프로그래밍 가능한 흐름 보호 기능을 갖춘 맞춤형 DDoS 공격 완화 솔루션

마지막 업데이트 : 7 4월 2026
  • DDoS 공격은 IoT 봇넷과 UDP 증폭 기술의 지원을 받아 수백 Gbps에서 수 Tbps에 달하는 초강력 공격으로 진화했습니다.
  • 전문적인 위협 완화는 스크러빙 센터, 애니캐스트 CDN, 방화벽, WAF, 그리고 효과적인 보안 강화 및 조기 모니터링을 결합한 것입니다.
  • Cloudflare의 프로그래밍 가능한 흐름 보호 기능은 C/eBPF의 패킷 로직을 통해 애플리케이션 수준에서 특정 UDP 트래픽을 필터링할 수 있도록 합니다.
  • 효과적인 전략을 위해서는 심층적인 방어 체계, 자동화, 비상 계획, 그리고 ISP 및 클라우드 제공업체와의 협력이 필요합니다.

프로그래밍 가능한 흐름 보호 기능을 갖춘 맞춤형 DDoS 공격 완화 솔루션

우리는 네트워크가 우리 활동의 거의 모든 것을 연결하는 핵심 요소가 된 시대에 살고 있습니다. 기업이 서비스 거부 공격(DDoS 공격)으로 인해 서비스가 중단되면 단순히 웹사이트만 다운되는 것이 아닙니다. 매출, 내부 프로세스, 고객 서비스는 물론, 최악의 경우 필수 서비스까지 마비될 수 있습니다. 이러한 이유로 프로그래밍 가능한 흐름 보호 기능을 갖춘 맞춤형 DDoS 완화 솔루션은 모든 현대 아키텍처의 전략적 구성 요소가 되었습니다.

Cloudflare의 Magic Transit용 프로그래밍 가능 흐름 보호(Programmable Flow Protection) 와 같은 기술의 등장 , eBPF로 배포되는 맞춤형 C 로직의 활용, AWS 및 Azure와 같은 클라우드와의 통합, 그리고 전문 방어 서비스의 지원은 상황을 근본적으로 변화시켰습니다. 이제 패킷 수준에서 "정상적인" 트래픽과 "악성" 트래픽을 구분하는 모델을 구축하고, 온라인 게임이나 VoIP에 사용되는 것과 같은 특정 UDP 프로토콜에 맞춘 완화 전략을 수립하며, 각 공격으로부터 학습하는 비즈니스 인텔리전스 및 AI 솔루션과 결합하는 것이 가능해졌습니다.

DDoS 공격이란 무엇이며, 왜 그토록 심각한 문제가 되었을까요?

분산 서비스 거부(DDoS) 공격은 여러 소스에서 동시에 대량의 트래픽을 발생시켜 시스템 리소스 (서버, 링크, 애플리케이션 또는 중간 인프라)를 마비시키는 것을 목표로 합니다. 단일 소스에서 공격이 시작되는 기존의 서비스 거부(DoS) 공격과 달리, DDoS 공격은 봇넷으로 조직된 수천 또는 수백만 대의 감염된 장치를 이용합니다.

DDoS 공격의 동기는 다양합니다. 경제적 협박, 경쟁업체 간의 방해 공작, 시민 운동, 언론인이나 언론 매체에 대한 보복, 또는 단순히 새로운 봇넷의 "능력 시연"을 위한 시험 공격 등이 그 예입니다. 하지만 결과는 항상 동일합니다. 서비스 중단 , 심각한 성능 저하, 그리고 경제적 손실 및 기업 이미지 손상입니다.

최근 몇 년 동안 이러한 공격의 빈도와 강도가 꾸준히 증가해 왔습니다. 주요 보안 업체들의 보고서에 따르면 초고용량 공격 (초당 1Tbps, 즉 10억 패킷 이상)이 지속적으로 증가하고 있으며, 이러한 공격은 금융 서비스, 공공 서비스, 통신과 같은 중요 인프라를 표적으로 삼는 경우가 많습니다.

