SAN Fabric Zoning의 기본 구조
Fibre Channel SAN에서 zoning은 패브릭 내 모든 디바이스가 기본적으로 서로에게 접근 가능한 상태에서 시작합니다. Zoning은 이러한 기본 접근성을 제한하여 특정 서버와 스토리지 간만 통신을 허용하는 logical partition입니다. 각 zone에 속한 멤버들만 상호 통신이 가능하며, 다른 zone의 디바이스는 접근할 수 없습니다. Zone은 여러 zone을 묶어 하나의 정책 단위로 관리하는 zone set으로 구성되며, 패브릭에서는 동시에 하나의 zone set만 활성화될 수 있습니다.
하드 Zoning과 소프트 Zoning의 차이
Zoning 적용 방식은 크게 두 가지로 나뉩니다. 하드 zoning은 스위치 하드웨어에서 프레임 단위로 소스-목적지 ID를 검사하여 permit된 조합만 wire speed로 통과시키는 방식입니다. 이는 모든 프레임에 대해 강제되므로 권한 없는 디바이스의 접근을 물리적으로 차단합니다. 반면 소프트 zoning은 name server와의 상호작용 시점에만 zoning 제한을 적용합니다. 디바이스가 name server를 통해 접근 가능한 대상을 쿼리할 때만 zone 정보가 제공되므로, 권한 없는 디바이스가 유효한 FC ID를 추측하면 접근할 수 있다는 보안 취약점이 있습니다.
Zone 멤버 식별 방법과 실무 고려사항
Zone 멤버는 Port World Wide Name(pWWN), Fabric port WWN(fWWN), FC ID, Domain ID/Port Number 등 다양한 방식으로 식별됩니다. pWWN은 HBA에 하드코딩된 고유 식별자로 장치 교체 시에도 zoning 규칙을 유지할 수 있습니다. 반면 FC ID나 Domain/Port 기반 zoning은 포트에 종속되어 물리적 구성 변경 시마다 reconfiguration이 필요합니다. 실무에서는 하드 zoning과 pWWN 조합을 권장하는데, 이는 security와 flexibility의 최적 균형을 제공합니다. 또한 fabric 병합 시 zone set은 fabric name server를 통해 자동 배포되므로, 한 곳에서 설정한 zone 정보가 모든 switch에 일관되게 적용되지만 오구성이 발생하면 모든 fabric에 전파될 수 있다는 점에 주의해야 합니다.
Active Zone Set과 정책 관리
Zone은 full zone set(모든 정의된 zone의 저장소)에 먼저 생성된 후, 관리자가 zone set을 activation할 때에만 active zone set이 되어 실제 패브릭에 적용됩니다. Active zone set은 수정 불가능하며, 변경 사항을 적용하려면 새로운 zone set을 activation해야 합니다. 이러한 구조는 설정 변경 중 실수 방지와 빠른 rollback을 가능하게 하며, zone set 재활성화는 비중단 방식으로 진행되어 기존 연결을 중단시키지 않습니다. 각 fabric은 default zone 정책(permit/deny)을 별도로 유지해야 하므로, multi-fabric 환경에서는 모든 switch의 설정이 일관되어야 합니다.