Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 https://blog.cloudflare.com/is-bgp-safe-...nitiative/

혹시 예전에 이곳에서 ‘중국 차이나텔레콤이 캐나다에서 한국 정부로 오는 트래픽을 납치했었다’는 기사를 읽은 분이 계신지 모르겠습니다. 지난 2016년 2월부터 약 6개월 동안 캐나다에서 한국 정부 웹사이트로 접속하려는 트래픽은 중간에 중국 땅을 지나서 오는 현상이 있었습니다. 이는 중국 통신사인 차이나텔레콤이 해당 트래픽을 ‘납치’했었기 때문입니다.

이런 일이 일어나는 근본 원인은 바로 현재의 인터넷이 설계되던 때는 보안이 지금처럼 중요하게 여겨지지 않던 시대였기 때문입니다. 인터넷은 서로 다른 수많은 네트워크가 전세계적으로 연결된 통신망인데, 이를 이루는 각각의 네트워크는 AS(Autonomous System, 자치 시스템)라고 합니다. 각 AS는 관할지역 인터넷 관리기구로부터 ASN(망식별번호)을 부여받아 서로를 구분합니다. 예를 들면 KT는 ISP(인터넷 서비스 공급회사)이고 4766이라는 ASN을 APNIC(아태지역네트워크정보센터)으로부터 부여받았지요. KT, SKB, 유플러스 같은 통신사나 구글, MS, 아마존, 클라우드플레어 같은 대형 IT 기업은 각자 자신만의 네트워크를 가지고 고유한 ASN을 부여받았습니다. 이러한 AS들을 서로 연결해야 진정한 인터넷이 되는 것인데, 이때 사용되는 것이 BGP(Border Gateway Protocol)입니다.
 

BGP를 간단히 설명하면 이렇습니다. 각 AS들은 서로 다른 여러 IP 주소대역을 할당받고 있으며, 이를 다른 AS에게 알리는 BGP 라우터란 것을 두고 있습니다. 각 AS에 속한 BGP 라우터는 서로 이웃한 BGP 라우터에 자신이 속한 IP 주소대역에 대해 알려줍니다. 예를 들어 123이라는 ASN을 부여받은 네트워크에 1.2.3.0/24 대역(1.2.3.0부터 1.2.3.255까지)의 IP 주소가 할당되어 있다면, 이 AS의 BGP 라우터에서는 이웃한 네트워크의 BGP 라우터에 “1.2.3.0/24 대역에 속한 IP 주소로 가는 패킷이 있으면 ASN 123 쪽으로 보내달라”고 알리는 것입니다. 그렇게 해서 다른 네트워크에서 123 AS로 패킷이 오면, 그 안에서의 패킷 처리는 123 네트워크의 내부 라우팅 정책에 따라 결정됩니다. 그래서 ‘자치 시스템’인 것이지요.
 

문제는 이 BGP라는 프로토콜은 순전히 상호간의 신뢰에만 의존하고 있어서, 누군가 잘못된 정보를 뿌려도 이를 전혀 의심하지 않는다는 심각한 취약점이 있습니다. 원래 BGP는 1980년대에 만들어졌는데, 그 당시에는 네트워크끼리 서로를 속일 수도 있다는 생각을 전혀 하지 않은 채 이를 설계했기 때문이지요. 그래서 종종 실수로 이게 잘못 설정되어 문제가 되는 경우가 있기도 한데(예를 들어 국내에서는 2004년에 충남대학교의 라우터에 전국의 트래픽이 몰려 국내 인터넷이 1시간 가량 마비된 사건이 있었습니다), 근래에 들어서 점차 실수가 아니라 의도적으로 잘못된 정보를 뿌리는 경우가 늘어나고 있습니다. 이렇게 하면 글 맨 처음에 서술한 것과 같이 트래픽을 다른 곳으로 납치하는 것이 가능하지요. 실제로 이를 해킹에 사용하는 사례도 발견되고 있습니다. 예를 들면 2018년 4월에는 어떤 해커가 이더리움 전자지갑 사이트인 myetherwallet.com에 접속하는 사용자들을 노리고 이와 같은 수법을 응용하여 1700만 달러 상당의 이더리움을 빼돌린 사건이 있었습니다. 사용자는 분명히 올바른 URL을 입력했지만 해커가 준비한 러시아의 가짜 서버에 접속하고 만 것이지요. 사건이 벌어지던 2시간 동안 아마존 소유의 IP 1275개가 이 해커의 손아귀에 들어 있었습니다. 이외에도 이러한 수법을 일부 국가에서 인터넷 검열 등에 사용하고 있다고 합니다.
 