DDoS 공격 유형: 네트워크에서 애플리케이션으로의 공격

맞춤형 DDoS 공격 완화 방식이 어떻게 작동하는지 이해하려면 주요 공격 유형을 살펴보는 것이 유용합니다. 일반적으로 공격 유형은 OSI 모델의 여러 계층과 목표로 하는 다양한 리소스에 따라 크게 네 가지 유형으로 분류할 수 있습니다.

네트워크 계층(L3/L4) 공격 은 네트워크 및 전송 프로토콜(IP, TCP, UDP, ICMP)을 악용하여 서버 또는 중간 인프라의 제한된 리소스(CPU, 메모리, 방화벽 테이블, 대기 중인 연결, 네트워크 버퍼 등)를 고갈시키는 데 중점을 둡니다. 대표적인 예로는 SYN 플러드 공격(핸드셰이크가 완료되지 않는 TCP 연결 요청으로 서버를 과부하시키는 공격), 임의 포트로 UDP 플러드 공격을 가하는 공격, ICMP 공격 등이 있습니다.

애플리케이션 계층(L7) 공격은 웹 애플리케이션이나 API 자체의 리소스보다 대역폭이 적은 대상을 노립니다. 이러한 공격은 대량의 HTTP 요청(GET/POST), 내부 검색 엔진에 대한 복잡한 쿼리, 부하가 큰 API 호출 또는 겉으로는 정상적으로 보이지만 백엔드, 데이터베이스 또는 콘텐츠 생성 시스템이 한계까지 작동하도록 만드는 상호 작용을 생성합니다.

볼륨 공격: 이 공격의 목표는 링크를 사용할 수 없을 정도로 과부하를 일으키는 것입니다. 대량의 트래픽이 전송되며, 종종 공용 DNS 서버 (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP 등)와 같이 잘못 구성된 UDP 서비스에서 증폭 및 반사 기법을 악용하여 작은 요청 패킷이 훨씬 더 큰 응답을 생성하도록 만듭니다.

현재 가장 복잡한 공격 유형은 다중 벡터 공격 입니다. 이러한 공격은 여러 가지 방식(볼륨 방식, 프로토콜 방식, 애플리케이션 방식)을 결합하고, 방어 체계가 성공하고 있음을 감지하면 실시간으로 전략을 변경합니다. 단일 공격이 UDP 플러드 공격으로 시작하여 SYN 플러드 공격으로 전환된 후, 계층 7 HTTP 공격으로 변모할 수 있어, 공격 대상은 포괄적이고 조직적인 방어 체계를 구축해야 합니다.

DDoS 공격의 진정한 진화: Mirai부터 Tbps급 초고속 공격까지

이론은 훌륭하지만, 문제의 진정한 심각성은 실제 사례에서 드러납니다. 지난 10년 동안 수백 Gbps 수준의 공격에서 초당 수 테라비트(Tbps)를 훨씬 넘는 공격 으로, 패킷 전송률은 초당 수십억 건에 달하는 상황까지 악화되었습니다.

2016년, 주요 DNS 제공업체인 Dyn에 대한 공격으로 약 1,2Tbps의 트래픽이 발생하여 트위터, 깃허브, 페이팔, 넷플릭스와 같은 사이트가 일시적으로 다운되었습니다. 600.000만 대 이상의 IoT 기기(라우터, 카메라, DVR 등 기본 계정 정보를 사용하는 기기)를 활용한 Mirai 봇넷은 UDP 플러딩과 증폭 기법을 조합하여 Dyn의 DNS 서버에 엄청난 트래픽을 발생시켰습니다.

