보호 아키텍처

DDoS 보호 솔루션

2계층 스크러빙 아키텍처와 지능형 글로벌 라우팅. 온보딩부터 깨끗한 오리진 복귀까지, 공격은 경로 중간에서 씻겨 나갑니다.

도전 과제

핵심 과제: 공격은 계층별로 들어옵니다

현대의 DDoS 캠페인은 결코 단일 기법이 아닙니다. 전형적인 공격은 세 가지 계층을 동시에 결합합니다:

대용량 홍수

NTP/DNS 반사 증폭을 동반한 UDP 홍수가 수백 Gbps에서 Tbps에 이르며, 상향 링크를 포화시키는 것이 목적입니다.

프로토콜 공격

SYN 및 ACK 홍수가 서버와 방화벽의 연결 테이블을 고갈시킵니다. 수십 Gbps만으로도 장비가 응답하지 않게 되는 경우가 많습니다.

애플리케이션 계층 공격

CC 공격, HTTP 홍수, 정상 사용자인 척 위장한 악의적 크롤러. 트래픽은 단 몇 Mbps일 수 있지만 비즈니스 로직을 무너뜨릴 수 있습니다.

이 세 가지 범주에는 근본적으로 다른 탐지와 완화가 필요합니다. 이것이 바로 단일 계층 보호가 피할 수 없이 실패하는 이유입니다. 한 계층에서만 효과를 발휘할 수 있고, 다른 계층의 공격은 틈새로 빠져나가기 때문입니다.

2계층 아키텍처

2계층 스크러빙 아키텍처

AwayDDoS는 2계층 세정 아키텍처를 사용하여 각 유형의 공격을 처리하기 가장 적합한 단계로 라우팅합니다.

01

1계층 · 근원지 근처 세정

글로벌 엣지 노드가 주요 인터넷 교환 허브에 위치합니다. 공격이 시작되면 트래픽이 공격 근원지와 가장 가까운 지점에서 우회·희석되어 대용량 피크가 수초 내에 평탄화됩니다.

02

2계층 · 심층 세정

일부 희석된 트래픽은 이후 스크러빙 센터로 들어가 프로토콜 정합성 검증, 세션 행동 분석, 트래픽 기준 모델링을 거치며 '정상처럼 보이는' 공격까지 잡아냅니다.

03

깨끗한 트래픽 복귀

두 계층을 모두 통과한 트래픽만 지능형 최단 경로를 통해 오리진으로 복귀합니다. 오리진은 실제 사용자만 보며 — 추가 하드웨어나 공격 인지 없이 동작합니다.

04

최상급 장비 보장

저희 데이터센터는 전 세계 최고 보안 벤더의 주니퍼(Juniper) 및 포티넷(Fortinet) 장비로 운영되어 방어력을 유지하면서도 전송 안정성을 보장합니다.

세 가지 공격 계층 × 두 계층의 스크러빙 — 각자 제 역할을 하므로 틈새가 남지 않습니다.
공격 범위

방어 매트릭스: 8가지 공격 벡터

다음은 운영 환경에서 처리하는 주요 공격 유형과 그에 대응하는 방어입니다:

UDP 홍수
L3 / L4
규모100Gbps – 1Tbps
방어근원지 희석 + 프로토콜 검증
DNS / NTP 반사
L3 / L4
규모50배 증폭
방어반사 필터링 + 속도 제한
SYN 홍수
L4
규모수십 Gbps
방어SYN 쿠키 + 연결 테이블 보호
ACK / RST 홍수
L4
규모수십 Gbps
방어상태 검사 + 비정상 패킷 폐기
CC 공격
L7
규모단 몇 Mbps
방어행동 분석 + 봇 챌린지
HTTP 홍수
L7
규모수천 QPS
방어속도 기준 + 정밀 제한
악의적 크롤러
L7
규모저속·은밀
방어지문 식별 + 평판 피드
위조 게임 패킷
L4 / L7
규모매우 가변적
방어프로토콜 정합성 + 세션 추적
배포

세 가지 배포 모델 비교

비즈니스 형태에 따라 적합한 온보딩 방식이 다릅니다. 아래에서 각 모델의 전체 내용을 탭하여 확인하세요.

DNS 스티어링

DNS 레코드를 보호 노드를 가리키도록 업데이트하세요 — 적용까지 몇 분, 운영 부담 없음, 아키텍처 변경 불필요. 대부분의 웹사이트와 API를 위한 기본 선택.

전체 비교 보기

GRE / BGP 터널

터널이나 BGP 공지를 통해 전체 IP 대역을 우회시킵니다. 비HTTP 트래픽(게임, 메일, 커스텀 프로토콜)을 보호하는 자체 랙 팀에 적합.

전체 비교 보기

보호형 호스팅

서비스를 저희 보호 시설에 직접 배포하세요. 오리진이 본래 숨겨지며 설정이 전혀 없습니다. 전담 운영이 없는 팀에 적합.

