network-routing

2 개의 포스트

cloudflare

BGP ORIGIN 속성 조작과 인터넷에 미치는 영향 (새 탭에서 열림)

BGP의 ORIGIN 속성은 경로가 어떻게 BGP에 주입됐는지를 나타내며, 원래 발신 AS가 설정한 뒤 다른 라우터가 변경하지 않는 것이 원칙입니다. 그러나 실제 인터넷에서는 관측된 경로의 약 70%가 최초 설정값과 다른 ORIGIN을 보였고, 이는 경로 선택과 트래픽 흐름에 큰 영향을 줍니다. 특히 일부 트랜짓 사업자는 더 많은 트래픽과 수익을 확보하기 위해 ORIGIN을 선호도가 높은 IGP로 바꾸고 있습니다. ## BGP ORIGIN 속성의 역할 - ORIGIN은 경로를 BGP에 주입한 방식을 나타내며, 경로를 발표한 AS 자체를 뜻하는 `origin AS`와는 다릅니다. - 가능한 값은 다음 세 가지입니다. - `IGP (0)`: 발신 AS 내부에서 생성된 경로 - `EGP (1)`: 현재는 폐기된 Exterior Gateway Protocol을 통해 학습한 경로 - `INCOMPLETE (2)`: 출처가 불명확하거나 외부 방식으로 학습한 경로 - RIPE RIS와 RouteViews의 공개 수집기에서 관측된 경로 분포는 다음과 같습니다. - IGP: 89.8% - EGP: 3.5% - INCOMPLETE: 6.7% - Local Preference와 AS_PATH 길이가 동일한 경로를 비교할 때, 라우터는 더 낮은 ORIGIN 값을 가진 경로를 선택합니다. 따라서 선호도는 일반적으로 `IGP > EGP > INCOMPLETE` 순서입니다. - RFC 4271은 ORIGIN을 최초 발신자가 생성하며, 다른 라우터는 변경하지 않아야 한다고 규정합니다. ## ORIGIN 변조가 트래픽에 미치는 영향 - 두 트랜짓 사업자가 동일한 목적지에 대해 비슷한 길이의 AS_PATH를 제공하면, ORIGIN 값이 경로 선택을 좌우할 수 있습니다. - 예를 들어 AS64501이 `INCOMPLETE`로 경로를 발표했을 때: - AS64502와 AS64503은 원래 해당 값을 유지한 채 경로를 전달해야 합니다. - 하지만 AS64503이 ORIGIN을 `IGP`로 바꾸면, 최종 고객 AS64504는 동일한 AS_PATH 길이에서 AS64503 경로를 선택하게 됩니다. - 결과적으로 AS64503은 더 많은 트래픽을 유치하고 트랜짓 수익을 늘릴 수 있습니다. - 이는 RFC 준수 여부보다 경쟁 사업자와의 트래픽 확보 경쟁이 우선되는 “수익 중심의 라우팅 경쟁”으로 이어집니다. ## 인터넷 운영 관행과 ORIGIN 폐기 논의 - 트랜짓 사업자가 ORIGIN을 IGP로 덮어써 경로 선호도를 높이는 관행은 오랫동안 운영자 커뮤니티에서 사실상 묵인되어 왔습니다. - RIPE 91 회의에서 James Bensley가 주요 네트워크의 광범위한 변조를 공개적으로 지적했고, 이후 LACNIC 45 회의에서는 라틴아메리카 지역의 영향을 조사했습니다. - 이 관행이 공개되면 중단될 가능성도 있지만, 경쟁 사업자들이 계속 변조할 경우 다른 사업자도 “경쟁 조건을 맞추기 위해” 같은 방식을 택할 유인이 있습니다. - ORIGIN 처리 방식이 인터넷 전체에서 일관되지 않게 되면서, ORIGIN 속성의 