Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 https://blog.cloudflare.com/is-bgp-safe-...nitiative/

혹시 예전에 이곳에서 ‘중국 차이나텔레콤이 캐나다에서 한국 정부로 오는 트래픽을 납치했었다’는 기사를 읽은 분이 계신지 모르겠습니다. 지난 2016년 2월부터 약 6개월 동안 캐나다에서 한국 정부 웹사이트로 접속하려는 트래픽은 중간에 중국 땅을 지나서 오는 현상이 있었습니다. 이는 중국 통신사인 차이나텔레콤이 해당 트래픽을 ‘납치’했었기 때문입니다.

이런 일이 일어나는 근본 원인은 바로 현재의 인터넷이 설계되던 때는 보안이 지금처럼 중요하게 여겨지지 않던 시대였기 때문입니다. 인터넷은 서로 다른 수많은 네트워크가 전세계적으로 연결된 통신망인데, 이를 이루는 각각의 네트워크는 AS(Autonomous System, 자치 시스템)라고 합니다. 각 AS는 관할지역 인터넷 관리기구로부터 ASN(망식별번호)을 부여받아 서로를 구분합니다. 예를 들면 KT는 ISP(인터넷 서비스 공급회사)이고 4766이라는 ASN을 APNIC(아태지역네트워크정보센터)으로부터 부여받았지요. KT, SKB, 유플러스 같은 통신사나 구글, MS, 아마존, 클라우드플레어 같은 대형 IT 기업은 각자 자신만의 네트워크를 가지고 고유한 ASN을 부여받았습니다. 이러한 AS들을 서로 연결해야 진정한 인터넷이 되는 것인데, 이때 사용되는 것이 BGP(Border Gateway Protocol)입니다.
 

BGP를 간단히 설명하면 이렇습니다. 각 AS들은 서로 다른 여러 IP 주소대역을 할당받고 있으며, 이를 다른 AS에게 알리는 BGP 라우터란 것을 두고 있습니다. 각 AS에 속한 BGP 라우터는 서로 이웃한 BGP 라우터에 자신이 속한 IP 주소대역에 대해 알려줍니다. 예를 들어 123이라는 ASN을 부여받은 네트워크에 1.2.3.0/24 대역(1.2.3.0부터 1.2.3.255까지)의 IP 주소가 할당되어 있다면, 이 AS의 BGP 라우터에서는 이웃한 네트워크의 BGP 라우터에 “1.2.3.0/24 대역에 속한 IP 주소로 가는 패킷이 있으면 ASN 123 쪽으로 보내달라”고 알리는 것입니다. 그렇게 해서 다른 네트워크에서 123 AS로 패킷이 오면, 그 안에서의 패킷 처리는 123 네트워크의 내부 라우팅 정책에 따라 결정됩니다. 그래서 ‘자치 시스템’인 것이지요.
 

문제는 이 BGP라는 프로토콜은 순전히 상호간의 신뢰에만 의존하고 있어서, 누군가 잘못된 정보를 뿌려도 이를 전혀 의심하지 않는다는 심각한 취약점이 있습니다. 원래 BGP는 1980년대에 만들어졌는데, 그 당시에는 네트워크끼리 서로를 속일 수도 있다는 생각을 전혀 하지 않은 채 이를 설계했기 때문이지요. 그래서 종종 실수로 이게 잘못 설정되어 문제가 되는 경우가 있기도 한데(예를 들어 국내에서는 2004년에 충남대학교의 라우터에 전국의 트래픽이 몰려 국내 인터넷이 1시간 가량 마비된 사건이 있었습니다), 근래에 들어서 점차 실수가 아니라 의도적으로 잘못된 정보를 뿌리는 경우가 늘어나고 있습니다. 이렇게 하면 글 맨 처음에 서술한 것과 같이 트래픽을 다른 곳으로 납치하는 것이 가능하지요. 실제로 이를 해킹에 사용하는 사례도 발견되고 있습니다. 예를 들면 2018년 4월에는 어떤 해커가 이더리움 전자지갑 사이트인 myetherwallet.com에 접속하는 사용자들을 노리고 이와 같은 수법을 응용하여 1700만 달러 상당의 이더리움을 빼돌린 사건이 있었습니다. 사용자는 분명히 올바른 URL을 입력했지만 해커가 준비한 러시아의 가짜 서버에 접속하고 만 것이지요. 사건이 벌어지던 2시간 동안 아마존 소유의 IP 1275개가 이 해커의 손아귀에 들어 있었습니다. 이외에도 이러한 수법을 일부 국가에서 인터넷 검열 등에 사용하고 있다고 합니다.
 

