Zero Client로 구성하는 OS 없는 VDI 보안 엔드포인트

Zero Client의 펌웨어 기반 구조와 VDI 연결 방식, Thin Client와의 차이, 프로토콜·도입 조건·운영 제약을 정리한다.

2026-08-14 · 최초 발행 2026-01-12

로컬 상태를 남기지 않는 VDI 단말

Zero Client는 운영체제 대신 펌웨어만 탑재한 원격 데스크톱 전용 엔드포인트다. 단말은 화면을 출력하고 USB 입력을 전달하며, 운영체제·애플리케이션·데이터 처리는 원격 서버의 가상 데스크톱에서 이뤄진다.

로컬 저장장치가 없으므로 데이터를 단말에 저장할 수 없고, 운영체제가 없어 악성코드 감염 경로도 줄어든다. 이 구조는 금융, 의료, 정부처럼 VDI 환경에서 높은 수준의 보안과 일관된 단말 관리가 필요한 곳에 적합하다. OS 패치 부담이 없고, 10년 이상 사용할 수 있는 장기 수명도 TCO 관점의 특징이다.

VDI 서버Zero Client원격 프로토콜화면 수신입력 전송펌웨어(Firmware)네트워크디스플레이 출력USB 입력가상 데스크톱OS/App/Data

이 장치는 엔드포인트를 통한 데이터 유출, OS를 지닌 씬 클라이언트의 악성코드 감염 가능성, 수천 대 단말의 패치 부담이라는 문제를 전제로 등장했다. PCoIP 같은 원격 프로토콜, 서버 측 가상화, 네트워크 인프라가 성숙하면서 단말을 최소화하는 선택지가 현실화됐다.

펌웨어가 세션을 연결하는 방식

내부 구성은 원격 프로토콜을 처리하는 데 필요한 하드웨어에 집중된다. 전용 프로토콜 칩으로 Teradici Tera2 같은 ASIC을 사용하고, 연결 소프트웨어는 ROM의 펌웨어로 제공된다. 화면 버퍼에는 128-512MB의 최소 RAM을 쓰며, 네트워크는 기가비트 이더넷, 외부 연결은 USB와 DVI·DP·HDMI 같은 디스플레이 포트 및 오디오 포트가 맡는다.

하드디스크나 SSD, Windows·Linux 같은 범용 운영체제, 로컬 애플리케이션은 두지 않는다. 대부분 팬리스 설계를 사용한다.

Zero Client 내부 구조펌웨어 ROM(연결 프로토콜)프로토콜(Tera2, ASIC)네트워크 컨트롤러(GbE)비디오 출력(DP, DVI, HDMI)USB 컨트롤러최소 RAM(프레임 버퍼)전원 (5-15W)

전원이 들어오면 펌웨어가 수 초 안에 로드되고 DHCP로 IP를 얻는다. 이어 Connection Broker에 연결해 AD 연동 사용자 인증을 수행하고, 할당된 가상 데스크톱과 원격 세션을 수립한다. 이후 단말은 화면을 받아 표시하고 입력을 전송한다.

YesNo전원 ON펌웨어 로드(수 초)DHCPIP 획득Connection Broker연결사용자 인증(AD/LDAP)인증성공?가상 데스크톱할당원격 세션수립업무 수행(화면/입력)

Thin Client와 달라지는 운영 경계

Thin Client는 Linux나 Windows Embedded 같은 경량 운영체제와 Flash·SSD 저장장치를 지닌다. 여러 원격 프로토콜을 지원하고 일부 로컬 애플리케이션도 실행할 수 있다.

반대로 Zero Client는 펌웨어와 하드웨어만으로 구성된다. 단일 또는 제한된 프로토콜에 맞춰 설계되고 로컬 처리 능력이 없다는 제약이 있지만, 그만큼 OS 패치와 로컬 데이터 관리의 대상이 사라진다.

특성 Zero Client Thin Client
운영체제 없음 (펌웨어만) 있음 (Linux, WES)
저장장치 없음 있음 (Flash/SSD)
악성코드 감염 불가능 가능
OS 패치 불필요 필요
프로토콜 단일/제한적 다양
유연성 낮음 높음
보안 수준 최고 높음
관리 부담 최소 중간
전력 소비 5-15W 15-30W
수명 10년+ 5-7년
가격 중간-높음 낮음-중간
오프라인 작업 불가 제한적 가능

VDI 환경에 맞춰 고르는 원격 프로토콜

PCoIP는 Teradici가 개발하고 VMware와 파트너십을 맺은 프로토콜로, Zero Client의 최초 및 주력 프로토콜이다. UDP 전송과 하드웨어 가속을 바탕으로 네트워크 상태에 따라 인코딩을 조정하며, 무손실·손실 압축을 자동 전환한다. 최대 4대 멀티 모니터를 지원하고 LAN 환경에 최적화돼 있다. PCoIP 전용 ASIC인 Teradici Tera2 칩은 2560x1600 해상도를 지원한다.

Citrix 환경에서는 HDX Ready를 검토할 수 있다. ICA/HDX 프로토콜을 사용하며 Citrix Virtual Apps and Desktops와 연동한다. WAN 환경 최적화와 풍부한 리다이렉션 기능이 특징이다.

RDP는 Microsoft Remote Desktop Protocol을 쓰는 경우에 해당한다. 일부 Zero Client가 지원하며 TCP/UDP, RemoteFX 그래픽 가속, Windows 환경과의 폭넓은 호환성을 제공한다. 다만 전용 Zero Client는 적고 고급 기능은 제한적이다.

보안과 관리의 이점, 그리고 포기하는 것

Zero Client에서는 로컬 데이터 저장이 불가능하고, OS가 없으므로 악성코드 감염과 USB 부팅 공격을 막을 수 있다. 단말을 분실해도 로컬 데이터 유출이 없다는 점도 엔드포인트 보안 정책에 유리하다.