이런 보안 문제점을 해결하기 위해 RPKI라는 라우팅 인증 시스템이 제안되었습니다. 대략적으로 비유하자면, http에 암호키 서명이 담긴 인증서를 적용하여 https로 만드니 보안성이 향상된 것처럼 BGP에도 인증서 기술을 적용하는 것입니다. 사실 이것만으로는 완벽하게 안전하다고 볼 수가 없어서 중간에 지나가는 모든 경로를 검증하는 BGPsec이라는 표준이 새로 제정되었지만, 이는 아직 완전히 성숙하지 않은 기술이라고 합니다. 그러나 클라우드플레어에 따르면 이제 RPKI 정도는 충분히 성숙했다고 하네요. 그럼에도 불구하고 RPKI조차 적용되지 않은 네트워크가 아직 대다수입니다. 심지어는 구글이나 마이크로소프트와 같은 선도적인 IT 기업조차 이를 적용하지 않고 있지요. 미국 NIST(국립표준기술연구소)의 자료에 따르면, 지난달(2020년 3월)까지도 전세계 RPKI 적용 비율은 채 20%를 넘기지 못했습니다.
 

그래서 클라우드플레어는 RPKI 적용을 촉진하기 위해, 지금 자신이 사용하고 있는 ISP가 RPKI를 적용했는지 여부를 확인할 수 있는 웹사이트를 개설하였습니다. 아래 사이트에 접속해서 [Test your ISP] 버튼을 누르면 지금 사용중인 ISP의 ASN과 함께 해당 ISP의 RPKI 적용 여부가 출력됩니다.
 

https://isbgpsafeyet.com/
 

아마도 이 글을 쓰는 현재 시점에서는 위 사이트에서 테스트를 해보면 대부분의 사람이 [실패]라고 뜰 것입니다. 현재 이와 같은 조치를 제대로 한 통신사는 세계적으로도 일본의 NTT나 스웨덴의 Telia 정도밖에 없다고 하는군요. 미국 AT&T와 같은 다른 외국 ISP는 부분 적용이라고 나오고, 프랑스의 오랑주나 독일의 도이치텔레콤은 이제 작업을 시작했다고 합니다. 앞서 언급한 것처럼 구글이나 마이크로소프트 같은 대형 IT기업도 아직 미적용한 조치이니만큼, 이게 적용되지 않았다고 해서 아직 세계적 추세에 뒤떨어졌다고 판단하기는 이릅니다. 그래도 이런 것이 국내 통신사에도 하루빨리 적용되었으면 좋겠군요.
 

참고 - KRNIC(한국인터넷정보센터)의 RPKI 설명 :
https://krnic.or.kr/jsp/resources/rpki.jsp
 



  • profile
    雨日      뚯뚜루~ 2020.04.22 05:47
    IX 게이트웨이의 경우 현재 100만개 이상 public route가 존재하는것으로 알고 있는데 bgp 컨버젼스때마다 이걸 검증한다고 하면 그것대로 잘 될지 모르겠네요. 그리고 컨버젼스 시간동안 라우팅이 되지 않거나, 인증 서버가 터져서 응답을 하지 않으면 그 시간 동안 만큼은 장애가 날텐데 이런 부분은 어떻게 처리 할런지...
  • profile
    쮸쀼쮸쀼 2020.04.22 07:05
    검증 작업 쪽은 아마 fallback이 있겠지요. 통계를 보면 invalid가 뜨는 것도 실제로 좀 있나 봅니다.
    https://rpki-monitor.antd.nist.gov/

    클라우드플레어에서 제시하는 아키텍쳐를 보면, 인증 서버 쪽은 하나의 인증 서버 밑에 여러 캐시 서버를 두고 인증 서버는 캐시 서버와만 통신하는 구조인 모양입니다. 라우터와 연결되는 것은 수평 확장이 가능한 캐시 서버 쪽이죠. 설령 인증 서버가 뻗는다고 해도, 캐시 서버의 정보가 유효할 동안에 최대한 빨리 복구하면 피해가 최소화될 수 있지 않을까 합니다. 그리고 클라우드플레어는 이런 아키텍쳐의 시스템을 자사뿐만이 아니라 모든 ISP가 갖추도록 장려하기 위해서 관련 소프트웨어들을 오픈소스로 공개하고 시스템을 바로 띄울 수 있는 Docker 이미지로 만들어 두었습니다. 각 통신사가 모두 이런 시스템을 갖추면 그만큼 위험성이 분산되겠지요.
    https://m.blog.naver.com/aepkoreanet/221486234966
    https://blog.cloudflare.com/cloudflares-rpki-toolkit/
    https://blog.cloudflare.com/rpki-and-the-rtr-protocol/
    https://github.com/cloudflare/cfrpki
  • ?
    키리바시 2020.04.22 07:24
    일본은 소뱅 au 다 나가리군요
    도코모 가야하나…
  • profile
    쮸쀼쮸쀼 2020.04.22 12:51
    본문에서 언급했다시피, 전세계적으로도 이걸 적용한 ISP는 아직 드물긴 합니다. 따지자면 이 부분에서는 NTT가 특이하게 앞서나간 셈이죠.
  • profile
    유우나      7460 2020.04.22 13:51
    BGP짬뽕질 되어있는건 언제 해결인가 생각 들지만은 그래도 꽤 좋은 방향으로 제시되고 적용되고 있군요
  • profile
    쮸쀼쮸쀼 2020.04.22 14:01
    흑흑 저는 네트워크 알못이라 무슨 이야긴지 하나도 모릅니다

