

# BGP 경로 보호 모니터링
<a name="monitor-bgp-route-security"></a>

IPAM BGP 경로 보호는 단일 대시보드에서 여러 계정과 리전에 걸친 모든 Bring Your Own IP(BYOIP) 프리픽스의 RPKI 유효성을 모니터링하고, 하이재킹 가능성이 있는 경로 중복을 감지하며, 위임된 RPKI를 통해 ARIN, RIPE, APNIC, LACNIC에서의 수동 ROA 관리 작업을 필요 없게 만듭니다. 프리픽스마다 지역 인터넷 레지스트리(RIR) 포털에 로그인해야 했던 방식에서 수동 ROA 작업이 전혀 필요 없는 방식으로 전환됩니다.

## 이 문제 해결
<a name="monitor-bgp-route-security-problem"></a>

자신의 IP 주소를 AWS로 가져오는고객은 지역 인터넷 레지스트리(RIR)에서 BGP 경로 보호를 수동으로 관리해야 합니다. 즉, 모든 프리픽스마다 RIR 포털(ARIN, RIPE, APNIC)에 로그인하고, 수십\~수백 개의 ROA 만료일을 일일이 추적하며, 경로 하이재킹 감지를 써드파티 도구에 의존해야 함을 의미합니다. ROA 관리를 위해 고객은 RIR의 호스트 포털을 이용하거나 Krill(NLnet Labs) 같은 오픈소스 도구를 실행하여 자체 RPKI 인증 기관(CA)을 직접 운영해야 합니다. 많은 고객이 ROA 생성을 아예 생략하거나, 한 번 생성한 뒤 갱신을 잊어버리곤 합니다. 경로 모니터링, RPKI 관리, IP 주소 관리를 한곳에서 통합하여 제공하는 솔루션이 없었습니다.

위임된 RPKI를 사용하면 AWS이(가) 사용자를 대신하여 이를 검증하므로, 프로비저닝 시 CIDR이나 프리픽스의 정통성 및 소유권 증명을 직접 제출할 필요가 없습니다. 이와 동시에 AWS은(는) 사용자가 프로비저닝하는 모든 새 CIDR에 대한 ROA를 자동으로 생성합니다.

## 작동 방식
<a name="monitor-bgp-route-security-how"></a>

BGP 경로 보호는 3개의 계층으로 구성되며, 각 계층은 이전 계층을 기반으로 작동합니다.
+ **경로 검색**: IPAM이 여러 계정과 리전에 걸친 모든 BYOIP 경로를 자동으로 탐색합니다. 단일 대시보드에서 프리픽스, ASN, 전파 상태, RPKI 유효성을 한눈에 확인할 수 있습니다.
+ **경로 보호 조사 결과**: IPAM이 게시된 ROA 데이터를 바탕으로 각 경로를 평가합니다. 충돌하거나 누락된 ROA, 지나치게 광범위한 설정, 타 ASN과의 중복 전파 이슈를 감지해 플래그를 표시합니다. 이 기능이 없으면 트래픽이 실제로 잘못 전송되기 전까지는 서브 프리픽스 하이재킹이나 만료된 ROA를 감지하기 어렵습니다.
+ **위임된 RPKI**: RIR을 사용한 일회성 설정을 통해 AWS에 사용자를 대신해 ROA를 관리할 수 있는 권한을 부여합니다. 설정 이후부터 IPAM은 CIDR 프로비저닝 시 ROA를 자동 생성하고, 만료 전 자동 갱신하며, AWS(으)로 가져오지 않은 온프레미스 프리픽스에 대한 ROA까지 관리해 줍니다. 위임 기능을 사용하지 않는 경우, 수십 개의 ROA 만료일을 직접 추적하고 각 RIR 포털에서 개별적으로 갱신해야 합니다.

## 이를 사용해야 하는 경우
<a name="monitor-bgp-route-security-when"></a>

다음 중 하나에 해당하면 BGP 경로 보호 사용을 고려해 보세요.
+ BYOIP 프리픽스를 보유하고 있으며, 하이재킹으로부터 안전하게 보호되고 있는지 확인하고 싶은 경우.
+ RIR 포털에서 ROA를 수동으로 생성하고 갱신하는 작업을 중단하고 싶은 경우.
+ 모든 계정과 리전에 걸쳐 RPKI 상태를 한눈에 확인할 수 있는 단일 대시보드가 필요한 경우.
+ AWS IP와 동일한 콘솔에서 온프레미스 IP 공간의 ROA까지 통합 관리해야 하는 경우.

다음 중 하나에 해당하는 경우 BGP 경로 보호가 필요하지 않습니다.
+ AWS 소유 IP 공간(탄력적 IP 주소, 서비스 관리형 프리픽스)만 사용하는 경우. AWS이/가 해당 IP의 ROA를 자동으로 관리합니다.
+ BYOIP 프리픽스가 인터넷에 전파되지 않는 경우 (AWS 내부 전용 비공개 사용). BGP 전파가 없으면 하이재킹 위험도 발생하지 않습니다.
+ 조직에서 이미 모니터링 및 자동화 체계가 잘 갖춰진 RPKI CA(예: Krill)를 운용 중인 경우. 이 경우 위임 RPKI 기능은 기존 시스템과 중복될 수 있으나, 중앙 집중식 가시성을 제공하는 모니터링 대시보드는 여전히 유용할 수 있습니다.

