content="2026-06-10T09:00:00+00:00">

DDoS 공격 유형 완벽 가이드: L3, L4, L7, 증폭 공격 등

2,958 조회 · 좋아요 · 41 공유
공유하기
Unled Network 작성 · 2026년 4월 5일 · 약 18분 읽기
DDoS 공격 유형 완벽 가이드: L3, L4, L7, 증폭 공격 등

핵심 요약

  • DDoS 공격은 대역폭 소진형(L3), 프로토콜형(L4), 애플리케이션형(L7) 세 가지 계층으로 분류되며, 각각 다른 인프라를 대상으로 합니다.
  • 증폭 공격은 공용 서버를 악용하여 트래픽을 28배에서 최대 51,000배까지 증폭시켜 적은 대역폭으로도 막대한 트래픽을 유발합니다.
  • 애플리케이션 계층(L7) 공격은 각 요청이 정상 트래픽처럼 보이기 때문에 탐지와 차단이 가장 까다로우며, 봇 탐지와 행동 분석이 필수적입니다.
  • 현대의 공격은 멀티 벡터 형태로, 대역폭 소진 공격과 프로토콜 고갈 공격, L7 공격을 동시에 결합합니다.
  • 각 공격 유형에 따라 다른 대응 전략이 필요합니다. 애니캐스트 네트워크는 대역폭을 흡수하고, 상태 저장 방화벽은 프로토콜 공격을 차단하며, 봇 관리WAF는 L7 공격을 처리합니다.

효과적인 방어 체계를 구축하려면 다양한 DDoS 공격 유형을 이해하는 것이 필수적입니다. 각 공격 유형은 서로 다른 취약점을 악용하고, 다른 인프라 계층을 목표로 하며, 각기 다른 대응 전략을 필요로 합니다. 대역폭을 고갈시키는 공격과 웹 서버의 연결 풀을 소진시키는 공격에 대한 대응 방법은 완전히 다릅니다.

이 가이드에서는 모든 주요 DDoS 공격 유형을 분석하고, 각 공격의 작동 방식을 설명하며, 이를 차단하는 데 필요한 구체적인 방어 전략을 제시합니다.

2026년 유료 미디어 성과를 좌우하는 가장 큰 요소는 계정 위생입니다. 숙성된 계정, 깨끗한 결제 수단, 격리된 브라우저 프로필이 결합되면 동일한 소재 대비 CPACost Per Acquisition. 전환(판매, 가입, 리드) 1건당 발생하는 비용입니다.용어 사전에서 자세히 알아보기 →에서 30~50%의 이점을 제공합니다.

Sergey M., Unled Network 시니어 미디어 바이어

DDoS 공격 유형 개요

유형OSI 계층공격 대상예시규모
대역폭 소진형Layer 3네트워크 대역폭UDP 플러드, ICMP 플러드100Gbps ~ 5+Tbps
증폭형Layer 3/4반사를 통한 대역폭DNS, NTP, Memcached 증폭50Gbps ~ 3+Tbps
프로토콜형Layer 4서버/방화벽 리소스SYN 플러드, ACK 플러드초당 수백만 패킷
애플리케이션형Layer 7웹 서버/애플리케이션HTTP 플러드, Slowloris초당 수천 건의 요청

대역폭 소진 공격 (Layer 3)

대역폭 소진 공격은 대상과 인터넷 간의 모든 가용 대역폭을 소모하는 것을 목표로 합니다. Gbps(초당 기가비트) 또는 Tbps(초당 테라비트) 단위로 측정되는 막대한 트래픽을 발생시킵니다.

UDP 플러드

대상의 무작위 포트로 대량의 UDP 패킷을 전송합니다. 서버는 각 포트에서 수신 대기 중인 애플리케이션이 있는지 확인하고 ICMP "목적지 도달 불가" 메시지로 응답해야 하므로 대역폭과 처리 리소스가 소모됩니다. UDP는 비연결형 프로토콜이므로 출발지 IP를 위조하기 쉽고 필터링이 까다롭습니다.

방어: UDP 트래픽 속도 제한, 필수 UDP 포트 외 차단, 애니캐스트 네트워크 분산을 통한 트래픽 흡수.

ICMP (Ping) 플러드

압도적인 양의 ICMP 에코 요청(ping) 패킷을 전송합니다. 대상은 각 요청을 처리하고 에코 응답을 보내야 하므로 대역폭과 CPU가 모두 소모됩니다. 대규모 패킷을 사용하는 경우 "죽음의 핑(Ping of Death)"이라고도 합니다.

IP 단편화 플러드

대상이 재조립해야 하는 단편화된 IP 패킷을 전송합니다. 재조립 과정에서 메모리와 CPU가 소모됩니다. 중첩된 단편은 취약한 시스템을 충돌시킬 수 있습니다. 특히 검사를 위해 패킷을 재조립해야 하는 방화벽에 효과적입니다.