이런 보안 문제점을 해결하기 위해 RPKI라는 라우팅 인증 시스템이 제안되었습니다. 대략적으로 비유하자면, http에 암호키 서명이 담긴 인증서를 적용하여 https로 만드니 보안성이 향상된 것처럼 BGP에도 인증서 기술을 적용하는 것입니다. 사실 이것만으로는 완벽하게 안전하다고 볼 수가 없어서 중간에 지나가는 모든 경로를 검증하는 BGPsec이라는 표준이 새로 제정되었지만, 이는 아직 완전히 성숙하지 않은 기술이라고 합니다. 그러나 클라우드플레어에 따르면 이제 RPKI 정도는 충분히 성숙했다고 하네요. 그럼에도 불구하고 RPKI조차 적용되지 않은 네트워크가 아직 대다수입니다. 심지어는 구글이나 마이크로소프트와 같은 선도적인 IT 기업조차 이를 적용하지 않고 있지요. 미국 NIST(국립표준기술연구소)의 자료에 따르면, 지난달(2020년 3월)까지도 전세계 RPKI 적용 비율은 채 20%를 넘기지 못했습니다.
 

그래서 클라우드플레어는 RPKI 적용을 촉진하기 위해, 지금 자신이 사용하고 있는 ISP가 RPKI를 적용했는지 여부를 확인할 수 있는 웹사이트를 개설하였습니다. 아래 사이트에 접속해서 [Test your ISP] 버튼을 누르면 지금 사용중인 ISP의 ASN과 함께 해당 ISP의 RPKI 적용 여부가 출력됩니다.
 

https://isbgpsafeyet.com/
 

아마도 이 글을 쓰는 현재 시점에서는 위 사이트에서 테스트를 해보면 대부분의 사람이 [실패]라고 뜰 것입니다. 현재 이와 같은 조치를 제대로 한 통신사는 세계적으로도 일본의 NTT나 스웨덴의 Telia 정도밖에 없다고 하는군요. 미국 AT&T와 같은 다른 외국 ISP는 부분 적용이라고 나오고, 프랑스의 오랑주나 독일의 도이치텔레콤은 이제 작업을 시작했다고 합니다. 앞서 언급한 것처럼 구글이나 마이크로소프트 같은 대형 IT기업도 아직 미적용한 조치이니만큼, 이게 적용되지 않았다고 해서 아직 세계적 추세에 뒤떨어졌다고 판단하기는 이릅니다. 그래도 이런 것이 국내 통신사에도 하루빨리 적용되었으면 좋겠군요.
 

참고 - KRNIC(한국인터넷정보센터)의 RPKI 설명 :
https://krnic.or.kr/jsp/resources/rpki.jsp
 



  • profile
    雨日      뚯뚜루~ 2020.04.22 05:47
    IX 게이트웨이의 경우 현재 100만개 이상 public route가 존재하는것으로 알고 있는데 bgp 컨버젼스때마다 이걸 검증한다고 하면 그것대로 잘 될지 모르겠네요. 그리고 컨버젼스 시간동안 라우팅이 되지 않거나, 인증 서버가 터져서 응답을 하지 않으면 그 시간 동안 만큼은 장애가 날텐데 이런 부분은 어떻게 처리 할런지...
  • profile
    쮸쀼쮸쀼 2020.04.22 07:05
    검증 작업 쪽은 아마 fallback이 있겠지요. 통계를 보면 invalid가 뜨는 것도 실제로 좀 있나 봅니다.
    https://rpki-monitor.antd.nist.gov/

    클라우드플레어에서 제시하는 아키텍쳐를 보면, 인증 서버 쪽은 하나의 인증 서버 밑에 여러 캐시 서버를 두고 인증 서버는 캐시 서버와만 통신하는 구조인 모양입니다. 라우터와 연결되는 것은 수평 확장이 가능한 캐시 서버 쪽이죠. 설령 인증 서버가 뻗는다고 해도, 캐시 서버의 정보가 유효할 동안에 최대한 빨리 복구하면 피해가 최소화될 수 있지 않을까 합니다. 그리고 클라우드플레어는 이런 아키텍쳐의 시스템을 자사뿐만이 아니라 모든 ISP가 갖추도록 장려하기 위해서 관련 소프트웨어들을 오픈소스로 공개하고 시스템을 바로 띄울 수 있는 Docker 이미지로 만들어 두었습니다. 각 통신사가 모두 이런 시스템을 갖추면 그만큼 위험성이 분산되겠지요.
    https://m.blog.naver.com/aepkoreanet/221486234966
    https://blog.cloudflare.com/cloudflares-rpki-toolkit/
    https://blog.cloudflare.com/rpki-and-the-rtr-protocol/
    https://github.com/cloudflare/cfrpki
  • ?
    키리바시 2020.04.22 07:24
    일본은 소뱅 au 다 나가리군요
    도코모 가야하나…
  • profile
    쮸쀼쮸쀼 2020.04.22 12:51
    본문에서 언급했다시피, 전세계적으로도 이걸 적용한 ISP는 아직 드물긴 합니다. 따지자면 이 부분에서는 NTT가 특이하게 앞서나간 셈이죠.
  • profile
    유우나      7460 2020.04.22 13:51
    BGP짬뽕질 되어있는건 언제 해결인가 생각 들지만은 그래도 꽤 좋은 방향으로 제시되고 적용되고 있군요
  • profile
    쮸쀼쮸쀼 2020.04.22 14:01
    흑흑 저는 네트워크 알못이라 무슨 이야긴지 하나도 모릅니다

