서버 부팅 시간 단축 – PXE 네트워크 부팅 끄기

PXE의 동작 원리와 사용 사례를 알아보고, 사용하지 않는 네트워크 부팅 기능이 부팅 시간과 보안에 미치는 영향을 설명한다. Supermicro X11 메인보드에서 LAN Option ROM Type과 Network Stack 및 IPv4·IPv6 PXE Support를 Disabled로 설정해 PXE 부팅을 해제하는 절차를 단계별로 안내한다.

PXE란 무엇인가?

PXE는 네트워크를 통해 컴퓨터를 부팅할 수 있게 해 주는 기술로, 서버에 물리적 디스크가 없어도 동작할 수 있도록 구성하는 네트워크 기반 부팅 환경이다.

PXE 부팅이 활성화된 경우 PC의 전원을 켜면, 먼저 DHCP를 통해 IP 주소를 할당받고 부트 서버 및 부트 파일 정보를 찾아 TFTP 서버에서 초기 부트 프로그램이나 운영체제 로더를 가져온다.

이 기술은 특히 대량의 PC를 한 번에 설치해야 하거나 PC의 OS를 반복적으로 초기화해야 하는 경우에는 거의 표준으로 사용되는데, PC방에서 흔히 사용하는 이른바 노하드(No-HDD) 시스템이 바로 대표적인 사례다.

하지만 일반적인 환경에서는 PXE를 사용할 일이 많지 않다. 네트워크 부팅 대신 로컬 저장소에서 부팅하는 시스템이라면 불필요한 대기 시간만 늘어날 뿐이다. 서버를 재부팅하면서 제발 빨리! 한 번에 올라와라!라고 마음 졸여 본 사람이라면 누구나 잘 안다. 이 시간이 피가 마르는 시간이라는 걸…

또한 네트워크 접근 통제와 부팅 파일의 서명 검증이 제대로 구성되어 있지 않은 경우, 부팅 단계의 MITM(중간자 공격)으로 인해 의도하지 않은 부팅 파일이 실행될 수도 있다. 때문에 안정성·보안·속도 측면에서 사용하지 않는 PXE를 비활성화해 두는 것이 좋다.

PXE 부팅 옵션을 완전히 해제하는 방법

본 글은 Supermicro X11 메인보드 기반의 시스템에서 PXE를 해제하는 방법에 대해 설명한다. 다른 메인보드들도 유사한 방법을 통해 해제가 가능하다.

PXE가 활성화된 모습

PXE가 활성화된 시스템은 부팅 과정에서 아래와 같은 초기화 메시지를 표시하며 약간의 대기 시간이 발생한다.

Supermicro 서버 부팅 중 Intel Boot Agent가 PXE 2.1을 초기화하고 Ctrl+S 입력을 안내하는 화면
PXE 초기화 화면

PXE 부팅 옵션 해제 절차

  1. BIOS 설정 화면 진입

    서버가 부팅될 때 Del 또는 F2 키를 연타해 BIOS 설정 화면으로 진입한다. BIOS 진입에 사용하는 키는 제조사와 메인보드에 따라 다를 수 있으므로, 진입할 수 없다면 해당 장비의 매뉴얼을 참고하기 바란다.

    Supermicro X11SSH-TF의 BIOS 메인 화면에 BIOS 버전과 메모리 정보가 표시된 모습
    Supermicro X11SSH-TF BIOS 메인 화면
  2. Advanced 메뉴로 이동

    상단 탭에서 화살표 키를 이용해 Advanced로 이동한 다음, PCIe/PCI/PnP Configuration을 선택한다.

    Supermicro BIOS의 Advanced 탭에 CPU와 칩셋, SATA 및 PCIe 설정 메뉴가 표시된 화면
    Supermicro BIOS의 Advanced 메뉴
  3. Onboard LAN Option ROM 비활성화

    메인보드에 내장된 네트워크 인터페이스의 ROM을 해제한다. 본 필자가 사용한 X11 시리즈 메인보드에는 10 Gbps 랜카드가 내장되어 있어 해당 설정에 10G라는 이름이 붙어 있다.

