ipv4

3 개의 포스트

cloudflare

BGP ORIGIN 속성 조작과 인터넷에 미치는 영향 (새 탭에서 열림)

BGP의 ORIGIN 속성은 경로가 어떻게 BGP에 주입됐는지를 나타내며, 원래 발신 AS가 설정한 뒤 다른 라우터가 변경하지 않는 것이 원칙입니다. 그러나 실제 인터넷에서는 관측된 경로의 약 70%가 최초 설정값과 다른 ORIGIN을 보였고, 이는 경로 선택과 트래픽 흐름에 큰 영향을 줍니다. 특히 일부 트랜짓 사업자는 더 많은 트래픽과 수익을 확보하기 위해 ORIGIN을 선호도가 높은 IGP로 바꾸고 있습니다. ## BGP ORIGIN 속성의 역할 - ORIGIN은 경로를 BGP에 주입한 방식을 나타내며, 경로를 발표한 AS 자체를 뜻하는 `origin AS`와는 다릅니다. - 가능한 값은 다음 세 가지입니다. - `IGP (0)`: 발신 AS 내부에서 생성된 경로 - `EGP (1)`: 현재는 폐기된 Exterior Gateway Protocol을 통해 학습한 경로 - `INCOMPLETE (2)`: 출처가 불명확하거나 외부 방식으로 학습한 경로 - RIPE RIS와 RouteViews의 공개 수집기에서 관측된 경로 분포는 다음과 같습니다. - IGP: 89.8% - EGP: 3.5% - INCOMPLETE: 6.7% - Local Preference와 AS_PATH 길이가 동일한 경로를 비교할 때, 라우터는 더 낮은 ORIGIN 값을 가진 경로를 선택합니다. 따라서 선호도는 일반적으로 `IGP > EGP > INCOMPLETE` 순서입니다. - RFC 4271은 ORIGIN을 최초 발신자가 생성하며, 다른 라우터는 변경하지 않아야 한다고 규정합니다. ## ORIGIN 변조가 트래픽에 미치는 영향 - 두 트랜짓 사업자가 동일한 목적지에 대해 비슷한 길이의 AS_PATH를 제공하면, ORIGIN 값이 경로 선택을 좌우할 수 있습니다. - 예를 들어 AS64501이 `INCOMPLETE`로 경로를 발표했을 때: - AS64502와 AS64503은 원래 해당 값을 유지한 채 경로를 전달해야 합니다. - 하지만 AS64503이 ORIGIN을 `IGP`로 바꾸면, 최종 고객 AS64504는 동일한 AS_PATH 길이에서 AS64503 경로를 선택하게 됩니다. - 결과적으로 AS64503은 더 많은 트래픽을 유치하고 트랜짓 수익을 늘릴 수 있습니다. - 이는 RFC 준수 여부보다 경쟁 사업자와의 트래픽 확보 경쟁이 우선되는 “수익 중심의 라우팅 경쟁”으로 이어집니다. ## 인터넷 운영 관행과 ORIGIN 폐기 논의 - 트랜짓 사업자가 ORIGIN을 IGP로 덮어써 경로 선호도를 높이는 관행은 오랫동안 운영자 커뮤니티에서 사실상 묵인되어 왔습니다. - RIPE 91 회의에서 James Bensley가 주요 네트워크의 광범위한 변조를 공개적으로 지적했고, 이후 LACNIC 45 회의에서는 라틴아메리카 지역의 영향을 조사했습니다. - 이 관행이 공개되면 중단될 가능성도 있지만, 경쟁 사업자들이 계속 변조할 경우 다른 사업자도 “경쟁 조건을 맞추기 위해” 같은 방식을 택할 유인이 있습니다. - ORIGIN 처리 방식이 인터넷 전체에서 일관되지 않게 되면서, ORIGIN 속성의 폐기를 권고하는 