Wahr/Falsch
문제
독일어 원문
BGP-Nachrichten von Autonomen Systemen können falsche Informationen enthalten.
한국어 해석
Autonomous System의 BGP-Nachrichten에는 false information이 들어갈 수 있다. Wahr/Falsch?
Wahr/Falsch 즉시 채점
선택 후 즉시 개념 함정을 확인하세요.
단계별 힌트
막혔을 때만 한 단계씩 여세요. 정답을 바로 읽는 것보다 기억을 꺼내는 시간이 중요합니다.
- 첫 힌트: BGP hijack 문제에서 공격자는 거짓으로 무엇을 announce하는가?
- 개념 문항이다.
- 판단 순서: announcement 내용 -> 검증 부재 -> hijack 가능성.
- 함정: BGP 메시지가 모두 인증된다고 가정하기
- 함정: AS_PATH와 origin AS를 구분하지 않기
- 후속 점검: RPKI는 BGP 정보 중 무엇을 검증하는가?
채점 기준으로 내 답안 점검하기
- Wahr로 판단한다.
- BGP announcement의 prefix/origin/path claim을 언급한다.
- baseline BGP의 검증 부족과 hijacking 가능성을 연결한다.
답안 슬롯 자가 점검 — 실제로 말하거나 쓴 항목만 체크하세요.
0/3 slots
정답과 핵심 해설 확인하기
Wahr
기본 BGP announcement에는 잘못된 prefix/origin/path 정보가 포함될 수 있다.
개념부터 다시 보는 상세 풀이
BEGINNER LESSON
4-(c) BGP announcement에는 거짓 정보가 들어갈 수 있을까?
ZERO-BASE START
정말 아무것도 모른다고 가정하고 시작합니다
전문 용어를 알고 있다고 가정하지 않습니다. 먼저 일상적인 장면을 보고, 그 장면의 사람과 행동에 실제 보안 용어를 하나씩 붙인 뒤, 시스템에서 일어나는 순서를 따라갑니다.
기초 개념 01
네트워크에서 누가 누구에게 무엇을 보내는가
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
IP address가 아파트 건물 주소라면 port는 몇 호인지, protocol은 택배 봉투를 어떤 양식으로 쓰는지, router는 다음 물류 센터를 고르는 역할에 가깝다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
네트워크는 여러 장치가 정해진 protocol에 따라 packet 또는 message를 주고받는 시스템이다. Client는 서비스를 요청하는 쪽, server는 서비스를 제공하는 쪽이다. IP address는 네트워크에서 장치를 찾는 주소이고 port는 한 장치 안에서 어떤 프로그램과 통신할지 구분하는 번호다. Router는 목적지 네트워크를 보고 packet을 다음 경로로 전달한다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Packet
네트워크에서 header와 payload를 갖고 전달되는 데이터 단위입니다.
IP address
IP 계층에서 출발지와 목적지 host/interface를 식별하는 주소입니다.
Port
한 host 안에서 어떤 application/service가 데이터를 받을지 구분하는 번호입니다.
Protocol
통신 참여자가 message 형식과 순서를 해석하기로 합의한 규칙입니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- 송신자와 수신자를 먼저 적는다.
- 출발지·목적지 IP와 port를 구분한다.
- 중간 장치가 내용을 읽는지 단순히 전달하는지 구분한다.
- 응답이 어느 방향으로 돌아오는지 그린다.
왜 여기서 많이 틀릴까요?
하나의 port 번호가 그 port를 이용하는 데이터의 의미까지 보장하지는 않는다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
기초 개념 02
Internet의 길 안내: AS, prefix, BGP announcement
1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다
각 AS를 도시, prefix를 동네, BGP announcement를 ‘이 동네로 가는 길은 우리 도시를 통과한다’는 안내판으로 생각하면 된다.
지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.
이제 실제 용어를 하나씩 붙여 봅시다
Internet은 하나의 네트워크가 아니라 Autonomous System(AS)이라는 큰 네트워크들의 연결이다. IP prefix는 10.10.10.0/24처럼 연속된 주소 범위를 나타내며 /24는 앞의 24개 bit가 같은 주소들을 하나의 네트워크로 묶는다는 뜻이다. BGP는 AS끼리 ‘이 prefix로 가려면 나를 거쳐라’라는 경로 정보를 교환하는 protocol이다. Announcement에는 목적지 prefix, 경로에 포함된 AS들의 AS_PATH, next hop과 여러 route attribute가 들어갈 수 있다.
TERMS FROM ZERO
전문 용어를 한 단어씩 풀기
아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.
Autonomous System
하나의 관리 정책 아래 운영되는 IP network 집합이며 AS 번호로 식별됩니다.
Prefix
`203.0.113.0/24`처럼 연속된 IP 주소 범위를 나타냅니다.