    1. 화살표 키를 이용해 Onboard 10G LAN Option ROM Type으로 이동한다.

      Supermicro BIOS의 PCIe·PnP Configuration에서 Onboard 10G LAN Option ROM과 Network Stack 및 IPv4·IPv6 PXE 설정이 표시된 화면
      네트워크 부팅 설정
    2. Enter 키를 누르면 Option ROM 유형을 선택하는 창이 나타난다. 여기에서 Disabled를 선택하고 다시 Enter 키를 누른다.

      Supermicro BIOS에서 Onboard 10G LAN Option ROM Type의 Disabled, Legacy 및 EFI 선택지가 열린 화면
      Onboard 10G LAN Option ROM 비활성화
    3. Onboard 10G LAN Option ROM Type이 Disabled로 변경되었는지 확인한다.

      Supermicro BIOS에서 Onboard 10G LAN Option ROM Type이 Disabled로 변경된 PCIe·PnP 설정 화면
      LAN Option ROM 비활성화

    메인보드에 Onboard LAN Option ROM Type 항목이 없거나 아래와 같은 항목이 별도로 존재한다면, PXE 부팅에 사용하는 설정을 모두 Disabled로 변경한다.

    • IPv4 PXE Support
    • IPv6 PXE Support
    • Network Stack
  4. 설정 저장 후 재부팅

    F4 키를 누르면 Save & Exit Setup 확인 창이 나타난다. Yes를 선택하고 Enter 키를 누르면 변경된 설정이 저장되고 시스템이 재부팅된다.

    Supermicro BIOS에서 변경한 설정을 저장하고 종료할지 묻는 Save & Exit Setup 확인 창
    BIOS 설정 저장

정리

본 글에서는 Supermicro 메인보드를 예로 들었지만, 다른 제조사의 PC에서도 PXE 부팅을 해제하는 원리는 같다. 다음과 같은 네트워크 부팅 관련 설정을 찾아 비활성화하면 된다.

  • LAN Option ROM : Disabled
  • Network Stack 및 PXE Support : Disabled
  • UEFI Network Boot 또는 이와 유사한 네트워크 부팅 항목 : Disabled

PXE는 네트워크를 통해 부팅 이미지를 가져와야 하기 때문에, 부팅 시 매번 네트워크 관련 초기화 작업이 진행된다. 이 과정에서 부팅 펌웨어를 초기화하고, 네트워크 링크를 확인하고, DHCP 요청을 보내고, PXE 서버가 있는지 찾는 시간이 필요하기 때문에 사용하지 않는 네트워크 부팅 기능은 부팅 시간을 불필요하게 늘리는 원인이 된다.

또한 PXE는 BIOS 단계에서 외부 네트워크 장비의 응답을 기반으로 부팅 파일을 수신한다는 특성 때문에, 의도하지 않은 장비가 PXE 응답을 가로채거나 제공할 경우 부팅 단계의 중간자 공격이나 악성 부팅 이미지가 실행될 위험이 있다.

이러한 이유로 PXE를 사용하지 않는 환경이라면 LAN Option ROM과 Network Stack 및 PXE 관련 항목을 Disabled로 설정해 두는 것이 불필요한 부팅 지연과 공격 표면을 줄이는 데 도움이 된다.

