IP-SAN과 iSCSI로 구성하는 IP 기반 스토리지 네트워크

IP-SAN의 iSCSI 구조와 FC-SAN 비교, 다중 경로·보안·성능 최적화, 구축 시 확인할 네트워크 설계 항목을 정리한다.

2026-08-14 · 최초 발행 2026-01-12

IP 네트워크로 연결하는 블록 스토리지

IP-SAN은 TCP/IP 네트워크를 전송 경로로 삼는 Storage Area Network다. 기존 이더넷 장비를 활용하면서 블록 레벨 스토리지 네트워크를 구성할 수 있으며, 일반적으로 iSCSI를 통해 SCSI 명령을 TCP/IP 스택 위에 실어 보낸다.

중소규모 환경에서도 엔터프라이즈급 스토리지 기능을 활용할 수 있다는 점이 출발점이다. 표준 이더넷 스위치와 네트워크 장비를 기반으로 저비용 SAN을 구성하려는 경우에 적합하다.

FC-SAN과 비교할 때 달라지는 선택지

IP-SAN은 이더넷과 Cat5e, Cat6, 광케이블을 사용한다. 반면 FC-SAN은 Fibre Channel 전용 케이블과 인프라를 전제로 한다.

기존 네트워크 인프라를 재활용할 수 있는 IP-SAN은 초기 투자 부담이 낮다. FC-SAN은 전용 HBA와 스위치 같은 고가 장비가 필요하다. 성능 측면에서 IP-SAN은 10GbE 이상에서 FC와 유사한 성능을 낼 수 있고, FC-SAN은 더 낮은 지연 시간과 예측 가능한 성능을 제공한다.

운영 방식도 다르다. IP-SAN은 익숙한 네트워크 관리 도구를 사용할 수 있지만, FC-SAN은 전문적인 SAN 관리 지식이 요구된다.

iSCSI가 SCSI 명령을 전달하는 방식

iSCSI는 SCSI 명령을 TCP/IP 프로토콜 스택으로 전달한다.

SCSI CommandsiSCSI LayerTCP LayerIP LayerEthernet LayerPhysical Layer

연결은 서버와 스토리지 사이의 역할을 나눠 구성한다.

  • Initiator(이니시에이터): 서버 측 iSCSI 클라이언트로서 스토리지 접근을 시작한다.
  • Target(타겟): 스토리지 측 iSCSI 서버로서 스토리지 자원을 제공한다.
  • IQN(iSCSI Qualified Name): iSCSI 장치를 구분하는 고유 식별자다.
  • Portal: IP 주소와 포트를 조합한 네트워크 엔드포인트다.
  • Session: Initiator와 Target 사이의 논리적 연결이다.

통신은 대상 탐색, 로그인, SCSI 명령과 응답 교환, 로그아웃 순으로 이어진다.

TargetInitiatorTargetInitiator(1) Discovery (SendTargets)(2) Available Targets List(3) Login Request (IQN)(4) Login Response(5) SCSI Commands(6) SCSI Responses(7) Logout Request(8) Logout Response

서버와 스토리지를 이중 경로로 연결하는 구조

기본 구성에서는 여러 애플리케이션 서버의 iSCSI Initiator가 이더넷 스위치를 거쳐 iSCSI Target에 연결된다. 이중 스위치와 다수의 연결 경로는 단일 경로 장애를 줄이는 기반이 된다.

Storage LayerNetwork InfrastructureApplication ServersServer 1(iSCSI Initiator)Server 2(iSCSI Initiator)Server 3(iSCSI Initiator)Ethernet Switch 1(10GbE)Ethernet Switch 2(10GbE)iSCSI Target 1iSCSI Target 2

일반 애플리케이션 트래픽은 데이터 네트워크로, iSCSI 트래픽은 스토리지 네트워크로 분리한다. 장비 관리와 모니터링은 관리 네트워크에서 처리한다. VLAN 분리는 트래픽을 격리하고 보안을 강화하는 수단이다.

처리량과 지연을 좌우하는 계층별 설정

네트워크 계층에서는 MTU 9000의 Jumbo Frame으로 오버헤드를 줄일 수 있다. 이더넷 플로우 컨트롤 활성화, iSCSI 트래픽의 QoS 우선순위 설정, LACP 기반 링크 어그리게이션도 함께 검토한다.

서버 측에서는 TOE(TCP Offload Engine) 카드나 하드웨어 기반 iSCSI HBA를 활용할 수 있다. iSCSI 프로세스를 특정 CPU 코어에 바인딩하고, IRQ 밸런싱과 코어 할당을 조정하는 방법도 있다.

