DDoS Mitigation (DDoS 공격 완화)

1. DDoS란?

Distributed Denial of Service(DDoS)는 다수의 분산된 장치를 활용하여 특정 네트워크, 서버 또는 애플리케이션에 대량의 트래픽이나 요청을 발생시켜 정상적인 서비스 이용을 방해하는 사이버 공격입니다.
공격자는 네트워크 대역폭, 서버의 연결 처리 능력 또는 애플리케이션의 시스템 자원을 고갈시켜 서비스 지연, 연결 실패 및 서비스 중단을 유발합니다.

DDoS 공격 유형

공격 유형
설명
대표적인 공격
Volumetric Attack
대량의 트래픽으로 네트워크 대역폭을 포화시키는 공격
UDP Flood, DNS Amplification
Protocol Attack
네트워크 및 전송 계층의 프로토콜 특성과 연결 처리 자원을 악용하는 공격
SYN Flood, ACK Flood

2. DDoS 공격 완화 방식

2.1 Edge Filtering — 글로벌 엣지 필터링

글로벌 Anycast 네트워크를 활용하여 공격 발원지와 네트워크 경로상 가까운 접속 지점(PoP, Point of Presence)에서 공격을 식별하고 차단합니다.
BGP Anycast 라우팅을 통해 여러 지역에서 발생하는 공격 트래픽을 분산 수용하며, 각 PoP에 배치된 방어 시스템이 악성 트래픽을 처리합니다.

2.2 Real-time Traffic Analysis — 실시간 트래픽 분석

네트워크로 유입되는 트래픽의 특성과 정상적인 트래픽 패턴을 지속적으로 분석하여 비정상적인 트래픽 증가 및 새로운 공격 유형을 탐지합니다.
패킷 단위 분석과 Flow 단위 분석을 함께 활용하여 단순한 대역폭 기반 공격뿐만 아니라 정상적인 트래픽과 유사한 형태의 공격까지 식별합니다.
주요 분석 항목
  • PPS(Packet Per Second) 및 BPS(Bit Per Second)
  • 출발지 및 목적지 IP 주소
  • TCP/UDP 포트 및 프로토콜
  • TCP Flags 및 패킷 크기
  • 연결 생성 빈도 및 연결 상태

2.3 Stateful Filtering — 연결 상태 기반 필터링

개별 패킷의 특성뿐만 아니라 네트워크 연결의 상태와 흐름(Flow)을 추적하여 비정상적인 트래픽을 식별합니다.
TCP 연결의 시작과 진행 상태를 분석하여 실제 연결에 속하지 않는 패킷이나 비정상적인 연결 시도를 차단합니다.
필요한 경우 TCP 연결 검증 및 SYN Proxy와 같은 기술을 활용하여 SYN Flood와 연결 상태 고갈 공격에 대응합니다.
주요 기술
  • TCP State Tracking
  • Flow-based Validation
  • Connection Tracking
  • TCP SYN Validation
  • SYN Proxy

2.4 Automated Mitigation — 자동화된 공격 완화

공격이 감지되는 경우, 실시간으로 공격을 차단하여 부하를 최소화합니다.
자동화된 방어 시스템은 수동 개입에 따른 대응 지연을 줄이며, 상시 안정적인 서비스 제공을 지원합니다.

2.5 High-performance Packet Filtering — 고성능 패킷 필터링

대규모 DDoS 공격이 발생하면 방어 시스템의 패킷 처리 능력 자체가 병목이 될 수 있습니다.
이를 방지하기 위해 악성 패킷을 가능한 한 네트워크 처리 경로의 초기 단계에서 식별하고 차단합니다.
XDP(eXpress Data Path) 및 eBPF와 같은 기술을 활용하여 악성 패킷을 Linux 네트워크 스택의 초기 단계에서 처리하여 불필요한 CPU 및 메모리 사용을 줄일 수 있습니다.

2.6 Clean Traffic Delivery — 정상 트래픽 전달

DDoS 공격 완화 시스템에서 검사를 통과한 정상 트래픽만 보호 대상 서버로 전달합니다.
서비스 구성에 따라 GRE 터널 또는 역방향 프록시를 활용하여 기존 서버의 네트워크 구성을 크게 변경하지 않고 보호할 수 있습니다.
비대칭 라우팅 또는 Direct Server Return(DSR) 구성은 제공되지 않습니다.

3. DDoS 공격 완화 처리 과정

  1. Edge Filtering: 각 PoP에서 알려진 악성 트래픽과 비정상적인 패킷을 차단합니다.
  1. Real-time Traffic Analysis: PPS, BPS, 패킷 특성 및 Flow 정보를 분석하여 공격을 탐지합니다.
  1. Stateful Filtering: 연결 상태 기반으로 트래픽을 분석하여 공격을 감지합니다.
  1. Clean Traffic Delivery: 악성 트래픽은 차단하고 정상 트래픽만 보호 대상 서버로 전달합니다.