운영 측면에서는 OS 패치, 안티바이러스, 소프트웨어 업데이트가 필요 없고 드물게 펌웨어만 갱신한다. 팬과 SSD 같은 이동·저장 부품이 없어 고장률이 극히 낮고, 10년 이상 사용 가능하다. 전력 소비는 5-15W로 일반 PC의 1/10 이하이며 발열과 냉각 비용도 줄일 수 있다. OS 로딩이 없으므로 수 초 내에 부팅해 업무를 시작할 수 있다.

대신 특정 프로토콜에 묶인다. PCoIP나 HDX 같은 프로토콜 전용 장비는 다른 VDI 솔루션으로의 전환을 어렵게 만들고 벤더 종속성을 낳을 수 있다. 로컬 애플리케이션과 오프라인 작업은 할 수 없으며 특수 하드웨어 연동도 제한된다. VDI 인프라 없이는 단독으로 사용할 수 없고, 초기에는 씬 클라이언트보다 높은 단가와 VDI·네트워크 투자도 필요하다.

제품군은 프로토콜과 화면 요구사항으로 확인한다

Teradici Tera2 PCoIP Zero Client는 PCoIP 전용이며 2560x1600 해상도와 듀얼·쿼드 모니터를 지원하고 VMware Horizon 환경에 최적화돼 있다. HP t310 Zero Client는 Teradici Tera2 칩셋과 4개 USB 포트를 갖추며 VMware Horizon 환경용으로 제시된다. HP t430 Zero Client는 스마트 카드 리더와 2개 DisplayPort를 내장해 보안 환경에 맞춘 제품이다.

Dell Wyse 3040 Zero Client는 Citrix HDX Ready와 VMware PCoIP을 지원하는 컴팩트한 저가형 라인업이다. Dell Wyse 5070 Zero Client는 멀티 프로토콜, 4K 해상도, 확장성을 특징으로 한다. 이 밖에 IGEL UD2-LX Zero Client는 다양한 프로토콜 지원과 유럽 시장 강세를 내세우며, Samsung Zero Client Series는 PCoIP과 슬림 디자인을 제공한다.

도입 전 인프라와 비용 모델을 함께 검토한다

기반 환경으로 VMware Horizon 또는 Citrix CVAD, 충분한 서버 용량, 고성능 스토리지가 필요하다. 네트워크는 기가비트 이더넷이 필수이며 사용자당 대역폭은 150-300 Kbps, LAN 지연 시간은 5ms 이하를 권장한다. QoS 설정도 포함해야 한다. 중앙 집중식 펌웨어 관리와 인벤토리를 위해 Zero Client Management Console 같은 관리 시스템도 필요하다.

VDI 솔루션과 단말 프로토콜의 조합은 사전에 확인한다. 원본 기준으로 VMware는 PCoIP Zero Client, Citrix는 HDX Ready Zero Client와 매칭한다. USB 디바이스, 프린터·스캐너 리다이렉션, 스마트 카드 리더, 웹캠, 헤드셋 호환성도 점검 대상이다. 사용 해상도, 멀티 모니터 요구사항, 비디오 출력 포트도 단말 선정에 영향을 준다.

TCO에는 Zero Client 단가 $200-500, VDI 라이선스, 서버·스토리지, 네트워크 비용을 포함한다. 절감 항목에는 관리 인력, 대당 연간 $30-50의 전력 비용, 10년 vs 5년의 교체 주기 연장, 보안 사고 비용이 들어간다. 손익분기점은 일반적으로 3-4년이며, 대규모 배포에서는 단축될 수 있고 보안 가치를 포함하면 즉시가 될 수 있다.

데이터가 단말에 남으면 안 되는 업무 환경

은행 창구에서는 고객 정보 보호, 금융감독원 규정 준수, 빠른 업무 시작을 위한 단말로 사용할 수 있다. 증권사 트레이딩 룸은 멀티 모니터, 고해상도 차트, 데이터 유출 방지 요구에 맞춘다.

의료 기관의 진료실에서는 HIPAA에 따른 환자 정보 보호, 빠른 EMR 접근, 팬리스 구조가 제공하는 청결한 환경이 활용 지점이다. 간호사 스테이션에서는 빠른 로그인·로그아웃, 공유 워크스테이션, 감염 관리가 고려된다.

정부와 공공 기관은 기밀 정보 보호, 망 분리, 감사 추적이 필요한 보안 등급 환경에 적용할 수 있다. 민원 창구에서는 개인정보 보호와 표준화된 환경, 빠른 서비스가 요구된다. 콜센터는 Non-Persistent VDI와 결합해 상담원 데스크의 빠른 로그인과 핫데스킹을 지원하며, 재택 상담에서는 보안 유지·중앙 관리·통화 품질 유지가 과제가 된다.

DaaS와 결합하는 방향

기술 발전은 4K/8K 해상도, 더 낮은 지연 시간, 향상된 멀티미디어 지원을 향한다. 하드웨어는 더 낮은 전력 소비와 작은 폼팩터, PoE(Power over Ethernet) 지원을 목표로 한다. 하드웨어 보안 모듈, 바이오메트릭 인증, 제로 트러스트 통합도 보안 강화 방향에 포함된다.

Azure Virtual Desktop, Amazon WorkSpaces, 하이브리드 클라우드 환경과의 DaaS 연동도 확장 경로다. 클라우드 기반 단말 관리, 원격 펌웨어 업데이트, 글로벌 배포 관리가 함께 요구될 전망이다.

제로 클라이언트VDI엔드포인트 보안가상 데스크톱PCoIP