DDoS 공격이란 무엇인가?
분산 서비스 거부(Distributed Denial-of-Service) 공격은 이름 그대로입니다: 많은 엔드포인트가 단일 대상을 트래픽으로 압도하여 일부 리소스(네트워크 대역폭, 커널 연결 상태, 애플리케이션 스레드, 데이터베이스 연결)를 고갈시키고 서비스를 사용 불가능하게 만드는 조정된 노력입니다. 현대 DDoS 공격은 대상이 어떻게 악용되는지에 따라 세 가지 클래스로 나뉩니다.
대용량(Volumetric) 공격은 원시 네트워크 대역폭을 고갈시킵니다. 전형적인 형태는 반사 증폭입니다 — 공격자는 공개 서버(DNS, NTP, Memcached, CLDAP)에 스푸핑된 UDP 패킷을 보내며, 이 서버들은 훨씬 더 큰 응답으로 답하여 프로토콜에 따라 공격자의 대역폭을 50배에서 50,000배로 증폭시킵니다. 대용량 공격은 초당 비트 수로 측정되며, 가장 큰 공개된 사건은 3 Tbps를 초과했습니다. 완화는 트래픽이 서버에 도달하기 전에 네트워크 엣지에서 이루어집니다.
프로토콜 공격은 커널 수준 연결 상태를 고갈시킵니다. SYN 플러드(반열린 TCP 연결), ACK 플러드, 다양한 변형 패킷 공격이 이 범주에 속합니다. 이들은 초당 패킷 수로 측정됩니다. 완화는 엣지(무상태 필터)와 서버(커널 튜닝, SYN 쿠키, fail2ban 스타일 자동 차단) 모두에서 이루어집니다.
애플리케이션 계층(L7) 공격은 애플리케이션 수준 리소스를 고갈시킵니다. 비용이 많이 드는 엔드포인트를 대상으로 하는 HTTP 플러드, 연결을 열어두는 slow-loris 공격, N+1 패턴으로 폭발하는 GraphQL 쿼리. 초당 요청 수로 측정되며, 완화는 애플리케이션 표면을 이해해야 하며 순수하게 네트워크 엣지에서 수행하기 어렵습니다 — 일반적으로 애플리케이션 수준 속도 제한, 쿼리 예산, CDN 캐싱 또는 WAF가 필요합니다.
각 클래스는 다른 완화가 필요합니다; 현대 보호 스택은 세 가지를 모두 계층화합니다. 오프쇼어 호스팅 마케팅 문구의 Gbps 수치는 대용량 용량을 나타내지만, 대용량 공격은 세 가지 위협 중 하나일 뿐입니다 — 나머지 두 가지는 귀하 측의 엔지니어링 작업이 필요합니다.
현대 DDoS 스크러빙이 작동하는 방식
대용량 공격을 흡수하는 인프라를 "스크러빙 센터"라고 하며, 아키텍처는 모든 주요 제공업체(Cloudflare, Akamai, Imperva, NTT)와 자체 엣지를 운영하는 대부분의 오프쇼어 호스트에서 일관됩니다.
귀하의 IP로 향하는 트래픽은 애니캐스트를 통해 여러 지리적 지점에서 알려집니다. 애니캐스트는 동일한 IP가 여러 위치에서 도달 가능하게 하며, 라우팅 프로토콜은 각 패킷을 자동으로 가장 가까운 엣지로 전달합니다. 공격이 진행 중일 때, 공격 트래픽은 여러 엣지 지점에 분산되고(공격자도 지리적으로 분산되어 있기 때문에), 각 엣지 지점은 총 볼륨의 일부만 봅니다.
각 엣지 지점에서 스크러빙 필터는 실시간으로 트래픽을 분류합니다. 합법적인 트래픽은 원본으로 전달되고, 공격 트래픽은 엣지에서 차단됩니다. 분류는 무상태 규칙(스푸핑된 소스 IP 차단, 비정상 패킷 구조 차단), 상태 저장 휴리스틱(연결 상태 추적 및 불완전한 핸드셰이크 차단), 행동 분석(알려진 봇넷 패턴과 일치하는 소스 차단)을 혼합하여 사용합니다.
전체 아키텍처는 예방적입니다 — 인간 개입 반응 시간이 없고, 완화를 "활성화"할 필요가 없습니다. IP가 보호된 애니캐스트 알림에 있으면 보호는 항상 켜져 있습니다. MurmurHost 플랜에는 기본적으로 포함되어 있습니다; DDoS 보호 기능 페이지는 계층별 용량을 문서화합니다.