## 시작 옵션
<a name="monitor-bgp-route-security-getting-started"></a>

모든 기능을 한 번에 활성화할 필요는 없습니다. 각 기능은 독립적으로 작동합니다.
+ **모니터링**: 전파 상태, RPKI 유효성, ROA 강도, 경로 중복, ROA 만료일이 포함된 프로비저닝된 프리픽스에서 IPAM이 자동 탐색한 모든 BYOIP 경로를 확인합니다. 프리 티어 고객은 경로 탐색 API를 호출할 수 있으며, 고급 티어에서는 RPKI 감지 결과 및 중복 탐지가 포함된 전체 대시보드가 제공됩니다. RIR 설정은 필요하지 않습니다. 설정을 변경하기 전에 먼저 현재 상태를 파악하세요.
+ **RPKI 위임**: RIR과의 일회성 연동 설정을 통해 ROA 관리 권한을 AWS에 위임합니다. 활성화되면 CIDR 프로비저닝 시 ROA가 자동으로 생성되며, 만료 전 자동으로 갱신됩니다. 위임 RPKI는 여러 프리픽스를 한 번에 안전하게 관리할 수 있도록 일괄 업데이트를 지원합니다. 이미 ROA를 수동으로 관리하고 있어 이러한 운영 부담을 줄이고 싶다면 이 단계부터 시작하세요.

먼저 모니터링을 통해 상태를 평가한 후, 기존 경로의 중단 없이 나중에 RPKI 위임 기능을 추가할 수도 있습니다.

## 티어 요구 사항
<a name="monitor-bgp-route-security-tiers"></a>


| 기능 | 프리 티어 | 고급 티어 | 
| --- | --- | --- | 
| 경로 검색(경로 보기) | 예 | 예 | 
| 경로 보호 조사 결과(RPKI 상태, 중복) | 아니요 | 예 | 
| 위임 RPKI(자동 ROA 관리) | 아니요 | 예 | 
| 온프레미스 ROA 관리(라우팅 정책 등록) | 아니요 | 예 | 

요금에 대한 자세한 내용은 [Amazon VPC 요금 페이지](https://aws.amazon.com/vpc/pricing/)의 IPAM 탭을 참조하세요.

## 지원되는 리전별 인터넷 레지스트리
<a name="monitor-bgp-route-security-rirs"></a>


| RIR | 적용 범위 | 참고 | 
| --- | --- | --- | 
| ARIN | 북미, 카리브해 일부 지역 | 미국 기반 고객이 가장 주로 사용 | 
| RIPE NCC | 유럽, 중동, 중앙아시아 |  | 
| APNIC | 아시아 태평양 |  | 
| LACNIC | 라틴 아메리카, 카리브 해 | 위임 RPKI가 지원됩니다. 초기 설정 단계에서는 자동 CIDR 탐색 및 ROA 사전 생성을 사용할 수 없습니다. | 
| AFRINIC | 아프리카 | 경로 탐색 및 감지 결과만 제공. 위임 RPKI는 지원되지 않습니다. | 

## 주요 개념
<a name="monitor-bgp-route-security-concepts"></a>

ROA(라우팅 오리진 권한 부여)  
특정 ASN이 특정 IP 프리픽스를 전파할 수 있도록 권한을 부여하는 암호화 서명된 개체입니다. ROA에는 CIDR, ASN, 최대 길이의 세 가지 주요 속성이 있습니다. 최대 길이는 해당 ASN이 전파할 수 있는 가장 구체적인(가장 긴) 서브넷을 나타냅니다.

엄격한 ROA  
최대 길이는 프리픽스 길와 정확히 일치합니다. 권한이 부여된 ASN에서 해당 정확한 프리픽스를 전파할 때만 RPKI 유효성을 인정받습니다. 어떤 ASN에서든 더 구체적인 서브넷을 전파할 경우 RPKI 무효(RPKI-invalid) 처리됩니다. 이 설정이 권장되는 기본값입니다.

허용적 ROA  
최대 길이는 프리픽스 길이보다 크게 설정됩니다. 권한이 부여된 ASN이 더 구체적인 하위 서브넷을 전파하더라도 RPKI 유효성을 유지합니다. 트래픽 엔지니어링에는 유용하지만, 서브 프리픽스 하이재킹에 대한 보호 수준은 다소 약해집니다.

인터넷 레지스트리연동  
IPAM과 RIR 간의 신뢰 관계입니다. AWS이(가) 사용자의 IP 스페이스에 대한 ROA를 게시하고 관리할 수 있습니다.