스토리지는 읽기·쓰기 캐시 비율, 워크로드에 맞는 RAID 레벨, 씬 프로비저닝, 데이터 액세스 패턴에 따른 자동 계층화를 조합해 다룬다.

인증과 격리를 함께 적용하는 보안 경계

접근 제어에는 단방향 또는 양방향 CHAP(Challenge Handshake Authentication Protocol)을 사용할 수 있다. 허용된 IQN만 연결하도록 제한하고, 특정 IP 또는 서브넷만 허용하는 IP 필터링과 ACL(Access Control List)을 적용할 수 있다.

전송 구간에는 IPsec 또는 SSL/TLS를 적용할 수 있으며, 저장 데이터 암호화(Encryption at Rest)와 PKI 기반 인증서도 고려 대상이다.

IPsec TunnelVLAN 100CHAP AuthServer(Initiator)FirewalliSCSI SwitchStorage(Target)

호스트 자원과 성능 요구에 맞춘 구현 방식

소프트웨어 iSCSI는 호스트 OS의 소프트웨어 스택을 사용한다. 별도 하드웨어가 필요하지 않고 비용이 낮지만 CPU 오버헤드가 생기며 성능은 상대적으로 낮다. 중소규모 환경과 테스트·개발 환경에 사용할 수 있다.

하드웨어 iSCSI는 전용 iSCSI HBA 카드를 사용한다. CPU 부하를 줄이고 높은 성능을 제공하지만 추가 하드웨어 비용이 든다. 높은 IOPS가 필요하거나 프로덕션 환경을 구성할 때 선택할 수 있다.

TOE(TCP Offload Engine)는 TCP/IP 처리를 네트워크 카드로 오프로드한다. CPU 사용률 감소와 성능 향상이 장점인 반면, 호환성이 제한적이고 비용이 추가된다. 고성능 요구가 있거나 iSCSI 연결이 많은 환경에서 고려한다.

MPIO로 경로 장애와 부하를 다루기

경로는 액티브-액티브, 액티브-패시브 방식으로 구성할 수 있다. 라운드 로빈은 경로를 순환해 I/O를 분산하고, 최소 대기열 방식은 큐 길이가 짧은 경로를 고른다.

MPIO(Multipath I/O)는 경로 장애 시 자동으로 전환하고, 여러 경로에 부하를 나누며, 복구된 경로를 자동으로 다시 통합한다. 병렬 I/O를 통해 처리량을 높이는 역할도 한다.

Path 1Path 2Server(MPIO)NIC 1NIC 2Switch 1Switch 2Storage Port 1Storage Port 2iSCSI Target

운영 중 확인할 지표와 활용 환경

성능 상태는 IOPS, 초당 전송 데이터 양(MB/s), 평균·최대 응답 시간, 네트워크 링크 활용도로 확인한다. 가용성 측면에서는 활성·비활성 경로 수, 활성 iSCSI 세션, 재전송과 타임아웃 등의 에러율, 대기 중인 I/O 요청 수인 큐 깊이를 본다.

SNMP, 벤더 스토리지 관리 소프트웨어, iSCSI 드라이버와 데몬의 시스템 로그, iostat·sar·perfmon 같은 성능 분석 도구를 활용할 수 있다.

IP-SAN은 가상머신 Live Migration을 위한 공유 스토리지, VDI(Virtual Desktop Infrastructure), 컨테이너 퍼시스턴트 볼륨에 사용할 수 있다. 디스크 백업 타겟, 스냅샷 백업, 재해 복구 사이트로의 원격 복제에도 적용된다. 데이터베이스에서는 트랜잭션 로그의 높은 순차 쓰기 성능, 데이터 파일의 블록 레벨 액세스, 프로덕션 데이터 클론을 위한 테스트·개발 환경에 활용할 수 있다.

구축 전에 정할 네트워크·성능·가용성 기준

네트워크는 최소 10GbE 이상을 권장하며, 단일 장애점을 없애기 위한 이중 경로와 전용 스토리지 네트워크 구성이 필요하다. 향후 트래픽 증가도 설계에 반영한다.

애플리케이션별 필요 IOPS, 순차 읽기·쓰기 처리량, 최대 허용 지연시간, 동시 접속 호스트 수를 먼저 정한다. 가용성은 모든 구성 요소 이중화, 자동 페일오버, 정기적인 백업과 복구 테스트, 24/7 모니터링 체계까지 포함해 설계한다.

IP-SANiSCSI스토리지 네트워크블록 스토리지MPIO