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. No Image

    "가짜뉴스 만들어드립니다" 사이트 성행

    사이트는 이용자가 유포하길 원하는 가짜뉴스를 영어와 일본어 등 4개 국어로 번역하는 서비스도 제공하고 있다. 클릭 수가 높은 가짜뉴스의 순위를 매겨 공개하고 1천명 이상을 속이면 문화상품권 5만원을 주겠다는 홍보도 이뤄지고 있다...
    Date2024.01.31 소식 By낄낄 Reply5 Views669
    Read More
  2. No Image

    페이팔 2500명, 블록 1000명 해고

    PayPal is laying off 2,500 employees (engadget.com) Block is reportedly laying off around 1,000 workers (engadget.com)   페이팔이 인력의 9%를 감원한다고 발표했습니다. 이번 결정으로 약 2500명의 직원이 영향을 받을 것이며 20...
    Date2024.01.31 소식 Bytitle: AI아무개 Reply4 Views509
    Read More
  3. No Image

    MVNO 온라인 가입 2차 인증 우회로 명의도용 피해 발생

    [언론 보도] [단독] “누가 내 알뜰폰을 개통했나?” 작일(1/30) KBS 뉴스 9 첫 소식이었습니다. 참고/링크에서 원문 확인 가능합니다. 명의도용 피해자 인터뷰가 담겨 있습니다. 이어지는 기사 하나 더 보시겠습니다. [단독] “수사 착수·긴...
    Date2024.01.31 소식 Bytitle: 컴맹임시닉네임 Reply3 Views609
    Read More
  4. 독일 ICE 고속 열차의 대시보드는 윈도우 3.1 시스템으로 운영

    독일 고속철도 회사가 윈도우 3.11 시스템을 다루는 관리자를 구인 중입니다. 이 시스템은 ICE 1과 ICE 2 고속 철도의 대시보드 제어에 사용합니다. 운전실에 정보를 표시하는 디스플레이 시스템이라고 합니다. 이 시스템 중 하나는 1996...
    Date2024.01.31 소식 By낄낄 Reply28 Views2453 file
    Read More
  5. No Image

    iOS 17 시스템 알림음이 크게 들리는데 방법 없을까요?

    iOS 17 막 업뎃했을때는 없었는데  17.2 때부터 햅틱음이나 시스템 알림음 등이 제가 설정해놓은 값보다 너무 크게 들리고 있습니다. 17.3 업뎃할때는 없었는데 엊그제 부터 다시 크게 들리고 있어요. 그 와중에 멀티미디어음은 제가 세팅...
    Date2024.01.30 질문 ByMycin Reply8 Views409
    Read More
  6. 간단하다! 맥타입을 사용한 가독성 개선

    저해상도에서는 윈도우 기본 클리어타입과 맑은 고딕이 더 좋은 가독성을 보여줄 수 있습니다.   기존에 FHD 디스플레이만 사용할때는 폰트 가독성에 대한 별 다른 불만이나 잡생각이 없었는데 최근 27" UHD로 바꾸니 윈도우 기본 클리어...
    Date2024.01.30 일반 By유입입니다 Reply1 Views969 file
    Read More
  7. 포토샵 폰트 사이즈가 달라졌어요

    기글 메인에 걸 배너 이미지를 만들때 폰트를 이렇게 설정합니다. 그런데 메인 시스템에서는 폰트 크기 18pt로 하면 너무 작아서 30pt로 올려야 하고, 세컨 시스템에서는 18pt로 해도 잘 보이더라고요. 원래 18pt로 해도 잘 보이는 게 정...
    Date2024.01.30 질문 By낄낄 Reply4 Views489 file
    Read More
  8. COOV 12/29 서비스 종료

    [소식]   한 달쯤 전에 종료가 되었는데, 글 쓴 적이 없어 작성합니다. COOV는 코로나19 백신 접종 인증을 위해 사용하는 애플리케이션입니다. 12월 25일 자정 접속했는데 이런 공지가 뜨더라고요. 이 때는 본인인증 시스템이 돌아가서 기...
    Date2024.01.30 소식 Bytitle: 컴맹임시닉네임 Reply14 Views1248 file
    Read More
  9. 현실적인 동영상을 생성하는 구글 AI 모델, Lumiere

