Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 https://blog.cloudflare.com/is-bgp-safe-...nitiative/

혹시 예전에 이곳에서 ‘중국 차이나텔레콤이 캐나다에서 한국 정부로 오는 트래픽을 납치했었다’는 기사를 읽은 분이 계신지 모르겠습니다. 지난 2016년 2월부터 약 6개월 동안 캐나다에서 한국 정부 웹사이트로 접속하려는 트래픽은 중간에 중국 땅을 지나서 오는 현상이 있었습니다. 이는 중국 통신사인 차이나텔레콤이 해당 트래픽을 ‘납치’했었기 때문입니다.

이런 일이 일어나는 근본 원인은 바로 현재의 인터넷이 설계되던 때는 보안이 지금처럼 중요하게 여겨지지 않던 시대였기 때문입니다. 인터넷은 서로 다른 수많은 네트워크가 전세계적으로 연결된 통신망인데, 이를 이루는 각각의 네트워크는 AS(Autonomous System, 자치 시스템)라고 합니다. 각 AS는 관할지역 인터넷 관리기구로부터 ASN(망식별번호)을 부여받아 서로를 구분합니다. 예를 들면 KT는 ISP(인터넷 서비스 공급회사)이고 4766이라는 ASN을 APNIC(아태지역네트워크정보센터)으로부터 부여받았지요. KT, SKB, 유플러스 같은 통신사나 구글, MS, 아마존, 클라우드플레어 같은 대형 IT 기업은 각자 자신만의 네트워크를 가지고 고유한 ASN을 부여받았습니다. 이러한 AS들을 서로 연결해야 진정한 인터넷이 되는 것인데, 이때 사용되는 것이 BGP(Border Gateway Protocol)입니다.
 

BGP를 간단히 설명하면 이렇습니다. 각 AS들은 서로 다른 여러 IP 주소대역을 할당받고 있으며, 이를 다른 AS에게 알리는 BGP 라우터란 것을 두고 있습니다. 각 AS에 속한 BGP 라우터는 서로 이웃한 BGP 라우터에 자신이 속한 IP 주소대역에 대해 알려줍니다. 예를 들어 123이라는 ASN을 부여받은 네트워크에 1.2.3.0/24 대역(1.2.3.0부터 1.2.3.255까지)의 IP 주소가 할당되어 있다면, 이 AS의 BGP 라우터에서는 이웃한 네트워크의 BGP 라우터에 “1.2.3.0/24 대역에 속한 IP 주소로 가는 패킷이 있으면 ASN 123 쪽으로 보내달라”고 알리는 것입니다. 그렇게 해서 다른 네트워크에서 123 AS로 패킷이 오면, 그 안에서의 패킷 처리는 123 네트워크의 내부 라우팅 정책에 따라 결정됩니다. 그래서 ‘자치 시스템’인 것이지요.
 

문제는 이 BGP라는 프로토콜은 순전히 상호간의 신뢰에만 의존하고 있어서, 누군가 잘못된 정보를 뿌려도 이를 전혀 의심하지 않는다는 심각한 취약점이 있습니다. 원래 BGP는 1980년대에 만들어졌는데, 그 당시에는 네트워크끼리 서로를 속일 수도 있다는 생각을 전혀 하지 않은 채 이를 설계했기 때문이지요. 그래서 종종 실수로 이게 잘못 설정되어 문제가 되는 경우가 있기도 한데(예를 들어 국내에서는 2004년에 충남대학교의 라우터에 전국의 트래픽이 몰려 국내 인터넷이 1시간 가량 마비된 사건이 있었습니다), 근래에 들어서 점차 실수가 아니라 의도적으로 잘못된 정보를 뿌리는 경우가 늘어나고 있습니다. 이렇게 하면 글 맨 처음에 서술한 것과 같이 트래픽을 다른 곳으로 납치하는 것이 가능하지요. 실제로 이를 해킹에 사용하는 사례도 발견되고 있습니다. 예를 들면 2018년 4월에는 어떤 해커가 이더리움 전자지갑 사이트인 myetherwallet.com에 접속하는 사용자들을 노리고 이와 같은 수법을 응용하여 1700만 달러 상당의 이더리움을 빼돌린 사건이 있었습니다. 사용자는 분명히 올바른 URL을 입력했지만 해커가 준비한 러시아의 가짜 서버에 접속하고 만 것이지요. 사건이 벌어지던 2시간 동안 아마존 소유의 IP 1275개가 이 해커의 손아귀에 들어 있었습니다. 이외에도 이러한 수법을 일부 국가에서 인터넷 검열 등에 사용하고 있다고 합니다.
 

