“저희 DDoS 방어는 기본 무료입니다”라고 안내하면 꼭 따라오는 질문이 있습니다. “그럼 유료 상품은 왜 있는 거예요?” 둘 다 DDoS를 막는다는 점은 같은데, 하나는 공짜고 하나는 월 수십만 원이면 뭔가 이상하게 느껴지는 게 당연합니다. 이 글은 그 질문에 대한 답과, 실제로 어느 단계까지 필요한지 판단하는 기준을 정리합니다.
L3/L4 방어가 ‘무료’인 이유
네트워크 레이어(L3)와 전송 레이어(L4) 공격 — UDP Flood, SYN Flood, ICMP Flood 같은 볼류메트릭 공격은 서버에 도달하기 전, 네트워크 경계에서 걸러집니다. 이 필터링은 모든 고객의 트래픽이 지나가는 네트워크 인프라 단에서 일괄적으로 수행되는 작업이라, 특정 고객에게만 추가로 리소스를 할당하는 구조가 아닙니다. 즉 “한 명을 더 방어한다고 비용이 선형으로 늘지 않는” 영역이기 때문에 모든 서버 플랜에 기본으로 포함할 수 있습니다.
반대로 생각하면, L3/L4 방어가 없는 상태로 서버를 운영한다는 건 사실상 불가능합니다. 아주 평범한 수준의 UDP Flood 한 번에도 네트워크 대역폭이 포화되기 때문에, 이 단계는 “옵션”이 아니라 서버 호스팅의 전제 조건에 가깝습니다.
L7은 왜 유료인가
애플리케이션 레이어(L7) 공격은 다릅니다. HTTP/HTTPS 요청을 대량으로 보내 웹 서버의 처리 능력 자체를 고갈시키는 방식인데, 이걸 막으려면 모든 요청이 실제 서버 앞단의 프록시를 한 번 더 거쳐야 합니다. 이 프록시는:
- 각 고객마다 원본 서버 IP를 숨기기 위해 개별적으로 라우팅 규칙을 운영해야 하고
- SSL/TLS 종료(termination)를 대신 처리해야 하고
- 요청 패턴을 실시간으로 분석해 악성 봇과 정상 사용자를 구분해야 합니다
이건 고객 수가 늘어날수록 리소스도 선형으로 늘어나는 구조입니다. 그래서 L7 방어(웹 프록시, 월 ₩50,000)와 대규모 전용 방어존(월 ₩300,000)은 별도 상품으로 분리되어 있습니다.
3단계 구조 한눈에 보기
| 단계 | 방어 레이어 | 비용 | 막는 공격 | 적합한 상황 |
|---|---|---|---|---|
| 기본 (전 플랜 포함) | L3/L4 | 무료 | UDP/SYN/ICMP Flood 등 네트워크 볼류메트릭 공격 | 일반적인 서버 운영 전체 |
| 웹 프록시 | L7 (HTTP/HTTPS) | 월 ₩50,000 | HTTP Flood, 악성 봇, 애플리케이션 레벨 공격 | 웹 서비스가 외부에 공개되어 있고 L7 공격 리스크가 있는 경우 |
| DDoS 방어존 | L3/L4/L7 전 레이어 | 월 ₩300,000 | 대규모·복합 공격, 테라비트급 트래픽 | 공격이 반복되거나 서비스 중단이 곧바로 매출 손실로 이어지는 경우 |
어느 단계까지 필요한가 — 판단 기준
기본(무료)으로 충분한 경우
- 외부에 거의 노출되지 않는 내부용 서버, 개발/스테이징 환경
- 공격을 받은 적이 없고, 서비스가 특정 타겟이 될 이유가 적은 경우 (예: 알려지지 않은 개인 프로젝트)
웹 프록시가 필요한 신호
- 웹사이트/API가 공개되어 있고, 실제로 트래픽 패턴에서 비정상적인 요청 수 급증이 관찰된 적이 있다
- 원본 서버 IP가 공개되어 있어 직접 타겟이 될 수 있는 상태 (예: DNS에 서버 IP가 그대로 노출)
- 로그인 페이지, 검색 기능처럼 요청 하나당 서버 자원을 많이 쓰는 엔드포인트가 외부에 열려 있다
방어존까지 고려해야 하는 신호
- 이미 한 번 이상 서비스 중단급 공격을 경험했다
- 게임 서버, 거래소, 결제가 걸린 서비스처럼 몇 분의 다운타임도 직접적인 손실로 이어진다
- 공격이 일회성이 아니라 반복적으로 들어오는 패턴 (경쟁 관계, 특정 커뮤니티와의 마찰 등으로 타겟이 된 경우)
운영 중 체감되는 공격 신호
실제로 공격이 시작되면 로그나 모니터링에서 먼저 보이는 신호들이 있습니다.
- 평소보다 CPU/네트워크 사용률이 급격히 튀는데, 실제 방문자 수 증가와는 맞지 않는 경우
- 응답 지연이 특정 엔드포인트(로그인, 검색, 결제 등)에서만 갑자기 심해지는 경우 — L7 공격의 전형적인 패턴
- 접속 IP가 특정 지역/ASN에 비정상적으로 몰리는 경우
- 평소엔 조용하던 UDP/ICMP 트래픽이 갑자기 비정상적으로 늘어나는 경우 — L3/L4 공격
이런 신호가 보이면 기본 방어 단계에서 다음 단계로 넘어가야 할 시점이라고 보면 됩니다. 반대로 이런 신호가 전혀 없다면, 유료 상품을 미리 들 필요는 없습니다 — DDoS 방어는 “안 쓰는 보험”이 아니라 실제 트래픽 구조에 맞춰 단계를 올리는 쪽이 합리적입니다.
마무리
무료와 유료의 차이는 “더 강력한 방어”가 아니라 “방어 방식 자체가 다르기 때문”입니다. L3/L4는 모든 고객이 공유하는 인프라 차원의 필터링이라 기본 제공이 가능하고, L7은 고객별로 자원을 쓰는 프록시 구조라 별도 과금이 불가피합니다. 지금 운영 중인 서비스가 외부에 어떻게 노출되어 있는지, 과거에 어떤 공격 신호가 있었는지를 기준으로 판단하면 어느 단계가 필요한지는 어렵지 않게 정해집니다. 판단이 애매하다면 텔레그램 @tcp80net으로 트래픽 패턴을 공유해 주시면 현재 플랜이 맞는지 같이 확인해 드립니다.