DDoS 보호

계층형 DDoS 방어 시스템으로 하나의 공격은 해당 사이트만의 문제로 끝납니다

홍수 같은 트래픽은 가장자리에서 흡수되고, 네트워크 계층 공격은 상위에서 필터링되며, 서버에 도달하는 모든 요소는 대상 사이트 자체의 커널 수준 격리 공간 내에 차단됩니다. 각기 다른 역할을 수행하는 여러 계층이 존재하므로, 한 사이트를 겨냥한 공격이 인근 사이트의 장애로 이어지지 않습니다. 이는 전 세계 650,000개 이상의 사이트를 호스팅하는 플랫폼을 위해 구축한 방어 모델이며, 기본 사양은 모든 플랜에 적용됩니다. 가용성: 사이트별 데이터베이스 스로틀링 기능은 현재 개발 중이며 아직 사용할 수 없습니다. 여기에 설명된 그 외의 모든 기능은 지금 바로 라이브 상태로 제공됩니다.

  • 3계층별 완화: 네트워크, 엣지, 서버
  • 650,000개 이상전 세계에 호스팅된 사이트
  • 포함됨베이스라인 격리, WAF 및 스로틀링
  • 99.99%가동 시간 보장

의도된 다층 구조, 하나만으로는 결코 충분하지 않으니까요

볼륨 기반 플러드, L7 어플리케이션 플러드, 그리고 저속 연결 고갈 공격은 서로 다른 세 가지 문제입니다. 당사는 비용이 가장 적게 들고 가장 빠르게 처리할 수 있는 곳, 즉 플릿의 업스트림, 엣지, 그리고 케이지 내부에서 각각 이를 처리합니다.

네트워크 계층 (L3/4)

공급자 수준의 DDoS 보호 기능은 웹 호스팅 워커 플릿의 상단에서 네트워크 계층의 플러딩을 필터링하므로, 해당 트래픽이 사이트가 실행되는 머신의 포트, NIC 또는 CPU 주기를 소비하기 전에 차단됩니다. 고급 및 엔터프라이즈 위험 프로필의 경우, Cloudflare Magic Transit 및 Spectrum이 동일한 필터링을 비 HTTP 트래픽으로 확장합니다.

엣지의 애플리케이션 계층(L7)

관리형 에지 네트워크가 모든 사이트 앞에 배치됩니다. 요청이 오리진에 도달하기 전에 체적 기반 HTTP 플러드를 흡수하고, L7 WAF를 실행하며, 사이트별 속도 제한을 적용하고, 봇 관리 및 관리형 챌린지를 사용하여 실제 방문자와 자동화된 트래픽을 구분합니다.

서버 레이어

LiteSpeed Enterprise는 IP별 연결 제한을 통해 연결 및 요청 스로틀링을 적용하며, Imunify360은 무차별 대입 방지 및 IP 평판 필터링 기능을 갖춘 네트워크 방화벽을 실행하고, CloudLinux LVE 진입 프로세스 제한은 단일 사이트가 동시에 유지할 수 있는 최대 요청 수를 제어합니다.

사이트별 격리

LVE는 모든 사이트의 CPU, RAM, IO, IOPS, 프로세스, 엔트리 프로세스를 개별적으로 제한합니다. 상위 레이어를 통과한 급증하는 트래픽은 대상 사이트 자체의 격리 공간 내에서 조절되므로, 이로 인해 발생하는 부하가 서버 전체로 확산되지 않고 해당 사이트에만 머물게 됩니다.

격리가 핵심입니다

공격 중 발생하는 대부분의 호스팅 중단은 공격이 목표에 도달했기 때문에 발생하는 것이 아닙니다. 그것은 목표의 자원 소비가 서버상의 다른 모든 것을 고갈시키기 때문에 발생합니다. 이것이 바로 이 아키텍처가 없애도록 설계된 장애 모드입니다.