어떤 용량이 충분한가?
이것은 대부분의 고객이 묻는 질문이며, 답은 마케팅 문구가 시사하는 것보다 더 미묘합니다.
대부분의 개인 프로젝트(블로그, 소규모 포럼, 취미 Mastodon 인스턴스)의 경우 10 Gbps 스크러빙이 충분합니다. 개인 프로젝트를 대상으로 하는 공격은 일반적으로 기회주의적입니다 — 스크립트 키디 수준, 10 Gbps 미만, 몇 분에서 몇 시간 지속. 우리의 엔트리 티어 VPS-1 및 VPS-2 플랜은 10 Gbps 스크러빙을 포함하며, 지난 1년 동안 개인 프로젝트 고객에 대한 모든 공격을 커버했습니다.
적당한 상업 운영(틈새 전자상거래 상점, 소규모 SaaS, 바쁜 포럼)의 경우 50–100 Gbps가 적절한 티어입니다. 이 수준의 공격은 일반적으로 동기가 있습니다 — 경쟁자 괴롭힘, 몸값 시도, 특정 논평에 대한 이념적 동기 공격 — 때로는 몇 시간 또는 며칠 동안 지속됩니다. 중간 티어 VPS-4 및 VPS-8 플랜은 100 Gbps 스크러빙을 포함합니다.
고대역폭 또는 고표적 워크로드(스트리밍, 성인, 게임 서버, VPN 종료 노드)의 경우 200–400 Gbps가 적절합니다. 이러한 워크로드에 대한 공격은 더 크고(상업용 DDoS-for-hire 시장은 명시적으로 스트리밍과 성인을 대상으로 함) 더 길어지는 경향이 있습니다(며칠, 때로는 몇 주 동안 지속). 우리의 전용 티어 — DS-Mid, DS-Pro — 400 Gbps 스크러빙을 포함합니다.
지속적인 적대적 관심을 받는 엔터프라이즈 워크로드(관찰된 1+ Tbps 공격)의 경우, 오프쇼어 원본 앞에 Cloudflare 또는 BunnyCDN을 계층화하고 CDN의 훨씬 더 큰 흡수 용량(전 세계적으로 멀티 Tbps)을 L3/L4 보호에 의존하는 것이 표준 관행입니다. Cloudflare의 무료 티어는 유용한 보호를 포함합니다; 유료 티어는 WAF 및 봇 관리 기능을 추가합니다. 우리는 이 패턴을 명시적으로 지원합니다 — DDoS 보호 기능 페이지를 참조하십시오.
아래 표는 MurmurHost 보호 티어를 요약합니다:
| 플랜 티어 | 대용량 스크러빙 | 적용 대상 |
|---|---|---|
| 공유, VPS-1, VPS-2 | 10 Gbps | 개인, 취미 |
| VPS-4, VPS-8, RDP-Pro | 100 Gbps | 상업, 중간 트래픽 |
| VPS-16, DS-Lite | 200 Gbps | 고트래픽 |
| DS-Mid, DS-Pro, DS-Beast, GPU 플랜 | 400 Gbps | 스트리밍, 성인, 지속적 |
| 맞춤형 엔터프라이즈 | 1+ Tbps | 국가 수준, 크로스-CDN |
엣지 전술 — 애플리케이션 계층 규칙, 속도 제한
대용량 스크러빙 티어는 L3/L4 공격을 처리합니다. 애플리케이션 계층 공격은 애플리케이션 엣지에서 엔지니어링 작업이 필요합니다. 세 가지 패턴이 가장 중요합니다:
속도 제한. IP, 세션 또는 엔드포인트당 요청을 제한합니다. 가장 간단한 구현은 Nginx(limit_req_zone), HAProxy 또는 애플리케이션의 미들웨어를 통한 것입니다. 더 정교한 접근 방식 — ID당 토큰 버킷, 엔드포인트당 슬라이딩 윈도우 — 더 많은 설정이 필요하지만 버스트 공격을 더 우아하게 흡수합니다. 올바른 비율은 정상 트래픽 패턴에 따라 다릅니다: 가장 바쁜 합법적 사용자가 분당 50개의 요청을 만든다면, 한도를 30이 아닌 분당 200으로 설정하십시오.
WAF 규칙. 웹 애플리케이션 방화벽은 요청 페이로드를 검사하고 알려진 공격 시그니처(SQL 인젝션, XSS, 일반적인 봇 지문)와 일치하는 패턴을 차단합니다. Cloudflare의 WAF, modsecurity(OWASP Core Rule Set 포함), BunnyCDN의 WAF는 모두 오프쇼어 호스트에서 작동합니다. WAF는 CDN 엣지(있는 경우) 또는 애플리케이션 서버 앞에 있습니다.
Cloudflare 또는 BunnyCDN을 앞에. WAF 외에도 CDN은 단일 원본보다 훨씬 더 확장되는 계층에서 공격을 흡수합니다. 특히 Cloudflare는 10년 동안 오프쇼어 호스팅에서 표준 관행이었습니다 — 네덜란드 또는 아이슬란드 원본 앞에서 잘 작동하며, 무료 티어는 자체적으로 의미 있는 보호를 제공합니다. 우리는 기능 페이지에서 표준 Cloudflare-플러스-오프쇼어-원본 구성을 문서화합니다.
타피팅 및 챌린지 메커니즘
지속적인 저용량 L7 공격(정교한 봇, 스크레이퍼, 스크립트 계정 탈취)의 경우 명시적인 챌린지 메커니즘이 유용해집니다.
JS 챌린지. Cloudflare의 "I'm Under Attack" 모드 및 유사 기능은 합법적인 브라우저가 자동으로 통과하는 작은 JavaScript 챌린지를 주입합니다; JS를 실행하지 않는 봇은 필터링됩니다. 저렴하고 효과적이며 합법적인 사용자에게 투명합니다.
CAPTCHA 게이트. JS 챌린지가 불충분할 때, 의심스러운 엔드포인트에 실제 CAPTCHA를 사용하면 인간과 고급 봇을 구분합니다. 마찰 비용은 실재합니다 — 이탈률이 증가합니다 — 그러니 드물게 그리고 지속적인 공격을 받는 엔드포인트에만 사용하십시오.
작업 증명 챌린지. mCaptcha, Anubis 및 유사 도구는 요청이 처리되기 전에 클라이언트가 작은 작업 증명을 계산하도록 요구합니다. 공격자에게 경제적 비용은 공격 속도에 선형적으로 증가합니다; 합법적인 사용자에게 비용은 보이지 않습니다(최악의 경우 수백 밀리초). 이 패턴은 2025–2026년에 특히 AI 스크래핑 및 자격 증명 스터핑 캠페인에 대해 traction을 얻었습니다.
타피팅. 의심스러운 트래픽에 대한 응답을 명시적으로 거부하지 않고 느리게 합니다. 응답을 받을 때까지 연결을 열어두는 단순한 봇에 효과적입니다; 시간 초과하고 이동하는 현대 공격 도구에는 덜 효과적입니다.
DDoS 경제학: 누가 무엇을 지불하는가
DDoS 보호의 경제학은 일반적으로 고객에게 불투명합니다. 대략적으로:
- 대용량 스크러빙 용량은 호스트에게 가장 비용이 많이 드는 계층입니다. 규모에서 10-Gbps 스크러빙 티어는 제공업체에게 보호된 GB당 약 $0.01–0.10의 비용이 들며, 고표적 워크로드에 대해 무시할 수 없는 오버헤드로 합산됩니다. 대부분의 제공업체는 플랜 가격에 기본 티어를 포함하고 그 이상의 "프리미엄" 용량에 대해 요금을 부과합니다.
- 애니캐스트 피어링은 중간 정도 비용이 듭니다 — 여러 인터넷 교환 지점에 부동산이 필요합니다. 대부분 고정 비용입니다.
- WAF 규칙 및 L7 보호는 스크러빙에 비해 저렴합니다 — 비용의 대부분은 규칙 세트 유지에 있으며 CPU가 아닙니다.
MurmurHost는 모든 플랜에 전체 기본 티어를 포함합니다. 프리미엄 스크러빙(플랜 티어 용량 이상, 지속적인 1+ Tbps 공격)은 엔터프라이즈 수준 업그레이드 대화이며, 공격당 요금이 아닙니다. 우리는 공격 볼륨으로 청구하지 않습니다; 플랜 용량 이상의 지속적인 공격은 플랜 티어 업그레이드에 대한 고객 측 대화를 촉발하며, 예상치 못한 청구서가 아닙니다.
애플리케이션 수준에서 할 수 있는 것
가장 효과적인 DDoS 보호는 대상이 되지 않는 것이며, 두 번째로 효과적인 것은 애플리케이션을 제공하는 데 저렴하게 유지하는 것입니다. 구체적인 레버:
적극적으로 캐시하십시오. CDN(또는 캐시 지시문이 있는 로컬 Nginx)에서 제공되는 정적 콘텐츠는 원본에 비용이 들지 않습니다. 짧은 창(대부분의 페이지에 대해 5–60초) 동안 캐시된 동적 콘텐츠는 전체 원본 처리를 요구하지 않고 트래픽 급증을 흡수합니다.
동적 엔드포인트를 저렴하게 만드십시오. 페이지 로드마다 데이터베이스에 도달하는 요청은 Redis에 도달하는 것보다 훨씬 취약합니다. 비용이 많이 드는 계산을 백그라운드 작업자로 푸시하고, 요청 경로에서 캐시되거나 최종적으로 일관된 데이터를 반환하십시오.
쿼리 예산을 설정하십시오. GraphQL API는 증폭 공격에 특히 취약합니다 — 단일 공격자 요청이 수천 개의 데이터베이스 쿼리를 트리거할 수 있습니다. 쿼리 깊이 제한, 쿼리 복잡성 제한, IP당 쿼리 예산을 설정하십시오.
읽기 및 쓰기 경로를 분리하십시오. 읽기 중심 트래픽은 동일한 데이터베이스 연결 풀에 대해 쓰기 중심 트래픽과 경쟁해서는 안 됩니다. 읽기 복제본은 읽기 공격을 우아하게 처리합니다; 쓰기 공격은 볼륨이 작고 속도 제한이 더 쉽습니다.
모니터링 및 알림. 눈치채지 못한 10분 공격은 대부분 무시할 수 있습니다. 눈치챈 10분 공격은 보호를 활성화할 시간을 줍니다(Cloudflare의 I'm-Under-Attack 모드 전환, 긴급 WAF 규칙 배포, 지원팀에 연락). 기본적인 모니터링(서버 부하, 요청 속도, 5xx 오류율)도 첫 대응에 충분합니다.
내장 DDoS 보호가 있는 플랜
일반적인 사용 사례별로 정렬된 선택된 MurmurHost 플랜:
- 개인 프로젝트, 취미: VPS-1 ($8/월, 10 Gbps), Shared Pro ($7.99/월, 10 Gbps).
- 상업 소규모 비즈니스: VPS-2 ($16/월, 10 Gbps), VPS-4 ($32/월, 100 Gbps).
- 스트리밍, 성인, 시드박스: VPS-8 ($64/월, 100 Gbps), Stream-1 (고대역폭 티어).
- 게임 서버: Game-M (게임 등급 UDP 필터), Game-L.
- 지속적인 고표적 전용: DS-Mid ($149/월, 400 Gbps), DS-Pro, DS-Beast.
- GPU 추론 및 ML: GPU-Pro, GPU-Beast — 전용과 동일한 400 Gbps 스크러빙으로 보호.
전체 메뉴는 /pricing에 있으며 기능별 세부 정보는 /features/ddos-protection에 있습니다.
결론
DDoS 보호는 대용량 계층에서 해결된 문제입니다 — 2026년의 모든 신뢰할 수 있는 오프쇼어 호스트는 기본적으로 상당한 스크러빙 용량을 포함합니다. 남은 작업은 애플리케이션 계층에서 이루어지며, 저렴한 캐싱, 속도 제한, 쿼리 예산 및 기본 모니터링이 잔여 표면의 대부분을 닫습니다. 올바른 플랜 티어는 공격 크기 예측보다 사용 사례에 의해 결정됩니다: 개인 프로젝트는 10 Gbps, 중간 트래픽 상업은 100 Gbps, 고표적 워크로드는 Cloudflare를 앞에 두고 400 Gbps가 필요합니다. 가격 페이지에서 워크로드에 맞는 티어를 선택하고 합리적인 애플리케이션 수준 엔지니어링과 함께 사용하십시오. 이를 정당화하는 위협 모델의 경우 DDoS 보호 기능 페이지에서 계층별 용량을 자세히 다룹니다.