DDoS 공격은 대부분의 게임업체 또는 일반 기업들 대상으로 발생하고 있습니다.
큰 공격으로는 500Gbps+ 이상 공격이 발생했었고, 이로 인해 회사 및 기업들은 큰 손실을 보고 있습니다.
공격 형태는 DoS에서 DDoS, 그리고 Amplification DDoS 공격으로 진화하고 있어 공격량은 빠르게 증가하고 있습니다.
DoS > DDoS > Amplfication DDoS
Amplification Size by Protocol
이런 공격을 어떻게 방어할 수 있을까?
솔직히 대용량의 DDoS 공격을 완벽히 방어한다는 것은 어렵다고 생각됩니다.
다만 공격 발생 시에 피해를 최대한 줄이고 가지고 있는 환경에서 어떻게 효율적으로 막을 수 있을까?라는 고민을 하게 됩니다.
Unicast 환경에 아래와 같이 공격이 발생한다면 특정 지역에 시스템을 서비스를 제공하지 못할 것 입니다.
가지고 있는 서비스 Resource가 공격에 의해서 전부 소진되기 때문입니다.
만약 글러벌 서비스를 운영 중에 있고, BGP + Anycast 을 운영한다면 공격을 분산 및 서비스 영향을 줄일 수 있을 것 입니다.
우선 공격을 Anycast로 분산할 수 있고, 공격 분산에 따른 사용 가능한 Resource가 발생할 수 있기 때문입니다.
위와 같이 여려 회선을 가용하고 있다면 특정 회선에 공격 트래픽이 발생한다면 해당 서비스는 부분적인 장애가 발생합니다.
따라서 가능한 회선의 대역폭을 늘릴 수 있는 것 또한 공격 방어에 도움이 될 수 있습니다.
마지막으로는 DDoS 공격을 방어할 수 있는 Anti-DDoS을 구축하거나 상위 ISP로 도움을 받아 공격 트래픽을 제거 하는 방법입니다.
최근에 출품되는 Anti-DDoS 장비들은 100G+ 이상 공격을 방어할 수 있는 제품들이 많이 나와 있기 때문에 공격을 방어하는데 있어 크게 도움이 될 것 입니다.
만약 Anti-DDoS 구매가 힘들경우 상위 ISP 에서 제공하는 Blackhole BGP Community을 이용하는 것도 좋은 방법이 되겠습니다.
DDoS 공격을 방어한다는 것은 서로 가지고 있는 Resource 싸움이라고 생각됩니다.
따라서 방어측에 입장에서 가지고 있는 Resource을 최대한 효율적으로 사용할 수 있는 네트워크 구조 및 방법을 고려하는 것이 중요하다고 생각됩니다.