아키텍처
[기술사례] OVN ACL Flow Sampling 기반 VPC Flow Log 서비스 개발
두줄요약
OVN ACL Flow Sampling을 활용해 VPC Flow Log 서비스를 개발한 사례를 다뤘습니다. 로컬 I/O 부담을 줄이고 OVSDB 캐시로 메타데이터를 결합해 고속 로깅 구조를 구현했습니다.
문제 상황
- CSAP 인증과 보안 감사 대응을 위해 VPC 내부 트래픽의 흐름 정보와 테넌트 메타데이터 수집 필요
- 기존 Neutron Packet Logging은 컴퓨트 노드 로컬 파일에 텍스트 로그를 쌓아 대규모 트래픽에서 디스크 I/O 부담과 중앙 수집 한계 발생
- 패킷 단위 외부 조회 방식은 고속 환경에서 메타데이터 결합에 부적합
해결 방법
- OVN ACL Flow Sampling으로 ACL 매칭 flow를 IPFIX 포맷으로 외부 Collector에 직접 전송
- 컴퓨트 노드별 로컬 IPFIX Collector와 Kafka 기반 분산 아키텍처로 중앙 병목 완화
- OVSDB Client Cache로 인터페이스·포트 메타데이터를 메모리에서 즉시 조회해 Flow Enrichment 수행
성능/운영 포인트
- 로컬 디스크 I/O 제거로 고속·대용량 트래픽 처리에 유리한 구조 확보
- 초당 수만 건 규모의 Flow Record를 지연 없이 Kafka로 적재하는 파이프라인 구성
- 자원 제약이 있는 컴퓨트 노드는 Collector 단위로 독립 격리·관리 가능
