네트워크 성능 지표
더 많은 작업
- Network Performance Metrics; 네트워크 성능 지표
- 네트워크가 데이터를 얼마나 많이, 얼마나 빨리, 얼마나 고르게, 얼마나 손실 없이 전달하는지를 나타내는 대역폭·지연 시간·지터·처리량·패킷 손실·신호 대 잡음비 같은 측정값
성능 지표는 네트워크 설계의 목표값이면서 운영 중 이상을 알아채는 기준선(baseline)이다. 보안 담당자에게도 중요하다. 서비스 거부 공격은 대역폭과 처리량을 무너뜨리고, 무선 재밍은 신호 대 잡음비를 떨어뜨리며, 데이터 유출은 평소와 다른 송신량으로 드러난다. 또 TLS 복호화 검사나 인라인 침입 방지 장비를 넣으면 처리 지연이 늘어나므로, 보안 통제가 업무에 주는 영향을 숫자로 설명할 때도 이 지표를 쓴다. CISSP 4.1 출제 항목은 대역폭, 지연 시간, 지터, 처리량, 신호 대 잡음비를 예로 든다.
| 지표 | 정의 | 단위 | 측정 방법·도구 예 |
|---|---|---|---|
| 대역폭(bandwidth) | 링크가 낼 수 있는 최대 전송 속도 | bps(Mbps, Gbps) | 링크·회선 사양, SNMP 인터페이스 속도 값 |
| 처리량(throughput) | 실제로 전달된 데이터 양의 속도 | bps, pps(초당 패킷) | iperf 같은 부하 시험 도구, RFC 2544 시험, 흐름 데이터 |
| 굿풋(goodput) | 헤더·재전송을 뺀, 응용 프로그램이 받은 유효 데이터 속도 | bps | 응용 계층 측정, 파일 전송 시간 |
| 지연 시간(latency) | 패킷이 출발지에서 목적지까지 가는 데 걸린 시간 | ms, μs | ping(왕복 시간, RTT), traceroute, 단방향 지연 측정(RFC 7679) |
| 지터(jitter) | 지연 시간의 변동 | ms | RTCP 수신 보고, IP 패킷 지연 변동(RFC 3393) 측정 |
| 패킷 손실(packet loss) | 보냈지만 도착하지 않은 패킷의 비율 | % | ping, RTCP, 단방향 손실 측정(RFC 7680) |
| 신호 대 잡음비(SNR) | 받은 신호 세기와 잡음 세기의 비 | dB | 무선 컨트롤러, 스펙트럼 분석기, 광 신호 측정기 |
대역폭은 "파이프의 굵기"다. 1 Gbps 링크는 이상적인 조건에서 초당 10억 비트를 보낼 수 있다는 뜻이지, 실제로 그만큼 전달된다는 뜻은 아니다. 대역폭은 가장 좁은 구간(병목)이 전체를 결정한다. 공격 관점에서 대역폭 소진형 분산 서비스 거부 공격은 회선 자체를 채워 버리므로 회선 안쪽 장비로는 막을 수 없고, 사업자나 클라우드 기반 공격 완화 서비스에서 걸러야 한다.
처리량은 실제로 전달된 양이다. 성능 시험 용어를 정리한 RFC 1242는 처리량을 "장비가 프레임을 하나도 버리지 않고 처리할 수 있는 최대 속도"로 정의하고, RFC 2544는 이를 측정하는 시험 방법을 정한다. 처리량은 대역폭보다 항상 작거나 같으며, 프로토콜 헤더, 재전송, 혼잡, 장비 처리 능력 때문에 줄어든다. 처리량에서 헤더와 재전송까지 빼면 굿풋이 된다.
보안 장비는 bps보다 pps가 더 중요할 때가 많다. 작은 패킷을 대량으로 보내는 공격(예: SYN 홍수)은 대역폭은 조금 쓰지만 방화벽의 세션 표와 CPU를 먼저 고갈시킨다.
지연 시간은 네 가지 성분의 합이다.
| 성분 | 원인 | 줄이는 방법 |
|---|---|---|
| 전파 지연(propagation delay) | 신호가 매체를 따라 이동하는 데 걸리는 시간. 거리에 비례 | 물리적 거리를 줄임(CDN, 엣지 배치). 정지 궤도 위성 통신은 이 성분이 매우 큼 |
| 전송 지연(transmission/serialization delay) | 패킷의 모든 비트를 링크에 밀어 넣는 시간. 패킷 길이 ÷ 링크 속도 | 더 빠른 링크. 예: 1,500바이트(12,000비트) 패킷을 100 Mbps 링크로 보내면 0.12 ms |
| 처리 지연(processing delay) | 헤더 검사, 경로 조회, 암호화·복호화, 보안 검사 | 하드웨어 가속, 불필요한 검사 제거 |
| 큐잉 지연(queuing delay) | 출력 버퍼에서 차례를 기다리는 시간. 혼잡할수록 급증 | 용량 증설, QoS 우선순위 |
전파 지연과 전송 지연은 거의 고정이고, 큐잉 지연은 부하에 따라 크게 변한다. 그래서 지연이 갑자기 늘었다면 혼잡이나 공격을 먼저 의심한다. 보다 일반적인 설명은 네트워크 지연을 본다. 성능 시험 관점에서 RFC 1242는 저장 후 전달 장비의 지연을 "입력 프레임의 마지막 비트가 도착한 시점부터 출력 프레임의 첫 비트가 나갈 때까지"로 정의한다.
