SCAF-G VDI + Zero-Client 개인정보유출방지의해답 2014.2
내부정보안녕하십니까? 2
2013 년미국주요데이터유출사고 619 건 5,790 만건 3
인프라차원에서원인은? 1. 악성코드유포 전파서버 3. 해커가조종 2. 악성코드전파 감염 PC 4. 취약점공격등각종악성행위 PC!! 인터넷, USB, Disk 가능한!! 4
해결책은? 업무망과인터넷을분리하자!! 5
해결책은? 우리나라만망분리? US Department Of Defense Segmented Model for Multi-Network Access with Isolated Physical Connections Today, a DoD analyst typically requires two or, for top-secret work, three complete workstations, each with an isolated physical connection to a public or secret or top-secret network, with appropriate authentication and encryption at each level. The best and perhaps most elegant current approach to the hardware device problem is to use a thin client, such as a Teradaci PCoIP Zero client, instead of the usual Windows PC, in the office and a portable zero client, such as a ClearCube PZC, in the field to connect to VMware Horizon View desktops on multiple networks. This is a No Data at Rest (NDAR) solution that reduces the attack surface at the network and device levels. 6
해결책은? 삼성전자 Zero-Client LG 전자 Zero-Client 단말기혁신!! PC Zero-Client!! As a rule, every CapEx dollar spent on traditional desktop hardware requires three dollars in OpEx. This is not the case with zero clients, which have a much longer shelf life and typically require no maintenance. 7
데스크탑가상화 (VDI) Any Device 개인자료와기타데이터 프로그램 윈도우운영체제 가상데스크탑새로운컴퓨터 컴퓨터관리는 IT 담당자에게맡기십시오 원하는장치로사용만하시면됩니다 8
데스크탑가상화 (VDI) 화면 / 데이터격리 9
데스크탑가상화 (VDI) 2 단계인증 OTP 인증서버 Active Directory ( 인증서버 ) 2 OTP 인증 3 인증완료 USB Device 1 사용자로그인 GIT VDI 7 가상데스크톱제공 VMware View Manager Printer 8 연결요청 6 가상데스크톱할당 9 가상데스크톱화면전송 10
PC / Thin-Client / Zero-Client 비교 11
데스크탑가상화일반구성도 제로클라이언트데스크톱및노트북태블릿 PC 스마트폰 1. vcenter 2.View Manager 3.Active Directory 가상화통합서버 SAN 스위치 스토리지 12
VMware Horizon View 도입후기대효과 부서 지사 이동 제로클라이언트 데이터 이동 가상데스크톱인프라 13
국내고객 VDI 도입배경 비즈니스 스마트워크 모바일 3% 원격 / 스마트워크가용성 10% 1% GeenIT(TCO) 8% 콜센터, 공장 11% 테스트 / 윈백 5% 보안 보안 32% 외부직원보안 13% 교육 / 회의 /Kiosk 17% 관리 14
VMware View 도입사례및아키텍쳐 삼성전자 / 종합기술원 (2,000 사용자 ) 100% Zero-Client 적용 도입목적 CAD 등설계도면등중요자료외부유출방지 연구원의 Second/Third PC 제공 그룹웨어사용등일반업무 PC 로확대중 BMT 2010.1~4 1 차구축 2010.5 ~ 7 2 차구축 2010.9~12 3 차구축 2011.2~5 20 Users Citrix, VMware 동일조건 다양한 Application 테스트 기존사용업무대부분 2D, 3D CAD/CAE 3D Workstation 접속 VMware View 4 선정 200 Users 클라우드센타인프라 2 Way Blade 12 대 스토리지 10TB 실사용자대상운영및최적화구성 S/W 충돌수정및표준화 1,300 Users 클라우드센타인프라 2 Way Blade 47 대 스토리지 38TB * 2 3D Workstation 50 대 실사용자대상운영 운영조직상설화 총 2,000 Users 확대 인프라확장 서버추가 스토리지교체등 실사용자 VM 전환 VM 에서만업무 전원 VM 전용업무전환예정 (2011.10 월말 ) 확대계획 전사용자및그룹내전자계열사, 해외지사로확대적용중 ( 전사 50,000 Users 이상예정 ) Tablet 단말기등모바일근무를위한지원계획 삼성전자내타부문확대예정 (VD 사업부, 무선사업부등 ) 15