  • 모든 사이트는 전용 CloudLinux LVE 리소스 케이지 안에서 실행됩니다. 공격받은 사이트는 자체 한계치에서 속도가 제한되며, 이웃한 사이트들은 각자의 한도가 보장하는 리소스를 계속 유지합니다.
  • CageFS는 각 테넌트에게 격리된 파일 시스템 뷰를 제공하므로, 침입 시도로 이어지는 공격이 테넌트 간에 공유되지 않고 격리됩니다.
  • CloudLinux MySQL Governor는 사이트별 데이터베이스 사용량을 제한하므로, 캐시되지 않은 쿼리를 폭주시키는 애플리케이션 계층의 부하가 서버의 다른 모든 사용자에게 영향을 미쳐 데이터베이스를 다운시키는 것을 방지합니다.
  • 사이트별 LiteSpeed LSAPI 워커는 해당 사이트의 LVE 제한을 따르므로, 트래픽 폭주가 무제한으로 PHP 프로세스를 생성할 수 없습니다.
  • IP당 연결 제한 및 LiteSpeed 연결 조절은 애플리케이션 레벨이 아니라 웹 서버 레벨에서 저속 연결 및 연결 고갈 공격을 흡수합니다.

캐시는 대부분의 웹호스팅 업체가 잊고 지내는 충격 흡수 장치입니다

가장 비용이 적게 드는 요청은 PHP나 MySQL을 전혀 거치지 않는 요청입니다. 당사의 2계층 캐시를 사용하면 애플리케이션 계층의 대규모 트래픽 중 상당 부분이 원본 서버의 작업 대신 정적 바이트로 처리됩니다.

  • LSCache, the LiteSpeed Enterprise 풀페이지 캐시는 PHP나 데이터베이스를 호출하지 않고 캐시된 페이지를 제공하므로, 동일한 URL에 대한 반복 요청 비용이 일반 스택에서의 비용의 극히 일부에 불과합니다.
  • 사이트별 Redis 객체 캐시는 진정으로 동적이어야 하는 페이지의 데이터베이스 읽기 부하를 줄여줍니다.
  • Cloudflare 엣지 캐싱은 방문자의 지역에서 요청을 처리하므로, 플러드 트래픽이 하나의 오리진으로 집중되는 대신 엣지 네트워크 전반에 분산됩니다.
  • 장바구니, 결제, 내 계정, 논스(nonce) 및 세션 페이지는 기본적으로 캐시에서 제외되므로 부하가 걸린 상태에서도 결제가 중단되지 않습니다.
  • 퍼지는 단일 제어 장치를 통해 양쪽 레이어에서 동시에 조율되므로, 장애 발생 시 캐시 커버리지를 높이더라도 이후에 오래된 페이지가 남지 않습니다.

자동으로 포착하여 행동으로 연결합니다

완화 조치는 지원 티켓이 아닙니다. 신호는 각 신호를 집행 조치, 고객 알림, 그리고 가능한 경우 자동 문제 해결에 매핑하는 정책 엔진으로 공급되며, 모든 전환은 기록됩니다.

동적 압축

DDoS 신호가 발생하면, 정책 엔진은 Cloudflare 완화 및 사이트별 속도 제한을 적용하며, 해당 사이트의 LVE 제한을 동적으로 강화할 수 있습니다. 신호가 해제되면 제한이 다시 완화됩니다. 단계별로 이루어지고, 되돌릴 수 있으며, 모든 단계가 로깅됩니다.

차단되지 않고 제한됨

공격이 오리진 서버를 위협하면, 사이트는 '제한됨(throttled)' 상태로 전환됩니다. 이는 더 엄격한 LVE 제한 및 속도 제한이 적용되면서도 사이트는 계속 작동하고 서비스를 제공하는 상태입니다. 제한됨 상태는 부하가 해소되면 자동으로 복구되며, 계정 정지가 아닙니다.

네이티브 LVE 자동 스로틀링

정책 엔진 하위에서 LVE는 사이트별 CPU, IO 및 프로세스 사용량을 기본적이고 자동으로 조절합니다. 이는 트래픽이 공격으로 분류되었는지 여부와 관계없이 항상 작동하는 첫 번째 방어선입니다.

전체 감사 추적

모든 제재 조치 전환 과정에는 자동인지 관리자 요청인지에 따른 사유와 그 근거가 기록됩니다. 변경된 내용과 해결 방법에 대한 안내를 받게 되며, 모든 조치는 이의 제기가 가능합니다.