BGP announcement
어떤 prefix로 가는 route와 path 정보를 이웃 AS에 알리는 message입니다.
AS_PATH
해당 route가 거쳐 온 AS 번호의 순서로 loop 방지와 route 선택에 사용됩니다.
프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.
- 목적지 prefix가 무엇인지 찾는다.
- 누가 origin AS라고 주장하는지 확인한다.
- AS_PATH가 어떤 순서의 AS를 나타내는지 읽는다.
- 기본 BGP 정보가 항상 진실이라고 암호학적으로 보장되지는 않음을 기억한다.
왜 여기서 많이 틀릴까요?
BGP message가 정상 형식이라는 사실과 그 안의 경로 주장이 사실이라는 것은 별개다.
조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.
핵심부터 말하면 정답은 Wahr(참). 기본 BGP는 이웃 AS가 광고한 prefix의 실제 권한과 경로 진실성을 자동으로 완전 검증하지 않으므로 오설정이나 악의적 hijacking으로 잘못된 origin·prefix·AS path 정보가 포함될 수 있다.
이 글에서 익힐 것
Internet의 Autonomous System과 IP prefix를 이해한다.
BGP announcement가 전달하는 핵심 정보를 설명한다.
BGP가 신뢰 기반으로 설계된 배경과 보안 한계를 이해한다.
prefix hijacking과 route leak을 구분한다.
RPKI/ROA와 route filtering의 역할을 안다.
개념부터 차근차근
-
Autonomous System(AS)
하나의 조직·ISP가 공통 라우팅 정책 아래 운영하는 네트워크 집합이다. 각 AS에는 ASN이 있다. 인터넷은 많은 AS가 서로 어떤 IP 대역으로 가는 길을 알려 주며 연결된다.
-
IP prefix
예를 들어 203.0.113.0/24는 앞 24비트가 같은 주소 대역을 뜻한다. 더 긴 prefix, 예컨대 /25는 더 작은 범위이며 router의 longest-prefix matching에서 더 구체적인 경로로 우선될 수 있다.
-
BGP announcement
한 AS가 이웃에게 '이 prefix로 가려면 나 또는 이 AS path를 통해 갈 수 있다'고 광고하는 메시지다. NLRI의 prefix와 path attributes, 특히 AS_PATH·NEXT_HOP·ORIGIN 등이 경로 선택에 쓰인다.
단계별로 따라가기
AS1이 자신의 10.10.10.0/24를 이웃 AS2에 알린다.
AS2는 정책에 따라 경로를 선택하고 AS_PATH에 자신을 추가해 AS3에 전파한다.
AS3는 여러 후보 경로의 local preference, AS path 길이 등 정책을 보고 최선 경로를 정한다.
BGP의 목표는 전 세계 모든 router가 하나의 최단거리 알고리즘만 쓰는 것이 아니라 AS별 정책 아래 reachability를 교환하는 것이다.
How false information appears
-
Prefix hijacking
권한 없는 AS666이 자신이 10.10.10.0/24의 origin이라고 광고한다. 다른 AS가 믿으면 트래픽이 AS666으로 잘못 간다.
-
More-specific hijack
정상 /24 안의 /25나 /28을 공격자가 광고하면 longest-prefix rule 때문에 더 구체적인 공격 경로가 선택될 수 있다.
-
Route leak
한 AS가 정책상 전파하면 안 되는 정상 경로를 다른 이웃에게 잘못 재광고해 트래픽이 부적절한 경로로 흐른다. 악의가 없어도 false/misleading routing information 결과가 생긴다.
-
잘못된 AS_PATH
경로 속성이 오설정되거나 조작되어 실제 전달 경로·origin에 대한 잘못된 인상을 줄 수 있다.
왜 그런지 이해하기
초기 BGP는 상호 신뢰하는 네트워크 운영 환경을 전제로 발전했다.
일반 BGP UPDATE 자체만으로 '이 AS가 이 prefix를 소유할 권한이 있는가?'를 전 세계적으로 암호학 검증하지 않는다.
이웃의 잘못된 광고가 정책 필터를 통과하면 여러 AS로 전파될 수 있다.
따라서 '프로토콜 메시지이므로 내용은 항상 사실'이라는 가정은 위험하다.
어떻게 방어하는가
어떻게 방어하는가
RPKI/ROA + Route Origin Validation
Scope
어떤 ASN이 어떤 prefix를 origin으로 광고할 권한이 있는지 검증한다. origin hijack 방어에 유용하지만 전체 AS_PATH 진실성을 모두 보장하지는 않는다.
어떻게 방어하는가
Prefix/AS-path filtering
Scope
고객·peer가 광고할 것으로 허용된 prefix와 경로를 운영 정책으로 제한한다.