증폭 공격

증폭 공격은 타사 서버를 악용하여 공격 트래픽을 증폭시킵니다. 공격자는 위조된 출발지 IP(피해자의 IP)로 취약한 서버에 작은 요청을 보냅니다. 이 서버들은 피해자에게 훨씬 더 큰 응답을 보냅니다.

벡터증폭 계수프로토콜작동 방식
Memcached10,000~51,000배UDP 11211잘못 구성된 Memcached 서버 악용; "stats" 명령이 대량 데이터 반환
NTP556배UDP 123"monlist" 명령이 마지막으로 연결된 600개 클라이언트 목록 반환
DNS28~54배UDP 53대용량 DNS 레코드가 있는 도메인에 대한 "ANY" 쿼리
SSDP30배UDP 1900인터넷상의 UPnP(유니버설 플러그 앤 플레이) 장치 악용
CLDAP56~70배UDP 389공개적으로 접근 가능한 LDAP 서버 악용
CharGEN358배UDP 19레거시 문자 생성 프로토콜, 무작위 문자 전송
SNMP6.3배UDP 161공개적으로 접근 가능한 SNMP 에이전트 악용
증폭 공격이 치명적인 이유: Memcached 증폭 공격은 공격자의 1Gbps 대역폭을 피해자를 향한 51Tbps의 공격 트래픽으로 바꿔 놓습니다. 역대 최대 규모의 DDoS 공격(5.6Tbps, 2024년)도 증폭 벡터를 사용했습니다. 적은 공격 리소스로도 엄청난 트래픽을 발생시킬 수 있습니다.

프로토콜 공격 (Layer 4)

프로토콜 공격은 네트워크 프로토콜 구현의 취약점을 악용하여 서버 리소스(연결 테이블, 방화벽, 로드 밸런서, 세션 상태 추적)를 고갈시킵니다.

SYN 플러드

가장 흔한 프로토콜 공격입니다. TCP 3-way 핸드셰이크를 악용합니다. 공격자는 위조된 출발지 IP로 수백만 개의 SYN 패킷을 전송합니다. 서버는 SYN-ACK으로 응답하고 최종 ACK를 기다리지만 이 ACK는 절대 도착하지 않습니다. 각 반개방 연결은 서버의 연결 테이블 메모리를 소모하여 결국 테이블이 가득 차면 정상적인 연결을 차단합니다.

방어: SYN 쿠키(무상태 SYN 처리), 백로그 큐 크기 증가, SYN-RECEIVED 타이머 단축, 네트워크 엣지에서 하드웨어 기반 SYN 플러드 완화 장비 배치.

ACK 플러드

대량의 TCP ACK 패킷을 전송합니다. 서버는 이러한 ACK 패킷이 활성 연결에 속하지 않음을 빠르게 확인할 수 있지만, 처리 과정에서 여전히 CPU를 소모합니다. 특히 모든 패킷을 연결 테이블과 대조해야 하는 상태 저장 방화벽에 효과적입니다.

RST 플러드

위조된 TCP RST(재설정) 패킷을 전송하여 대상과 정상 사용자 간의 활성 연결을 종료시킵니다. 공격자가 활성 연결의 매개변수를 추측할 수 있다면 실제 사용자의 연결을 끊을 수 있습니다.

TCP 연결 플러드

전체 TCP 핸드셰이크를 완료하여 사용되지 않는 수천 개의 연결을 설정합니다. SYN 플러드와 달리 SYN 쿠키 방어를 우회하는 완전한 연결입니다. 각 연결은 서버 메모리와 파일 디스크립터를 소모하여 한계에 도달할 때까지 리소스를 고갈시킵니다.

애플리케이션 계층 공격 (Layer 7)

애플리케이션 계층 공격은 가장 정교하고 완화가 까다롭습니다. 각 요청이 정상적으로 보이기 때문입니다.

HTTP GET 플러드

대상 웹사이트에 대량의 HTTP GET 요청을 전송합니다. 각 요청은 유효한 HTTP 요청이므로 정상 트래픽과 구분하기 어렵습니다. 공격자는 리소스를 많이 사용하는 페이지(검색 페이지, 상품 목록, 데이터베이스 쿼리가 필요한 동적 콘텐츠)를 대상으로 삼습니다.

HTTP POST 플러드

GET 플러드와 유사하지만 POST 요청을 사용합니다. 일반적으로 로그인 양식, 등록 엔드포인트, 문의 양식 또는 API를 대상으로 합니다. POST 처리는 일반적으로 GET보다 리소스를 더 많이 소모하므로 요청당 효율이 더 높습니다.

Slowloris

대상에 많은 연결을 열고 HTTP 요청의 일부만 매우 느리게 전송하여 요청을 완료하지 않습니다. 각 연결은 서버 스레드를 무기한 점유합니다. 충분한 수의 느린 연결이 생성되면 서버의 연결 풀이 고갈되어 새 요청을 처리할 수 없게 됩니다. Apache 서버에 매우 효과적입니다.

Slow POST (R.U.D.Y.)

