DDoS(분산 서비스 거부, Distributed Denial of Service) 공격은 온라인에 의존하는 모든 비즈니스가 마주하는 가장 흔하고 가장 파괴적인 위협 중 하나입니다. 새벽 2시의 페이징을 상상해 보세요. 모니터링이 멈추고, 휴대전화가 켜지고, 몇 분 안에 결제 페이지가 고객에게 경쟁사 앱을 찾게 만드는 타임아웃을 돌립니다. "DDoS 방어"를 검색하다 용어에 잃었다면, 이 가이드는 마케팅이 아닌 일선 엔지니어의 평범한 용어로 메커니즘, 주요 공격 유형, 그리고 현대 방어가 실제로 어떻게 작동하는지 안내합니다.

DDoS 공격이 실제로 하는 일

평범하게 말해 DDoS 공격은 서버·웹사이트·API를 쓰레기 트래픽으로 채워 진짜 사용자가 통과하지 못하게 만듭니다. 공격자는 봇넷 — 수백만 대의 소비자 라우터, IP 카메라, 그리고 Mirai 같은 악성코드에 감염된 IoT 기기로 이루어진 네트워크 — 을 조종해 동시에 요청을 보냅니다. 결과는 대역폭·연결 테이블·CPU가 첫 번째 합법 사용자에게 서비스되기도 전에 고갈되는 것입니다.

이것을 가혹하게 만드는 것은 규모의 경제입니다. 하나의 임대 봇넷만으로도 초당 수 테라비트(Tbps)의 트래픽을 쏠 수 있습니다. 공개적으로 기록된 최대 공격은 5.6Tbps를 넘었고 초당 수백만 패킷(PPS)을 유지해, 어느 단일 기업의 상향 회선으로도 감당할 수 없는 수준입니다. 그리고 공격 호스트가 수천 개 자율 네트워크에 흩어져 있어 "꺼야 할 서버 하나"가 존재하지 않습니다.

핵심 단어는 분산형입니다. 트래픽이 수천 곳의 출처에서 오기에, 특정 IP 하나를 막는 것은 아무 소용이 없습니다 — 인터넷의 상당 부분을 차단해야 하는데 그러면 진짜 사용자까지 같이 죽습니다.

DDoS 공격의 세 가족

DDoS 공격은 보통 타깃하는 계층별로 묶입니다. 가족을 아는 것은 각기 다른 대책이 필요하기 때문입니다:

  • 용량형 — UDP Flood, TCP Flood, 그리고 NTP·DNS·SSDP·Memcached를 이용한 반사/증폭 공격. 원시적인 볼륨으로 대역폭을 압도합니다. 증폭이 힘의 승수입니다: 작은 위조 요청이 거대한 응답을 유발합니다. 실측 배수는 DNS ~28–54배, NTP ~556배, SSDP ~30–50배, Memcached 최대 ~50,000배입니다. 1Gbps 명령 스트림이 당신을 향해 50Tbps 쓰나미가 됩니다.
  • 프로토콜형 — SYN Flood와 ACK Flood로 서버·로드밸런서·방화벽의 연결 테이블을 고갈시킵니다. 대역폭은 거의 필요 없습니다 — 수십만 개의 절반 열린 연결만으로 "10Gbps" 정격의 상태 저장 장치를 wedging시킵니다. 비트가 고갈되기 훨씬 전에 세션 슬롯이 바닥나기 때문입니다.
  • 애플리케이션 계층(L7) — CC 공격, HTTP Flood, 그리고 합법적 사용자 행동을 흉내 내어 비즈니스 로직을 직접 타격하는 악성 크롤러. 느리고 정상 트래픽처럼 보이며, 초당 수백 요청만으로 비싼 엔드포인트(검색·로그인)를 다운시킬 수 있습니다.

서로 다른 가족은 서로 다른 방어를 요합니다. 이것이 단일 계층 방어가 혼합 공격에 실패하는 이유이며, 공격자는 당신이 가장 약한 계층으로 옮겨갑니다.