Internet-Draft도 작성되었으나 현재는 만료된 상태입니다. ## 변조 현황을 측정한 실험 방법 - 연구진은 IPv4 3개와 IPv6 3개의 테스트 프리픽스를 발표했습니다. - 각 프리픽스에는 각각 `IGP`, `EGP`, `INCOMPLETE` 중 서로 다른 ORIGIN 값을 설정했습니다. - BGP Anycast를 이용해 여러 피어링 지점에서 발표한 뒤, 전 세계로 전파되었는지 확인했습니다. - 이후 프리픽스를 철회해 BGP의 path hunting 과정에서 추가 경로가 드러나도록 했습니다. - 분석에는 다음 데이터가 사용되었습니다. - RIPE RIS 및 RouteViews의 MRT 덤프 - BGPKIT으로 처리한 BGP Update 메시지 - 연구진 경계 라우터에서 수집한 BMP 데이터 - RIB 스냅샷보다 Update 메시지를 사용한 이유는 발표와 철회 과정에서 나타나는 더 많은 경로를 확보하기 위해서입니다. - 다만 공개 BGP 모니터는 인터넷 전체 AS와 연결 구조를 볼 수 없습니다. - 하이퍼스케일러와 CDN이 기존 트랜짓 대신 직접·지역 피어링을 늘리고 있기 때문입니다. - 따라서 관측 결과는 전체 인터넷 토폴로지를 완전히 대표하지 못하며, AS의 의도나 특성에 대한 추론에는 불확실성이 남습니다. ## 두 홉 AS_PATH에서 확인된 변조 - 연구진은 먼저 `ASX AS13335`처럼 AS가 두 개뿐인 AS_PATH를 분석했습니다. - 연구진의 AS가 특정 ORIGIN으로 경로를 발표했으므로, 직접 피어 ASX에서 다른 ORIGIN이 관측되면 ASX가 값을 변경했다고 판단할 수 있습니다. - IPv4 직접 피어 352개를 조사한 결과 다음과 같은 행위가 발견되었습니다. - 3개 AS는 원래 값과 관계없이 ORIGIN을 EGP로 변경했습니다. - 4개 AS는 원래 값과 관계없이 INCOMPLETE로 변경했습니다. - 이는 고객 경로보다 덜 선호되도록 만들어 해당 경로의 선택 가능성을 낮추려는 의도일 수 있습니다. - 한 네트워크 운영자는 피어 또는 프로바이더로부터 받은 경로의 ORIGIN을 EGP로 바꾸어 고객 경로보다 낮은 우선순위를 부여한다고 확인했습니다. - 일부 AS는 비-IGP 경로에 대해 원래 ORIGIN과 IGP를 모두 전파했습니다. - 커뮤니티와 AGGREGATOR 같은 다른 속성을 함께 분석한 결과, 여러 피어링 지점에서 경로를 받고 특정 지점으로 트래픽을 유도하기 위해 IGP로 변경한 것으로 추정됩니다. - 글의 서두에서 제시한 전체 관측 결과에 따르면, 다양한 관측 지점에서 약 70%의 경로가 최초 발신 AS가 설정한 값과 다른 ORIGIN을 보였습니다. ## 실용적인 시사점 - ORIGIN은 단순한 메타데이터가 아니라 BGP 경로 선택과 트래픽 분배를 바꿀 수 있는 실질적인 정책 수단입니다. - 네트워크 운영자는 ORIGIN 변조 여부를 확인하기 위해 BGP Update와 여러 관측 지점의 경로를 비교하고, 커뮤니티·AGGREGATOR·AS_PATH를 함께 분석해야 합니다. - 경로 선택 정책을 ORIGIN에만 의존하면 사업자의 의도적인 조작에 취약하므로, Local Preference와 명시적인 커뮤니티 정책을 우선적으로 활용하는 것이 바람직합니다.