VMware View 도입사례및아키텍쳐 국민건강보험공단 (300 사용자 ) 100% Zero-Client 적용 전국 8 개지역교육장을중앙 ( 마포 ) 으로가상화통합 도입목적 전국교육장 PC 를대체하여효율적으로관리하며, 그린 IT 달성 망분리시범구축 확대계획 Call Center 확산, 망분리전사확산 16
VMware View 도입사례및아키텍쳐 H 사전사 PC 교체 100% Zero-Client 적용 + Mobile BMT 후전부문 VMware 우수 전사 PC 교체사업으로진행중 2012 년 3,500 사용자적용후단계적으로전사확대중 4 단계 (2014 년 ) 전사확대예정 3 단계 (2013 년 ) 3,000 대 2 단계 (2012 년 ) 1,500 대 1 단계 (2012 년 ) 시범 / 1,800 대 17
현대중공업 PC 없는사업장 출처 : VMware Solution Symposium 2012 18
현대중공업 PC 없는사업장 출처 : VMware Solution Symposium 2012 19
현대중공업 PC 없는사업장 출처 : VMware Solution Symposium 2012 20
현대중공업 PC 없는사업장 출처 : VMware Solution Symposium 2012 21
현대중공업 PC 없는사업장 출처 : VMware Solution Symposium 2012 22
현대중공업 PC 없는사업장 출처 : VMware Solution Symposium 2012 23
VDI 시장변화 : VMware 성장가속 24
PC 물리적망분리적용해보니 PC 이중화 망전환방식 -2대의 PC( 인터넷접속PC + 업무용PC) 를사용, 이중관리 -망간자료이동은보안 USB 사용 -절대적보안환경제공 -업무효율저하, 높은구축비용 -PC 영역이중화 ( 업무용 HDD, 인터넷용 HDD) -망전환장치 : 망연결에따라전환하여사용 -네트워크전환시재부팅, 업무효율저하 업무환경변화의대응어렵고유지보수비용과다 25
가상화방식망분리방안 서버기반테스크탑가상화 SBC CBC PC 기반데스크탑가상화 Traditional PC Zero Client Mobile Client 가상머신 가상머신 가상머신 가상영역 Application Application Application Application Application Guest OS Guest OS 하이퍼바이저 (CPU, Memory, HDD, NIC) 하드웨어 Guest OS Multiple desktop on One Server 운영체제 (Registry, process, Disk) 하드웨어 Virtual Workspace inside your PC 26
단말기에따른 VDI 망분리방안 PC 이중화 2 PC 망분리전환장치 Zero Client 인터넷 내부망 1 인 2 vpc 서비스품질 망분리 PC 가상화 CBC 방식 멀티 OS PC 솔루션 Zero & VDI Thin Client 인터넷 내부망 1 인 1 vpc 비용효율성 SBC 방식 Thin Client VDI 인터넷 1 인 1PC 1 vpc PC & VDI PC 내부망 PC 재활용 27
적용업무에따른 VDI 망분리방안비교 인터넷 업무네트워크 인터넷 가상머신 VM VM VMware VDI 서버 업무 가상머신 VM VM VMware VDI 서버 LOCAL 영역 ( 업무망 ) 가상접속영역 ( 인터넷 ) LOCAL 영역 ( 인터넷 ) 가상접속영역 ( 업무망 ) Windows XP / 7 Windows XP / 7 인터넷망분리 업무망분리 28
VDI 프로젝트수행과제 보안 호환성 성능 도입비용 vs 편리성 스마트 워크 운영 관리 확장성 운영비용 Application Infrastructure Cost 29
VDI 구축시고려사항 대규모가상데스크톱구축고려사항 제로클라이언트데스크톱및노트북태블릿 PC 스마트폰 1. vcenter 2. View Manager 3. Active Directory 가상화통합서버 Cisco Nexus Cisco Nexus NetApp 스토리지 30
VDI 망분리사업의문제점 31
VDI 프로젝트 - Key Success Factor SIMPLE PURPOSE 많은솔루션결합필요!!! 추진목적? 보안성강화 vs 스마크워크 요구수준? 보안, 성능, 호환성, 안정성, 편리성 SIMPLE ARCHITECTURE 망분리핵심은? Architecture!! 용도 x 성능 x 비용 = 아키텍처 S/W, H/W 최적의조합이중요 SIMPLE MANAGEMENT 데스크톱의관리주체변경 : 개인 IT 부서 Management 의복잡성제거필요 운영정책및환경단순화 VDI COMPUTE STORAGE 성능 / 안정성병목요소 32