같은 해, 보안 블로그인 KrebsOnSecurity도 Mirai를 이용한 약 623Gbps 규모의 공격을 받았습니다 . 거의 나흘 동안 대용량 UDP 패킷이 주로 임의의 포트로 전송되어 링크를 포화시키고, Akamai Prolexic과 같은 특수 완화 서비스로 트래픽을 재라우팅하도록 강제했습니다. 이 서비스는 시그니처 및 행동 필터링을 적용했습니다.

2018년, GitHub는 Memcached 증폭 공격을 기반으로 한 1,35Tbps 규모의 공격을 받았습니다. 공격자들은 GitHub의 IP 주소를 위조하여 11211번 포트에 노출된 Memcached 서버로 작은 UDP 요청을 보냈습니다. 각각의 작은 요청은 50~100배 더 큰 응답을 GitHub 시스템으로 전송했고, GitHub 시스템은 해당 응답을 특정 패턴으로 필터링하는 정리 센터로 트래픽을 리디렉션해야 했습니다.

  IT 시스템 감사: 정보를 보호하기 위한 핵심 전략

2020년 아마존은 AWS Shield가 CLDAP 리플렉션(UDP 389)을 이용한 2,3Tbps 규모의 공격을 완화했다고 발표했습니다. 이 공격은 상태 비저장 LDAP 서버에 대량의 응답을 생성하는 쿼리를 집중적으로 전송하는 방식이었습니다. AWS는 해당 트래픽을 글로벌 네트워크에 분산시키고 특정 CLDAP 패턴에 대한 필터링 규칙을 적용했습니다.

최근에는 MikroTik 라우터의 취약점을 악용하는 Mēris 와 같은 봇넷이 등장했습니다 . 2021년에는 초당 최대 21,8만 건의 요청(RPS)이 기록되었고, 2022년에는 Google 인프라를 대상으로 초당 46만 건의 요청이 발생했으며, 처리량은 약 1,3Tbps에 달했습니다. 이에 대한 대응책으로는 기기 대량 패치, 5678번 포트와 같은 특정 포트 차단 , Cloudflare 및 Akamai와 같은 네트워크에서 Mēris 시그니처에 대한 특정 필터링 규칙 적용 등이 있었습니다.

2025년 4월, 클라우드플레어는 약 6,5Tbps의 대역폭과 초당 수십억 개의 패킷을 전송하는 하이퍼 공격이 발생했다고 보고했습니다. 분석 결과, 이 공격은 Mēris 및 Aisuru와 유사한 특징을 가진, 출처가 불분명한 봇넷에 의해 자행되었으며, 기존의 증폭 방식 없이 IoT 기기와 잘못 구성된 서버에서 UDP 플러딩을 직접 전송하는 방식을 주로 사용했습니다. 클라우드플레어는 글로벌 애니캐스트 네트워크, 엣지에서의 XDP/eBPF 완화, 동적 스크러빙, 그리고 IP 주소 및 지역별 트래픽 제한을 통해 공격을 방어했습니다.

2025년 5월, KrebsOnSecurity는 Aisuru 봇넷이 감행한 약 6,3Tbps 규모의 공격을 성공적으로 방어하며 다시 한번 주목을 받았습니다 . 이 공격 당시 약 40~45초 동안 초당 약 5억 8,500만 개의 UDP 패킷이 생성되었습니다. 사이트를 보호하던 Google Project Shield는 즉시 원치 않는 UDP 패킷에 대한 강력한 필터링 정책을 활성화하고, 전 세계 네트워크에 분산된 트래픽 처리 센터로 트래픽을 우회시켜 서비스 중단은 거의 발생하지 않았습니다.

공격자의 자원 및 기술: 봇넷, 증폭 및 회피

이처럼 엄청난 수치를 달성하기 위해 공격자들은 다양한 자원을 목표에 따라 조합하여 사용합니다. 핵심은 대규모 봇넷입니다. 봇넷 은 알려진 취약점, 기본 비밀번호, 노출된 관리 서비스 등을 악용하여 모집한 전 세계의 감염된 기기 네트워크 입니다. Mirai, Mēris, Aisuru는 대표적인 봇넷 이름이지만, 제조사나 서비스를 대상으로 하는 수많은 변종이 존재합니다.