cloudflare

이란의 인터넷이 부분적으로 복구됐음을 Cloudflare Radar 데이터가 보여준다 (새 탭에서 열림)

이란의 인터넷은 약 3개월간 이어진 전국적 차단 이후 2026년 5월 26일부터 부분적으로 복구되기 시작했다. Cloudflare Radar는 트래픽과 DNS 요청이 크게 증가했지만, 최대치가 차단 이전 활동량의 40%에 그쳐 완전한 복구는 아니라고 분석했다. 특히 테헤란과 주요 통신망에 회복이 집중됐고, IPv6 연결은 여전히 사실상 중단된 상태다. ## 첫 번째 전국 인터넷 차단 - 2026년 1월 8일경 첫 번째 전국적 인터넷 차단이 시작됐다. - 이란발 트래픽은 거의 0에 가까운 수준으로 떨어졌다. - 1월 21일과 25일에 일시적으로 트래픽이 회복됐지만 곧 다시 감소했다. - 이후 1월 27일부터 비교적 완전한 회복이 나타났다. ## 두 번째 장기 차단 - 미국과 이스라엘의 공격이 시작된 2월 28일, 두 번째 전국적 차단이 발생했다. - Cloudflare Radar는 현지 시간 오전 10시 30분경부터 트래픽이 급격히 감소한 것을 관측했다. - 트래픽은 기존 수준의 1% 미만으로 떨어졌으며, 소량의 웹·DNS 트래픽만 외부로 전달됐다. - 이 차단은 약 3개월 동안 지속됐다. ## 5월 26일부터 나타난 부분 복구 - 5월 26일 11:00 UTC경부터 웹 트래픽과 DNS 요청이 동시에 증가했다. - 11:45 UTC에 짧은 급증이 있었고, 12:00 UTC 이후에는 꾸준한 증가세가 나타났다. - 직전 일주일과 비교하면 Cloudflare 네트워크를 통과한 데이터량이 약 15배 증가했다. - 밤 시간대에는 트래픽이 감소하고, 5월 27일 현지 오전 6시 30분경부터 다시 증가하는 일중 변동 패턴도 관측됐다. - 이는 실제로 더 많은 사용자가 웹사이트와 온라인 서비스에 접속하기 시작했다는 신호다. ## 테헤란과 주요 통신사에 집중된 회복 - 새로 증가한 HTTP 요청의 91.6%가 수도 테헤란에서 발생했다. - 다른 지역에서도 소폭 증가했지만 테헤란만큼 뚜렷하지 않았다. - Iran TCI, IranCell, RighTel, MCCI 등 주요 인터넷 사업자에서도 트래픽 증가가 나타났다. - Cloudflare는 각 통신망을 ASN(자율 시스템 번호) 단위로 구분해 트래픽 변화를 측정했다. ## DNS 요청 증가가 보여주는 접속 회복 - Cloudflare 공개 DNS 리졸버인 `1.1.1.1`에 대한 요청도 크게 증가했다. - DNS 요청은 사용자가 웹사이트나 온라인 서비스를 찾을 때 발생하므로, 인터넷 이용자 활동의 회복을 보여주는 지표가 된다. - 트래픽 증가와 DNS 요청 증가는 단순한 네트워크 신호가 아니라 실제 사용자 접속이 늘고 있음을 뒷받침한다. ## 아직 제한적인 복구 수준 - 5월 26일 트래픽 최고치는 2026년 관측된 차단 이전 최대 활동량의 약 40%에 불과했다. - 따라서 이번 변화는 전국 인터넷의 완전한 정상화가 아니라 부분적인 복구로 해석된다. - 1월에도 잠시 회복된 뒤 다시 차단된 사례가 있었기 때문에, 현재의 증가세가 일시적일 가능성도 있다. - 향후 며칠간 트래픽이 계속 증가해 차단 이전 기준선에 접근하는지가 중요하다. ## IPv6는 여전히 사실상 중단 - 이란의 발표된 IPv6 주소 공간과 IPv6 트래픽은 여전히 거의 0에 가까운 상태다. - 반면 IPv4 주소 공간 발표는 두 차례의 차단 기간에도 비교적 안정적으로 유지됐다. - IPv4 주소가 글로벌 라우팅 테이블에서 제거되지 않았다는 점은, 이번 차단이 단순한 라우팅 철회 방식이 아니었음을 시사한다. - 애플리케이션 필터링이나 허용 목록(whitelisting) 같은 방식으로 특정 서비스와 연결을 제한했을 가능성이 있다. 이번 변화는 이란의 인터넷이 회복 국면에 들어섰다는 중요한 신호지만, 아직 정상화로 보기는 어렵다. 향후 트래픽 규모, 지역별 분포, IPv6 주소 공간의 복구 여부를 함께 관찰해야 하며, 사용자는 서비스 접근이 다시 제한될 가능성도 고려해야 한다.

cloudflare

케이블 절단, 폭 (새 탭에서 열림)

