DDoS(분산 서비스 거부, Distributed Denial of Service) 공격은 현재 가장 흔하고 기업을 가장 곤혹스럽게 하는 네트워크 위협 중 하나입니다. 당신이 이 글을 읽는 지금도 전 세계에서는 매초 수십 건의 공격이 진행 중입니다. "DDoS 방어"를 검색한다면, 이 글은 교과서定义만 주지 않습니다. 일선 보안 엔지니어의 시각으로 공격 원리, 흔한 유형, 그리고 기업이 공격이 원본 서버에 닿기 전에 어떻게 막아야 하는지 명확히 안내합니다.
DDoS 공격이란?
간단히 말해 DDoS 공격은 엄청난 양의 쓰레기 트래픽으로 서버, 웹사이트 또는 API를 '침수'시켜 진짜 사용자가 접속하지 못하게 만드는 것입니다. 공격자는 감염된 장치들로 이루어진 "봇넷(Botnet)"을 조종합니다 — 수십만 대의 감염된 IoT 카메라, 가정용 라우터, 또는 트로이목마에 감염된 클라우드 호스트일 수 있습니다. 이 장치들은 동시에 수천 곳의 출처에서 요청을 보내, 순식간에 대역폭·연결 수·연산 자원을 고갈시킵니다.
공개된 모니터링 데이터에 따르면 활성 봇넷 임대 시세는 대략 이렇습니다. 소형 표적을 한 시간 두드리는 '서비스 비용'은 단돈 수십 달러면 되고, 1Tbps 공격력을 내는 봇넷은 월 임대료가 수백 달러를 넘지 않는 경우가 많습니다. 그래서 "우리 규모는 작아서 안 노려진다"는 가장 큰 오판입니다 — 공격은 이미 표준화된 사업이 되었고, 경쟁사나 악의적 이용자 누구나 쉽게 주문할 수 있습니다.
핵심 차이: DDoS는 "분산형"입니다 — 트래픽이 사방에서 오고 출처 위조가 도처에 있기 때문에, 특정 IP 하나를 막거나 방화벽 규칙 몇 줄을 더하는 것만으로는 사실상 무효입니다. 당신이 맞서는 것은 한 사람이 아니라 공격자가 원격 조종하는 '장치 구름'입니다.
흔한 DDoS 공격 유형
공격 계층별로 DDoS는 크게 세 가지로 나뉘지만, 실전에서는 자주 조합됩니다:
- 용량형(Volumetric): UDP / TCP Flood, 그리고 NTP·DNS·Memcached 같은 반사·증폭 기법으로 대역폭을 훨씬 넘는 홍수를 만듭니다. 증폭 배수가 매우 큽니다 — Memcached 반사는 약 5만 배, NTP는 약 556배, DNS는 약 28–54배입니다. 1Gbps 요청 하나가 Memcached 증폭을 거치면 50Gbps 홍수가 됩니다.
- 프로토콜형(Protocol): SYN Flood, ACK Flood 등으로 서버나 방화벽의 연결 테이블을 고갈시킵니다. 초당 수백만 패킷(PPS)의 SYN만으로도 중급 방화벽의 세션 테이블이 가득 차 새로운 연결이 모두 거부됩니다.
- 애플리케이션 계층(L7): CC 공격, HTTP Flood, 악성 크롤러로 정상 요청처럼 위장해 비즈니스 로직을 직접 타격합니다. 트래픽은 몇 Mbps에 불과해도 CPU와 데이터베이스를 먼저 무너뜨립니다.
최근 실전에서 단일 유형 공격은 드물어졌습니다. 2023년 이후 여러 공개 사건이 3Tbps를 넘었고, 단일 공격 피크가 수천만 PPS에 달했습니다. 즉 공격자는 "용량형으로 틈을 열고 애플리케이션 계층으로 마무리"하는 경향이 있어, 이것이 방어의 난점입니다.
