포럼

최고의 DDoS 방어법

2014.05.26 22:22

RedLan

흠 ... 이건 언제 까지나 백본이 받아 준다는 가정하에 작성된 게시글입니다.


저희 서비스는 특성상 ... 거이 3Gbps 급의 DDoS 공격이 자주 들어 옵니다 ...


무엇 보다, IDC 에 따라 다르지만, 대부분의 IDC(VIDC 업체 제외)는 한계를 10Gbps 로 보고 있습니다.


아주 공격량이 10Gbps를 넘어 버리면, 그때는 방어가 불가능 하지만... 그 이하 공격은 간단한 설정으로 방어가 가능합니다.


(언제 까지나 IDC일 경우 입니다.)


간단하게 정리 하면, DDoS 트래픽을 무시하는 겁니다...


DDoS공격이 발생하면, Inbound 트래픽이 갑작스럽게 올라가죠 ... 이제 문제가 되는 사항은 ... Inbound 가 1G, 2G로 올라 갔을때 서버가 응답을 해버리면... 그 트래픽이 In/Out 통합해서 3~4배 정도로 뛰어 버립니다 ...


가장 좋은 방법은 상단에 Cisco ASSA 장비나 .. Juniper 장비로 ... DDoS로 의심되는 트래픽을 Drop 하여 서버로 전달하지 않는게 가장 좋은 방법 이긴 하지만 ...


그냥 서버로 받아 버릴 경우는 해당 공격 인바운드 트래픽을 ... 무시 해버리는게 가장 좋죠 ... 


Linux일 경우 IPtables 를 활용 하시면, DDoS 의심 트래픽을 모두 'Drop' 시켜 버리면, 해당 공격에 대한 아웃바운드가 0 Byte가 되어 버리므로 ... 백본에 부하를 최소화 할 수 있습니다.


(서버로 부하가 걸리는건 어쩔수 없지만, 백본에 부하만 최소화 한다면, 서비스가 중단되는 문제는 발생하지 않습니다.)



하지만 인바운드 트래픽이 IDC 한계를 넘어 버린다면 ... U+ 10G, KT 20G, SK 5G, VIDC 및 기타 IDC 1G ...


(한계 트래픽은 센터에 따라 다르지만 ... 제가 사용했던 센터 기준입니다.)


통신사 측에서 즉, 코어망 (IX망) 에서 해당 IP를 널처리해 버리니 ... 무용지물이 되긴 합니다 ...



하지만, 500~600M 정도의 궈여운(?) 공격에는.. 중단되지 않는 서비스가 가능합니다.




... 유용한 정보일지는 모르겠지만 ... DDoS 공격 발생 시 아웃바운드 트래픽만 최소화 한다면 ... 공격의 피해를 최소화 할 수 있습니다.



(실제로 DDoS 방어 서버 호스팅이라는 것이 하는 짓거리가 이 방식이죠 ... 장비로, 간단한 룰 적용해 놓고, 100만원~200만원 받아 먹는 업체들이 많죠 ...)


글쓴이 제목 최종 글
Canto 홈페이지 개편 하면서 몇가지 기능을 추가해보는 중인데.. [5] 2014.05.26 by LI-NA
RedLan XPay 연계 모듈을 내놔야 할라나요 ... ㅜㅜ  
RedLan 최고의 DDoS 방어법 [1] 2014.05.26 by LI-NA
큰돌♡ 리퍼러 3.5.2 배포합니다. [10] file 2014.05.27 by 윈컴이
애니즌 그러고보니 유튜브 업로더 사용자 계정 업로드 관련입니다 [5] 2014.05.27 by 애니즌
nado0124 네이버 지도 좀 사용할 수 있었으면 좋겠네요... [5] 2014.06.02 by misol
GG GG Mailing 모듈에 새로운 기능을 추가해 봤네요. [4] file 2014.05.28 by Double'U'
여우별다솜 개발자를 위한 카카오스토리 응용프로그램 개발 지원 [5] 2014.05.28 by 애니즌
Kenta 레이아웃 개발은 항상 힘든일이죠 [43] 2014.05.28 by fun25
LI-NA [15차 Azure 캠프] Windows Server 2012 R2 XE 설치기 2  
LI-NA [15차 Azure 캠프] CentOS + MariaDB에 XE 설치기 [1] 2014.05.28 by Canto
애니즌 cookie에 매력을 느끼고 있습니다~~ [26] 2014.07.23 by SSMIN
Lansi Github XE 원본 저장소와 동기화하기 [3] 2014.05.28 by Lansi
YJSoft [15차 Azure 캠프] MSSQL+XE 설치시도 실패 [3] 2014.05.29 by RedLan
GG 게시물 작성시 지정한 메일 주소로 이메일 전송되는 기능 [8] 2014.05.29 by Double'U'
정도길 halt...... [1] file 2014.05.29 by 여우별다솜
애니즌 질문 게시판 스팸 도배글을 보고.. 생각난 애드온.. [5] 2014.05.29 by 국가정보보안
XE 3회차 접수 중 : 소셜XE 개발자가 강의하는 XE모듈개발강좌 신청하세요 [2] 2014.05.30 by Luatic™
LaDEA 파일 첨부 문제점 해결 찾을라고 하는데... [1] 2014.05.30 by 혼마_메이코
geogeo123 hostinger.kr 여기서 무료 홈페이지 만드는거로 만들면 장기간 접속이나 방문자없으면 아예 없애버리나요? 아시는분? [9] 2014.05.30 by 도메인8295