전체 비교 보기

전체 비교

구분DNS 스티어링GRE / BGP 터널보호형 호스팅
온보딩DNS 레코드 업데이트터널 구축, 아키텍처 변경 없음시설 내 직접 배포
적용 시간몇 분몇 시간(설정 필요)프로비저닝 즉시
범위단일 도메인/사이트전체 서브넷/IP 대역하나 또는 서버 그룹
운영 부담매우 낮음보통(네트워크 설정 역량)없음
적합 대상웹사이트, API, 로그인 서비스자체 랙, 하이브리드 클라우드, IDC전담 운영이 없는 중소기업
오리진 숨김예예본래 숨김
추천★★★★★★★★★★★★★

DNS 스티어링: 가장 빠른 배포

도메인의 DNS를 보호 노드로 지정하면 트래픽이 오리진에 도달하기 전 자동으로 세정됩니다. 장점은 몇 분 단위 적용, 운영 부담 없음, 아키텍처 변경 없음 — 대부분의 웹사이트와 API 서비스를 위한 기본 선택입니다. 단, 최초 온보딩 시 오리진 IP를 반드시 제대로 숨겨야 합니다. 그렇지 않으면 공격자가 보호를 우회해 오리진을 직접 타격할 수 있습니다.

GRE / BGP 터널: 전체 서브넷 보호

GRE 터널이나 BGP 공지를 사용해 IP 대역이 저희 스크러빙 센터로 우회됩니다. 자체 랙을 운영하며 비HTTP 트래픽을 보호해야 하는 팀(게임, 메일, 커스텀 프로토콜)에 적합합니다. 보호가 80/443 포트에 국한되지 않고 서브넷으로 향하는 모든 트래픽을 포괄합니다.

보호형 호스팅: 운영 제로

서비스를 저희 보호 시설에 직접 배포하세요. 오리진은 본래 숨겨지며 보호 설정이 전혀 필요 없습니다. 전담 운영 팀이 없는 중소기업, 또는 보안 책임을 완전히 외부에 맡기고 싶은 팀에 적합합니다.

글로벌 네트워크

글로벌 스크러빙 노드와 지능형 라우팅

보호 품질은 궁극적으로 노드 분포와 스케줄링 품질에 달려 있습니다. AwayDDoS는 다음 주요 지역을 커버합니다:

홍콩(중국)싱가포르도쿄 서울로스앤젤레스새너제이 프랑크푸르트런던두바이 시드니

지능형 라우팅 시스템은 각 노드의 오리진 대상 지연, 패킷 손실, 가용성을 지속적으로 측정해 최적 복귀 경로를 동적으로 선택합니다. 링크가 혼잡하거나 장애가 나면 트래픽이 수초 내에 백업 경로로 전환됩니다 — 사용자에게는 보이지 않습니다.

국경을 넘는 비즈니스에는 이 단계가 중요합니다. 보호를 켜면 합법 사용자에 대한 지연이 늘어나는지가 결정되기 때문입니다. 저희 라우팅 목표는 명확합니다 — 보호를 적용한 후 합법 사용자의 지연은 줄어들어야 하지, 늘어나면 안 됩니다.

전문 운영

공격 중에도 전문가가 함께합니다

아무리 좋은 장비도 인간의 판단을 완전히 대체할 수는 없습니다. 공격자는 매일 전술을 바꾸고, 규칙은 실시간 조정이 필요합니다.

7×24 전문 운영

공격은 근무 시간을 지키지 않고, 저희 대응도 마찬가지입니다. 전담 보안 팀이 항상 온라인입니다.

선제적 개입

이상 징후를 탐지하고 귀하에게 알리며, 반복 티켓을 기다리지 않고 개입합니다.

사후 공격 보고서

트래픽 분석과 완화 효과를 경영진이나 고객과 공유할 수 있도록 정리합니다.

전담 기술 담당자

시간이 흐름에 따라 귀하의 트래픽 특성과 기준을 잘 아는 일관된 팀.

요금 약속

정액제. 절대 블랙홀 처리하지 않습니다.

이것은 저희의 가장 중요한 약속이며, 많은 업체와 가장 근본적인 차이입니다.

공격 중: 블랙홀 없음, 추가 요금 없음.

많은 업체는 공격 트래픽이 플랜을 초과하면 IP를 null 라우팅(블랙홀)합니다 — 공격자가 승리하고 비즈니스는 완전히 오프라인이 됩니다. 그런 '보호'는 사실상 공격자의 몫을 대신 해치우는 셈입니다.

AwayDDoS는 정액제 모델을 사용합니다. 공격이 아무리 커도 비용은 변하지 않습니다. 이는 저희의 이해관계를 귀하의 가용성과 완전히 일치시킵니다 — 공격을 깨끗이 세정하는 것만이 유일한 최선책입니다.

DDoS 블랙홀링이란? →
FAQ

자주 묻는 질문

온보딩을 위해 아키텍처를 변경해야 하나요?

보통은 아닙니다. 가장 일반적인 방법은 DNS 변경으로 몇 분 내 적용됩니다. 전체 서브넷을 보호하려면 GRE/BGP 터널을 사용할 수 있습니다.

공격이 플랜을 초과하면 블랙홀 처리되나요?

아니요. 저희는 공격 중 블랙홀 및 추가 요금을 약속대로 없애며, 스크러빙 용량에 하드 캡이 없습니다.

2계층 세정과 단일 계층 세정의 차이는?

단일 계층 세정은 혼합 공격에 실패합니다. 2계층은 작업을 분담합니다. 근원지 근처 세정이 피크를 먼저 희석하고, 이후 심층 세정이 정밀하게 필터링하여 대용량과 애플리케이션 계층 공격을 동시에 처리합니다.

CC 공격과 대용량 DDoS는 같은 방어가 필요한가요?

아닙니다. 대용량 공격은 스크러빙과 속도 제한으로 처리됩니다. CC 공격은 극소량의 트래픽으로 비즈니스 자원을 타격하므로 행동 분석과 봇 챌린지가 필요합니다. CC 공격 vs DDoS를 참고하세요.