SIMPLE CLOUD ARCHITECTURE PLATFORM - GIT 클라우드세상으로향한굿모닝아이텍 의힘찬도약을의미합니다. 굿모닝아이텍 의검증된기술력으로최적의패키지솔루션및제품을제공하겠습니다. SCAF ( 사전적의미 ) 매력적이고실용적인인기상품 33
SCAF-G : SIMPLE CLOUD ARCHITECTURE PLATFORM View 사용자점유율 (2008~2012) GIT 56% 타업체 44% 제조 금융 공공 서비스유통 타업체 굿모닝아이텍 국내및해외 300 여개레퍼런스, 최대가상화기술파트너 34
SCAF-G : SIMPLE CLOUD ARCHITECTURE PLATFORM Solution Integration & One Stop Service Monitoring Security VDI App Management Hypervisor Server Network Storage SCAF-G Integrated by GIT One Platform GIT Service Partner Support 35
SCAF-G : SIMPLE CLOUD ARCHITECTURE PLATFORM Just Simple! Simple is Best! // 장점및혜택 // 업계최고의리더로구성된 H/W, S/W 사전테스트및검증된최적의솔루션플랫폼 현재의필요와목적에부합하고, 미래확장성에초점을맞춘유연한아키텍처 Simple Purpose Simple Architecture Simple Management SMB 에서부터대형기업에맞는안정성및신뢰성 장애없는빠른구축및운영 다양한경험을바탕으로하는 Service Level Agreement 36
망분리인터넷 VDI 37
SCAF-G Red 망분리인터넷 VDI 망분리를위한인터넷 VDI 전용패키지 Low Price < PC 도입가격 All-in-One : 추가구매없음 1 Block : 150 Users Fast Deployment : 1 달이내 Server + Storage + VMware View + AntiVirus + Management + Implementation Implementation 1M/M Included 38
SCAF-G Red 망분리인터넷 VDI 시스템구성및특징 User Dedicated VMs Mgmt VMs vcenter AD View Mgr DB Server Local Disk 가상머신운영 SAN Switch SSD/SAS 또는 Full SSD Local Disk 사용으로성능확보 관리서버가상머신으로구성, 별도 H/W 불필요 STORAGE VMDK VMFS 공용풀및여유용량구성으로서버장애시긴급대처가능 VMDK VMDK 가상디스크 보안향상을위한 Stateless 구성, 기존보안인프라변경불필요 39
SCAF-G Red 망분리인터넷 VDI 네트워크구성방안 기존네트워크변화없음 / 물리적망분리지원 방화벽 Security Server (DMZ 관리서버 ) DMZ Service Port 방화벽 방화벽 (NAT) 사내망 Internet 백본스위치 VDI ( 가상데스크톱 ) vcenter ( 가상화관리서버 ) AD ( 인증서버 ) View Manage ( 커넥션서버 ) 물리적망분리전용망 데스크톱 서버팜 논리적망분리 Zero Client / Thin Client DMZ, 사내망에대한완벽한분리및보안성확보 ( 물리적 / 논리적망분리동시제공 ) - 인터넷트래픽과내부망트래픽이서로완전히분리 - 사내망방화벽 NAT 설정또는 NAT 장비설정을통해화면데이터만전송 40
SCAF-G Red 안전하고편리한망분리전용인터넷 VDI 솔루션 41
스마트워크업무용 VDI 42
SCAF-G Green 검증된 VDI 인프라아키텍처 Server Storage VMware View 단순화된관리그리고동일한설치구성방법 오늘과미래의 IT 요구사항에충족하기위한유연하고, 확장가능한구조 TCO 절감과효율성증대 표준화, 사전검증된, 최고의인프라스트럭처 building blocks 43
SCAF-G Green 검증된 VDI 인프라아키텍처 SCAF-G 아키텍처의장점 GIT 만의모든솔루션동시해결능력및벤더공조체계모든 FlexPod 기술과제품에대한신속한문제해결 3사간공조모델로인한개선된지원서비스제공다수벤더문제에대한신속하고효율적인해결전세계에서 24시간서비스제공가능 효율화증대 3 개의업계최고의벤더로부터제공되는하나의플랫폼사용으로가상화와 Cloud 로의이전을단순화함. 운영및유지보수비용감소와자원활용율증대 기존기술과통합 제 3 의업체관리툴과통합방안제공 비즈니스민첩성 유연한플랫폼으로다양한어플리케이션부하와환경에적용가능 유연한인프라스트럭쳐는 Cloud 컴퓨팅요구사항을충족할수있도록확장가능 위험축소 미리설계되고, 검증된구조와신속한설치및구성이가능 능동적이고, 예측가능한중앙집중관리 24 시간제공되는지원으로신속한문제식별및해결 44