폐기를 권고하는 Internet-Draft도 작성되었으나 현재는 만료된 상태입니다. ## 변조 현황을 측정한 실험 방법 - 연구진은 IPv4 3개와 IPv6 3개의 테스트 프리픽스를 발표했습니다. - 각 프리픽스에는 각각 `IGP`, `EGP`, `INCOMPLETE` 중 서로 다른 ORIGIN 값을 설정했습니다. - BGP Anycast를 이용해 여러 피어링 지점에서 발표한 뒤, 전 세계로 전파되었는지 확인했습니다. - 이후 프리픽스를 철회해 BGP의 path hunting 과정에서 추가 경로가 드러나도록 했습니다. - 분석에는 다음 데이터가 사용되었습니다. - RIPE RIS 및 RouteViews의 MRT 덤프 - BGPKIT으로 처리한 BGP Update 메시지 - 연구진 경계 라우터에서 수집한 BMP 데이터 - RIB 스냅샷보다 Update 메시지를 사용한 이유는 발표와 철회 과정에서 나타나는 더 많은 경로를 확보하기 위해서입니다. - 다만 공개 BGP 모니터는 인터넷 전체 AS와 연결 구조를 볼 수 없습니다. - 하이퍼스케일러와 CDN이 기존 트랜짓 대신 직접·지역 피어링을 늘리고 있기 때문입니다. - 따라서 관측 결과는 전체 인터넷 토폴로지를 완전히 대표하지 못하며, AS의 의도나 특성에 대한 추론에는 불확실성이 남습니다. ## 두 홉 AS_PATH에서 확인된 변조 - 연구진은 먼저 `ASX AS13335`처럼 AS가 두 개뿐인 AS_PATH를 분석했습니다. - 연구진의 AS가 특정 ORIGIN으로 경로를 발표했으므로, 직접 피어 ASX에서 다른 ORIGIN이 관측되면 ASX가 값을 변경했다고 판단할 수 있습니다. - IPv4 직접 피어 352개를 조사한 결과 다음과 같은 행위가 발견되었습니다. - 3개 AS는 원래 값과 관계없이 ORIGIN을 EGP로 변경했습니다. - 4개 AS는 원래 값과 관계없이 INCOMPLETE로 변경했습니다. - 이는 고객 경로보다 덜 선호되도록 만들어 해당 경로의 선택 가능성을 낮추려는 의도일 수 있습니다. - 한 네트워크 운영자는 피어 또는 프로바이더로부터 받은 경로의 ORIGIN을 EGP로 바꾸어 고객 경로보다 낮은 우선순위를 부여한다고 확인했습니다. - 일부 AS는 비-IGP 경로에 대해 원래 ORIGIN과 IGP를 모두 전파했습니다. - 커뮤니티와 AGGREGATOR 같은 다른 속성을 함께 분석한 결과, 여러 피어링 지점에서 경로를 받고 특정 지점으로 트래픽을 유도하기 위해 IGP로 변경한 것으로 추정됩니다. - 글의 서두에서 제시한 전체 관측 결과에 따르면, 다양한 관측 지점에서 약 70%의 경로가 최초 발신 AS가 설정한 값과 다른 ORIGIN을 보였습니다. ## 실용적인 시사점 - ORIGIN은 단순한 메타데이터가 아니라 BGP 경로 선택과 트래픽 분배를 바꿀 수 있는 실질적인 정책 수단입니다. - 네트워크 운영자는 ORIGIN 변조 여부를 확인하기 위해 BGP Update와 여러 관측 지점의 경로를 비교하고, 커뮤니티·AGGREGATOR·AS_PATH를 함께 분석해야 합니다. - 경로 선택 정책을 ORIGIN에만 의존하면 사업자의 의도적인 조작에 취약하므로, Local Preference와 명시적인 커뮤니티 정책을 우선적으로 활용하는 것이 바람직합니다.

