CSS Tutor Study Hub 메인으로

Computersystemsicherheit 2025/26

10. DoH·DNSSEC·Amplification 완전 초보 강의

비유, 단계별 예시, 자체 흐름도, 강의 스크립트 원본, 시험 답안까지 한 페이지에서 연결합니다.

CSS 1타 강사 · CONCEPT 10/25

DoH·DNSSEC·DNS amplification은 왜 서로 다른 문제를 다룰까요?

DoH는 client와 resolver 사이 전송을 암호화합니다. DNSSEC는 DNS record의 authenticity/integrity를 서명으로 검증합니다. DNS amplification은 공격자가 victim의 source IP를 spoof한 작은 query를 open resolver에 보내 큰 response가 victim에게 가게 하는 reflected DDoS입니다.

전문 용어를 보기 전에 이 장면부터 잡으세요

DoH는 봉투를 가리고, DNSSEC는 문서에 도장을 찍습니다. 어느 쪽도 우체국으로 엄청난 우편을 보내는 공격을 자동으로 멈추지는 않습니다.

암호화, 서명, DDoS 방어는 서로 다른 목표입니다

00

한 장면으로 문제를 시작해 봅시다

이번 페이지에서 끝까지 따라갈 예시

같은 DNS query를 두고 전송 내용을 엿보는 공격자, 답을 위조하는 공격자, victim에게 큰 응답을 몰아보내는 공격자를 각각 구분합니다.

비유와 실제 시스템을 정확히 연결하기

  • 질문 봉투를 가리는 것DoH transport encryption
  • 답변 문서의 진짜 도장DNSSEC signature
  • 피해자 주소로 큰 답장을 주문DNS amplification

이 예시에서 사람·장치·데이터·화살표를 먼저 찾습니다. 아직 용어를 완벽히 몰라도 “누가 무엇을 가지고, 어떤 처리를 거쳐, 무엇이 달라지는가”를 말할 수 있으면 출발점은 충분합니다.

01

긴 이름을 작은 용어로 분리하기

한 제목에 여러 단어가 들어 있어도 같은 기능을 뜻하지 않습니다. 아래 카드를 하나씩 읽고 각 용어의 대상과 역할을 따로 잡으세요.

DoH와 DNSSEC는 서로 다른 문제를 해결한다

DNS over HTTPS(DoH)는 사용자와 선택한 resolver 사이의 DNS message를 HTTPS 안에 넣어 전송한다. 주변 Wi-Fi나 단순한 중간 관찰자가 질문을 쉽게 읽거나 바꾸기 어렵게 하지만 resolver 자체는 질문을 본다. DNSSEC는 DNS record에 digital signature를 붙여 resolver가 authoritative data의 출처와 무결성을 검증하게 한다.

TERMS FROM ZERO

DoH와 DNSSEC는 서로 다른 문제를 해결한다 핵심 용어

아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.

DoH

DNS over HTTPS로 client와 resolver 사이 DNS message를 HTTPS 안에 암호화합니다.

DNSSEC

DNS record에 대한 signature chain으로 data origin과 integrity를 검증하는 확장입니다.

Authenticity

받은 정보가 주장된 권한 있는 출처에서 왔는지를 확인하는 성질입니다.

Transport encryption

통신 구간에서 제3자가 내용을 읽거나 쉽게 바꾸지 못하게 하는 보호입니다.

DNS amplification: spoofing, reflection, amplification

DNS amplification은 작은 DNS query로 큰 response를 만들고, query의 source IP를 victim 주소로 위조해 response가 victim에게 가도록 하는 DDoS 방식이다. Source IP spoofing은 발신 주소를 거짓으로 적는 것, reflection은 중간 DNS resolver가 victim에게 답을 보내게 하는 것, amplification은 요청보다 응답이 더 큰 비율을 이용하는 것이다.

TERMS FROM ZERO

DNS amplification: spoofing, reflection, amplification 핵심 용어

아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.

Source IP spoofing

packet의 source IP를 victim 주소인 것처럼 위조하는 행위입니다.

Reflection

공격자가 제3의 server들이 victim에게 response를 보내게 만드는 구조입니다.

Amplification

작은 request로 더 큰 response를 만들어 공격 traffic 양을 증폭하는 효과입니다.

Open resolver

불특정 외부 client의 recursive DNS 질의를 받아주는 resolver입니다.