두 번째 주요 취약점은 리플렉터 역할을 하는 잘못 구성된 서버 입니다 . 수신하는 데이터보다 더 많은 데이터를 응답하는 인증되지 않은 UDP 서비스는 모두 리플렉터 대상이 될 수 있습니다. 예를 들어 DNS(포트 53), NTP(123), Memcached(11211), CLDAP(389), SNMP(161), SSDP, Chargen, SLP, TFTP, Portmap, P2P 서비스, 심지어 비디오 게임 프로토콜까지 포함됩니다. 공격자는 피해자의 IP 주소를 사칭하여 작은 요청을 보내고, 서버는 이를 증폭하여 실제 대상에게 응답을 반환합니다.

예를 들어 DNS에서 공개된 리졸버에 대한 ANY 쿼리는 요청 크기를 약 28배까지 증가시킬 수 있습니다. NTP의 경우, 기존의 MONLIST 명령어는 50~500배의 증폭률을 보였습니다. Memcached는 극단적인 사례로, 아주 작은 요청이라도 수백 킬로바이트의 응답을 반환하여 수만 배의 증폭률을 기록할 수 있습니다. CLDAP는 56~70배의 증폭률을 보이며, SLP는 2000배를 넘는 증폭률로 사용된 사례도 있습니다.

게다가 공격자들은 회피 기법을 더욱 정교하게 다듬고 있습니다. IP 스푸핑은 여전히 ​​실제 발신지를 숨기고 리플렉션을 악용하는 고전적인 방법입니다. 다른 방법으로는 공격 벡터를 지속적으로 변경하거나, 암호화된 트래픽을 혼합하여 방어자에게 더 높은 처리 부하를 가하거나, "낮은 사용량과 느린 속도" 기법(뚜렷한 사용량 급증 없이 점진적으로 리소스를 소비하는 방식)을 사용하거나, 트래픽을 정상적인 트래픽과 훨씬 더 유사하게 보이도록 애플리케이션 계층에 가깝게 이동시키는 방법 등이 있습니다.

공격 전 단계에서는 masscan이나 zmap과 같은 대규모 스캔 도구를 사용하여 취약한 서비스를 찾아내고, IoT 또는 서버용으로 특별히 설계된 익스플로잇 키트를 활용합니다. 공격 중에는 hping3, LOIC/HOIC와 같은 트래픽 생성 도구나 최적화된 C/Python 스크립트를 사용하며, 공격 후 분석에는 Wireshark, tcpdump 및 모니터링 플랫폼을 직접 사용할 수 있습니다.

DDoS 공격의 단계와 적응형 방어의 필요성

흔히 무질서한 트래픽 폭주처럼 보이지만, 정교한 DDoS 공격은 여러 단계를 거칩니다 . 첫 번째는 정찰 단계로, 공격자는 노출된 시스템을 조사하고, 도메인, IP 주소, 개방형 서비스, CDN 또는 완화 제공업체를 식별하고, 취약점을 찾습니다.

다음 단계는 장치 침해입니다. 이는 봇넷에 바이러스를 공급할 컴퓨터를 감염시키는 것을 의미합니다. 라우터, 카메라, 원격 관리 시스템 또는 서버의 취약점을 악용하는 경우가 많으며, 주로 오래된 소프트웨어나 기본 계정 정보를 이용합니다. 일단 감염된 컴퓨터는 명령 및 업데이트를 중앙에서 관리하는 C2 인프라에 연결됩니다.

공격 실행 단계는 일반적으로 피해자에게 중요한 시점, 예를 들어 마케팅 캠페인, 제품 출시, 직원 수가 적은 주말, 또는 정치적으로나 언론에 민감한 날짜와 일치하도록 계획됩니다. 목표는 영향력과 압력을 극대화하는 것 입니다 . 차세대 공격에는 동적 적응 요소도 포함됩니다. 봇넷은 피해자의 대응을 모니터링하고 효과적인 대응책을 감지하면 공격 방식을 변경합니다.

