AI Briefing

Programmable Flow Protection 소개: Magic Transit 고객을 위한 맞춤형 DDoS 완화 로직

·2026.03.31 22:00

핵심 내용

Cloudflare가 Magic Transit 고객용 맞춤형 eBPF DDoS 방어 기능을 베타 공개했다.

자세히 보기

Cloudflare가 Programmable Flow Protection을 공개했다. Magic Transit 고객이 직접 작성한 eBPF 로직을 Cloudflare 글로벌 네트워크에 배포해, 자체 프로토콜에 맞는 맞춤형 DDoS 완화를 구현할 수 있게 한 기능이다. 현재는 beta이며, Magic Transit Enterprise 고객에게 추가 비용으로 제공된다.

핵심은 UDP 기반의 커스텀·프로프라이어터리 프로토콜을 Cloudflare가 모두 이해하지 못하더라도, 고객이 "좋은 패킷"과 "나쁜 패킷"의 기준을 직접 정의할 수 있다는 점이다. 프로그램은 패킷 drop 또는 challenge를 선택할 수 있고, Cloudflare는 이를 전체 네트워크에 실행해 공격 트래픽이 origin에 도달하기 전에 차단한다.

Cloudflare는 기존에 Advanced TCP Protection, Advanced DNS Protection, 그리고 NTP·RDP·SIP 같은 잘 알려진 프로토콜을 위한 방어 체계를 운영해 왔다. 하지만 UDP 페이로드 안의 구조를 알 수 없는 경우에는 일반적인 block이나 rate limit밖에 선택지가 없어, 정상 트래픽까지 함께 막히거나 고객마다 너무 느슨하거나 너무 강한 대응이 되는 문제가 있었다.

이 플랫폼은 그 한계를 줄이기 위해 만들어졌다. 프로그램은 Cloudflare가 제공하는 헬퍼를 통해 다음과 같은 작업을 수행할 수 있다.

  • 패킷의 구조를 해석하고 메모리 안전성을 검증한 뒤 조건 분기 수행
  • 소스 IP 상태를 저장해 stateful tracking 유지
  • cryptographic challenge를 발행하고 검증
  • 검증된 클라이언트는 허용하고, 의심 트래픽은 차단

설명용 예시로는 UDP 포트 207에서 동작하는 게임 서버가 등장한다. 고객은 애플리케이션 헤더의 특정 토큰 값을 확인해 정상 트래픽만 통과시키고, 이어서 소스 IP별 상태를 추적해 재전송(replay)이나 스크립트 기반 공격에는 challenge를 걸어 실제 클라이언트인지 검증하는 흐름을 제시한다.

결국 이 기능은 고객의 도메인 지식과 Cloudflare의 글로벌 흡수 용량을 결합해, 기존 방어 체계보다 더 정밀한 UDP DDoS 대응을 가능하게 만든다. Cloudflare는 이를 통해 대규모 공격에서도 고객이 자체 프로토콜에 맞는 정책을 직접 정의하고 배포할 수 있다고 강조한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.