2025년 4분기 전 세계 인터넷 환경은 정부 주도의 차단부터 해저 케이블 절단, 기상 이변에 이르기까지 180건 이상의 다양한 장애로 인해 큰 변동성을 보였습니다. 특히 탄자니아의 선거 관련 차단과 같은 정치적 요인 외에도, 해저 케이블 사고와 전력망 불안정이 국가 단위의 연결성에 심각한 타격을 입히는 주요 원인으로 분석되었습니다. 이러한 사례들은 물리적 인프라의 취약성과 더불어 클라우드 플랫폼 및 DNS 서비스의 기술적 오류가 현대 인터넷 가용성에 미치는 복합적인 영향을 잘 보여줍니다. ## 정부 주도의 인터넷 차단: 탄자니아 사례 * **대선 관련 통제:** 10월 29일 탄자니아 대통령 선거 중 발생한 시위로 인해 약 26시간 동안 인터넷이 차단되었으며, 트래픽이 평소보다 90% 이상 급감했습니다. * **BGP 및 IP 공간 분석:** 트래픽은 거의 소멸했으나 IPv4 및 IPv6 주소 공간의 공고(Announcement)는 완전히 사라지지 않았습니다. 이는 국가가 인터넷에서 완전히 분리된 것이 아니라 트래픽 흐름만 인위적으로 차단했음을 시사합니다. * **간헐적 복구와 재차단:** 10월 30일 잠시 복구되었으나 2시간 만에 다시 차단되었으며, 11월 3일이 되어서야 정상적인 트래픽 수준을 회복했습니다. ## 해저 및 지상 케이블 절단 사고 * **아이티(Digicel Haiti):** 10월 16일과 11월 25일 두 차례에 걸쳐 국제 광섬유 인프라가 절단되는 사고가 발생하여 전국적인 트래픽 중단이 발생했습니다. * **파키스탄(PEACE 케이블):** 10월 20일 홍해 인근의 PEACE 해저 케이블 절단으로 인해 Cybernet/StormFiber의 트래픽이 50% 급감하고 발표된 IPv4 주소 공간의 1/3이 사라지는 타격을 입었습니다. * **카메룬 및 서아프리카(WACS 케이블):** 10월 23일 WACS(West Africa Cable System) 해저 케이블 장비 결함으로 카메룬, 중앙아프리카공화국, 콩고공화국 등에서 90~99%의 트래픽 손실이 관찰되었습니다. 타 케이블 시스템으로 트래픽을 우회하는 과정에서 매우 불안정한 패턴이 나타나기도 했습니다. * **도미니카 공화국(Claro):** 12월 9일 두 개의 광섬유 노선이 동시에 단선되면서 전국적으로 77%의 트래픽 감소가 발생했습니다. ## 전력망 붕괴 및 기상 이변에 의한 장애 * **국가 단위 정전:** 도미니카 공화국(11월 11일), 파나마(12월 23일), 케냐(12월 28일)에서 전력망 변전소 사고 및 시스템 장애로 인해 인터넷 트래픽이 40~70%까지 하락하는 현상이 발생했습니다. * **극단적 기후 현상:** * **브라질:** 10월 11일 상파울루를 강타한 폭풍과 강풍으로 트래픽이 40% 감소했습니다. * **필리핀:** 10월 22~26일 태풍 '트라미'의 영향으로 여러 지역에서 40~75%의 연결성 저하가 나타났습니다. * **스페인:** 10월 29일 발렌시아 지역의 돌발 홍수로 인해 인프라가 파손되며 40~50%의 트래픽 하락이 관찰되었습니다. ## 기술적 결함 및 클라우드 플랫폼 이슈 * **ISP 및 교환 노드 오류:** 10월 1일 미국 컴캐스트(Comcast)의 대규모 장애와 10월 17일 벨기에 Equinix IX의 피어링 인프라 문제가 발생하여 트래픽이 급락했습니다. * **DNS 및 하이퍼스케일러 사고:** 11월 15일 Cloudflare의 1.1.1.1 DNS 서비스 이슈를 비롯하여, 분기 동안 Azure, AWS, Google Cloud 플랫폼에서 발생한 간헐적인 기술적 사고들이 웹 애플리케이션의 가용성에 영향을 미쳤습니다. 글로벌 인터넷 환경은 갈수록 복잡해지고 있으며, 단일 케이블 절단이나 지역적 정전이 국가 전체의 연결성을 위협할 수 있습니다. 따라서 기업과 기관은 다중 경로 네트워크 구성(Redundancy)을 강화하고, Cloudflare Radar와 같은 실시간 모니터링 도구를 활용하여 인프라 이상 징후에 신속히 대응할 수 있는 복원력을 갖추어야 합니다.