방어 측면에서 이는 마찬가지로 적응력 있는 전략 설계를 요구합니다. 고정된 방화벽이나 대역폭 임계값으로는 더 이상 충분하지 않습니다. 실시간으로 트래픽 이상을 감지하고 , 이벤트를 상호 연관시키고, 즉시 새로운 규칙을 배포하고, 필요에 따라 리소스(컴퓨팅, 스토리지 및 네트워크 용량)를 확장할 수 있는 시스템이 필요합니다.

  Windows GDI 보안 결함: 위험, 악용 및 패치

최근 연구에 따르면 중요 인프라에 대한 DDoS 공격이 4년 만에 50% 이상 증가했으며, 보안팀이 서비스 거부 공격에 대응하느라 정신이 팔려 있는 동안 랜섬웨어 배포와 같은 다른 침입 행위를 은폐하기 위한 연막으로 사용되는 경우가 많다고 합니다.

기존 완화 방안: 스크러빙 센터, CDN, 방화벽 및 WAF

전문적인 DDoS 방어는 다양한 기술과 공급업체의 조합에 의존합니다. 가장 특징적인 요소는 트래픽 스크러빙 센터 입니다 . 이는 수십 테라비트/초(Tbps)의 트래픽을 처리하고 악성 트래픽을 걸러낸 후 클라이언트에 유효한 연결만 반환하는 대규모 분산 인프라입니다.

Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva, AWS Shield와 같은 기업들은 여러 개의 PoP(Point of Presence)를 갖춘 글로벌 네트워크를 관리합니다. 공격이 감지되면 피해 조직으로 향하는 트래픽은 BGP 변경이나 DNS 업데이트를 통해 이러한 센터로 리디렉션되고, 센터에서는 시그니처, 동작, 블랙리스트, 통계 분석 및 사용자 지정 규칙을 기반으로 필터가 적용됩니다.

이와 동시에 많은 조직들이 자체 데이터 센터 또는 ISP의 데이터 센터에 온프레미스 DDoS 방어 장비를 구축하고 있습니다 . Arbor TMS, Radware DefensePro, FortiDDoS 또는 특정 F5 솔루션과 같은 장비는 특정 용량 한도까지 공격을 탐지하고 완화하는 역할을 합니다. 이러한 로컬 장비의 용량을 초과하는 공격에 대해서는 클라우드 기반 스크러빙 솔루션을 함께 사용하는 것이 일반적입니다.

Cloudflare, Akamai, Fastly, Google Cloud CDN과 같은 CDN 및 애니캐스트 아키텍처는 지리적으로 부하를 분산시켜 보안을 강화합니다. CDN 뒤에 서비스를 게시하면 트래픽이 여러 노드에 분산되어 대용량 트래픽 공격이 단일 지점에 집중되지 않고 분산됩니다. 또한, 이러한 CDN은 일반적으로 웹 애플리케이션 방화벽(WAF) 및 HTTP 수준의 속도 제한 정책을 통합합니다.

마지막으로, 네트워크 방화벽(Cisco, Palo Alto, Linux의 iptables 등)과 특수 WAF(ModSecurity, Cloudflare WAF, AWS WAF)를 사용하면 IP 주소, 포트, 플래그 및 애플리케이션 패턴별로 트래픽을 필터링 할 수 있습니다 . 이러한 방화벽만으로는 백본 수준에서 Tbps 공격을 막을 수는 없지만, 알려진 공격 벡터를 차단하고 의심스러운 연결을 제한하며 스택의 6계층과 7계층을 보호하는 데 필수적입니다.