포함된 내용 및 위험 증가 시 구매하게 되는 항목

기본 보호 기능은 선택사항이 아닙니다. 공격당하거나 침해당한 사이트는 이웃 사이트, 당사 서버 평판, 그리고 IP 대역을 위협하기 때문입니다. 더 강력한 보호 기능은 위험 프로필에 따라 이를 요구하는 사이트를 위해 존재합니다.

  • 모든 요금제에 포함: LVE 및 CageFS 격리, LiteSpeed 연결 및 요청 스로틀링, 무차별 대입 방지 및 IP 평판 필터링 기능이 있는 네트워크 방화벽, 사전 예방적 WAF, 멀웨어 검사.
  • 추가 기능으로 이용 가능: 고급 봇 관리, 상위 등급의 DDoS 보호, 강화된 WAF 규칙, 우선 순위 검사 및 전용 방화벽 규칙.
  • 필요할 때 바로 추가할 수 있는 원클릭 악성코드 정리 및 복구 서비스도 제공됩니다. 공격이 그 자체 목적이 아니라 다른 침해를 숨기기 위한 위장일 경우에 대비할 수 있습니다.
  • 기업 및 고위험 워크로드의 경우 Cloudflare Magic Transit 또는 Spectrum을 통한 고급 네트워크 계층 완화 기능을 이용할 수 있습니다.

정말 차원이 다른 공격들

트래픽 급증은 종종 전조 증상입니다. 폭주를 처리하는 것과 동일한 신호 파이프라인이 이를 유발하는 침해 사고도 감지하므로, 인시던트가 단순히 흡수되는 것이 아니라 정확하게 분류됩니다.

  • 당사가 호스팅하는 모든 사이트는 매일 멀웨어 검사를 거치며, 사전 예방적 WAF는 기본 취약점에 대한 패치가 존재하기도 전에 알려된 익스플로잇 기법을 차단합니다. 이를 통해 사이트가 다른 사람의 공격 도구로 전락하는 경로를 원천 차단합니다.
  • 발신 메일은 사이트별로 속도가 제한되며 볼륨 급증, 반송률, 블랙리스트 등록 및 스팸 신고 신호 등이 모니터링되므로, 스팸을 발송하는 해킹된 사이트는 블랙리스트에 오르기까지 몇 시간이 걸리는 대신 몇 분 만에 감지됩니다.
  • 의심되는 멀웨어와 피싱은 Google Safe Browsing, PhishTank 및 SURBL/APWG와 교차 검증되며, 조치 결정이 내려지기 전에 스캔 결과와 상호 연관 분석됩니다.
  • 자원 남용 및 암호화폐 채굴기는 사이트별로 기록되는 LVE CPU 및 IO 결함으로 나타나며, 위반자는 자동으로 스로틀링됩니다.
  • 모든 신호가 네 개의 분리된 도구가 아닌, 집계되고 중복이 제거되며 우선순위가 지정된 단일 어뷰즈 데스크(Abuse Desk)로 관리자 콘솔에 모입니다.

자주 묻는 질문

내 서버에 있는 다른 사이트가 공격을 받으면 내 사이트는 어떻게 되나요?

설계 목표는 격리입니다. 모든 사이트는 CPU, RAM, IO, IOPS, 프로세스 및 진입 프로세스가 제한된 자체 CloudLinux LVE 케이지, 고유한 CageFS 파일 시스템 뷰, 그리고 MySQL Governor를 통한 사이트별 데이터베이스 스로틀링 내부에서 실행됩니다. 공격받은 사이트는 전체 시스템을 소모하는 대신 자체 상한선에서 스로틀링되며, IP별 LiteSpeed 연결 제한은 웹 서버를 점유할 수 있는 범위를 제한합니다. 격리는 고객별로 설정되는 것이 아니라 커널 수준에서 설계됩니다.

DDoS 방호 기능이 기본으로 포함되어 있나요, 아니면 추가 옵션인가요?

