Cloudflare가 인터넷 BGP 라우팅 누출(route leak)을 프로토콜 수준에서 차단하는 RFC 9234 표준의 실제 채택 현황을 추적·분석했다. 이 표준은 BGP 세션에 역할(Role) 협상과 OTC(Only to Customer) 경로 속성을 추가해, 복잡한 운영자 정책 없이도 라우터 자체가 누출 경로를 자율적으로 거부할 수 있게 한다. 측정 과정에서 주요 Tier-1 사업자 2곳이 OTC 속성을 제거해 전파하는 문제가 발견됐다.
핵심 포인트- RFC 9234는 BGP Role 협상과 OTC 속성 두 가지 메커니즘으로 라우팅 누출을 프로토콜 자체에서 차단한다.
- BGP Role: 인접 AS 간 공급자-고객 관계를 세션 개설 시 명시적으로 합의하고, 불일치 시 연결을 거부한다.
- OTC 속성: 고객 네트워크 너머로 전파되어선 안 되는 경로에 마킹하면, OTC를 이해하는 라우터가 별도 정책 없이 자율적으로 누출 경로를 차단한다.
- 대형 Tier-1 사업자 2곳이 OTC 속성을 포워딩 시 제거(strip)해 조기 채택자의 누출 방지 효과를 약화시키고 있다.
- Cloudflare는 전 세계 피어링 위치에서 어느 AS가 OTC 속성을 보내는지 모니터링하는 독자적 채택 추적 방법을 개발했다.
- Tier-1 사업자 2곳에 직접 연락해 OTC 전파 활성화를 요청, 표준 실효성에는 핵심 사업자 참여가 필수적이다.
상세 정리- 라우팅 누출 문제: BGP에서 경로가 AS 간 관계를 벗어나 의도치 않게 전파되면 트래픽이 우회하거나 인터넷 안정성이 손상된다.
- 기존 방어 한계: 운영자가 복잡한 라우팅 정책을 직접 설정해야 했고, 정책 오구성 시 대규모 누출이 발생할 수 있었다.
- RFC 9234 접근: 라우팅 의도를 운영자 정책이 아니라 프로토콜 자체에 내장해 구성 오류에 관계없이 누출을 차단한다.
- BGP Role 동작: 세션 개설 시 두 피어가 공급자/고객/피어 역할을 협상, 불일치하면 세션 거부로 오구성을 프로토콜 레벨에서 차단한다.
- OTC 속성 동작: 공급자나 피어에서 받은 경로에 OTC 마킹을 하면, 이를 이해하는 라우터는 해당 경로를 다른 공급자나 피어에게 전파하지 않는다.
- 기대 효과: 운영자가 별도 정책을 작성하지 않아도 누출 차단이 가능해 네트워크 보안 운영이 크게 단순화된다.
- 측정 방법: Cloudflare는 자사 글로벌 피어링 인프라를 활용해 어떤 피어 AS가 OTC 속성을 첨부해 보내는지 모니터링함으로써 인터넷 전반의 RFC 9234 채택 추이를 추적한다.
- 핵심 장벽 발견: Tier-1 대형 사업자 2곳이 OTC 속성을 포워딩 시 제거, 해당 사업자 경유 경로에선 누출 방지가 무력화된다.
- 사업자 참여 요청: Cloudflare가 해당 사업자들에게 직접 연락해 OTC 전파 활성화를 요청했다. 표준이 실질적 효과를 내려면 핵심 Tier-1 참여가 필수적이다.
- 실무 가이드: 자체 인프라에서 BGP Role을 활성화하는 구체적 방법도 안내한다.
왜 읽나BGP 라우팅이나 인터넷 네트워크 보안을 다루는 엔지니어에게 RFC 9234 설계 원리와 현재 채택 장벽을 실측 데이터로 이해할 수 있는 자료.