
계정을 사용/관리하는 사용자 이메일을 기입한다. |
|
④ |
Change Password |
해당 계정에 대한 비밀번호를 변경한다. Old Password에는 기존에 사용하던 비밀번호를 입력하고 New Password에는 변경하고자 하는 비밀번호를 입력한 후, Confirm New Password에 변경하고자 하는 비밀번호를 다시 한번 입력한다. |
[MY ACCOUNT > Display]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Time zone |
시각을 나타내는 형식을 지정한다. 형식은 UTC Time 또는 Local Time 두가지 형식을 제공한다. 이 형식은 로그나 메트릭에 표시되는 타임스탬프에 사용됩니다. |
② |
Language |
그래픽 유저인터페이스에 표시되는 언어를 선택한다. 영어와 일본어 두가지의 언어를 지원한다. |
[MY ACCOUNT > Controller]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Enable Configuration Warnings |
Avi Controller에서 구성 변경 사항이 적용되기 전에 발생할 수 있는 영향에 대해 경고창을 발생시킨다. 지원되는 개체를 생성, 수정 또는 삭제하기 전에 반드시 동의(예/아니오)를 해야한다. 필요하다면 해당 메뉴에서 직접 체크박스의 체크를 해제하여 비활성화한다. |
② |
Session Timeout |
세션이 Avi Controller에 의해 종료되기 전까지 유휴 상태로 유지될 수 있는 최대 시간을 분 단위로 입력한다. |
③ |
DNS Refresh Period |
DNS 작업을 새로 고치는 주기를 분 단위로 입력한다. |
5.6.2. Generate Token
VMware Avi Load Balancer 31.2 관리접속 시에 비밀번호 대신 임시로 토큰을 사용하는 방식으로, 보안성과 관리 편의성을 높이는 기능이다. 입력된 유효 시간이 만료되면 토큰은 더 이상 작동하지 않으며 접근 권한을 잃게 되므로 토큰을 삭제할 필요가 없다.
Token Lifetime란에 토큰에 대한 유효 시간 값을 입력하면 토큰이 생성된다. 입력할 수 있는 값은 0 ~ 87600시간이다.
[GENERATE TOKEN]
| 번호 | 항목 | 기능 |
|---|---|---|
① |
Token Lifetime |
생성된 토큰이 자동 소멸되기 전까지 접근 가능한 기간을 지정한다. |
5.6.3. About VMware Avi Load Balancer
VMware Avi Load Balancer 31.2의 상세버전 및 패치 정보를 표시한다.
5.6.4. Customer Portal
제조사 웹사이트 (portal.pulse.broadcom.com)에서 제공하는 △라이선스 관리 △Core RuleSet (CRS) △Avi Controller 통합 목록 △ 통합 집계 △알림 통합 기능을 빠르게 사용하기 위한 하이퍼링크를 제공한다.
5.6.5. Sign Out
안전하게 관리접속을 즉시 해제하는 기능을 제공한다.