cloudflare

이란의 인터넷이 부분적으로 복구됐음을 Cloudflare Radar 데이터가 보여준다 (새 탭에서 열림)

이란의 인터넷은 약 3개월간 이어진 전국적 차단 이후 2026년 5월 26일부터 부분적으로 복구되기 시작했다. Cloudflare Radar는 트래픽과 DNS 요청이 크게 증가했지만, 최대치가 차단 이전 활동량의 40%에 그쳐 완전한 복구는 아니라고 분석했다. 특히 테헤란과 주요 통신망에 회복이 집중됐고, IPv6 연결은 여전히 사실상 중단된 상태다. ## 첫 번째 전국 인터넷 차단 - 2026년 1월 8일경 첫 번째 전국적 인터넷 차단이 시작됐다. - 이란발 트래픽은 거의 0에 가까운 수준으로 떨어졌다. - 1월 21일과 25일에 일시적으로 트래픽이 회복됐지만 곧 다시 감소했다. - 이후 1월 27일부터 비교적 완전한 회복이 나타났다. ## 두 번째 장기 차단 - 미국과 이스라엘의 공격이 시작된 2월 28일, 두 번째 전국적 차단이 발생했다. - Cloudflare Radar는 현지 시간 오전 10시 30분경부터 트래픽이 급격히 감소한 것을 관측했다. - 트래픽은 기존 수준의 1% 미만으로 떨어졌으며, 소량의 웹·DNS 트래픽만 외부로 전달됐다. - 이 차단은 약 3개월 동안 지속됐다. ## 5월 26일부터 나타난 부분 복구 - 5월 26일 11:00 UTC경부터 웹 트래픽과 DNS 요청이 동시에 증가했다. - 11:45 UTC에 짧은 급증이 있었고, 12:00 UTC 이후에는 꾸준한 증가세가 나타났다. - 직전 일주일과 비교하면 Cloudflare 네트워크를 통과한 데이터량이 약 15배 증가했다. - 밤 시간대에는 트래픽이 감소하고, 5월 27일 현지 오전 6시 30분경부터 다시 증가하는 일중 변동 패턴도 관측됐다. - 이는 실제로 더 많은 사용자가 웹사이트와 온라인 서비스에 접속하기 시작했다는 신호다. ## 테헤란과 주요 통신사에 집중된 회복 - 새로 증가한 HTTP 요청의 91.6%가 수도 테헤란에서 발생했다. - 다른 지역에서도 소폭 증가했지만 테헤란만큼 뚜렷하지 않았다. - Iran TCI, IranCell, RighTel, MCCI 등 주요 인터넷 사업자에서도 트래픽 증가가 나타났다. - Cloudflare는 각 통신망을 ASN(자율 시스템 번호) 단위로 구분해 트래픽 변화를 측정했다. ## DNS 요청 증가가 보여주는 접속 회복 - Cloudflare 공개 DNS 리졸버인 `1.1.1.1`에 대한 요청도 크게 증가했다. - DNS 요청은 사용자가 웹사이트나 온라인 서비스를 찾을 때 발생하므로, 인터넷 이용자 활동의 회복을 보여주는 지표가 된다. - 트래픽 증가와 DNS 요청 증가는 단순한 네트워크 신호가 아니라 실제 사용자 접속이 늘고 있음을 뒷받침한다. ## 아직 제한적인 복구 수준 - 5월 26일 트래픽 최고치는 2026년 관측된 차단 이전 최대 활동량의 약 40%에 불과했다. - 따라서 이번 변화는 전국 인터넷의 완전한 정상화가 아니라 부분적인 복구로 해석된다. - 1월에도 잠시 회복된 뒤 다시 차단된 사례가 있었기 때문에, 현재의 증가세가 일시적일 가능성도 있다. - 향후 며칠간 트래픽이 계속 증가해 차단 이전 기준선에 접근하는지가 중요하다. ## IPv6는 여전히 사실상 중단 - 이란의 발표된 IPv6 주소 공간과 IPv6 트래픽은 여전히 거의 0에 가까운 상태다. - 반면 IPv4 주소 공간 발표는 두 차례의 차단 기간에도 비교적 안정적으로 유지됐다. - IPv4 주소가 글로벌 라우팅 테이블에서 제거되지 않았다는 점은, 이번 차단이 단순한 라우팅 철회 방식이 아니었음을 시사한다. - 애플리케이션 필터링이나 허용 목록(whitelisting) 같은 방식으로 특정 서비스와 연결을 제한했을 가능성이 있다. 이번 변화는 이란의 인터넷이 회복 국면에 들어섰다는 중요한 신호지만, 아직 정상화로 보기는 어렵다. 향후 트래픽 규모, 지역별 분포, IPv6 주소 공간의 복구 여부를 함께 관찰해야 하며, 사용자는 서비스 접근이 다시 제한될 가능성도 고려해야 한다.