500 Tbps 용량: 16년간 글로벌 네트워크를 확장해 온 이야기
핵심 내용
Cloudflare가 전 세계 외부 interconnection 용량 500Tbps를 돌파했다.
자세히 보기
Cloudflare가 외부 interconnection capacity 500 Tbps를 넘어섰다. 이는 peak traffic이 아니라, 모든 도시의 transit provider, private peering, Internet exchange, Cloudflare Network Interconnect(CNI) 포트를 합친 총 provisioned 용량이며, 상당 부분은 DDoS 방어 여유분이다.
2010년 Palo Alto의 작은 사무실에서 nLayer Communications를 첫 transit provider로 삼아 시작한 뒤, Chicago, Ashburn, San Jose, Amsterdam, Tokyo 등으로 도시별 확장을 이어 갔다. 지금은 330+ cities와 125+ countries에 걸친 네트워크로 20%+ of the web을 보호한다.
네트워크가 커지면서 Cloudflare는 단순한 캐시가 아니라 보안 계층이 됐다. MPLS 회선을 대체하고 private subnet을 보호하는 Magic Transit 같은 기능을 제공했고, 2025년에는 31.4 Tbps DDoS attack을 35초 만에 막아냈다. 그 공격은 Aisuru-Kimwolf botnet에서 발생했지만, 엔지니어 호출 없이 끝났다.
공격 대응은 분산된 서버 단위 로직으로 돌아간다.
- NIC로 들어온 패킷은 XDP 프로그램 체인과 l4drop에서 eBPF 규칙으로 먼저 판별된다.
- 규칙은 dosd가 생성하고, colo 전체에 브로드캐스트한다.
- 같은 mitigation 판단은 Quicksilver를 통해 전 세계 모든 서버로 몇 초 안에 전파된다.
- 그 다음에야 Unimog가 트래픽을 분산하고, flowtrackd가 Magic Transit 트래픽의 stateful TCP inspection을 맡는다.
이 구조는 개발자 플랫폼으로도 확장됐다. Workers, KV, Durable Objects에 이어 2025년 Containers까지 추가되면서, 고객 코드는 전 세계 도시의 같은 서버에서 실행된다. V8 isolates와 custom filesystem layer는 cold start를 줄이고, 공격 트래픽은 애플리케이션 스택에 닿기 전에 차단된다.
라우팅 보안에서는 IPv6, RPKI, ASPA를 밀고 있다. Cloudflare는 RPKI-invalid route를 거부하고, 현재 전 세계 routing table의 867,000 prefixes가 유효한 RPKI certificate를 갖고 있다고 설명한다. ASPA는 prefix 소유권이 아니라 경로 자체를 검증하는 다음 단계로 제시된다.
AI crawlers와 autonomous agents도 네트워크의 새로운 변수다. 이들은 전체 HTML requests의 4% 이상을 차지하고, 2025년에는 이른바 user-action crawling이 15x 늘었다. Cloudflare는 verified bot IP ranges, TLS fingerprinting, behavioral analysis, robots.txt compliance signals를 조합해 legitimate crawling과 공격을 구분하고, 사이트 운영자가 crawler 허용 여부를 직접 판단할 수 있게 한다.
16년 동안의 축적은 하나의 숫자로 요약된다. 500 Tbps는 단순한 대역폭이 아니라, 보안과 개발 플랫폼, 라우팅 정책, 자동화된 방어를 전 세계 엣지에 분산해 온 결과다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.