매직 트랜짓을 통한 프로그래밍 가능한 유량 보호 및 맞춤형 완화 기능

점점 더 복잡해지는 공격과 더욱 세분화되는 프로토콜이라는 환경 속에서, 클라우드플레어의 매직 트랜짓용 프로그래밍 가능 흐름 보호(Programmable Flow Protection for Magic Transit) 와 같은 솔루션이 등장하여 질적인 도약을 이루고 있습니다. 이러한 솔루션을 통해 기업은 자체적인 완화 로직을 작성하고 이를 글로벌 서비스 제공업체의 네트워크에 직접 배포할 수 있습니다.

이 아이디어는 간단하면서도 강력합니다. 매직 트랜짓(Magic Transit) 고객은 C 언어로 작성된 상태 저장 패킷 처리 프로그램을 로드할 수 있습니다 . 클라우드플레어(Cloudflare)는 이러한 프로그램을 검증, 컴파일 및 eBPF로 변환하여 글로벌 인프라 내 사용자 공간에서 실행합니다. 이를 통해 고객은 프로토콜을 인식하는 방식으로 애플리케이션 UDP 트래픽을 검사할 수 있습니다. 즉, 온라인 게임, 고빈도 거래 시스템, VoIP 서비스 또는 스트리밍 플랫폼에 특정한 헤더를 이해하고 패킷 단위로 허용할 것과 차단할 것을 결정할 수 있습니다.

이 맞춤형 로직은 Cloudflare의 상태 기반 트래픽 완화 플랫폼인 Flowtrackd와 통합됩니다. 이 기능은 대칭 및 비대칭 토폴로지를 모두 지원하지만, 현재 비공개 베타 단계에서는 수신 트래픽 분석에 중점을 두고 있습니다. 모든 관리는 Cloudflare API를 통해 이루어지며, 프로그램 업로드, 관련 규칙 생성, 구성 목록 보기, 필요에 따른 구성 삭제 등을 위한 엔드포인트가 제공됩니다.

여기서 핵심은 더 이상 일반적인 벤더 시그니처와 휴리스틱에만 의존하지 않는다는 것입니다. 예를 들어, 비디오 게임 회사는 자사 UDP 프로토콜의 정상적인 흐름(핸드셰이크, 위치 메시지, 킵얼라이브 등)과 공격의 특징적인 패턴을 명확하게 정의할 수 있습니다. 이러한 로직은 컴파일되어 모든 Cloudflare PoP(Point of Presence)에 배포되므로 네트워크 에지에서 바로 판단을 내릴 수 있습니다.

사용자 지정 프로토콜을 사용하거나 지연 시간이 매우 높은 애플리케이션 환경의 경우, 프로그래밍 가능한 흐름 보호 기능을 갖춘 DDoS 공격 완화 솔루션 은 획기적인 변화를 가져올 수 있습니다. 표준 방어 체계 위에 비즈니스별 맞춤형 인텔리전스를 더해주기 때문입니다. AWS나 Azure 같은 클라우드 서비스 및 Q2BSTUDIO와 같은 AI 및 분석 전문 기업에서 개발한 맞춤형 소프트웨어 솔루션과 결합하면, 새로운 위협에 기반한 규칙 탐지 및 업데이트를 더욱 자동화할 수 있습니다.

ISP와 기업이 고급 DDoS 공격 완화 솔루션을 필요로 하는 이유

인터넷 서비스 제공업체(ISP)와 대규모 조직들이 최전선에 있습니다. 규모가 충분히 큰 공격은 단일 고객뿐 아니라 통신 사업자 네트워크 전체를 마비시켜 수천 명의 사용자에게 영향을 미치는 연쇄적인 서비스 중단을 초래할 수 있습니다 . 따라서 DDoS 공격 완화는 선택 사항이 아닌 필수 요건이 되었습니다.