왜 기존 방어만으로는 부족한가
많은 이가 "대역폭만 크게 사면 걱정 없다"고 생각하지만 현실은 훨씬 가혹합니다:
- 반사·증폭 공격은 작은 요청을 수십 배, 심지어 수만 배로 부풀려, 아무리 큰 출구 대역폭도 한두 개 반사원에 눌릴 수 있습니다. 더욱이 기업 출구는 보통 1–10Gbps라 Tbps급 홍수와는 차원이 다릅니다.
- 클라우드 업체는 공격 중 "맞으면서 과금"하기 일쑤이고, 심지어 한도 초과 시 비즈니스를 블랙홀(Blackhole)로 격리합니다 — 명목상 "네트워크를 보호"했지만 실제로는 당신 비즈니스가 다운되었고 공격자는 성공한 셈입니다.
- 애플리케이션 계층 공격은 정상 트래픽처럼 보여 방화벽이나 WAF의 정적 규칙만으로는 정밀 식별이 어렵고, 행동 기준선과 동적 전략이 결합되어야 합니다.
이것이 전문 DDoS 방어 서비스가 존재하는 이유입니다. 단순히 "트래픽을 버티는" 것이 아니라 "진짜와 가짜를 가리는" 것입니다.
AwayDDoS의 방어 사고: 2계층 스크러빙
AwayDDoS는 2계층 스크러빙 아키텍처를 채택해 공격이 당신 기계실에 닿기 전에 원천에서 씻어냅니다:
- 1계층 · 근원 스크러빙: 글로벌 엣지 노드가 공격 출처 근처에서 홍수를 즉시 끌어와 희석합니다. 스크러빙이 공격 시작점 가까이서 일어나므로 당신의 정상 사용자 경로가 점유되지 않습니다.
- 2계층 · 딥 클리닝: 스크러빙 센터가 프로토콜 특징과 비즈니스 행동을 딥 필터링해 CC·SYN Flood·봇넷 같은 애플리케이션 계층 공격을 정밀 차단하고, 깨끗한 트래픽만 원본으로 되돌립니다.
아키텍처 다이어그램과 전체 흐름은 방어 아키텍처에서, 실제 성과는 고객 사례에서 확인하세요.
기업은 어떻게 시작해야 하나
다행히 전문 방어 도입은 보통 기존 아키텍처를 바꿀 필요가 없습니다. 개발 리듬에도 영향이 없습니다:
- 웹사이트 / API: DNS解析을 바꿔 트래픽을 방어 엣지로 유도, 분 단위 적용, 대부분의 상황에서 10분 내 전환 완료.
- 기존 네트워크: GRE / BGP 터널로 방어, 기반 시설 변경 없이 자체 구축 기계실에 적합.
- 운영 귀찮다면: 고방어 서버에 직접 호스팅, 원본 IP를 우리에게 맡겨 숨김.
자주 놓치는 전제: 원본 IP가 한 번 노출되면 아무리 많은 방어도 우회당합니다. 공격자는 스크러빙 노드를 건너뛰고 진짜 IP를 직접 타격합니다. 그래서 도입의 첫 단계는 "스크러빙 강화"가 아니라 "진짜 IP 숨기기"입니다.
흔한 오해
"우리 규모는 작아서 안 노려진다." — 사실 DDoS 공격 도구는 고도로 상품화되어, 경쟁사나 악의적 이용자라면 수십 달러로 봇넷을 임대할 수 있습니다. 이커머스·게임부터 기업 홈페이지까지 온라인에 의존하는 모든 비즈니스는 당해보고 나서가 아니라 미리 방어를 배치해야 합니다.
요약
DDoS 방어의 본질은 공격이 원본에 닿기 전에 노이즈를 씻어내고 깨끗한 트래픽만 통과시키는 것입니다. AwayDDoS는 글로벌 초대형 스크러빙 대역폭, 2계층 스크러빙, 7×24 전문가 서비스로 "DDoS를 멀리하고, 늘 온라인으로"를 실현합니다.
방어 방안을 검토 중이라면 DDoS 방어 업체, 5가지 핵심 지표로 고르는 법을 읽거나, 문의하여 컨설턴트식 조언을 받으세요.