"R U Dead Yet" - 유효한 Content-Length 헤더를 포함한 HTTP POST 요청을 전송하지만 본문 데이터를 매우 느리게 1바이트씩 전송합니다. 서버는 전체 본문을 기다리며 연결을 유지하므로 각 느린 요청에 대해 스레드/워커를 소모합니다.

HTTP/2 Rapid Reset

HTTP/2의 스트림 멀티플렉싱을 악용하는 새로운 공격입니다. 공격자는 고속으로 스트림을 열고 즉시 재설정하여 서버가 각 스트림 설정 및 해제를 처리하도록 강제합니다. 2023년 10월에 발견되었으며, 초당 3억 9,800만 요청이라는 당시 최대 규모의 DDoS 공격을 발생시켰습니다.

WordPress XML-RPC

WordPress의 핑백 기능을 악용하여 L7 공격을 증폭시킵니다. 공격자는 수천 개의 WordPress 사이트에서 피해자에게 핑백 요청을 전송하여 정상적인 WordPress 설치에서 발생하는 것처럼 보이는 분산 L7 플러드를 생성합니다.

DDoS 공격 중이신가요? 즉시 보호 받기

Unled Network는 최대 10Tbps 용량의 긴급 DDoS 완화 서비스를 제공합니다. L3/L4/L7 보호, 봇 관리, 24/7 사고 대응을 통해 공격을 받는 비즈니스를 지원합니다.

긴급 대응 →

멀티 벡터 공격

현대의 DDoS 공격은 단일 벡터를 사용하는 경우가 드뭅니다. 정교한 공격자는 여러 공격 유형을 동시에 결합합니다:

랜섬 DDoS (RDoS)

RDoS는 DDoS 공격과 갈취를 결합합니다. 공격자는 몸값(일반적으로 암호화폐 요구)을 요구하며 지불하지 않으면 지속적인 DDoS 공격을 감행하겠다고 위협합니다. 일부 그룹은 몸값을 요구하기 전에 짧은 초기 공격으로 능력을 과시하기도 합니다.

절대 몸값을 지불하지 마세요: 지불이 공격 중단을 보장하지 않으며, 향후 공격에 기꺼이 지불할 의사가 있는 조직으로 낙인찍힐 뿐입니다. 대신 적절한 DDoS 보호 조치를 도입하세요. 이는 어떤 몸값보다 저렴하며 영구적인 방어를 제공합니다.

공격 유형별 대응

공격 유형1차 방어2차 방어
대역폭 소진형 (UDP, ICMP)대규모 대역폭을 갖춘 애니캐스트 네트워크/CDNBGP 블랙홀링 (최후의 수단)
증폭형 (DNS, NTP)상위 필터링, 스크러빙 센터스푸핑된 트래픽 차단 (BCP38)
SYN 플러드SYN 쿠키, 하드웨어 완화백로그 증가, 커널 파라미터 튜닝
연결 플러드IP별 연결 제한, 타임아웃연결 관리 기능이 있는 로드 밸런서
HTTP 플러드봇 관리, JS 챌린지속도 제한, WAF 규칙
Slowloris/Slow POST리버스 프록시 (nginx), 연결 타임아웃IP별 동시 연결 수 제한
HTTP/2 Rapid Reset패치된 HTTP/2 구현스트림 생성 속도 제한

실제 공격 사례

날짜대상/규모공격 유형주요 특징
2024년 10월5.6Tbps (Cloudflare)UDP 증폭역대 최대 규모 DDoS 공격 기록
2023년 10월3억 9,800만 rps (Google/Cloudflare/AWS)HTTP/2 Rapid Reset새로운 L7 공격 벡터 발견
2022년 6월2,600만 rps (Cloudflare)HTTPS 플러드 (봇넷)5,067개 장치가 2억 1,200만 rps 생성
2020년 2월2.3Tbps (AWS)CLDAP 반사당시 최대 규모 기록
2018년 3월1.7Tbps (Arbor)Memcached 증폭최초의 대규모 Memcached DDoS
2016년 10월1.2Tbps (Dyn DNS)Mirai 봇넷IoT 봇넷이 주요 사이트 DNS 마비

종합 보호 체계 구축

단일 솔루션으로 모든 DDoS 공격 유형을 처리할 수는 없습니다. 계층화된 방어 체계를 구축하세요:

  1. 네트워크 계층: 대역폭/프로토콜 공격에 대비한 애니캐스트 네트워크 및 스크러빙 센터를 갖춘 DDoS 보호 호스

    댓글

    질문이나 경험이 있으신가요? 대화에 참여해 주세요. 이메일은 공개되지 않습니다.

    대화 참여

    HTML 사용 불가. 댓글은 검토됩니다.

    What You Get

    High Trust Score

    Pre-established account with positive activity history and cleared standing

    Ready to Spend

    Skip the warm-up phase - accounts are ready for immediate campaign launch

    High Spend Ceiling

    Elevated daily and monthly spend limits from day one

    30-Day Replacement

    Full replacement if account triggers suspension within 30 days

    24h Delivery

    Credentials delivered within 24 hours of payment confirmation

    Dedicated Support

    Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram