動作検証レポート :HP IceWall SSO + VMware 日本 HP テクノロジーコンサルティング統括本部ソリューションアーキテクト 久保俊彦 1 Copyright 20102011 Hewlett-Packard Development Company, L.P.
目次 はじめに 1. HP IceWall SSOとVMwareのユースケース 1.1 基本構成の統合イメージ 1.2 応用構成の統合イメージ 2. 動作検証 2.1 基本構成の動作確認 2.2 応用構成の動作確認 2.3 動作検証まとめ 3. パフォーマンス検証 3.1 IceWallサーバーパフォーマンス測定 3.2 認証サーバーパフォーマンス測定 3.3 パフォーマンス検証まとめおわりに 2
はじめに 近年のハードウェア性能向上と仮想化技術の進歩により OS を含めたシステムを仮想化し 1 つのハードウェア上で複数稼動させるなど 仮想化サーバーによる運用が一般的に行なわれています HP IceWall SSO と仮想化ソフトウェアである VMware を組み合わせる事により サーバーハードウェアの統合と VMware 機能による仮想 OS 単位でのリソース配分と冗長化が可能になります この資料では まず HP IceWall SSO と VMware ESX の組み合わせ構成例を 次に同構成での動作検証結果を 最後に同構成でのパフォーマンス測定結果についてご紹介致します 3
1.1 基本構成の統合イメージ と認証サーバーの統合を考えてみます HP IceWall SSO HP IceWall SSO ネットワーク FW サーバー サーバー 認証サーバー クライアント PC IceWall フォワーダ Apache HTTP Server RHEL IceWall 認証モジュール RHEL DMZ ネットワーク HP ProLiant セキュアネットワーク HP ProLiant お客様サーバー サーバーハードウェアを統合する 4
1.1 基本構成の統合イメージ そのまま同一サーバー OS に と認証サーバーを載せると DMZ の問題が発生します HP IceWall SSO サーバー クライアント PC ネットワーク FW IceWall フォワーダ Apache HTTP Server RHEL 認証サーバー IceWall 認証モジュール DMZ ネットワーク セキュアネットワーク HP ProLiant お客様サーバー 5
1.1 基本構成の統合イメージ VMware の仮想化環境によりネットワークセキュリティを保ったままでのサーバー統合が可能です HP IceWall SSO 仮想化ホストサーバー ネットワーク FW 仮想化 仮想化認証サーバー クライアント PC IceWall フォワーダ Apache HTTP Server RHEL IceWall 認証モジュール RHEL 仮想化 DMZ ネットワーク 仮想化セキュアネットワーク VMware ESX HP ProLiant お客様サーバー 6
1.2 応用構成の統合イメージ 仮想化で複数 HP IceWall SSOシステムを統合するとリソース有効活用と冗長性向上が両立できます IceWallサーバーの仮想化 (1) システム A システム B システム C システム D 仮想化によるサーバー集約 物理マシン物理マシン物理マシン物理マシン 7 物理マシン台数を削減 (8 台 4 台 )
1.2 応用構成の統合イメージ の仮想化 (2) 物理マシン物理マシン物理マシン物理マシン 負荷分散のための仮想マシンの移動 仮想化による自由な再配置 H/W 障害対応のための仮想マシンの移動 H/W 故障 物理マシン物理マシン物理マシン物理マシン 8
1.2 応用構成の統合イメージ 認証サーバーの仮想化 (1) システム A システム B システム C システム D 認証サーバーマスター 認証サーバーレプリカ 認証サーバー認証サーバーマスターレプリカ 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター認証サーバーレプリカ 仮想化によるサーバー集約 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ 物理マシン物理マシン物理マシン物理マシン 物理マシン台数を削減 (8 台 4 台 ) 9
1.2 応用構成の統合イメージ 認証サーバーの仮想化 (2) 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ 物理マシン物理マシン物理マシン物理マシン 負荷分散のための仮想マシンの移動 仮想化による自由な再配置 H/W 障害対応のための仮想マシンの移動 認証サーバーマスター 認証サーバーレプリカ 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ 認証サーバーマスター 認証サーバーレプリカ H/W 故障 認証サーバー認証サーバーマスターレプリカ 物理マシン物理マシン物理マシン物理マシン 10
2. HP IceWall SSO + VMware 動作検証 動作検証環境 サーバーハードウェア HP ProLiant BL460c G1 x 2 台 (vsphereによるクラスタ構成) Intel(R) Xeon(R) CPU L5335 @ 2.00GHz 2P/8C 仮想化ソフトウェア VMware vsphere Version 4.0 VMware ESX 4.0 ゲストOS RedHat Enterprise Linux Version 5.4(x64) HP IceWall SSOVersion 10.0 フォワーダ (dfw) 認証モジュール (cert) 全ての機能について確認したわけでありません 構成上のご参考情報としてお取り扱い下さい 11