이런 보안 문제점을 해결하기 위해 RPKI라는 라우팅 인증 시스템이 제안되었습니다. 대략적으로 비유하자면, http에 암호키 서명이 담긴 인증서를 적용하여 https로 만드니 보안성이 향상된 것처럼 BGP에도 인증서 기술을 적용하는 것입니다. 사실 이것만으로는 완벽하게 안전하다고 볼 수가 없어서 중간에 지나가는 모든 경로를 검증하는 BGPsec이라는 표준이 새로 제정되었지만, 이는 아직 완전히 성숙하지 않은 기술이라고 합니다. 그러나 클라우드플레어에 따르면 이제 RPKI 정도는 충분히 성숙했다고 하네요. 그럼에도 불구하고 RPKI조차 적용되지 않은 네트워크가 아직 대다수입니다. 심지어는 구글이나 마이크로소프트와 같은 선도적인 IT 기업조차 이를 적용하지 않고 있지요. 미국 NIST(국립표준기술연구소)의 자료에 따르면, 지난달(2020년 3월)까지도 전세계 RPKI 적용 비율은 채 20%를 넘기지 못했습니다.
 

그래서 클라우드플레어는 RPKI 적용을 촉진하기 위해, 지금 자신이 사용하고 있는 ISP가 RPKI를 적용했는지 여부를 확인할 수 있는 웹사이트를 개설하였습니다. 아래 사이트에 접속해서 [Test your ISP] 버튼을 누르면 지금 사용중인 ISP의 ASN과 함께 해당 ISP의 RPKI 적용 여부가 출력됩니다.
 

https://isbgpsafeyet.com/
 

아마도 이 글을 쓰는 현재 시점에서는 위 사이트에서 테스트를 해보면 대부분의 사람이 [실패]라고 뜰 것입니다. 현재 이와 같은 조치를 제대로 한 통신사는 세계적으로도 일본의 NTT나 스웨덴의 Telia 정도밖에 없다고 하는군요. 미국 AT&T와 같은 다른 외국 ISP는 부분 적용이라고 나오고, 프랑스의 오랑주나 독일의 도이치텔레콤은 이제 작업을 시작했다고 합니다. 앞서 언급한 것처럼 구글이나 마이크로소프트 같은 대형 IT기업도 아직 미적용한 조치이니만큼, 이게 적용되지 않았다고 해서 아직 세계적 추세에 뒤떨어졌다고 판단하기는 이릅니다. 그래도 이런 것이 국내 통신사에도 하루빨리 적용되었으면 좋겠군요.
 

참고 - KRNIC(한국인터넷정보센터)의 RPKI 설명 :
https://krnic.or.kr/jsp/resources/rpki.jsp
 



  • profile
    雨日      뚯뚜루~ 2020.04.22 05:47
    IX 게이트웨이의 경우 현재 100만개 이상 public route가 존재하는것으로 알고 있는데 bgp 컨버젼스때마다 이걸 검증한다고 하면 그것대로 잘 될지 모르겠네요. 그리고 컨버젼스 시간동안 라우팅이 되지 않거나, 인증 서버가 터져서 응답을 하지 않으면 그 시간 동안 만큼은 장애가 날텐데 이런 부분은 어떻게 처리 할런지...
  • profile
    쮸쀼쮸쀼 2020.04.22 07:05
    검증 작업 쪽은 아마 fallback이 있겠지요. 통계를 보면 invalid가 뜨는 것도 실제로 좀 있나 봅니다.
    https://rpki-monitor.antd.nist.gov/

    클라우드플레어에서 제시하는 아키텍쳐를 보면, 인증 서버 쪽은 하나의 인증 서버 밑에 여러 캐시 서버를 두고 인증 서버는 캐시 서버와만 통신하는 구조인 모양입니다. 라우터와 연결되는 것은 수평 확장이 가능한 캐시 서버 쪽이죠. 설령 인증 서버가 뻗는다고 해도, 캐시 서버의 정보가 유효할 동안에 최대한 빨리 복구하면 피해가 최소화될 수 있지 않을까 합니다. 그리고 클라우드플레어는 이런 아키텍쳐의 시스템을 자사뿐만이 아니라 모든 ISP가 갖추도록 장려하기 위해서 관련 소프트웨어들을 오픈소스로 공개하고 시스템을 바로 띄울 수 있는 Docker 이미지로 만들어 두었습니다. 각 통신사가 모두 이런 시스템을 갖추면 그만큼 위험성이 분산되겠지요.
    https://m.blog.naver.com/aepkoreanet/221486234966
    https://blog.cloudflare.com/cloudflares-rpki-toolkit/
    https://blog.cloudflare.com/rpki-and-the-rtr-protocol/
    https://github.com/cloudflare/cfrpki
  • ?
    키리바시 2020.04.22 07:24
    일본은 소뱅 au 다 나가리군요
    도코모 가야하나…
  • profile
    쮸쀼쮸쀼 2020.04.22 12:51
    본문에서 언급했다시피, 전세계적으로도 이걸 적용한 ISP는 아직 드물긴 합니다. 따지자면 이 부분에서는 NTT가 특이하게 앞서나간 셈이죠.
  • profile
    유우나      7460 2020.04.22 13:51
    BGP짬뽕질 되어있는건 언제 해결인가 생각 들지만은 그래도 꽤 좋은 방향으로 제시되고 적용되고 있군요
  • profile
    쮸쀼쮸쀼 2020.04.22 14:01
    흑흑 저는 네트워크 알못이라 무슨 이야긴지 하나도 모릅니다