    구글 리서치가 보다 현실적이고 일관성이 있는 동영상을 생성하는 AI 모델인 Lumiere를 발표했습니다. 문장이나 이미지에서 영상을 만들 수 있으며, 참고할만한 이미지의 스타일을 흉내내서 영상을 만들 수도 있습니다. 현재 나온 영상 ...
    Date2024.01.30 소식 By낄낄 Reply2 Views744 file
    Read More
  10. No Image

    워드패드와 코타나, 윈도우 11 카나리 빌드에서 제거됨

    최신 버전의 윈도우 11 카나리 빌드에서 워드패드, 피플, 코타나가 제거됐습니다. 워드패드는 메모장이나 워드를, 코타나는 코파일럿 AI라는 대체제가 있으며 피플은... 그거 쓰는 사람이 있기는 했나 모르겠네요.
    Date2024.01.30 소식 By낄낄 Reply7 Views521
    Read More
  11. 엑셀에서 16비트 CPU를 실행

    엑셀의 스프레트시트를 활용해서 16비트 3Hz로 작동하는 CPU를 만들었습니다. 128KB 메모리, 16색 128x128 해상도로 출력도 가능합니다. 엑셀의 조건부 서식 기능을 활용해 일종의 로직 회로를 만들고, 엑셀 CPU를 위한 어셈블리어를 만...
    Date2024.01.30 소식 By낄낄 Reply13 Views2923 file
    Read More
  12. 윈도우 11 인사이더 프리뷰 빌드 26040 발표

    윈도우 11 인사이더 프리뷰 빌드 26040이 나왔습니다. 캡쳐 도구에서 안드로이드 모바일 디바이스의 최근 이미지/스크린샷에 쉽게 접근할 수 있습니다. 이 기능을 사용하면 안드로이드에서 새로운 사진이나 스크린샷이 생길 경우 바로 PC...
    Date2024.01.28 소식 By낄낄 Reply8 Views1859 file
    Read More
  13. No Image

    AMD, XDNA 라이젠 AI의 리눅스 드라이버 공개

    AMD가 XDNA 아키텍처의 리눅스 드라이버를 공개했습니다. 이제 리눅스에서 라이젠 AI를 쓸 수 있습니다. 여기에 해당되는 제품은 피닉스, 호크 포인트, 스트릭스 포인트 APU입니다. IOMMU SVA를 지원하는 리눅스 커널 6.7 이상이 설치되어...
    Date2024.01.28 소식 By낄낄 Reply1 Views655
    Read More
  14. No Image

    SK텔레콤 K-eSIM은 eSIM용 IMEI에서만 사용 가능

    [참고] 관련 글 1 - [잡담] eSIM 규제: 모든 SIM의 명의자가 일치해야만 함 https://gigglehd.com/gg/soft/13781065 관련 글 2 - 월루 하면서 쓰는 중고 휴대폰 eSIM 상태 확인해야 하는 이유 https://gigglehd.com/gg/mobile/13989774 K-...
    Date2024.01.28 소식 Bytitle: 컴맹임시닉네임 Reply28 Views1356
    Read More
  15. No Image

    유럽은 무섭고 한국은 만만…애플의 앱스토어 차별

    한국에서는 국회가 2021년 9월 앱마켓의 인앱결제 강제 행위를 ‘수수료 갑질’로 규정하고 세계 최초로 이를 금지하는 법을 만든 지 2년이 넘었지만 애플은 여전히 30% 수수료율의 인앱결제만을 강제하고 있다. 규제당국인 방...
    Date2024.01.28 소식 By낄낄 Reply7 Views832
    Read More
목록
Board Pagination Prev 1 ... 16 17 18 19 20 21 22 23 24 25 ... 577 Next
/ 577

최근 코멘트 30개
Loliconite
13:00
유지니1203
12:41
허태재정
12:40
AbsolJu
12:36
유지니1203
12:35
Loliconite
12:25
김밥애호가
12:23
김밥애호가
12:23
슈베아츠
12:22
김밥애호가
12:20
김밥애호가
12:12
김밥애호가
12:10
김밥애호가
12:09
김밥애호가
12:08
김밥애호가
12:06
김밥애호가
12:03
quadro_dcc
12:02
김밥애호가
12:02
quadro_dcc
12:01
김밥애호가
11:57
아이들링
11:57
까마귀
11:55
김밥애호가
11:53
파란진주
11:52
메이드아리스
11:51
메이드아리스
11:50
GPT
11:44
랩탑
11:37
quadro_dcc
11:36
랩탑
11:35

AMD
한미마이크로닉스
더함
MSI 코리아

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소