Fiber Channel Ethernet Fiber Channel Ethernet FCoE Ethernet Ethernet SCAF-G Green System 에대한특징 혁신적인 IO 연결구조를통한비용절감 Network 구조최적화 Chassis 증가시대역폭필요에따른최소증설 Network Network Network 구조이슈 Chassis 증가에따른네트워크포트증설지속발생 Blade Chassis 구조최적화 Blade Chassis 구조이슈 FCoE 및 IO 가상화구조로최초구성후변경사항없음. VS IO 연결구조증가에따른포트및 IO Module 증가 Ethernet & FC Module 별도구성필요 Network 구조최적화 Network 구조이슈 Chassis 증가시대역폭필요에따른최소증설 FC 구조최적화 NAS File Server NAS File Server Chassis 증가에따른네트워크포트증설지속발생 FC 구조이슈 Chassis 증가시대역폭필요에따른최소증설 FC Storage FC Storage [ Cisco UCS 구조 ] [ 타벤터블레이드구조 ] Chassis 증가에따른 FC 포트증설지속발생 45
VDI Management Solution 46
SCAF-G Management Clovir VDI VDI 운영과관련된고민 VDI 운영은 Infra 와관련해서는많은부분이자동화되어있지만, VDI 관리대수가증가함에따라관리자는아래와같은고민들을하게됩니다. VDI 관리 VDI / 사용자관리등의 Routine 한작업에대한리소스투입증가 VDI 관리를위해서는여러개의콘솔접근필요 운영 VDI 수증가 = 관리비용증가 운영자수작업으로인한위험성내포 전문화된지식의필요 VDI 를관리에는가상화, 사용자관리등에대한전문화된지식필요 ( 전문운영인력상시운영필요 ) 장애발생시, 대처방안의어려움 모니터링 사용자접속이력관리부재 - 관리통제능력낮아짐 장애발생시사용자 VDI 추적의어려움 - 장애예측및대응에대한효율적운영의부재 VDI 리소스할당량및물리적인리소스할당량에대한파악어려움 가시성확보의어려움 - 관리자의빠른의사결정을힘들게함 Clovir VDI 47
SCAF-G Management Clovir VDI 48
SCAF-G Management Clovir VDI VDI Management Clovir VDI Gate 망분리인터넷 VDI 웹로그인페이지지원 웹로그인페이지를통해현재접속현황확인및편리한접속지원 웹로그인페이지접속가능 VDI 리스트가상데스크탑접속 clovirvdi 웹로그인페이지 제로클라이언트 가상데스크탑로그인 가상데스크탑접속 49
SCAF-G Management VDI Security Anti-Virus Storm Solution & Security With Agentless Security The Old Way Security Virtual Appliance VM VM VM VM VM VM VM VM VM VM VM VM VM Agentless Security for VMware Anti-Virus and more 각 VM에 Footprint를최소화하여 VDI VM의리소스가용성유지 Agent-less 구성으로 AV-Storm을해결 Agent-less 모드로모든 VM에보안모니터링 (AV 기본포함, F/W, HIPS/HIDS, IM 옵션 ) Maximizes Performance and ROI 50
SCAF-G : SIMPLE CLOUD ARCHITECTURE PLATFORM Solution Integration & One Stop Service Monitoring Security VDI App Management Hypervisor Server Network Storage SCAF-G Integrated by GIT One Platform GIT Service Partner Support 51
VDI 와제로클라이언트 VDI 도입목적극대화 제로클라이언트특징 개인단말정보 소유불가 업무데이터중앙화 효율적인도입비용 업무환경효율성 PC 관리집중화 50 여개기업 20,000 대이상사용 ( 현대중공업, 동부화재, 삼성전자, 국민건강보험공단, 순천향병원등 ) 52
SCAF-G VDI 솔루션제언방향 Red Red Green 인터넷 인터넷 1 인 1PC 1 인 1 vpc 2 vpc 내부망 PC 재활용 내부망 서비스품질 사용자단말을 Zero Client 로점진적교체 업무용가상 PC 의점진적확대 저렴한비용으로시작 기존 PC 재활용으로인터넷망분리 문제발생최소화및빠른적용 악성코드, 감염원천차단 (No OS) PC 저장데이터제거 (No Data) PC 관리의부담제거 (No PC) 신속한사용자대응 ( 업무요건 ) 53
금융권 SCAF-G 망분리를위한 다양한패키지제품보안소개솔루션과의연계지원 54
SCAF-G VDI + Zero-Client 개인정보유출방지의해답 굿모닝아이텍 자체개발클라우드패키지솔루션 Q & A