DDoS 공격 유형 완벽 가이드: L3, L4, L7, 증폭 공격 등
핵심 요약
- DDoS 공격은 대역폭 소진형(L3), 프로토콜형(L4), 애플리케이션형(L7) 세 가지 계층으로 분류되며, 각각 다른 인프라를 대상으로 합니다.
- 증폭 공격은 공용 서버를 악용하여 트래픽을 28배에서 최대 51,000배까지 증폭시켜 적은 대역폭으로도 막대한 트래픽을 유발합니다.
- 애플리케이션 계층(L7) 공격은 각 요청이 정상 트래픽처럼 보이기 때문에 탐지와 차단이 가장 까다로우며, 봇 탐지와 행동 분석이 필수적입니다.
- 현대의 공격은 멀티 벡터 형태로, 대역폭 소진 공격과 프로토콜 고갈 공격, L7 공격을 동시에 결합합니다.
- 각 공격 유형에 따라 다른 대응 전략이 필요합니다. 애니캐스트 네트워크는 대역폭을 흡수하고, 상태 저장 방화벽은 프로토콜 공격을 차단하며, 봇 관리와 WAF는 L7 공격을 처리합니다.
목차
효과적인 방어 체계를 구축하려면 다양한 DDoS 공격 유형을 이해하는 것이 필수적입니다. 각 공격 유형은 서로 다른 취약점을 악용하고, 다른 인프라 계층을 목표로 하며, 각기 다른 대응 전략을 필요로 합니다. 대역폭을 고갈시키는 공격과 웹 서버의 연결 풀을 소진시키는 공격에 대한 대응 방법은 완전히 다릅니다.
이 가이드에서는 모든 주요 DDoS 공격 유형을 분석하고, 각 공격의 작동 방식을 설명하며, 이를 차단하는 데 필요한 구체적인 방어 전략을 제시합니다.
2026년 유료 미디어 성과를 좌우하는 가장 큰 요소는 계정 위생입니다. 숙성된 계정, 깨끗한 결제 수단, 격리된 브라우저 프로필이 결합되면 동일한 소재 대비 CPAiCost Per Acquisition. 전환(판매, 가입, 리드) 1건당 발생하는 비용입니다.용어 사전에서 자세히 알아보기 →에서 30~50%의 이점을 제공합니다.
DDoS 공격 유형 개요
| 유형 | OSI 계층 | 공격 대상 | 예시 | 규모 |
|---|---|---|---|---|
| 대역폭 소진형 | Layer 3 | 네트워크 대역폭 | UDP 플러드, ICMP 플러드 | 100Gbps ~ 5+Tbps |
| 증폭형 | Layer 3/4 | 반사를 통한 대역폭 | DNS, NTP, Memcached 증폭 | 50Gbps ~ 3+Tbps |
| 프로토콜형 | Layer 4 | 서버/방화벽 리소스 | SYN 플러드, ACK 플러드 | 초당 수백만 패킷 |
| 애플리케이션형 | Layer 7 | 웹 서버/애플리케이션 | HTTP 플러드, Slowloris | 초당 수천 건의 요청 |
대역폭 소진 공격 (Layer 3)
대역폭 소진 공격은 대상과 인터넷 간의 모든 가용 대역폭을 소모하는 것을 목표로 합니다. Gbps(초당 기가비트) 또는 Tbps(초당 테라비트) 단위로 측정되는 막대한 트래픽을 발생시킵니다.
UDP 플러드
대상의 무작위 포트로 대량의 UDP 패킷을 전송합니다. 서버는 각 포트에서 수신 대기 중인 애플리케이션이 있는지 확인하고 ICMP "목적지 도달 불가" 메시지로 응답해야 하므로 대역폭과 처리 리소스가 소모됩니다. UDP는 비연결형 프로토콜이므로 출발지 IP를 위조하기 쉽고 필터링이 까다롭습니다.
ICMP (Ping) 플러드
압도적인 양의 ICMP 에코 요청(ping) 패킷을 전송합니다. 대상은 각 요청을 처리하고 에코 응답을 보내야 하므로 대역폭과 CPU가 모두 소모됩니다. 대규모 패킷을 사용하는 경우 "죽음의 핑(Ping of Death)"이라고도 합니다.
IP 단편화 플러드
대상이 재조립해야 하는 단편화된 IP 패킷을 전송합니다. 재조립 과정에서 메모리와 CPU가 소모됩니다. 중첩된 단편은 취약한 시스템을 충돌시킬 수 있습니다. 특히 검사를 위해 패킷을 재조립해야 하는 방화벽에 효과적입니다.