지터는 패킷마다 지연이 들쭉날쭉한 정도다. RFC 3393은 "지터"라는 말이 여러 뜻으로 쓰여 혼란스럽다며 IP 패킷 지연 변동(IPDV, IP Packet Delay Variation)이라는 용어를 쓴다. 음성·영상 같은 실시간 트래픽은 평균 지연보다 지터에 더 민감하다. 수신 측은 지터 버퍼에 패킷을 잠시 모았다가 일정한 간격으로 재생하는데, 지터가 버퍼보다 크면 늦게 온 패킷은 버려져 소리가 끊긴다. RTP(RFC 3550)는 수신 측이 도착 간격 차이 D를 이용해 지터 추정값 J를 다음처럼 갱신하고 RTCP 보고로 알린다.
지터를 줄이려면 QoS로 실시간 트래픽을 우선 처리하고, 혼잡 구간을 해소하고, 경로가 자주 바뀌지 않게 한다. 통합 커뮤니케이션 보안에서 다루는 음성 VLAN 분리도 지터 관리에 도움이 된다.
패킷 손실은 혼잡한 버퍼의 넘침, 링크 오류, 장비 장애, 의도적 차단에서 생긴다. TCP는 손실을 혼잡 신호로 보고 전송 속도를 줄이므로, 손실률이 조금만 올라도 처리량이 크게 떨어진다. 신호 대 잡음비는 무선과 유선 물리 계층의 품질 지표다. 값이 낮아지면 오류 정정과 재전송이 늘고 전송 속도가 내려간다. 주변에 갑자기 강한 잡음이 생겨 SNR이 급락하면 재밍(전파 방해)을 의심할 수 있다.
| 관찰되는 변화 | 의심할 수 있는 상황 | 확인 방법 |
|---|---|---|
| 유입 bps·pps 급증, 특정 목적지로 집중 | 대역폭 소진형·패킷 홍수형 DDoS | 흐름 데이터(NetFlow, IPFIX), 경계 장비 카운터 |
| 세션 수 급증, 반쯤 열린 TCP 연결 증가 | SYN 홍수, 세션 고갈 공격 | 방화벽 세션 표, SYN 플러딩 지표 |
| 업무 시간 외 송신량 증가, 평소 없던 외부 목적지 | 데이터 유출, 봇넷 통신 | 흐름 데이터 기준선 비교, SIEM 상관 분석 |
| 내부 서버 간 새 통신 경로 등장 | 측면 이동 | 내부 흐름 로그, 동서 트래픽 감시 |
| 지연·손실이 특정 경로에서만 증가 | 경로 하이재킹, 중간 장비 이상 | traceroute, 경로 감시 |
| 무선 SNR 급락, 재전송 급증 | 재밍, 불법 AP 간섭 | 무선 침입 방지 시스템, 스펙트럼 분석 |
탐지의 전제는 평상시 기준선이다. 기준선 없이 측정값만 보면 정상 변동과 공격을 구분할 수 없다. 수집·분석 방법은 네트워크 모니터링에서 다룬다.
- 대역폭은 최대 용량, 처리량은 실제 전달량, 굿풋은 응용 계층의 유효 전달량이다. 순서는 대역폭 ≥ 처리량 ≥ 굿풋이다.
- 음성·영상 품질 문제에서 "가장 먼저 볼 지표"는 대개 지터와 패킷 손실이다. 대책은 QoS와 음성 트래픽 분리다.
- 지연 성분을 구분한다. 거리는 전파 지연, 링크 속도는 전송 지연, 장비 검사는 처리 지연, 혼잡은 큐잉 지연이다.
- 보안 장비 도입이 지연을 늘린다는 질문이면 처리 지연 증가로 판단하고, 위험 대비 업무 영향을 비교해 결정한다.
- 이상 징후 탐지는 기준선과의 비교다. 기준선을 먼저 만든다는 답을 고른다.
- RFC 1242: Benchmarking Terminology for Network Interconnection Devices – IETF
- RFC 2544: Benchmarking Methodology for Network Interconnect Devices – IETF
- RFC 3393: IP Packet Delay Variation Metric for IP Performance Metrics (IPPM) – IETF
- RFC 7679: A One-Way Delay Metric for IP Performance Metrics (IPPM) – IETF
- RFC 3550: RTP: A Transport Protocol for Real-Time Applications – IETF