AWS Shield
더 많은 작업
- AWS Shield
- AWS에서 실행되는 애플리케이션을 DDoS 공격으로부터 보호하는 관리형 서비스. 모든 고객에게 자동 적용되는 무료 Shield Standard와 유료 구독형 Shield Advanced가 있다.
분산 서비스 거부 공격(DDoS)은 대량의 트래픽이나 요청으로 서비스를 마비시키는 공격이다. UDP 반사 공격, SYN 플러드 같은 네트워크·전송 계층(L3/L4) 공격은 대역폭과 연결 자원을 고갈시키고, HTTP 플러드 같은 애플리케이션 계층(L7) 공격은 정상 요청과 구분하기 어려운 요청으로 서버를 지치게 한다. Shield는 AWS 네트워크 경계에서 이런 공격을 탐지하고 완화한다. 다만 Shield만으로 모든 것이 해결되지는 않고, 공격을 흡수하고 확장할 수 있는 아키텍처를 함께 갖춰야 한다.
Shield Standard는 모든 AWS 고객에게 추가 비용 없이 자동으로 적용된다. 웹 사이트와 애플리케이션을 노리는 가장 흔한 네트워크·전송 계층 DDoS 공격을 방어한다. 특히 아마존 Route 53 호스팅 영역, 아마존 CloudFront 배포, AWS Global Accelerator 표준 액셀러레이터를 쓰면 알려진 모든 네트워크·전송 계층 공격에 대한 포괄적인 가용성 보호를 받는다. 이 서비스들은 전 세계 엣지에서 트래픽을 받아 공격을 엣지에서 흡수하기 때문이다.
Shield Advanced는 구독형 서비스로, 명시적으로 지정한 리소스(또는 Firewall Manager 정책으로 지정된 리소스)에 확장된 보호를 제공한다. 구독만으로 모든 리소스가 자동 보호되지는 않는다.
- 보호 대상 리소스
- 아마존 CloudFront 배포
- 아마존 Route 53 호스팅 영역
- AWS Global Accelerator 표준 액셀러레이터
- 아마존 EC2 탄력적 IP 주소(연결된 EC2 인스턴스, NLB 포함)
- Application Load Balancer, Classic Load Balancer
- 주요 기능
- 애플리케이션 계층(L7) 보호: AWS WAF와 통합되어, 자동 애플리케이션 계층 DDoS 완화를 켜면 탐지된 공격에 맞춰 WAF 규칙을 자동으로 만들고 관리한다. 보호 리소스에 대한 표준 WAF 사용 요금은 구독에 포함된다.
- Shield 대응 팀(SRT): DDoS 대응 전문 엔지니어가 공격 중 WAF 로그 분석, 맞춤 완화 규칙 작성, 아키텍처 권고를 해 준다. SRT를 이용하려면 Business 또는 Enterprise Support 플랜이 필요하다.
- 선제적 대응: Route 53 상태 확인과 연동해, 공격으로 애플리케이션 상태가 나빠지면 SRT가 먼저 연락한다.
- 비용 보호: DDoS 공격 때문에 보호 리소스의 사용 요금(데이터 전송 등)이 급증하면 서비스 크레딧으로 보전받을 수 있다.
- 가시성: 실시간 지표와 공격 보고서, CloudWatch 지표를 제공한다.
- 보호 그룹: 여러 리소스를 묶어 탐지·완화를 함께 적용한다.
- Firewall Manager 통합: 조직의 모든 계정에 Shield Advanced 보호를 자동 적용한다. 같은 조직(통합 결제 계열)의 여러 계정은 구독 요금을 한 번만 낸다.
| 항목 | Shield Standard | Shield Advanced |
|---|---|---|
| 비용 | 무료, 자동 적용 | 유료 구독(1년 약정, 월 요금 + 데이터 전송량 기반 사용 요금) |
| 적용 방식 | 모든 고객·리소스 자동 | 보호할 리소스를 지정 |
| 보호 계층 | 일반적인 L3/L4 공격 | L3/L4 확장 보호 + WAF 연계 L7 보호 |
| 탐지 | 일반 탐지 | 리소스별 트래픽 기준선, 상태 기반 탐지 |
| 대응 지원 | 없음 | Shield 대응 팀(SRT), 선제적 대응 |
| 비용 보호 | 없음 | DDoS로 인한 요금 급증 크레딧 |
| 공격 가시성 | 제한적 | 실시간 지표, 공격 보고서 |
| WAF 요금 | 별도 | 보호 리소스의 표준 WAF 요금 포함 |
AWS 문서가 권장하는 DDoS 복원력 설계는 "공격을 엣지에서 흡수하고, 노출 면을 줄이고, 뒤쪽은 확장 가능하게" 만드는 것이다.
- 엣지에서 받기: 사용자 트래픽을 Route 53(DNS), CloudFront(웹), Global Accelerator(TCP·UDP)로 받는다. 전 세계 엣지 네트워크의 대규모 완화 용량을 쓸 수 있다.
- L7 필터링: CloudFront나 ALB에 AWS WAF를 붙이고 속도 기반 규칙으로 HTTP 플러드를 제한한다.
- 노출 면 축소: 오리진(ALB, EC2)은 프라이빗 서브넷에 두고, 보안 그룹으로 CloudFront·ALB에서 오는 트래픽만 허용한다. CloudFront 오리진 액세스 제어로 S3 직접 접근을 막는다.
- 확장성: Elastic Load Balancing과 아마존 EC2 Auto Scaling으로 정상 트래픽 급증과 일부 공격 트래픽을 견딘다.
- 관측: CloudWatch 경보와 Shield Advanced 지표로 공격을 조기에 감지한다.
| 계층 | 웹 애플리케이션 예 | TCP·UDP 애플리케이션 예 |
|---|---|---|
| DNS | Route 53 | Route 53 |
| 엣지 진입 | CloudFront + AWS WAF | Global Accelerator |
| 부하 분산 | ALB | NLB 또는 EC2 탄력적 IP |
| 컴퓨팅 | 여러 AZ의 Auto Scaling 그룹 | 여러 AZ의 Auto Scaling 그룹 |
| 보호 | Shield Advanced(CloudFront, Route 53, ALB) | Shield Advanced(Global Accelerator, EIP) |
- 별도 조치 없이 받는 기본 DDoS 보호는 Shield Standard(무료)다. "추가 비용 없이 일반 DDoS 방어"면 이미 적용되어 있다.
- "DDoS 대응 전문팀 지원", "공격으로 늘어난 요금 보전", "L7 DDoS 자동 완화", "상세 공격 가시성"이 나오면 Shield Advanced.
- SQL 인젝션·XSS는 DDoS가 아니다. WAF가 답이다. HTTP 플러드는 WAF 속도 기반 규칙 또는 Shield Advanced 자동 L7 완화.
- DDoS에 강한 구조는 CloudFront·Route 53·Global Accelerator를 앞에 두고 오리진 노출을 최소화하는 것이다. EC2를 퍼블릭으로 직접 노출하는 선택지는 피한다.
- 여러 계정에 Shield Advanced를 일괄 적용하려면 Firewall Manager를 쓴다.