FAQ

PXE란 무엇인가?
PXE는 컴퓨터가 로컬 디스크 대신 네트워크를 통해 부트로더나 운영체제 설치 이미지를 받아 부팅할 수 있게 하는 기술이다. 클라이언트는 DHCP를 통해 IP 주소와 부트 서버 정보를 받은 다음, 네트워크에서 필요한 부트 파일을 내려받아 실행한다.
PXE 옵션을 켜 두어야 하는가?
네트워크 부팅을 사용하지 않는다면 켜 둘 필요가 없다. PXE를 사용하지 않는 시스템에서는 관련 Option ROM과 Network Stack 및 PXE Support를 비활성화해 불필요한 초기화 과정과 네트워크 부팅 시도를 줄일 수 있다.
PXE는 어느 경우 사용하는 것이 좋은가?
여러 대의 PC에 운영체제를 일괄 설치하거나 서버를 자동으로 프로비저닝할 때 유용하다. 데이터센터의 자동 설치 시스템, 기업의 Windows 통합 배포 환경, 복구 시스템 및 PC방의 노하드 시스템 등이 대표적인 사용 사례다.
Supermicro 이외의 메인보드에도 PXE 기능이 존재하는가?
대부분의 서버용 메인보드와 많은 일반 PC용 메인보드가 PXE 또는 UEFI Network Boot 기능을 지원한다. 제조사에 따라 LAN Option ROM, Network Stack, PXE Support 또는 Network Boot 등으로 메뉴 이름이 다를 수 있다.
LAN Option ROM과 Network Stack 및 PXE Support는 무엇이 다른가?
LAN Option ROM은 부팅 단계에서 네트워크 인터페이스를 사용할 수 있도록 펌웨어 코드를 제공한다. Network Stack은 BIOS 또는 UEFI 환경에서 네트워크 통신 기능을 활성화하며, PXE Support는 이를 이용한 네트워크 부팅 기능을 제어한다. 메인보드에 따라 이 기능들이 하나의 항목으로 통합되거나 각각 분리되어 있다.
PXE를 비활성화하면 운영체제에서 랜카드를 사용할 수 없는가?
아니다. LAN Option ROM이나 PXE Support를 비활성화하는 것은 부팅 단계의 네트워크 기능을 끄는 것이므로, 운영체제가 시작된 이후 사용하는 랜카드에는 일반적으로 영향을 주지 않는다. 다만 랜카드 자체를 비활성화하는 설정과 혼동해서는 안 된다.
PXE를 비활성화하면 부팅 속도가 빨라지는가?
PXE 초기화나 네트워크 부팅 시도로 대기 시간이 발생하던 시스템에서는 부팅 시간이 단축될 수 있다. 다만 로컬 디스크가 부팅 순서에서 먼저 선택되어 있고 펌웨어가 네트워크 초기화를 생략하는 시스템이라면 체감할 만한 차이가 없을 수도 있다.
PXE를 활성화해 두면 보안상 위험한가?
PXE 자체가 곧 보안 취약점이라는 의미는 아니다. 다만 네트워크 접근 통제와 부팅 파일의 서명 검증이 제대로 구성되지 않은 환경에서는 공격자가 의도하지 않은 DHCP·PXE 응답이나 악성 부트 파일을 제공할 가능성이 있다. PXE를 사용해야 한다면 별도의 배포망, 접근 통제 및 Secure Boot와 같은 검증 체계를 함께 구성하는 것이 좋다.
PXE가 활성화되어 있는지 어떻게 확인하는가?
부팅할 때 Intel Boot Agent, PXE, Network Boot, DHCP 또는 Start PXE over IPv4와 같은 메시지가 나타나는지 확인한다. BIOS 또는 UEFI 설정 화면의 부팅 순서와 LAN Option ROM, Network Stack 및 PXE Support 항목에서도 활성화 여부를 확인할 수 있다.
PXE를 비활성화한 뒤 다시 사용할 수 있는가?
가능하다. BIOS 또는 UEFI 설정 화면에서 비활성화했던 LAN Option ROM, Network Stack 및 IPv4·IPv6 PXE Support 항목을 다시 활성화하고, 네트워크 부팅 장치를 부팅 순서에 추가하면 된다. 설정을 변경하기 전에는 기존 값을 기록해 두는 것이 안전하다.

갱신 내역

  • — 최초 게시
  • — 수정
  • — 수정 및 주소 이전 (https://www.EQMaker.kr/)