게임 렉 백서 › L4 인터넷 회선
DDoS로 인한 공유 회선 포화 DDoS saturating shared links
원인 ID isp-ddos-path · 주 담당 인프라팀·네트워크 인프라 · 함께 외부·외부
그림과 실험이 있는 원본 카드로 열기 →
게임사나 같은 망의 다른 곳을 향한 대량 공격이 공유 회선을 가득 채웁니다.
왜 대량의 공격 트래픽이 발생 → 그러면 같은 회선을 쓰는 정상 트래픽까지 밀리고 버려짐 → 화면에서는 많은 사람이 동시에 순간이동·접속 끊김·접속 불가
- 증상
- 순간이동, 접속 끊김, 접속 불가·무한 로딩
- 요인
- 손실, 지연
- 누가 겪나
- 서버 전체, 특정 지역·통신사
- 언제
- 가끔 무작위로, 사람이 몰릴 때
- 담당
- 주 담당 인프라팀·네트워크 인프라 · 함께 외부·외부
- 인프라팀 할 일
- DDoS 방어 서비스, 공격 때 트래픽 우회, 서버 주소 숨기기(방어 장비 뒤에 두고 실제 주소 노출 막기).
- 외부 할 일
- 같은 망의 다른 곳을 향한 공격이면 통신사에 상위 구간 차단 요청.
- 그래프에서는
- 한도에 닿아 평평해짐 · 회선 수신량(bps·pps), 인터페이스 드롭
- 확인할 곳
- 우리 회선·장비의 인터페이스 수신량과 버린 패킷 수, DDoS 방어 서비스의 공격 탐지 기록을 끊김이 몰린 시각과 함께 봄
- 이러면 맞음
- 회선 수신량이 회선 용량에 붙어 평평해지고 드롭이 늘며 같은 시각 여러 지역·통신사 유저가 한꺼번에 순간이동·접속 끊김
- 이러면 아님
- 회선에 여유가 있는데 일부 통신사만 나쁘면 통신사 구간의 혼잡·경로 문제
- 확인 수단
- 인프라 도구로 확인(게임 코드 불필요)
출처
- Infrastructure layer attacks AWS
UDP 반사·SYN 플러드 같은 대량 공격은 네트워크 용량을 넘치게 하거나 방화벽·로드밸런서 자원을 묶어 둠 - Obfuscating AWS resources (BP1, BP4, BP5) AWS
원본 서버 앞에 CloudFront·로드밸런서 같은 엣지 서비스를 두어 직접 노출을 줄이기 - RFC 7999: BLACKHOLE Community IETF
특정 주소로 가는 트래픽을 인접 통신사가 버려 달라고 BGP로 알리는 BLACKHOLE 커뮤니티
함께 보면 좋은 원인
같은 층: L4 인터넷 회선
같은 증상(순간이동)의 다른 층 원인
그림과 실험이 있는 원본 카드 보기