증폭 공격
증폭 공격은 타사 서버를 악용하여 공격 트래픽을 증폭시킵니다. 공격자는 위조된 출발지 IP(피해자의 IP)로 취약한 서버에 작은 요청을 보냅니다. 이 서버들은 피해자에게 훨씬 더 큰 응답을 보냅니다.
| 벡터 | 증폭 계수 | 프로토콜 | 작동 방식 |
|---|---|---|---|
| Memcached | 10,000~51,000배 | UDP 11211 | 잘못 구성된 Memcached 서버 악용; "stats" 명령이 대량 데이터 반환 |
| NTP | 556배 | UDP 123 | "monlist" 명령이 마지막으로 연결된 600개 클라이언트 목록 반환 |
| DNS | 28~54배 | UDP 53 | 대용량 DNS 레코드가 있는 도메인에 대한 "ANY" 쿼리 |
| SSDP | 30배 | UDP 1900 | 인터넷상의 UPnP(유니버설 플러그 앤 플레이) 장치 악용 |
| CLDAP | 56~70배 | UDP 389 | 공개적으로 접근 가능한 LDAP 서버 악용 |
| CharGEN | 358배 | UDP 19 | 레거시 문자 생성 프로토콜, 무작위 문자 전송 |
| SNMP | 6.3배 | UDP 161 | 공개적으로 접근 가능한 SNMP 에이전트 악용 |
프로토콜 공격 (Layer 4)
프로토콜 공격은 네트워크 프로토콜 구현의 취약점을 악용하여 서버 리소스(연결 테이블, 방화벽, 로드 밸런서, 세션 상태 추적)를 고갈시킵니다.
SYN 플러드
가장 흔한 프로토콜 공격입니다. TCP 3-way 핸드셰이크를 악용합니다. 공격자는 위조된 출발지 IP로 수백만 개의 SYN 패킷을 전송합니다. 서버는 SYN-ACK으로 응답하고 최종 ACK를 기다리지만 이 ACK는 절대 도착하지 않습니다. 각 반개방 연결은 서버의 연결 테이블 메모리를 소모하여 결국 테이블이 가득 차면 정상적인 연결을 차단합니다.
ACK 플러드
대량의 TCP ACK 패킷을 전송합니다. 서버는 이러한 ACK 패킷이 활성 연결에 속하지 않음을 빠르게 확인할 수 있지만, 처리 과정에서 여전히 CPU를 소모합니다. 특히 모든 패킷을 연결 테이블과 대조해야 하는 상태 저장 방화벽에 효과적입니다.
RST 플러드
위조된 TCP RST(재설정) 패킷을 전송하여 대상과 정상 사용자 간의 활성 연결을 종료시킵니다. 공격자가 활성 연결의 매개변수를 추측할 수 있다면 실제 사용자의 연결을 끊을 수 있습니다.
TCP 연결 플러드
전체 TCP 핸드셰이크를 완료하여 사용되지 않는 수천 개의 연결을 설정합니다. SYN 플러드와 달리 SYN 쿠키 방어를 우회하는 완전한 연결입니다. 각 연결은 서버 메모리와 파일 디스크립터를 소모하여 한계에 도달할 때까지 리소스를 고갈시킵니다.
애플리케이션 계층 공격 (Layer 7)
애플리케이션 계층 공격은 가장 정교하고 완화가 까다롭습니다. 각 요청이 정상적으로 보이기 때문입니다.
HTTP GET 플러드
대상 웹사이트에 대량의 HTTP GET 요청을 전송합니다. 각 요청은 유효한 HTTP 요청이므로 정상 트래픽과 구분하기 어렵습니다. 공격자는 리소스를 많이 사용하는 페이지(검색 페이지, 상품 목록, 데이터베이스 쿼리가 필요한 동적 콘텐츠)를 대상으로 삼습니다.
HTTP POST 플러드
GET 플러드와 유사하지만 POST 요청을 사용합니다. 일반적으로 로그인 양식, 등록 엔드포인트, 문의 양식 또는 API를 대상으로 합니다. POST 처리는 일반적으로 GET보다 리소스를 더 많이 소모하므로 요청당 효율이 더 높습니다.
Slowloris
대상에 많은 연결을 열고 HTTP 요청의 일부만 매우 느리게 전송하여 요청을 완료하지 않습니다. 각 연결은 서버 스레드를 무기한 점유합니다. 충분한 수의 느린 연결이 생성되면 서버의 연결 풀이 고갈되어 새 요청을 처리할 수 없게 됩니다. Apache 서버에 매우 효과적입니다.
Slow POST (R.U.D.Y.)
"R U Dead Yet" - 유효한 Content-Length 헤더를 포함한 HTTP POST 요청을 전송하지만 본문 데이터를 매우 느리게 1바이트씩 전송합니다. 서버는 전체 본문을 기다리며 연결을 유지하므로 각 느린 요청에 대해 스레드/워커를 소모합니다.
HTTP/2 Rapid Reset
HTTP/2의 스트림 멀티플렉싱을 악용하는 새로운 공격입니다. 공격자는 고속으로 스트림을 열고 즉시 재설정하여 서버가 각 스트림 설정 및 해제를 처리하도록 강제합니다. 2023년 10월에 발견되었으며, 초당 3억 9,800만 요청이라는 당시 최대 규모의 DDoS 공격을 발생시켰습니다.
WordPress XML-RPC
WordPress의 핑백 기능을 악용하여 L7 공격을 증폭시킵니다. 공격자는 수천 개의 WordPress 사이트에서 피해자에게 핑백 요청을 전송하여 정상적인 WordPress 설치에서 발생하는 것처럼 보이는 분산 L7 플러드를 생성합니다.
DDoS 공격 중이신가요? 즉시 보호 받기
Unled Network는 최대 10Tbps 용량의 긴급 DDoS 완화 서비스를 제공합니다. L3/L4/L7 보호, 봇 관리, 24/7 사고 대응을 통해 공격을 받는 비즈니스를 지원합니다.
긴급 대응 →멀티 벡터 공격
현대의 DDoS 공격은 단일 벡터를 사용하는 경우가 드뭅니다. 정교한 공격자는 여러 공격 유형을 동시에 결합합니다:
- 대역폭 소진 + L7: DNS 증폭으로 대역폭을 압도하면서 HTTP 플러드로 웹 서버 공격
- SYN 플러드 + Slowloris: 연결 테이블을 고갈시키면서 나머지 연결을 점유 상태로 유지
- 카펫 폭격: 다양한 벡터로 전체 IP 범위를 공격하여 IP별 완화 임계값 우회
- 펄스 공격: 짧고 강렬한 폭발적 공격을 반복하여 완화 조치를 트리거하고 해제시켜 불안정성 유발
랜섬 DDoS (RDoS)
RDoS는 DDoS 공격과 갈취를 결합합니다. 공격자는 몸값(일반적으로 암호화폐 요구)을 요구하며 지불하지 않으면 지속적인 DDoS 공격을 감행하겠다고 위협합니다. 일부 그룹은 몸값을 요구하기 전에 짧은 초기 공격으로 능력을 과시하기도 합니다.
공격 유형별 대응
| 공격 유형 | 1차 방어 | 2차 방어 |
|---|---|---|
| 대역폭 소진형 (UDP, ICMP) | 대규모 대역폭을 갖춘 애니캐스트 네트워크/CDN | BGP 블랙홀링 (최후의 수단) |
| 증폭형 (DNS, NTP) | 상위 필터링, 스크러빙 센터 | 스푸핑된 트래픽 차단 (BCP38) |
| SYN 플러드 | SYN 쿠키, 하드웨어 완화 | 백로그 증가, 커널 파라미터 튜닝 |
| 연결 플러드 | IP별 연결 제한, 타임아웃 | 연결 관리 기능이 있는 로드 밸런서 |
| HTTP 플러드 | 봇 관리, JS 챌린지 | 속도 제한, WAF 규칙 |
| Slowloris/Slow POST | 리버스 프록시 (nginx), 연결 타임아웃 | IP별 동시 연결 수 제한 |
| HTTP/2 Rapid Reset | 패치된 HTTP/2 구현 | 스트림 생성 속도 제한 |
실제 공격 사례
| 날짜 | 대상/규모 | 공격 유형 | 주요 특징 |
|---|---|---|---|
| 2024년 10월 | 5.6Tbps (Cloudflare) | UDP 증폭 | 역대 최대 규모 DDoS 공격 기록 |
| 2023년 10월 | 3억 9,800만 rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | 새로운 L7 공격 벡터 발견 |
| 2022년 6월 | 2,600만 rps (Cloudflare) | HTTPS 플러드 (봇넷) | 5,067개 장치가 2억 1,200만 rps 생성 |
| 2020년 2월 | 2.3Tbps (AWS) | CLDAP 반사 | 당시 최대 규모 기록 |
| 2018년 3월 | 1.7Tbps (Arbor) | Memcached 증폭 | 최초의 대규모 Memcached DDoS |
| 2016년 10월 | 1.2Tbps (Dyn DNS) | Mirai 봇넷 | IoT 봇넷이 주요 사이트 DNS 마비 |
종합 보호 체계 구축
단일 솔루션으로 모든 DDoS 공격 유형을 처리할 수는 없습니다. 계층화된 방어 체계를 구축하세요:
댓글
질문이나 경험이 있으신가요? 대화에 참여해 주세요. 이메일은 공개되지 않습니다.
Great article. Any case studies showing ROI?
Thanks for the feedback. Based on our experience across hundreds of accounts, this approach shows results within 2-4 weeks.