어떻게 방어하는가
Monitoring
Scope
예상하지 못한 origin이나 more-specific announcement를 탐지해 빠르게 대응한다.
어떻게 방어하는가
BGPsec
Scope
AS path의 전달을 암호학적으로 보호하려는 방식이지만 배포·운영 복잡성이 있다.
문장을 하나씩 판별하기
문장은 können, 즉 포함될 수 있는가를 묻는다. 단 하나의 오설정 또는 hijack 사례만 있어도 참이다.
기본 BGP 메시지의 정보가 자동으로 모두 진실이라고 보장되지 않는다.
따라서 Wahr다.
문제를 푸는 순서
1단계: BGP가 AS 사이 reachability/prefix 경로 광고임을 떠올린다.
2단계: 기본 BGP에는 origin 권한의 완전한 내장 검증이 없음을 적는다.
3단계: prefix hijacking 또는 route leak 예시를 든다.
4단계: Wahr로 판정한다.
시험장에서는 이렇게 쓰기
최소 답안
Wahr.
Safe german
Wahr. BGP vertraut grundsätzlich den von Nachbar-AS angekündigten Erreichbarkeits- und Pfadinformationen und prüft ohne zusätzliche Schutzmechanismen nicht vollständig, ob ein AS einen Prefix tatsächlich originieren darf. Fehlkonfigurationen, Route Leaks oder bösartige Prefix-Hijacks können daher falsche Informationen verbreiten.
자주 틀리는 지점
BGP가 표준 프로토콜이므로 메시지가 인증되어 항상 맞다고 생각하는 것.
AS_PATH가 짧으면 반드시 진짜라고 생각하는 것. 경로 정책과 정보 진실성은 별개다.
RPKI가 전체 path와 모든 route leak을 완벽히 막는다고 쓰는 것. 주된 검증은 origin authorization이다.
DNS hijacking과 BGP hijacking을 같은 계층으로 혼동하는 것. BGP는 IP reachability 경로를 바꾼다.
한 줄로 기억하기
BGP announcement는 이웃의 길 안내 방송이다. 방송 형식이 올바르다고 길 안내 내용까지 진실인 것은 아니다.
스스로 확인하기
-
BGP announcement의 대표 핵심 두 정보는?
도달 가능한 IP prefix와 AS_PATH 등 path attributes.
-
더 구체적인 prefix가 공격에 유리할 수 있는 이유는?
IP forwarding이 longest-prefix match를 우선하기 때문이다.
-
RPKI ROA가 주로 검증하는 것은?
특정 ASN이 특정 prefix를 origin으로 광고할 권한.
설명의 근거
Gedächtnisprotokoll Computersystemsicherheit WS2025_26.md, Networking / Multiple Choice, 4-(c).
Vorlesung 07 Border Gateway Protocol — BGP security와 hijacking.
Übung 4 Lösung — BGP attacks와 방어.
예제로 확인하기
-
네트워크에서 누가 누구에게 무엇을 보내는가을 구체적인 순서로 보기
IP address가 아파트 건물 주소라면 port는 몇 호인지, protocol은 택배 봉투를 어떤 양식으로 쓰는지, router는 다음 물류 센터를 고르는 역할에 가깝다.
송신자와 수신자를 먼저 적는다.
출발지·목적지 IP와 port를 구분한다.
중간 장치가 내용을 읽는지 단순히 전달하는지 구분한다.
응답이 어느 방향으로 돌아오는지 그린다.
각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.
-
Internet의 길 안내: AS, prefix, BGP announcement을 구체적인 순서로 보기
각 AS를 도시, prefix를 동네, BGP announcement를 ‘이 동네로 가는 길은 우리 도시를 통과한다’는 안내판으로 생각하면 된다.
목적지 prefix가 무엇인지 찾는다.
누가 origin AS라고 주장하는지 확인한다.
AS_PATH가 어떤 순서의 AS를 나타내는지 읽는다.
기본 BGP 정보가 항상 진실이라고 암호학적으로 보장되지는 않음을 기억한다.
각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.
이 문제가 어려운 이유
짧은 문제 문장 ‘Autonomous System의 BGP-Nachrichten에는 false information이 들어갈 수 있다. Wahr/Falsch?’ 안에 정의, 조건, 처리 순서가 압축되어 있습니다. 아래 예시에서는 이를 한 단계씩 펼쳐 확인합니다.
AI 구두시험용 프롬프트
한 문항만 풀어라. 먼저 정답을 열지 말고 90초 안에 답안을 말한 뒤, css-ws2025-26-network-mc-003의 채점 프레임으로 스스로 채점하라. 문제: Autonomous System의 BGP-Nachrichten에는 false information이 들어갈 수 있다. Wahr/Falsch?
학습 기록