새벽 2시, 알람이 깨웁니다: API 오류율이 몇 분 만에 0.2%에서 68%로 뛰고, 아웃바운드 대역폭이 98%에 걸려 있고, 지원 채널에는 사이트가 안 뜬다는 메시지로 채워집니다. DDoS를 의심한 건 이번이 처음은 아니지만, 그 느낌 — 매출이 실시간으로 새어나가는 — 은 절대 편해지지 않습니다. 이건 이론 글 아닙니다. 15분 안에 실행할 수 있는 대응 경로입니다: 확인, 출혈 차단, 세정 온보딩, 복구 — 그리고 피해를 두 배로 키우는 세 가지 실수.
1단계: 2분 걸려 실제 공격인지 확인
오진단은 공격 자체보다 비쌉니다: 세일 급증을 공격으로 취급하면 진짜 사용자를 차단하고, 공격을 서버 장애로 취급하면 도움이 안 되는 재시작과 확장을 합니다. 세 가지 신호를 확인하세요:
- 출처 분산: 정상 피크는 실제 사용자층(같은 지역, 같은 네트워크/ASN)에 집중됩니다; DDoS 트래픽은 수천 개의 낯선 netblock에서, 흔히 여러 국가에 걸쳐 옵니다. 연결 테이블이나 제공업체 flow 데이터를 보면 출처 분포가 즉시 이야기해줍니다.
- 프로토콜과 패킷 형태: UDP, SYN, ACK, ICMP가 갑자기 쏟아지면 — 대역폭은 차지 않아도 연결 테이블이 고갈 — 프로토콜/대용량 공격을 뜻합니다; 대역폭이 천장 근처면 보통 UDP 반사/증폭(NTP, DNS, SSDP, Memcached 같은 오픈 서비스 악용)입니다.
- 비즈니스 상관관계: 프로모션은 주문·둘러보기·로그인을 함께 올립니다; 공격 트래픽은 "요청만 올리고 전환은 없으며", 오류율과 출처 분산이 함께 치솟습니다.
경험 법칙: 분산 출처 + 상승하는 오류 + 포화된 대역폭 또는 연결, 세 가지가 동시라면 공격입니다. 하나만 해당하면 앱 버그, DB 락, 상위 링크 장애를 먼저 배제하세요.
확신이 서지 않으면 사이트가 DDoS 공격을 받는지 판별하는 방법을 먼저 읽고 진단을 맞춘 뒤 움직이세요.
2단계: 5분 안에 출혈 차단(핵심 보호, 나머지는 버려라)
이 단계의 목표는 하나입니다: 세정이 갖춰지기 전에 오리진이 직접 타격당하지 않게 하십시오. 우선순위:
- 즉시 오리진 IP가 노출되었는지 확인하십시오. 이것이 보호 실패의 근본 원인의 90%입니다 — 공격자가 진짜 IP를 본 적이 있다면, 앞의 CDN이나 세정이 무의미해집니다. A 레코드를 오리진에 직접 찍었거나, 오래된 메일/DNS로 IP가 샜다면 지금 바꾸거나 가려내세요.
- DNS가 보호 노드만 해석하도록 만드십시오. 모든 공개 도메인이 세정/엣지 계층을 가리켜야 하고, 오리진 IP는 공개 인터넷에서 사라져야 합니다.
- CDN을 켜고 중요한 엔드포인트 속도 제한을 겁니다. 정적 자산을 CDN으로 오프로드하고, 로그인·API·검색에 IP별 제한과 인간 챌린지를 더합니다 — CC가 먼저 갉아먹는 엔드포인트입니다.
- 우아하게 강등하십시오. 결제와 로그인을 먼저 보호하고 — 다운타임이 돈이 드는 엔드포인트 — 무거운 이미지·영상·선택 기능을 임시 비활성화해 핵심 경로를 위한 연결과 대역폭을 확보합니다.