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. No Image

    “국내 넷플릭스 이용자, 인터넷망 업체로부터 연간 5060억원 편익”

    20일 변상규 호서대 교수가 ‘산업경제연구’에 발표한 보고서에 따르면 넷플릭스 구독자들(350명 대상 설문)이 생각하는 망 이용료 대가는 월 평균 3667원이었다. 변 교수는 시장조사업체 ‘모바일 인덱스’가 2022...
    Date2024.04.21 소식 By낄낄 Reply9 Views1029
    Read More
  2. 인터넷에서 진짜 사람의 활동은 극소수

    임페르바의 배드 봇 리포트라는 보고서에 따르면 실제 사람이 인터넷을 쓰는 양은 그리 많지 않으며, 대부분이 봇이라고 합니다. 봇이라고 해도 멀쩡한 봇이 아니라 2/3은 악성 봇입니다. 이런 악성 봇이 없었다면 온라인 활동의 3/4는 사...
    Date2024.04.21 소식 By낄낄 Reply14 Views1480 file
    Read More
  3. No Image

    알리발 'CPU' 대량 압류?…세관, '언더밸류' 혐의 조사

    중국 최대 전자상거래 사이트 알리익스프레스(이하 알리)를 통해 해외직구로 들어온 컴퓨터 중앙처리장치(CPU) 제품들이, '언더밸류'를 이유로 세관에 대거 압류돼 조사받고 있는 것으로 드러났다. 통화 속 세관 관계자는 "판매자...
    Date2024.04.19 소식 By낄낄 Reply17 Views2283
    Read More
  4. No Image

    ‘인터넷 주민번호’ 아이핀도 뚫렸다!

    아이핀을 발급한 운영 업체에서 인증 절차에 문제가 있었던 것으로 KBS 취재 결과 확인됐습니다. 1단계와 2단계에서 확인됐던 개인 정보가 각각 다른 사람의 것인데도, 아이핀이 발급되는 허점이 있었습니다. 1, 2단계 정보가 일치하는지...
    Date2024.04.19 소식 By낄낄 Reply7 Views996
    Read More
  5. 페이스북(메타), '생성-AI(인공지능)' 기반 오픈 소스 언어 모델의 신규 버전 발표(LlaMA-3)

    ▶ 페이스북(메타), '생성-AI(인공지능)'의 오픈 소스 언어 모델 신규 버전 발표 - 차세대 '오픈 소스 언어 모델'의 신규 버전(LlaMA) : LlaMa-3 - 신규 버전의 추가 포함 기능(LlaMA-3) : LlaMa-Guard II, 코드 쉴드, CyberSec-Eval II(...
    Date2024.04.19 소식 By블레이더영혼 Reply1 Views514 file
    Read More
  6. No Image

    챗GPT가 최신 취약점을 활용해 공격할 수 있음

    챗GPT 같은 LLM이 1일 취약점(발표 다음날 바로 패치가 필요할 정도로 위험한 취약점)을 활용해서 공격할 수 있다고 합니다. 15개의 1일 취약점 데이터 세트를 구해서 시켜 봤더니 GPT-4는 취약점의 87%를 써먹었다고 하네요. 설명이 없었...
    Date2024.04.19 소식 By낄낄 Reply5 Views805
    Read More
  7. No Image

    리눅스 Nouveau 드라이버 관리자가 NVIDIA에 합류

    10년이 넘도록 리눅스 커널용 오픈소스 NVIDIA GPU 드라이버인 Nouveau의 수석 관리자로 일했던 Ben Skeggs가 NVIDIA에 입사했습니다. 이 사람은 2013년 9월 18일에 원래 직장이던 레드햇에서 퇴사하면서 오픈소스 드라이버 개발에서도 손...
    Date2024.04.19 소식 By낄낄 Reply1 Views628
    Read More
  8. No Image