2.1 HP IceWall SSO+ VMware 基本構成検証 HP IceWall SSO 基本動作検証 VMwareESX テストクライアント 仮想化 擬似バックエンドサーバー 仮想化認証サーバー データベースサーバー 検証項目検証内容検証結果 HP IceWall SSO 基本動作 仮想化 及び仮想化認証サーバー構成にてログイン / アクセスコントロール / ログアウトが正しく機能すること 問題ありません 1 台の物理マシンで と認証サーバーをそれぞれ別の仮想マシン上に配置 全ての機能について確認したわけでありません 構成上のご参考情報としてお取り扱い下さい 12
2.1 HP IceWall SSO+ VMware 基本構成検証 HP IceWall SSO 冗長機能検証 VMwareESX VMwareESX テストクライアント 仮想化 IceWallサーバー通信フェイルオーバー レプリケーション 擬似バックエンドサーバー 仮想化マスタ認証サーバー 仮想化レプリカ認証サーバー データベースサーバー 検証項目検証内容検証結果 HP IceWall SSO 冗長機能 仮想化認証サーバーの冗長機能が正しく機能すること レプリケーション機能 フェイルオーバー機能 認証サーバーのマスタとレプリカを別々の物理マシンに配置 問題ありません 全ての機能について確認したわけでありません 構成上のご参考情報としてお取り扱い下さい 13
2.2 HP IceWall SSO + VMware 応用構成検証 VMwareHA 動作検証 VMware HA VMwareESX VMwareESX テストクライアント 仮想化 仮想化 擬似バックエンドサーバー 仮想化認証サーバー 仮想化認証サーバー vsphere 検証項目検証内容検証結果 VMwareHA VMwareHA 機能により仮想化 及び仮想化認証サーバーの物理マシンを切り替えても認証 認可の動作が継続出来ること 問題ありません 1 台の物理マシンで と認証サーバーを同一の仮想マシン上に配置 仮想マシンを別の物理マシンに切り替え 14 全ての機能について確認したわけでありません 構成上のご参考情報としてお取り扱い下さい
2.2 HP IceWall SSO + VMware 応用構成検証 VMmotion 動作検証 VMotion VMwareESX VMwareESX テストクライアント 仮想化 仮想化 擬似バックエンドサーバー 仮想化認証サーバー 仮想化認証サーバー vsphere 検証項目検証内容検証結果 VMware VMotion VMotion 機能により仮想化 及び仮想化認証サーバーの物理マシン再配置を行なっても認証 認可の動作が継続出来ること 問題ありません 15 1 台の物理マシンでIceWallサーバーと認証サーバーを同一の仮想マシン上に配置 仮想マシンを別の物理マシンに再配置 全ての機能について確認したわけでありません 構成上のご参考情報としてお取り扱い下さい
2.2 HP IceWall SSO + VMware 応用構成検証 VMware FT 動作検証 Fault Tolerance VMwareESX VMwareESX テストクライアント 仮想化 仮想化 擬似バックエンドサーバー 仮想化認証サーバー 仮想化認証サーバー vsphere 検証項目検証内容検証結果 VMware Fault Tolerance VMware Fault Tolerance 機能により仮想化 及び仮想化認証サーバーの物理マシンを切り替えても認証 認可の動作が継続出来ること 推奨致しません 1 台の物理マシンで と認証サーバーを同一の仮想マシン上に配置 仮想マシンを別の物理マシンに切り替え 16 全ての機能について確認したわけでありません 構成上のご参考情報としてお取り扱い下さい Copyright 2011 Hewlett-Packard Development Company, L.P.
2.2 HP IceWall SSO + VMware 応用構成検証 VMware Fault Tolerance と HP IceWall SSO につきまして は多量のネットワーク入出力を処理しますので その特性上 VMware Fault Tolerance 構成には適しておりません 認証サーバーは HP IceWall SSO 製品自体に冗長機能がありますので 代替環境がホットスタンバイである必要がありません 現状では VMware Fault Tolerance 推奨構成のハードルも高く HP IceWall SSO 製品自体の冗長機能と VMware HA を組み合わせての構成を推奨致します 全ての機能について確認したわけでありません 構成上のご参考情報としてお取り扱い下さい 17
2.3 HP IceWall SSO + VMware 動作検証まとめ 検証項目検証内容検証結果 HP IceWall SSO 基本動作 ゲスト OS 上での HP IceWall SSO 基本機能動作 問題ありません HP IceWall SSO 冗長機能 ゲスト OS での認証サーバーのレプリケーション機能動作 問題ありません VMware HA HA 機能による物理マシン切り替わりによる HP IceWall SSO サービス継続 問題ありません VMware VMotion VMware Fault Tolerance VMotion 機能による物理マシン再配置での HP IceWall SSO サービス継続 FT 機能による物理マシン切り替わりによる HP IceWall SSO サービス継続 問題ありません 推奨致しません 18