왜 기존 방어만으로는 부족한가

많은 팀이 더 큰 대역폭을 사거나 클라우드 방화벽을 켜면 된다고 생각하지만, 실제로는:

  1. 반사·증폭은 작은 요청을 수천 배 큰 응답으로 만들기에, 아무리 큰 상향 회선도 포화합니다. 50,000배 승수를 더 큰 파이프로 이길 수 없습니다.
  2. 클라우드 업체는 공격 중 과금하는 경우가 많고, 선결제하지 않으면 IP를 블랙홀(널 라우트) 처리하기도 합니다. 더 나쁜 것은 공격 중 송신 대역폭이 최고 요금제로 청구되어 "방어" 비용이 다운타임보다 클 수 있습니다.
  3. 애플리케이션 계층 공격은 정상 트래픽처럼 보입니다 — 상태 비저장 방화벽 규칙으로는 신뢰할 수 있게 구분이 안 됩니다. /api/search?q=shoes 요청은 행동(속도·지문·의도)을 분석하기 전까지 진짜와 구분 불가입니다.

이 간극이 전문 DDoS 방어 서비스가 존재하는 이유입니다. 이들은 당신이 경제적으로 직접 구축할 수 없는 용량과 검사력을 원본 앞에 세웁니다.

2계층 스크러빙 접근

AwayDDoS는 공격이 원본에 닿기 전에 씻어내는 2계층 클리닝 아키텍처를 사용합니다:

  1. 1계층 — 근원 스크러빙. 글로벌 엣지 노드가 공격 출처와 가장 가까운 지점으로 트래픽을 유도·희석해 수 Tbps 피크를 초 단위로 흡수하고 당신 상향 경로를 막습니다.
  2. 2계층 — 딥 클리닝. 스크러빙 센터가 프로토콜 시그니처와 트래픽 행동을 딥 필터링해 CC·SYN Flood·봇넷 트래픽을 정밀 차단합니다. 합법 사용자는 지문화되어 통과되고, 의심스러운 것은 챌린지 또는 드롭됩니다.

전체 아키텍처 다이어그램과 트래픽 흐름은 작동 방식에서, 실제 성과는 고객 사례에서 보세요.

어떻게 시작할까

좋은 소식: 온보딩은 보통 기존 아키텍처 변경이 필요 없다는 것입니다.

  • 웹사이트와 API — DNS 레코드(또는 A/AAAA 레코드를 우리에게 넘김)를 방어 엣지 노드로 지정. 코드 변경 없이 분 단위 적용.
  • 기존 네트워크 — GRE 또는 BGP 터널로 인프라 건드리지 않고 트래픽을 방어 경로로 라우팅. BGP는 자신의 IP 공간을 우리 스크러빙을 통해 광고할 때 이상적.
  • 운영 제로 — 보호 서버에 직접 호스팅해 라우팅부터 튜닝까지 24시간 위탁.

세 배포 모델을 나란히 비교하려면 보호 솔루션에서.

흔한 오해

"우리 규모는 작아서 안 노려진다." — 실제로 DDoS 도구는 고도로 상품화되어 있습니다. 다크웹의 부터/스트레서 서비스는 100Gbps 봇넷을 한 달 약 30달러에 임대하고, 짧은 버스트는 커피 값입니다. 경쟁사·협박자·지루한 공격자 모두 접근 가능합니다. 업타임에 의존하는 모든 비즈니스는 사후 대응이 아니라 미리 계획해야 합니다.

핵심 요약

DDoS 방어는 본질적으로 노이즈를 원본에 닿기 전에 씻어내어 깨끗한 트래픽만 통과시키는 것입니다. 위협은 더 이상 이론이 아닙니다. 공격은 이미 5Tbps를 넘고, 봇넷은 시간 단위로 임대되며, 증폭은 작은 공격자도 위험하게 만듭니다. AwayDDoS는 막대한 글로벌 스크러빙 용량, 2계층 클리닝 아키텍처, 7×24 전문 운영으로 "DDoS를 멀리하고, 늘 온라인으로"를 실현합니다.

업체를 평가 중이라면 DDoS 방어 업체, 5가지 핵심 지표로 고르는 법을 읽거나, 문의하여 컨설턴트식 평가를 받으세요.