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. 윈도우 10 KB4549951, 업데이트 후 블루스크린/데이터 유실

    윈도우 10의 KB4549951 업데이트를 적용 후, 블루 스크린이 뜨거나 파일이 손실되는 경우가 있다고 합니다. 이 업데이트를 제거하면 정상으로 돌아온다는군요. 아직 MS의 공식 입장은 없습니다.
    Date2020.04.24 소식 By낄낄 Reply13 Views9550 file
    Read More
  2. Ubuntu 20.04 LTS 버전이 릴리즈되었습니다.

    우분투 리눅스 20.04 장기 지원(LTS) 버전인 "Focal Fossa"가 오늘 릴리즈되었습니다.   Fossa는 마다가스카르에 서식하는 고양이아목, 마다가스카르식육과의 생물입니다. 고양이아목이라고는 하지만 몽구스에 더 가깝지 않나 싶어요. 퓨...
    Date2020.04.24 소식 By달가락 Reply28 Views3697 file
    Read More
  3. iOS 메일에 원격 코드가 실행되는 심각한 취약점 존재

    미국의 보안 업체인 ZecOps가 iOS에 기본 탑재된 메일 기능에 심각한 취약점이 존재한다고 발표했습니다. 사용자가 클릭하지 않아도 원격으로 코드가 실행되며, 제로 데이 공격에 사용된 흔적이 있다고 합니다. 특수하게 조작한 이메일을 ...
    Date2020.04.23 소식 By낄낄 Reply9 Views1592 file
    Read More
  4. No Image

    Zoom, 5.0 버전이 이번주에 출시

    Zoom 5.0 버전이 이번주 안에 출시됩니다. 네트워크 통신 인증에 AES 256-bit GCM 암호화를 사용해 안정성을 높이고, 데이터 보호와 변조 방지를 수행합니다. 또 계정 사이에 연락처를 링크해 간단하게 검색할 수 있도록 바뀝니다. 최근 ...
    Date2020.04.23 소식 By낄낄 Reply7 Views668
    Read More
  5. NVIDIA RTX 보이스가 성능에 미치는 영향

    NVIDIA RTX 보이스는 그래픽카드의 코어를 이용해 채팅 프로그램에서 노이즈 캔슬링 처리를 해 주는 기능입니다. 그럼 이걸 켰을 때 어느 정도의 성능 하락은 분명 있겠죠? 3D마크, 슈퍼포지션, 유니진 헤븐 등의 벤치마크 프로그램 기준...
    Date2020.04.22 소식 By낄낄 Reply10 Views6118 file
    Read More
  6. No Image

    넷플릭스, 회원 수 15% 증가

    넷플릭스가 2020년 1분기(1월~3월)의 결산을 발표했습니다. 코로나 19 때문에 사람들이 밖에 나가지 못하면서, 유료 회원 수가 전년 대비 15%, 그러니까 1570만명이 늘어나 1억 8300만명이 됐다고 합니다. 1570만명 중 1340만명은 북미가 ...
    Date2020.04.22 소식 By낄낄 Reply1 Views576
    Read More
  7. No Image

    RTX 보이스, RTX가 아닌 그래픽카드에서도 작동

    RTX가 아닌 지포스 그래픽카드에서 RTX 보이스를 쓰는 방법이라고 합니다. 설치 프로그램을 실행했다가 중단하고, C:\temp\NVRTXVoice\NvAFX\RTXVoice.nvi 파일을 열어서 다음 내용을 추가하면 됩니다. 파일은 관리자 권한으로 열어야 합...
    Date2020.04.22 소식 By낄낄 Reply6 Views2208
    Read More
  8. No Image