- 호스트와 클라우드 제공업체에 예비 용량을 확보하라고 전화하십시오. 많은 제공업체는 활성 공격 중에만 숨겨진 보호 헤드룸이나 임시 세정을 풉니다; 늦게 değil 미리 전화하세요.
냉혹한 진실: 대부분의 "무료/기본" 보호는 공격이 무료 할당을 초과하는 순간 당신을 제한하거나 공격별 과금을 하거나 블랙홀 처리합니다 — 그리고 공격은 당신이 다운될 수 없는 순간, 게임 출시·세일 제로 아워·급여일·선거에 거의 항상 닥칩니다.
3단계: 전문 세정 온보딩 및 깨끗한 트래픽 복귀
자가 대응으로 못 버틴다면 가장 빠른 복구는 전문 DDoS 보호입니다. 아키텍처별 세 가지 온보딩 형태, 골라 쓰세요:
| 방식 | 적용 시간 | 최적 대상 | 비용 |
|---|---|---|---|
| DNS 조향 | 몇 분 | 웹사이트, API, HTTP/HTTPS | 도메인을 보호 노드로 재지정 |
| GRE / BGP 터널 | 수십 분 | 자가 rack, 하이브리드 클라우드, 게임, 비HTTP(UDP) | 데이터센터와 터널 조율 |
| 보호 호스팅 | 즉시 | 신규 서비스, 재구축 없음 | 서비스를 보호 노드로 이전 |
AwayDDoS는 2계층 세정 아키텍처를 씁니다: 엣지 노드가 출처와 가장 가까운 곳에서 대용량 홍수를 먼저 희석한 뒤, 나머지 트래픽을 세정 센터로 보내 심층 필터링 — CC, SYN Flood, 봇넷 위장 트래픽을 정확히 식별해 버립니다. 통과한 트래픽만 스마트 라우팅으로 오리진에 복귀합니다. 핵심: 공격 중 정액 요금, 긴급 할증 없음, 블랙홀 없음 — 비즈니스를 보호할지 청구서를 폭발시킬지 선택할 필요가 없습니다.
4단계: 도중과 이후 — "복구 함정"에 빠지지 마세요
- 도중: 모니터링을 계속하고 공격의 시작/종료, 피크(Gbps 또는 초당 수만 QPS), 유형, 출처 특성을 로깅하세요. 그 로그가 사후 귀속, 보험 청구, 튜닝의 유일한 근거입니다.
- 공격 후 24시간이 가장 위험합니다: 공격자가 "끝났다"고 생각해 경계를 늦추는 순간 재공격하는 경우가 많습니다. 오리진 IP를 바꾸거나 가렸는지, 정책이 잠겼는지, 속도 제한/챌린지가 유지되는지 확인한 뒤에야 강등을 논하세요.
가장 자주 보는 세 가지 치명적 실수
"지켜보다가 커지면 대응하자." — DDoS의 골든 윈도는 첫 10~15분입니다. 늦게 세정을 온보딩할수록 누적 손실(놓친 주문, 이탈한 플레이어, 훼손된 평판)이 커지고, 대부분 되돌릴 수 없습니다.
- "준비 안 된 솔루션으로 DNS를 돌린다": DNS를 자르되 복귀 경로를 제대로 연결하지 않아 서비스를 더 오래 다운시킵니다.
- "CDN이 나를 안전하게 한다 생각": 일반 CDN 기본 보호는 대역폭이 제한적이라 테라비트급 증폭에도 무너지고, 오리진이 노출되면 CDN은 무의미합니다.
요약: 이 경로를 런북에 저장하세요
공격 중 순서대로 실행하세요: 확인 → 오리진 IP 숨기기, DNS는 보호 노드만 해석 → CDN과 속도 제한 켜고 우아하게 강등 → 빠르게 전문 세정 온보딩. 실제 결과는 고객 사례에서, 플랜 선택은 무료 또는 직접 구축 vs 전문가에서, 또는 7×24 전문가 도움은 문의로 — 공격이 진행 중일 때 짐을 나눠질 사람이 있다는 건 그 무엇보다 중요합니다.