백홀
더 많은 작업
- Backhaul; 백홀망, 백홀 네트워크
- 사용자가 붙는 접속망(액세스 네트워크)과 핵심망(코어 네트워크)을 잇는 중간 전송 구간
백홀(backhaul)은 원래 화물을 본거지까지 실어 나르는 운송 용어에서 나온 말이다. 통신에서는 가장자리에서 모은 트래픽을 중심부까지 실어 나르는 구간을 뜻한다. 이동통신에서는 기지국에서 이동통신 사업자의 코어 네트워크까지, 기업 네트워크에서는 지점·원격지에서 본사 데이터센터까지, 위성 통신에서는 지상국에서 인터넷 접속점까지가 백홀이다.
CISSP 출제 개요 4.3은 데이터 통신의 예로 백홀망과 위성을 든다. 백홀은 사용자 눈에 보이지 않지만 수많은 사용자의 트래픽이 한곳에 모여 지나가므로, 도청·변조·장애가 생기면 피해가 넓게 퍼진다. 그래서 모이는 지점이 곧 공격 가치가 큰 지점이라는 관점으로 보호한다.
5G에서는 기지국 기능을 무선 장치(RU), 분산 장치(DU), 중앙 장치(CU)로 나눌 수 있어, 기지국 쪽 전송 구간이 세 가지로 구분된다.
| 구간 | 연결 | 특징 | 대표 인터페이스(예) |
|---|---|---|---|
| 프런트홀(fronthaul) | 안테나 쪽 무선 장치(RU) ↔ 분산 장치(DU) | 디지털화한 무선 신호를 나르므로 대역폭이 매우 크고 지연 요구가 아주 엄격하다. 주로 광섬유를 쓴다 | CPRI, eCPRI 계열 |
| 미드홀(midhaul) | 분산 장치(DU) ↔ 중앙 장치(CU) | 기지국 기능을 나눈 두 부분을 잇는다 | 3GPP F1 인터페이스 |
| 백홀(backhaul) | 기지국(또는 CU) ↔ 코어 네트워크 | 여러 기지국 트래픽을 모아 코어로 보낸다 | LTE: S1(기지국-코어), X2(기지국 간) / 5G: N2(제어), N3(사용자 데이터) |
LTE까지는 기지국과 코어 사이 전체를 백홀로 불렀고, 5G에서 기지국 분할이 일반화되면서 프런트홀·미드홀이라는 말이 함께 쓰인다. 무선 접속망 전반은 RAN, 이동통신 구조는 이동통신망과 5세대 이동통신 문서를 참고한다.
| 매체 | 장점 | 단점·보안 고려 |
|---|---|---|
| 광섬유 | 대역폭이 크고 지연이 작으며 전자기 간섭이 없다. 도청이 구리선보다 어렵다 | 포설 비용이 크다. 굴착 공사 중 절단, 맨홀·함체에서의 물리적 접근, 광 분기를 통한 도청 가능성. 광섬유 케이블 참고 |
| 마이크로웨이브(극초단파) 무선 | 케이블 포설이 어려운 산간·도서 지역에 빠르게 구축한다 | 가시선(LOS)이 필요하고 비·눈에 의한 감쇠가 있다. 전파는 공중으로 퍼지므로 암호화가 필수이며 방해 전파(재밍)에 취약하다. 마이크로파 참고 |
| 위성 백홀 | 지상망이 없는 원격지·해상·재난 지역을 잇는다. 저궤도 위성으로 지연이 줄고 있다 | 정지궤도는 지연이 크다. 지상국과 위성 링크의 도청·재밍·스푸핑, 사업자 의존. 위성 통신, 스타링크 참고 |
| 구리선·임대 회선 | 기존 설비 재사용 | 대역폭 한계. 임대 회선은 사업자 구간이 조직 통제 밖이다. 전용 회선 참고 |
이동통신 표준화 기구 3GPP는 사업자 네트워크 내부의 IP 기반 신호 보호를 NDS/IP(Network Domain Security for IP, TS 33.210)로 정해 두었다. 핵심은 보안 도메인 사이를 보안 게이트웨이(SEG)로 나누고 그 사이를 IPSec으로 보호하는 것이다.
- LTE 보안 규격(TS 33.401)은 기지국과 코어 사이 제어 신호(S1-MME), 기지국 사이 제어 신호(X2-C)에 대해 IPsec 터널 모드를 기지국에 반드시 구현하도록 하고, 인증서 기반 IKEv2 인증을 요구한다. 코어 쪽에서는 SEG가 IPsec 터널을 종단할 수 있다.
- 같은 규격은 사용자 데이터 구간(S1-U, X2-U)도 IPsec으로 보호하도록 하되, 해당 인터페이스가 물리적으로 보호되는 등 신뢰할 수 있으면 IPsec이 필요 없다고 본다.
- 5G 보안 규격(TS 33.501)은 N2·N3 인터페이스의 무결성, 기밀성, 재전송 방지 보호를 요구하고, DU와 CU 사이 F1 인터페이스의 제어 신호와 관리 트래픽도 기밀성, 무결성, 재전송 방지 보호를 갖추도록 한다.
즉 "물리적으로 보호된 구간이면 암호화를 생략할 수 있다"는 예외가 있으므로, 실제로 암호화가 적용되었는지는 사업자 설계를 확인해야 한다. 공유 시설, 임대 회선, 무선 백홀은 물리적 보호를 장담하기 어렵다.
| 위협 | 대책 |
|---|---|
| 백홀 구간 도청·변조 | IPsec(NDS/IP), MACsec 등 전송 구간 암호화. 무선·위성 구간은 반드시 암호화한다 |
| 기지국 장비 탈취·위장 기지국 연결 | 기지국 인증서 기반 상호 인증, 장비 보안 부팅, 함체 잠금과 개방 경보 |
| 케이블 절단·장애 | 링 구조·이중 경로, 서로 다른 경로와 매체(광+마이크로웨이브) 이중화, 맨홀·함체 물리적 보안 |
| 재밍·전파 방해 | 주파수 다양화, 대체 경로, 이상 감시 |
| 관리망 침해 | 백홀 장비 관리 인터페이스를 별도 관리망으로 분리하고 강한 인증 적용 |
| 사업자 구간 의존 | SLA에 가용성·보안 의무 명시, 민감 데이터는 조직이 직접 종단 간 암호화 |
- 백홀은 접속망과 핵심망을 잇는 중간 구간이다. 5G에서는 RU-DU 프런트홀, DU-CU 미드홀, 기지국-코어 백홀로 나눈다.
- 많은 사용자의 트래픽이 모이는 곳이므로 기밀성(암호화)과 가용성(이중 경로)을 함께 고려한다. "단일 회선 절단으로 지역 전체 장애"라면 다른 경로·다른 매체 이중화를 고른다.
- 이동통신 백홀 보호의 표준 수단은 3GPP NDS/IP의 IPsec과 보안 게이트웨이이다. 물리적으로 보호된 구간은 암호화 예외가 허용된다는 점을 기억한다.
- 마이크로웨이브·위성 백홀은 전파가 공중으로 퍼지므로 암호화가 필수이며, 재밍에 대비한다.
- 사업자 회선이라도 민감 데이터는 조직이 직접 암호화한다. 통제 밖 구간을 신뢰하지 않는다.