라우팅 정책 등록(RPR)  
AWS(으)로 가져오지 않은 외부 IP 스페이스에 대해 IPAM이 관리하는 프리픽스별 ROA 세트입니다. RPR은 하나의 프리픽스와 ASN 목록으로 구성되며, 여러 ROA(ASN당 1개)로 매핑됩니다. RPR은 온프레미스 프리픽스에 적용됩니다.

ROA 자동 갱신  
위임 RPKI가 활성화되어 있으면, AWS이(가) ROA 만료 전에 자동으로 갱신을 진행합니다. 수동 추적이나 별도의 조치가 전혀 필요하지 않습니다.

## BGP 경로 보호를 사용하지 않을 경우 발생하는 문제
<a name="monitor-bgp-route-security-without"></a>
+ **ROA 미생성**: 프리픽스의 RPKI 상태가 *알 수 없음*으로 표시됩니다. RPKI 검증을 수행하는 네트워크에서도 해당 트래픽을 수락할 수는 있지만, 경로 하이재킹에 대한 보호는 전혀 이루어지지 않습니다. 어떤 ASN이든 고객의 프리픽스나 더 구체적인 서브 프리픽스를 무단 전파할 수 있으며, 이를 검증하는 네트워크 역시 이를 거부할 근거를 갖지 못합니다.
+ **허용적 ROA**: 사용자의 프리픽스는 RPKI 유효 상태이지만, 동일한 ASN에서 전파하는 더 구체적인 서브 프리픽스 역시 유효하게 처리됩니다. ASN 자격 증명을 탈취한 공격자가 더 구체적인 프리픽스를 무단 전파할 경우 이 역시 유효 판정을 받아 트래픽이 분산/탈취될 수 있습니다.
+ **ROA 만료**: 별도 알림 없이 프리픽스 상태가 *유효*에서 *알 수 없음*으로 자동 변경됩니다. 트래픽은 계속 통과하지만, 검증 네트워크에서 정상적인 전파와 무단 전파를 구분할 수 없게 되어 해당 프리픽스는 더 이상 경로 하이재킹으로부터 보호받지 못합니다.
+ **중복 탐지 미작동**: 제3자가 사용자의 프리픽스나 서브 프리픽스를 무단으로 전파하는 상황이 발생합니다. 모니터링 기능이 없으면 고객이 접속 장애를 제보할 때까지 문제를 인지하지 못할 수 있으며, 수시간에서 수일이 소요될 수 있습니다.

## 콘솔 시각화
<a name="monitor-bgp-route-security-visualizations"></a>

경로 모니터링 대시보드(**IPAM** > **모니터링** > **경로 모니터링**)에는 다음 3가지 차트가 제공됩니다.
+ **RPKI 커버리지**: 전파된 모든 경로의 유효, 무효, 알 수 없음 비율을 보여주는 파이 차트입니다.
+ **ROA 강도**: 엄격 대 허용 설정 비율을 보여주는 파이 차트입니다.
+ **중복 발생 경로**: 타 ASN에서 충돌하는 서브 프리픽스를 전파 중인 경로의 수입니다.

## 명령줄
<a name="monitor-bgp-route-security-cli"></a>

이 섹션의 명령은 *AWS CLI 명령 참조*로 연결됩니다. 이 설명서에서는 명령을 실행할 때 사용할 수 있는 옵션에 대한 자세한 설명을 제공합니다.
+ 검색된 경로 보기: [get-ipam-discovered-routes](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-discovered-routes.html)
+ 경로 보호 감지 결과 보기: [get-ipam-route-protection-findings](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html)
+ 인터넷 레지스트리 연결 생성: [create-ipam-internet-registry-association](https://docs.aws.amazon.com/cli/latest/reference/ec2/create-ipam-internet-registry-association.html)
+ 인터넷 레지스트리 연결 활성화: [enable-ipam-internet-registry-association](https://docs.aws.amazon.com/cli/latest/reference/ec2/enable-ipam-internet-registry-association.html)
+ ROA 목록 조회: [get-ipam-route-origin-authorizations](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-origin-authorizations.html)
+ 연결 CIDR 보기: [get-ipam-internet-registry-association-cidrs](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-internet-registry-association-cidrs.html)
+ 라우팅 정책 등록 생성: [create-ipam-routing-policy-registration](https://docs.aws.amazon.com/cli/latest/reference/ec2/create-ipam-routing-policy-registration.html)
+ 등록 항목 일괄 수정: [batch-modify-ipam-routing-policy-registrations](https://docs.aws.amazon.com/cli/latest/reference/ec2/batch-modify-ipam-routing-policy-registrations.html)
+ 등록 변경 사항 조회:: [get-ipam-routing-policy-registration-deltas](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-routing-policy-registration-deltas.html)

AWS CLI을(를) 사용하여 BGP 경로 보호를 설정하는 예제를 보려면 [튜토리얼: BYOIP 프리픽스에 대한 위임된 RPKI 설정](tutorials-byoip-bgp-security.md)을(를) 참조하세요.