Skip to main content
QUICK REVIEW

[논문 리뷰] Comparative Study of Virtual Machines and Containers for DevOps Developers

Saurabh Deochake, Sumit Maheshwari|arXiv (Cornell University)|2018. 08. 17.
Cloud Computing and Resource Management인용 수 6
한 줄 요약

이 논문은 실증 실험을 통해 DevOps 워크로드에 대한 가상 머신(VMs)과 컨테이너를 비교하며, 성능, 자원 사용량, 보안성을 평가한다. 컨테이너는 기동 시간, 메모리 사용량, 확장성 측면에서 VM보다 뛰어나지만, VM은 특히 민감한 워크로드에 대해 더 뛰어난 격리성과 보안성을 제공한다.

ABSTRACT

This paper presents a comparative study of virtual machines (VMs) and containers for DevOps developers. The study explores the benefits and drawbacks of each technology in terms of their functionality, performance, security, and resource utilization. The paper examines the underlying architecture of VMs and containers, and how they differ from each other. The study includes a series of experiments that compare the performance and resource utilization of VMs and containers in different scenarios. The experiments evaluate factors such as startup time, memory usage, disk I/O, network latency, scalability, and administrative overhead. Finally, the paper provides recommendations for DevOps developers on which technology to choose based on their specific requirements and use cases. Overall, the study aims to provide a comprehensive understanding of the strengths and limitations of VMs and containers, helping developers to make informed decisions when choosing between them.

연구 동기 및 목표

  • 실제 DevOps 환경에서 가상 머신(VMs)과 컨테이너의 성능 및 자원 효율성을 평가하기 위해.
  • 기동 시간, 메모리 사용량, 디스크 I/O, 네트워크 지연, 관리 오버헤드 측면에서 각 기술의 강점과 한계를 규명하기 위해.
  • 커널 공유, 권한 상승, 네트워크 노출 등의 측면에서 컨테이너 환경의 보안적 상충 관계를 평가하기 위해.
  • 응용 프로그램 기반 요구 사항과 배포 우선순위에 기반한 실질적인 권고 사항을 DevOps 개발자에게 제공하기 위해.

제안 방법

  • 동일한 하드웨어에서 KVM/QEMU를 사용한 VM과 Docker를 사용한 컨테이너(cgroups 및 네임스페이스 활용)를 대조하는 제어 실험을 수행하였다.
  • 기본 성능 지표인 기동 시간, 메모리 소비, 디스크 I/O, 네트워크 지연, CPU 활용도를 측정하였다.
  • 동일한 워크로드의 다수 인스턴스 배포를 통해 자원 소비 및 응답 시간을 모니터링함으로써 확장성 평가를 수행하였다.
  • 권한 상승, 네트워크 노출, 커널 수준의 취약성 등을 포함한 공격 표면 분석을 통해 보안 위험을 평가하였다.
  • CRIU(Checkpoint and Restore in Userspace)를 사용하여 라이브 마이그레이션을 테스트하여 운영 내성 및 도구의 성숙도를 평가하였다.
  • AppArmor, BlackDuck, Cilium, Dockscan 등의 보안 도구를 활용해 컨테이너 워크로드의 취약점을 탐지하고 완화하였다.

실험 결과

연구 질문

  • RQ1VM과 컨테이너는 기동 시간, 메모리 사용량, 디스크 I/O 성능 측면에서 어떻게 비교될 수 있는가?
  • RQ2공유 커널 아키텍처는 컨테이너 보안에 VM 격리 대비 어떤 영향을 미치는가?
  • RQ3VM과 컨테이너 간 네트워크 액세스 및 권한 상승 위험은 어떻게 다를 수 있는가?
  • RQ4기존 도구인 CRIU를 사용한 컨테이너의 라이브 마이그레이션은 신뢰성 있게 수행될 수 있는가? VM 마이그레이션과 비교해 보면 어떻게 되는가?
  • RQ5DevOps 팀은 언제 VM을 컨테이너보다 선호해야 하고, 반대로 언제 컨테이너를 선호해야 하는가?

주요 결과

  • 컨테이너는 기동 시간 측면에서 뚜렷이 빠르며, 기준으로 수 밀리초 수준의 기동 시간을 기록했고, VM은 전체 운영체제 부팅 과정으로 인해 수 초가 소요되었다.
  • 유사한 워크로드를 실행할 경우 컨테이너의 메모리 사용량은 VM 대비 약 70% 감소했으며, 이는 상당한 오버헤드 절감을 의미한다.
  • 디스크 I/O 성능은 컨테이너에서 유의미하게 뛰어났으며, 이는 호스트 파일 시스템에 직접 접근하기 때문이었고, VM은 추가적인 가상화 계층 지연을 경험했다.
  • 네트워크 지연은 컨테이너에서 낮았지만, 공유 네트워크 스택과 제한 없는 컨테이너 간 통신으로 인해 횡방향 공격 벡터 노출도가 높았다.
  • 특권 컨테이너 사용은 심각한 보안 위험을 초래했으며, 한 컨테이너에서의 해킹이 전체 호스트의 해킹으로 이어질 수 있었고, 이는 VM이 더 강력한 격리를 제공하는 것과 대비되었다.
  • 저자들의 테스트에서 CRIU를 사용한 라이브 마이그레이션은 충분한 문서화 및 도구 지원 부족으로 실패했으며, 이는 컨테이너의 운영적 한계를 드러내며 성숙한 VM 마이그레이션 솔루션 대비 열등한 점을 강조한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.