3. HP IceWall SSO + VMware パフォーマンス検証 パフォーマンス検証環境 サーバーハードウェア HP ProLiant DL360 G6 Intel(R) Xeon(R) CPU X5550 @ 2.67GHz 2P/8C 仮想化ソフトウェア VMware ESX 4.1 ゲスト OS RedHat Enterprise Linux Version 5.4(x64) HP IceWall SSO Version 10.0 フォワーダ (dfw) 認証モジュール (certd) パフォーマンスは計測条件と構成機器により大きく変わります 構成上のご参考情報としてお取り扱い下さい 19
3.1 HP IceWall SSO + VMware パフォーマンス検証 物理マシンでの基準値計測構成 物理マシン 擬似クライアント負荷サーバー IceWall サーバー 擬似バックエンドサーバー 物理マシン 認証サーバー データベースサーバー と認証サーバーをそれぞれ別の物理マシン上に配置 のパフォーマンス検証については本構成の測定値を基準とします 20
3.1 HP IceWall SSO + VMware パフォーマンス検証 仮想化環境での 計測結果 VMwareESX 擬似クライアント負荷サーバー 仮想化 擬似バックエンドサーバー 物理マシン 認証サーバー データベースサーバー を仮想マシン上に配置 認証サーバーを別の物理マシン上に配置 相対性能 : 物理マシン比 -8% パフォーマンスは計測条件と構成機器により大きく変わります 構成上のご参考情報としてお取り扱い下さい 21
3.1 HP IceWall SSO + VMware パフォーマンス検証 仮想化環境での 認証サーバー計測結果 VMwareESX 擬似クライアント負荷サーバー 仮想化 擬似バックエンドサーバー 仮想化認証サーバー データベースサーバー 1 台の物理マシンで と認証サーバーをそれぞれ別の仮想マシン上に配置 相対性能 : 物理マシン比 -9% パフォーマンスは計測条件と構成機器により大きく変わります 構成上のご参考情報としてお取り扱い下さい 22
3.2 HP IceWall SSO + VMware パフォーマンス検証 仮想化環境での複数 計測結果 VMwareESX 擬似クライアント負荷サーバー 仮想化 仮想化 擬似バックエンドサーバー 物理マシン 認証サーバー データベースサーバー 1 台の物理マシンで 2 つの をそれぞれ別の仮想マシン上に配置 認証サーバーを別の物理マシン上に配置 相対性能 : 物理マシン比 -23% パフォーマンスは計測条件と構成機器により大きく変わります 構成上のご参考情報としてお取り扱い下さい 23
3.2 HP IceWall SSO + VMware パフォーマンス検証 仮想化環境での複数 認証サーバー計測結果 VMwareESX 擬似クライアント負荷サーバー 仮想化 仮想化 擬似バックエンドサーバー 仮想化認証サーバー データベースサーバー 1 台の物理マシンで 2 つの と 1 つの認証サーバーをそれぞれ別の仮想マシン上に配置 相対性能 : 物理マシン比 -24% パフォーマンスは計測条件と構成機器により大きく変わります 構成上のご参考情報としてお取り扱い下さい 24
3.3 HP IceWall SSO + VMware 認証サーバーパフォーマンス検証 物理マシンでの基準値計測構成 物理マシン 負荷ツールサーバー 認証サーバー データベースサーバー 認証サーバーを物理マシン上に配置 認証サーバーのパフォーマンス検証については本構成の測定値を基準とします 25
3.3 HP IceWall SSO + VMware 認証サーバーパフォーマンス検証仮想化環境での認証サーバー計測結果 VMwareESX 負荷ツールサーバー 仮想化認証サーバー データベースサーバー 認証サーバーを仮想マシン上に配置 相対性能 : 物理マシン比較 -6% パフォーマンスは計測条件と構成機器により大きく変わります 構成上のご参考情報としてお取り扱い下さい 26
3.4 HP IceWall SSO + VMware パフォーマンス検証まとめ パフォーマンス計測結果まとめ サーバー構成 認証サーバー 物理マシン性能比 物理マシン物理マシン ( 基準 ) 仮想マシン物理マシン -8% 仮想マシン仮想マシン -9% 仮想マシン x 2 物理マシン -23% 仮想マシン x 2 仮想マシン -24% パフォーマンスは計測条件と構成機器により大きく変わります 構成上のご参考情報としてお取り扱い下さい 27
3.4 HP IceWall SSO + VMware パフォーマンス検証まとめ 認証サーバーパフォーマンス計測結果まとめ サーバー構成 認証サーバー 物理マシン性能比 物理マシン ( 基準 ) 仮想マシン -6% パフォーマンスは計測条件と構成機器により大きく変わります 構成上のご参考情報としてお取り扱い下さい 28
おわりに サーバーの仮想化はクラウド化と並び今後サーバー環境の主流になっていくと思われます 是非ご検討ください ここで述べた内容な技術的観点に基づいて検証した結果を示したもので特定の仮想環境での動作や性能を保証するものではありません 実際の構築に関しては HP または HP パートナーへご相談願います HP / VMware Joint ポータルサイト : http://info.vmware.com/content/apac_jp_pt_hp_lp VMware 公式 : http://www.vmware.com/jp/ VMware for HP ProLiant : http://h50146.www5.hp.com/products/servers/proliant/solution/vmware/ 29
30 2010 Copyright 2011 Hewlett-Packard Development Company, L.P.