    유튜브, 광고 차단 앱 사용시 불이익

    유튜브는 광고 차단 앱을 비롯해 서비스 약관을 위반하는 써드파티 앱을 사용하는 시청자는 동영상을 재생할 때 버퍼링이 발생하거나 영상 표시가 안 될 수 있다고 공지했습니다. 유튜브가 광고 차단을 차단하는 건 이해가 되지만 그 전에...
    Date2024.04.17 소식 By낄낄 Reply12 Views1481
    Read More
  9. No Image

    리누스 토발즈, 탭 vs 스페이스에서 뭘 쓰든간에 파싱은 되어야 되잖아!

    리누스 토르발즈의 모든 행동은 아시다시피 뉴스거리가 됩니다.   지난주 커밋에서는 탭 문자를 공백으로 대체하여 한 줄에서 정확히 한 가지만 변경했습니다. "Kconfig 파서가 오류 없이 파일을 읽는 데 도움이 됩니다." Torvalds는 The ...
    Date2024.04.17 소식 Bytitle: 폭8책읽는달팽 Reply10 Views1244
    Read More
  10. 하아 유튜브.. 또 무슨 삽질이니..

      또디자인 바꾼다고 저러는건지 정신놓고 있는것 같습니다. 전체화면이나 영화관모드 등의 버튼이 UI 가 씹혀서 안보여요;     그리고 얼마전부터 플레이어 비율이 영상 비율대로 안가는 바람에,   가끔 이런식으로 자막이 깔리는 부분...
    Date2024.04.16 일반 Bytitle: 가난한AKG-3 Reply5 Views2188 file
    Read More
  11. No Image

    엑셀시트 비밀번호 얼마나 강력한가요

    자작한 스프레드시트 하나를 열기 보호하고 싶은데요 예전 엑셀은 zip파일로 압축해서 메모장 열고 sheet protection 부분만 지우면 보호가 멀끔히 사라져 있으나 마나했는데요 요즘 엑셀 버전은 꽤나 강력한지 못 푸는거 같은데 이것도 ...
    Date2024.04.16 질문 By왓땃따뚜겐 Reply3 Views1258
    Read More
  12. No Image

    광섬유로 301Tb/s 전송에 성공

    Aston 대학 연구팀이 영국 가정의 평균 광대역 속도인 69.4Mb/s보다 450만배 빠른 301Tb/s로 데이터 전송에 성공했습니다. 광섬유에서 사용하지 않던 새로운 파장 대역을 활용해서 전송했기에, 기존 광섬유 네트워크를 활용할 수 있다는 ...
    Date2024.04.16 소식 By낄낄 Reply3 Views1112
    Read More
  13. No Image

    '카카오-라인' 통합 브랜드로 亞 1위 블록체인 도전장

    카카오와 라인(네이버 계열사)에서 출발한 두 블록체인 프로젝트 '클레이튼'과 '핀시아'가 하나로 통합된 브랜드로 아시아 시장 선점에 나선다. 13일 블록체인 업계에 따르면 클레이튼·핀시아 재단은 오는 30일 ...
    Date2024.04.16 소식 By낄낄 Reply2 Views786
    Read More
  14. No Image

    일론 머스크, X의 신규 가입자 대상으로 유료화?

    일론 머스크는 X(트위터)의 신규 가입자가 글을 쓸 때 약간의 돈을 내도록 하는 것이 봇을 막는 유일한 방법이라고 말했습니다. 지금 AI나 봇은 캡차를 쉽게 뚫을 수 있다는 말도 덧붙였습니다.
    Date2024.04.16 소식 By낄낄 Reply4 Views613
    Read More
  15. No Image

    로켓레이크에서 윈도우 11 업데이트 에러가 해결됨

    11세대 코어 프로세서, 로켓레이크에서 윈도우 11의 업데이트 실행을 방해하는 버그가 마침내 해결됐습니다. 로켓레이크의 인텔 스마트 사운드 테크놀러지 드라이버가 윈도우 11에서 블루스크린 충돌을 일으켰던 것이 그 이유입니다. 문제...
    Date2024.04.16 소식 By낄낄 Reply3 Views740
    Read More
목록
Board Pagination Prev 1 2 3 4 5 6 7 8 9 10 ... 579 Next
/ 579

최근 코멘트 30개

MSI 코리아
더함
AMD
한미마이크로닉스

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소