SevenIDC

News

NEWS

보안

Cloudflare Logpush, DDoS 공격 트래픽 제외 옵션 추가

게재일 2026. 09. 22.· 원문 공개 2026. 09. 18.조회 0
Cloudflare, Logpush, DDoS 관련 기술 이미지
SevenIDC 기술 요약 이미지

Cloudflare는 Logpush 작업에서 식별된 분산서비스거부(DDoS) 공격 트래픽을 제외할 수 있는 기능을 추가했다. 대상은 http_requests, firewall_events, network_analytics_logs 데이터셋이며, 대규모 공격 시 로그 저장소로 유입되는 불필요한 이벤트를 줄이는 데 초점이 맞춰져 있다.

무엇이 바뀌었나

이번 변경으로 Logpush 작업은 Cloudflare가 식별한 DDoS 공격 트래픽을 로그 전달 대상에서 제외할 수 있다. 대시보드에서는 고급 옵션에서 설정할 수 있고, API로는 job 요청에 filter_attack_traffic 값을 true로 넣어 적용한다.

적용 가능한 데이터셋은 http_requests, firewall_events, network_analytics_logs로 명시됐다. 따라서 모든 로그 종류에 일괄 적용되는 기능으로 보면 안 되며, 현재 운영 중인 수집 파이프라인이 어떤 데이터셋을 사용 중인지 먼저 확인하는 것이 필요하다.

로그 보관·분석 운영에 미치는 영향

이 옵션의 직접적인 효과는 공격성 트래픽이 대량으로 발생할 때 전달 로그의 양을 줄일 수 있다는 점이다. 로그 저장 비용, 외부 SIEM 적재량, 분석 지연 완화 측면에서는 유리할 수 있다.

반면 공격 구간의 원시 이벤트가 줄어들면, 사후 포렌식이나 탐지 규칙 튜닝 시 참고할 수 있는 데이터 범위도 달라질 수 있다. 특히 방어 성능 검증, 공격 패턴 재현, 고객 보고용 통계 산출을 Logpush 기반으로 처리하는 환경이라면 제외 적용 전후에 지표 차이가 나는지 확인해야 한다.

IDC·호스팅 환경에서 볼 점검 포인트

여러 고객 도메인 또는 네트워크 로그를 중앙 저장소로 모으는 운영 환경에서는, 공격 시점의 로그 폭증이 스토리지와 분석 파이프라인 병목으로 이어질 수 있다. 이런 경우 DDoS 제외 옵션은 수집량 제어 수단이 될 수 있다.

다만 보안관제, 트래픽 정산 검토, 테넌트별 사건 분석이 Logpush 결과에 의존한다면 일부 공격 이벤트가 전달되지 않도록 바뀌는 의미를 운영 절차에 반영해야 한다. 한국 IDC나 일본 리전처럼 복수 리전에 동일한 수집 정책을 배포하는 환경에서는 대시보드 수동 설정과 API 기반 설정이 섞여 있지 않은지도 함께 확인하는 편이 좋다.

운영 체크리스트

현재 사용 중인 Logpush 작업이 http_requests, firewall_events, network_analytics_logs 중 어떤 데이터셋을 대상으로 하는지 확인한다.

대시보드의 Advanced Options에서 Exclude DDoS attack traffic 설정 사용 여부를 점검하거나, API 구성에서 filter_attack_traffic 필드 적용 여부를 확인한다.

로그 보관 기간, SIEM 적재량, 경보 기준, 공격 분석 리포트가 이 변경의 영향을 받는지 비교한다. 특히 공격량 기반 대시보드나 테넌트 보고서가 있다면 제외 적용 전후 수치 차이를 검증하는 것이 필요하다.

핵심 포인트

  • Cloudflare Logpush가 식별된 DDoS 공격 트래픽 제외를 지원한다.
  • 지원 데이터셋은 http_requests, firewall_events, network_analytics_logs다.
  • API에서는 filter_attack_traffic: true 필드로 설정한다.
  • 로그 저장량 절감 효과가 있지만 공격 분석용 데이터 범위는 달라질 수 있다.