DoS, DDoS, botnet, victim

Denial of Service(DoS)는 서버의 대역폭, CPU, memory, connection 같은 제한된 자원을 소모시켜 정상 사용자가 서비스를 이용하지 못하게 하는 공격이다. Distributed DoS(DDoS)는 공격 트래픽이 여러 분산된 장치에서 동시에 온다는 뜻이다. 공격자가 malware로 장악한 많은 장치의 집합을 botnet이라고 하며, 서비스를 잃는 대상이 victim이다.

TERMS FROM ZERO

DoS, DDoS, botnet, victim 핵심 용어

아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.

DoS

서비스 자원을 소모하거나 장애를 일으켜 정당한 사용자의 접근을 방해하는 공격입니다.

DDoS

여러 분산된 장치가 동시에 수행하는 DoS 공격입니다.

Botnet

공격자가 원격 조종하는 감염 장치들의 집합입니다.

Victim

공격 traffic이나 자원 고갈의 직접 대상이 되는 시스템 또는 사용자입니다.

02

실제 시스템에서는 이 순서로 움직입니다

모바일에서는 그림 안을 좌우로 움직이며 번호 순서대로 읽으세요.

예시를 단계별로 해체하기

  1. 1단계DoH는 client와 resolver 사이 DNS message를 HTTPS 안에 넣어 전송 구간을 암호화합니다.
  2. 2단계DNSSEC는 authoritative data의 signature chain으로 origin authenticity와 integrity를 검증합니다.
  3. 3단계DNSSEC는 DNS 내용을 비밀로 만들지 않습니다.
  4. 4단계Amplification 공격자는 victim IP를 source로 spoof한 작은 query를 open resolver에 보냅니다.
  5. 5단계Resolver의 큰 response가 victim에게 반사되어 traffic이 증폭됩니다.
  6. 6단계각 기술의 보호 목표와 공격 흐름을 별도로 써야 합니다.

이 단계들은 시험 답안에서 원인과 결과가 빠지지 않도록 만든 설명 순서입니다.

손으로 따라가는 초보 예제

한 DNS 질문을 세 공격자 관점으로 분리하기

Alice가 `bank.example`을 조회할 때 도청자, 위조자, DDoS 공격자를 각각 놓습니다.

  1. 1단계DoH는 Alice와 resolver 사이 query를 HTTPS로 숨겨 같은 구간의 관찰자가 domain 내용을 읽기 어렵게 합니다.
  2. 2단계Resolver 이후 authoritative DNS 전체가 자동으로 비밀이 되는 것은 아닙니다.
  3. 3단계DNSSEC validator는 signed record chain을 확인해 위조된 answer를 탐지하려 합니다.
  4. 4단계DNSSEC는 record 내용을 암호화하지 않으므로 confidentiality 기능이 아닙니다.
  5. 5단계Amplification에서는 공격자가 victim IP를 spoof한 작은 query를 open resolver에 보냅니다.
  6. 6단계Resolver의 큰 response가 victim에게 가므로 reflection과 amplification이 생기며 DoH나 DNSSEC가 자동으로 이를 제거하지 않습니다.

그래서 무엇을 배웠나? DoH는 전송 구간의 privacy, DNSSEC는 data authenticity/integrity, amplification 대응은 spoofing과 open resolver 악용을 다룹니다.

03

관련 개념도 하나씩 따로 이해하기

DoH와 DNSSEC는 서로 다른 문제를 해결한다

비유에서 실제 시스템으로 옮겨 보기

먼저 떠올릴 장면 · DoH는 전화번호부 안내원에게 가는 통화를 도청하기 어렵게 암호화한 전화선이고, DNSSEC는 전화번호부 항목 자체에 발행 기관의 위조하기 어려운 도장을 찍는 것이다.

정확한 뜻 · DNS over HTTPS(DoH)는 사용자와 선택한 resolver 사이의 DNS message를 HTTPS 안에 넣어 전송한다. 주변 Wi-Fi나 단순한 중간 관찰자가 질문을 쉽게 읽거나 바꾸기 어렵게 하지만 resolver 자체는 질문을 본다. DNSSEC는 DNS record에 digital signature를 붙여 resolver가 authoritative data의 출처와 무결성을 검증하게 한다.

  1. 1단계공격자가 사용자와 resolver 사이에 있는지 resolver의 cache를 공격하는지 구분한다.
  2. 2단계DoH는 transport privacy를, DNSSEC는 signed data validation을 제공한다.
  3. 3단계DoH만으로 악성 resolver나 poisoned cache의 거짓 답을 자동 검증하지는 못한다.