비즈니스 관점에서 볼 때, 스스로를 방어하지 못할 경우 발생하는 결과는 명확합니다. 서비스 중단, 서비스 수준 계약(SLA) 위반, 계약상 위약금, 직접적인 매출 손실, 그리고 더 신뢰할 수 있다고 인식되는 경쟁사로의 고객 이탈 등이 그 예입니다. 사용자가 필요로 할 때 핵심 애플리케이션을 사용할 수 없다면, 당연히 대안을 찾게 될 것입니다.

은행, 보험, 공공 서비스, 의료와 같은 분야에서는 그 영향이 경제적 측면을 넘어 물리적 공정의 중단 , 운영 위험, 필수 서비스 차질 등으로 이어질 수 있습니다. 더욱이, 소셜 미디어와 언론에서 브랜드가 장시간 "시스템 장애"와 연관될 경우 회복하기 어려운 평판 손실이 발생합니다.

  컴퓨터 네트워크 유형: 회사에 가장 적합한 옵션은 무엇입니까?

설상가상으로, DDoS 공격은 더욱 심각한 공격을 은폐하기 위한 수단으로 자주 사용됩니다. 보안팀이 트래픽 폭증에 대응하느라 정신이 팔린 사이, 공격자는 네트워크 내에서 횡적 이동을 시도하거나, 랜섬웨어를 배포하거나, 데이터를 유출할 수 있습니다. 다시 말해, DDoS 공격은 여러 단계로 이루어진 공격에서 미끼이자 주의를 분산시키는 역할을 합니다.

온프레미스 및 클라우드 환경 모두에서 사용 가능한 최신 장애 완화 솔루션은 가동 중지 시간을 크게 줄이고 비즈니스 연속성을 유지하며 로컬 자산과 퍼블릭 클라우드 리소스를 모두 보호합니다. 핵심은 대규모 트래픽 급증을 처리하도록 자동으로 확장되고 용량 및 응답 시간에 대한 명확한 보장을 제공하는 능력입니다.

구체적인 완화 기법: 속도 제한부터 블랙홀링까지

주요 기술적 차단 외에도 다양한 유형의 공격에 대응하기 위해 매일 적용되는 여러 가지 구체적인 기술이 있습니다. 가장 기본적인 기술 중 하나는 방화벽과 라우터 및 스위치의 접근 제어 목록(ACL)을 사용한 경계 필터링 으로 , 소스 IP 주소, 대상 IP 주소, 포트, TCP 플래그 또는 크기를 기준으로 패킷을 차단하는 것입니다.

또 다른 대표적인 구성 요소는 3/4 계층과 HTTP 계층 모두에서 사용되는 속도 제한 입니다. Linux 시스템에서는 iptables가 hashlimit 또는 SYNPROXY와 같은 모듈을 제공하여 단일 IP 주소에서 초당 허용되는 연결 또는 패킷 수를 제어합니다. 애플리케이션 수준에서는 Nginx 또는 HAProxy와 같은 프록시를 사용하여 클라이언트별 또는 경로별로 요청 수를 제한할 수 있습니다.

레이어 7 공격에 대응하기 위해 챌린지 또는 추가 인증을 구현하는 것이 매우 유용합니다 . CAPTCHA, JavaScript 챌린지 및 유사한 메커니즘을 통해 실제 브라우저와 자동화된 봇을 더 잘 구분할 수 있으므로 실제 애플리케이션의 부하를 줄일 수 있습니다. TCP에서는 SYN 쿠키와 같은 기술을 사용하여 서버가 핸드셰이크가 완료될 때까지 각 연결 시도에 대한 상태를 저장할 필요가 없도록 합니다.

공격 규모가 완화 인프라조차 감당할 수 없을 정도로 커질 경우, BGP 블랙홀링을 사용할 수 있습니다 . ISP는 공격 대상 네트워크로 향하는 경로를 "블랙홀"로 광고하여 해당 접두사로 향하는 모든 트래픽을 백본에 도달하기 전에 차단합니다. 이는 서비스 이용을 불가능하게 만들기 때문에 최후의 수단이지만, 공격이 네트워크의 다른 부분으로 확산되는 것을 방지할 수 있습니다.

Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware 등에서 제공하는 클라우드 트래픽 필터링 서비스를 이용하면 모든 트래픽을 해당 서비스 제공업체의 데이터 센터로 전송하여 Memcached 증폭, CLDAP, DNS, NTP, 증폭되지 않은 UDP 플러드 공격 등과 같은 특정 공격 벡터에 대한 규칙을 적용하여 트래픽을 정제할 수 있습니다. 차단된 공격은 머신 러닝 모델과 시그니처 데이터베이스에 반영되어 향후 공격 완화에 활용됩니다.

최근 DDoS 공격에 대응하여 얻은 모범 사례 및 교훈

최근 몇 년간 발생한 주요 사건들로부터 몇 가지 분명한 교훈을 얻을 수 있습니다. 첫째, IoT 기기 보안이 매우 중요하다는 것입니다. Mirai, Mēris, Aisuru와 같은 봇넷의 강력한 공격 능력은 대부분 구형 펌웨어와 공장 초기 설정 비밀번호를 사용하는 가정용 라우터, 카메라 및 기타 기기에서 비롯됩니다.

두 번째는 우리 네트워크 내에서 증폭 경로를 제거하는 것입니다 . 불필요한 UDP 서비스를 비활성화하고, NTP, DNS 또는 Memcached의 외부 트래픽을 필터링하고, 승인된 범위에서만 쿼리를 허용하는 방화벽 규칙을 적용하고, 노출된 포트를 주기적으로 검토해야 합니다. 잘못 구성된 서버는 공격자에게 증폭 경로를 제공하는 역할을 할 수 있습니다.

이상 징후를 조기에 감지하는 것 또한 매우 중요합니다 . NetFlow, sFlow, IDS/IPS (Snort, Suricata), 로그 분석 플랫폼 또는 SIEM과 같은 도구를 구성하여 비정상적인 트래픽 급증, 연결 패턴의 갑작스러운 변화 또는 알려진 공격 시그니처가 나타나는 즉시 경고를 발생시키도록 해야 합니다. 대응이 빠를수록 공격이 확산될 시간을 줄일 수 있습니다.

웹 환경에서는 최신 WAF(웹 방화벽), 사용자 경험에 적합한 CAPTCHA, 그리고 부하 분산을 위한 캐시 또는 CDN을 사용하는 것이 거의 필수적입니다. 시스템 수준에서는 SYN 쿠키 활성화, 동시 접속 임계값 조정, 그리고 필수적이지 않은 서비스 종료를 통해 공격 표면을 줄일 수 있습니다.

마지막으로, 모든 조직은 문서화된 DDoS 공격 대비 계획을 갖춰야 합니다 . 이 계획에는 명확한 단계, 지정된 책임자, 공격 완화 제공업체 및 ISP의 기술 담당자 연락처, 그리고 스크러빙 활성화 시점, 블랙홀링 요청 시점, 핵심 사업 보호를 위해 필수적이지 않은 기능 저하 시점에 대한 사전 정의된 기준이 포함되어야 합니다.

최근 추세는 더욱 빠르고 강렬하며 적응력이 뛰어난 공격뿐만 아니라 더욱 스마트하고 맞춤 설정 가능한 방어 체계의 발전을 보여줍니다. 프로그래밍 가능한 흐름 보호(Programmable Flow Protection)와 같은 솔루션의 기능을 지속적인 트래픽 모니터링, 최적의 구성 방법, 그리고 이중화된 클라우드 아키텍처와 결합하면 기업은 패킷 폭풍 속에서도 정상적인 운영을 지속할 수 있으며, 데이터뿐만 아니라 기업 이미지와 고객 신뢰까지 보호할 수 있습니다.

대역폭이란 무엇이며 어떻게 측정하나요?
관련 기사 :
대역폭이란 무엇이며 인터넷 연결에서 어떻게 측정하나요?