본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
IP Traceback; 아이피 역추적
위조된 출발지 IP를 우회하여 공격 패킷의 실제 근원지나 경로를 추적하는 기법이다.

IP 스푸핑이 적용된 서비스 거부 공격이나 분산 서비스 거부 공격에서는 패킷의 출발지 주소가 위조되어 공격자를 특정하기 어렵다. IP 역추적은 라우터의 협조나 패킷 정보를 이용해 실제 공격 경로를 복원하는 대응 기술이다.

IP 역추적은 대응 시점에 따라 공격이 진행 중일 때 추적하는 사전(반응) 방식과, 공격 후 저장된 정보로 추적하는 사후 방식으로 나눌 수 있다.

기법 설명
패킷 마킹(Packet Marking) 경로상 라우터가 패킷 헤더에 경로 정보를 표시한다. 확률적으로 표시하는 PPM(Probabilistic Packet Marking)과 결정적으로 표시하는 DPM(Deterministic Packet Marking)으로 나뉜다.
ICMP 역추적(iTrace) 라우터가 통과 패킷의 경로 정보를 담은 별도의 ICMP 메시지를 목적지로 보내 경로를 재구성한다.
로깅 기반(SPIE) 라우터가 통과 패킷의 해시(다이제스트)를 저장해 두고, 사후에 특정 패킷이 지나간 경로를 해시 조회로 추적한다(SPIE, 해시 기반).
링크 테스팅(Link Testing) 피해지에서 상위 라우터로 거슬러 올라가며 공격 트래픽이 유입되는 링크를 찾는다. 관리자가 인터페이스를 조사하는 입력 디버깅(Input Debugging)과, 각 링크에 부하를 주어 공격 트래픽 변화를 관찰하는 제어 플러딩(Controlled Flooding)이 있다.
구분 대표 기법 특징
패킷 기반 PPM, DPM, iTrace 패킷·별도 메시지에 경로 정보를 실어 사후 재구성
로깅 기반 SPIE 라우터에 해시를 저장, 단일 패킷도 추적 가능하나 저장 부담
능동 테스트 입력 디버깅, 제어 플러딩 공격 진행 중에만 유효, 관리자 개입·부하 유발
  • IP 스푸핑으로 출발지가 위조되면 주소 자체만으로는 근원지를 알 수 없다.
  • 여러 경유지(Stepping Stone)·프록시·봇넷을 거치면 최종 공격자까지 추적이 어렵다.
  • 경로상 모든 라우터가 역추적 기능을 지원해야 하며, 마킹·로깅은 라우터에 성능 부담을 준다.
  • 제어 플러딩은 정상 트래픽에 영향을 주고, 공격이 끝나면 링크 테스팅은 무력화된다.
  • 패킷 마킹(PPM/DPM), ICMP 역추적(iTrace), 로깅 기반(SPIE, 해시), 링크 테스팅(입력 디버깅·제어 플러딩)의 원리를 구분한다.
  • IP 스푸핑·경유지 때문에 역추적이 어렵다는 근본 한계를 이해한다.
  • 링크 테스팅은 공격 진행 중에만 유효하다는 점을 기억한다.