모든 요금제에는 기본 보안 기능이 포함되어 있습니다. LVE 및 CageFS 격리, LiteSpeed 연결 및 요청 제한, 네트워크 방화벽, 사전 예방적 WAF 및 맬웨어 검사가 제공되며, 인프라 앞단에는 Cloudflare 엣지 흡수 및 공급자 수준의 네트워크 필터링이 적용됩니다. 자체 인프라의 보호를 선택 사항으로 둘 수 없기 때문에 이 기능을 기본 제공합니다. 고급 봇 관리, 상위 등급의 DDoS 대응, 향상된 WAF 규칙 및 전용 방화벽 규칙은 해당 기능이 필요한 사이트를 위한 부가 서비스입니다.

공격받을 경우 제 사이트가 오프라인 상태가 되나요?

DDoS 표적이 되면 Cloudflare 완화 조치와 사이트별 속도 제한이 적용되며, 공격이 오리진에 위협이 되는 경우에만 '제한됨(throttled)' 상태로 전환됩니다. 이 상태에서는 사이트가 계속 작동하고 서비스되는 동안 더 엄격한 LVE 제한이 적용됩니다. 제한됨 상태는 압박이 해소되면 자동으로 복구됩니다. 일시 정지는 미납이나 확인된 남용의 경우에만 적용되며, 이 경우에도 깨진 페이지 대신 브랜드가 적용된 사유별 대기 페이지가 제공됩니다.

애플리케이션 계층 플러드가 여전히 제 데이터베이스를 타격하나요?

캐시에서 제공되는 콘텐츠에는 해당되지 않습니다. LSCache는 PHP나 MySQL을 호출하지 않고 캐시된 페이지 요청을 처리하며, 사이트별 Redis 객체 캐시는 진정한 동적 페이지의 읽기 부하를 분산합니다. 남은 트래픽은 사이트의 LVE 프로세스 및 진입 프로세스 제한과 MySQL Governor의 사이트별 데이터베이스 제한에 의해 관리되므로, 한 사이트의 데이터베이스 부하가 서버 전체로 확산되지 않습니다. 장바구니, 결제, 내 계정 및 세션 페이지는 기본적으로 캐시되지 않도록 유지되므로 보안 강화로 인해 거래가 중단되는 일이 없습니다.

HTTP가 아닌 트래픽도 보호할 수 있나요?

네, 네트워크 계층에서 그렇습니다. 프로바이더 수준의 DDoS 보호 기능은 프로토콜에 관계없이 당사 인프라 상류에서 L3/4 플러드를 필터링하며, 고급 또는 엔터프라이즈 요구 사항의 경우 Cloudflare Magic Transit 및 Spectrum이 HTTP가 아닌 트래픽까지 에지 수준의 완화 기능을 확장합니다.

공격이 발생했는지, 그리고 이에 대해 어떤 조치를 취했는지 어떻게 알 수 있나요?

모든 제재 전환은 사유, 자동 여부 또는 운영진 주도 여부, 그리고 그에 대한 증거와 함께 기록됩니다. 변경된 내용과 해결 방법에 대해 알림을 받으며, 모든 조치는 이정에 대한 이의 제기가 가능하고 특권 조치는 귀사의 규정 준수 추적을 위해 감사 로그에 기록됩니다. 신호들은 여러 도구에 흩어져 있지 않고 단일 어뷰즈 데스크(Abuse Desk)에 집계됩니다.

결제하기 전에 체험해 볼 수 있나요?

네. Footprint-Free Hosting은 결제 정보나 약정 없이 최대 5개의 사이트를 지원하는 카드 등록 없는 14일 무료 체험으로 시작됩니다. 모든 요금제에는 30일 조건 없는 환불 보장, 무료 마이그레이션, 그리고 벤더 종속 방지가 적용됩니다.

트래픽이 도착했을 때 이미 활성화되어 있는 방어 수단

네트워크 필터링, 엣지 어소프션, 서버 스로틀링 및 사이트별 격리 기능은 배포하는 순간부터 작동하므로 별도의 설정이나 장애 발생 중 추가 조작이 필요 없습니다. 카드 등록 없는 14일 무료 체험으로 시작해 보세요. 30일 환불 보장과 무료 마이그레이션이 지원됩니다.

무료로 시작하기