DNS amplification: spoofing, reflection, amplification

비유에서 실제 시스템으로 옮겨 보기

먼저 떠올릴 장면 · 공격자가 여러 가게에 작은 주문서를 보내면서 배송 주소를 피해자 집으로 적어, 가게들이 큰 상자를 모두 피해자에게 보내게 하는 상황이다.

정확한 뜻 · DNS amplification은 작은 DNS query로 큰 response를 만들고, query의 source IP를 victim 주소로 위조해 response가 victim에게 가도록 하는 DDoS 방식이다. Source IP spoofing은 발신 주소를 거짓으로 적는 것, reflection은 중간 DNS resolver가 victim에게 답을 보내게 하는 것, amplification은 요청보다 응답이 더 큰 비율을 이용하는 것이다.

  1. 1단계Bot은 source IP를 victim IP로 위조한 작은 UDP DNS query를 보낸다.
  2. 2단계Open resolver는 query를 처리한다.
  3. 3단계큰 DNS response가 위조된 주소인 victim에게 전달된다.
  4. 4단계많은 bot과 resolver의 응답이 victim의 bandwidth를 소모한다.

DoS, DDoS, botnet, victim

비유에서 실제 시스템으로 옮겨 보기

먼저 떠올릴 장면 · 한 사람이 상담 전화 한 회선을 계속 점유하면 DoS, 수천 명이 여러 번호에서 동시에 전화해 모든 회선을 막으면 DDoS다. 피해자는 여전히 상담 센터 하나일 수 있다.

정확한 뜻 · Denial of Service(DoS)는 서버의 대역폭, CPU, memory, connection 같은 제한된 자원을 소모시켜 정상 사용자가 서비스를 이용하지 못하게 하는 공격이다. Distributed DoS(DDoS)는 공격 트래픽이 여러 분산된 장치에서 동시에 온다는 뜻이다. 공격자가 malware로 장악한 많은 장치의 집합을 botnet이라고 하며, 서비스를 잃는 대상이 victim이다.

  1. 1단계공격 출발지가 하나인지 여러 개인지 확인한다.
  2. 2단계피해 서비스가 하나인지 여러 개인지는 distributed의 정의가 아님을 구분한다.
  3. 3단계소모되는 자원이 bandwidth인지 connection state인지 계산 자원인지 확인한다.

04

강의 스크립트 원본과 연결하기

DNSSEC chain of trust·DoH·DNS amplification를 보여 주는 대표 슬라이드입니다. 먼저 위의 초보 설명을 읽고, 원본에서는 같은 개념이 어떤 기호와 독일어·영어 용어로 표현되는지 확인하세요.

DoH·DNSSEC·Amplification 관련 강의 스크립트 대표 슬라이드
원본 Vorlesung/08 Domain Name System.pdf · p.32, p.37, p.44 · DNSSEC chain of trust·DoH·DNS amplification
  • 08 Domain Name System.pdf · p.32, p.37, p.44

05

시험 함정과 답안에 적용하기

  • DoH와 DNSSEC는 서로 다른 문제를 해결한다 · HTTPS를 사용한다는 이유만으로 DNS answer의 진위성이 자동 보장된다고 쓰면 안 된다.
  • DNS amplification: spoofing, reflection, amplification · DNSSEC는 response에 signature를 추가해 응답을 더 크게 만들 수 있으며, source spoofing과 open resolver 문제를 직접 제거하지 않으므로 이 DDoS를 자동 차단하지 않는다.
  • DoS, DDoS, botnet, victim · DDoS의 D는 여러 victim이 아니라 여러 공격 출발지를 뜻한다.

서술형 답안 골격

small spoofed query → resolver → large response → victim 흐름과 spoofing/reflection/amplification 세 단어를 연결합니다.

정의 → 등장 주체 또는 입력 → 작동 순서 → 보안 효과 → 조건과 한계 순서로 쓰고, 위 단계별 예시에서 필요한 문장을 골라 붙이세요.

30초 자가 확인

책을 덮고 “DoH·DNSSEC·DNS amplification은 왜 서로 다른 문제를 다룰까요?”에 대해 핵심 용어 두 개, 작동 단계 세 개, 대표 함정 하나를 말해 보세요.

다음 개념으로 넘어가기 전 확인

  1. DoH가 보호하는 정확한 구간은?
  2. DNSSEC가 confidentiality를 주지 않는 이유는?
  3. Reflection과 amplification의 차이는?