    클라우드플레어, 자신이 사용하는 ISP의 RPKI 적용 여부를 확인할 수 있게 만드는 서비스 공개

    혹시 예전에 이곳에서 ‘중국 차이나텔레콤이 캐나다에서 한국 정부로 오는 트래픽을 납치했었다’는 기사를 읽은 분이 계신지 모르겠습니다. 지난 2016년 2월부터 약 6개월 동안 캐나다에서 한국 정부 웹사이트로 접속하려는 트래픽은 중간...
    Date2020.04.22 소식 By쮸쀼쮸쀼 Reply6 Views1282
    Read More
  9. No Image

    아이폰 테더링 하에서 VPN이 연결이 안되는데 이유를 아시는분 있으신가요?

      얼마전 VMware ESXi의 외부접근에 관한 질문글을 올렸었죠   이 게시글에서 여러분들께서 VPN정도는 구성하고 나서 사용하시라는 말씀을 하셨었습니다.   그래서 저는 공유기에 내장된 VPN 구성기능을 사용하고, 가상머신의 관리자 접근...
    Date2020.04.21 질문 By노예MS호 Reply6 Views5823
    Read More
  10. No Image

    파이어폭스 새 버전의 메모리 점유율 문제

    파이어폭스의 최신 버전에서 메모리 사용량이 급격히 늘어났다는 경험담들이 있습니다. 심지어 메모리 많이 먹기로 유명한 크롬보다도 많으며, 시스템이 심하게 느려지고 크래시가 나은 경우도 있다고 합니다. 파이어폭스에서 탭을 두세개...
    Date2020.04.21 소식 By낄낄 Reply1 Views830
    Read More
  11. No Image

    윈도우 보안이 작동하지 않는 버그

    윈도우 10에서 제어판-업데이트 및 보안-윈도우 보안-바이러스 및 위협 요소 방지 기능이 중단되고 재시작하라는 알림이 표시되지만, 재부팅 후에도 여전히 문제가 해결되지 않는 경우가 있다고 합니다. 버전 1.313.1638.0에서 확인됐으며...
    Date2020.04.20 소식 By낄낄 Reply0 Views333
    Read More
  12. No Image

    RTSP서버를 외부망으로 접속 가능할까요?

    이번에 매장을 하나 더 내게 되어서 ip카메라를 설치하려는데 좀 더 수월하게 이용하고자 시놀로지 Surveillance Station에 올리려 하는데 나스가 집에 있어서 원격으로 붙일 수 있는지 모르겠네요. 포트포워딩하고 DDNS설정은 해놓을 수 ...
    Date2020.04.20 질문 By4D안경 Reply2 Views1190
    Read More
  13. No Image

    듀얼랜 있는 메인보드는 일반인이 써도 효용이 있나요?

    안녕하세요 메인보드를 고르던 중 듀얼랜이 있는 메인보드 때문에 고민이 되서 질문드립니다.    1. 1기가 비트 인터넷회선을 2개 쓰고 있으면 2개의 랜포트를 티밍으로 묶어서 2기가 비트 랜포트로 만든다.(티밍이라는 기능) 2. 회선을 2...
    Date2020.04.20 질문 By하드웨어달인 Reply14 Views4557
    Read More
  14. No Image

    맘대로 영상 삭제하고 계정 정지한 트위치TV..공정위 제재로 자진 시정

    공정거래위원회는 트위치TV의 불공정 서비스 약관조항을 심사, 시정하도록 했다고 19일 밝혔다. 트위치TV는 우리나라에서 적용되는 약관을 자진 시정했고 내달 31일까지 이를 홈페이지에 게시할 예정이다. 기사에는 구체적으로 어떤 일이 ...
    Date2020.04.19 소식 By낄낄 Reply1 Views825
    Read More
  15. NVIDIA RTX 보이스. 소프트웨어 노이즈 캔슬링

    NVIDIA는 얼마 전에 RTX 보이스라는 플러그인 소프트웨어를 발표했습니다. 지포스 RTX GPU와 AI 기능을 활용해 방송, 음성 채팅, 원격 화상 회의에서 나오는 주변 소음을 제거해 줍니다. 현재 베타 버전이며, 지포스 RTX/쿼드로 RTX 그래...
    Date2020.04.18 소식 By낄낄 Reply9 Views2726 file
    Read More
목록
Board Pagination Prev 1 ... 355 356 357 358 359 360 361 362 363 364 ... 579 Next
/ 579

최근 코멘트 30개

한미마이크로닉스
MSI 코리아
AMD
더함

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소