자주 묻는 질문 IBM Cloud Internet Services

IBM Cloud® Internet Services에 대한 질문이 있으십니까? 프로비저닝 문제, 애플리케이션 액세스, 기타 일반적인 질문에 대한 답변을 제공하는 자주 묻는 질문을 검토하십시오.

이곳에서 다루어 주었으면 하는 추가 질문이 있으시면, 이 페이지 하단에 있는 ‘문서 이슈 열기’ 또는 ‘주제 편집 ’ 링크를 사용하여 이슈를 등록해 주세요.

요금제, 평가판 및 청구

무료 체험 요금제에는 어떤 혜택이 포함되어 있나요?

무료 체험 요금제는 계정당 하나의 존만 사용할 수 있습니다. 인스턴스를 하나만 생성하고 추가하기 전에 영역 이름을 확인해야 합니다. 영역 이름은 승인되기 전에 확인해야 합니다. 무료 평가판 기간 중에 영역을 삭제한 경우, 무료 평가판 요금제에서는 동일한 영역 또는 다른 영역을 다시 추가할 수 없습니다.

계정당 몇 개의 무료 평가판 인스턴스가 허용되나요?

무료 평가판 인스턴스는 계정 당 계정 수명 기간 동안 한 개만 허용됩니다. 무료 평가판 인스턴스를 생성한 후에는 삭제하거나 만료되도록 허용해도 다른 무료 평가판 인스턴스를 생성할 수 없습니다. 그러나 유료 요금제에서는 언제든지 인스턴스를 만들 수 있습니다.

Standard Next를 무료 평가판 요금제로 다운그레이드할 수 있나요?

아니오. ‘Standard Next’ 요금제에서 ‘무료 체험’ 요금제로의 하향 변경은 지원되지 않습니다. 어떤 요금제도 무료 평가판 요금제로 다운그레이드할 수 없습니다.

무료 평가판 요금제가 만료되면 어떻게 되나요?

데이터 손실을 방지하려면 만료일 전에 인스턴스를 유료 요금제로 업그레이드하세요. 만료 후에는 요금제를 업그레이드하거나 인스턴스를 삭제할 수 있습니다. 인스턴스를 만든 후 45일 이내에 업그레이드하거나 삭제하지 않으면 CIS 이 자동으로 삭제됩니다:

  • 구성 도메인
  • 글로벌 로드 밸런서
  • 원본 풀
  • 상태 검사

엔터프라이즈 패키지 요금제는 어떻게 되나요?

2023년 8월 11일부로 엔터프라이즈 패키지 요금제가 중단되었습니다. 이 요금제의 기능은 여러 계층으로 나뉘어져 있으며, 이제 Enterprise Essential, Enterprise Advanced 및 Enterprise Premier 요금제에서 사용할 수 있습니다. 자세한 내용은 전환 업데이트된 요금제를 참조하세요.

DDoS 공격 트래픽에 요금이 청구되나요?

CIS 은 무제한 무제한 DDoS 보호를 제공합니다. DDoS 공격의 일부로 확인된 트래픽은 청구에서 제외됩니다. 식별된 공격의 크기, 지속 시간 또는 횟수에는 제한이 없습니다.

CIS 어떻게 예상치 못한 청구가 발생하지 않도록 보호하나요?

CIS DDoS 의 위협 완화, 방화벽 또는 트래픽 제한 기능에 의해 차단된 트래픽에 대해서는 측정하거나 요금을 부과하지 않습니다. CIS 을 통과하여 오리진에 도달하는 트래픽만 사용량 또는 청구에 포함됩니다.

CIS는 또한 오리진이 응답해야 하는 양호한 요청만 전달하여 오리진의 송신 대역폭 요금을 통제하는 데 도움이 됩니다. 모든 CIS 플랜은 DDoS 공격에 대한 무제한 및 무제한 완화를 제공합니다. 공격 트래픽에 대한 요금은 부과되지 않으며 공격으로 인한 트래픽 급증에 대한 위약금이나 지불 거절도 없습니다.

계정 및 액세스 관리

사용자에게 액세스 권한이 부여된 후 인증 오류가 발생하는 이유는 무엇인가요?

인증 오류는 일반적으로 사용자에게 필요한 서비스 액세스 역할이 할당되지 않았기 때문에 발생합니다. CIS 은 두 가지 유형의 역할을 사용합니다:

  • 플랫폼 액세스: 사용자가 서비스 인스턴스를 만들고 관리할 수 있도록 허용합니다.
  • 서비스 액세스: 사용자가 인스턴스 내에서 서비스별 작업을 수행할 수 있도록 허용합니다.

두 역할 유형 모두 사용자의 책임에 따라 적절하게 할당되어야 합니다. 콘솔에서 역할을 업데이트하려면 관리 > 보안 > ID 및 액세스로 이동합니다.

서비스 인스턴스 ID는 어떻게 확인할 수 있나요?

서비스 인스턴스 ID를 찾으려면 개요 페이지에서 CRN을 복사하십시오. 예를 들어, 다음과 같습니다.

crn:v1:test:public:internet-svcs:global:a/2c38d9a9913332006a27665dab3d26e8:836f33a5-d3e1-4bc6-876a-982a8668b1bb::

CRN의 마지막 파트가 서비스 인스턴스입니다. 836f33a5-d3e1-4bc6-876a-982a8668b1bb.

또는 리소스 목록 기본 페이지에서 CIS 인스턴스가 포함된 행을 클릭하고 서비스 인스턴스 ID의 GUID를 복사하십시오.

도메인 온보딩 및 DNS 설정

내 도메인이 보류 중인 상태인 이유는 무엇이며 어떻게 활성화할 수 있나요?

도메인은 필요한 NS(네임 서버) 레코드가 올바르게 구성될 때까지 Pending 상태로 유지됩니다.

CIS 에 도메인(또는 하위 도메인)을 추가하면 두 개의 CIS 네임 서버가 제공됩니다. 다음 위치 중 하나에서 두 네임 서버를 모두 구성해야 합니다:

  • 도메인 등록기관(도메인 추가 시)
  • 기존 DNS 공급업체(하위 도메인을 추가하는 경우)

CIS 주기적으로 공용 DNS에서 필요한 NS 레코드를 확인합니다. 네임 서버 변경이 감지되면(최대 24시간이 소요될 수 있음) 도메인 상태가 Active 로 변경됩니다. 개요 페이지에서 네임 서버 다시 확인을 선택하여 수동으로 확인을 트리거할 수 있습니다.

도메인 등록기관을 어떻게 식별하나요?

ICANN WHOIS 도구를 사용하여 귀하의 도메인 등록 기관을 조회할 수 있습니다: https://lookup.icann.org/

CIS 에 도메인을 추가하려면 등록기관에서 도메인의 구성을 편집하여 도메인의 네임 서버를 업데이트하거나 추가할 수 있는 관리자 권한이 있어야 합니다. CIS 에 추가하려는 도메인의 등록기관이 누구인지 모르는 경우 관리자 권한이 없을 가능성이 높습니다. 조직의 도메인 소유자와 함께 작업하여 필요한 변경을 수행하십시오.

현재 DNS 공급업체를 유지하면서 하위 도메인을 CIS 로 위임할 수 있나요?

예. 부모 도메인의 권한 DNS 공급업체를 변경하지 않고 하위 도메인을 CIS 로 위임할 수 있습니다.

CIS 에 하위 도메인을 추가하면 두 개의 CIS 네임 서버를 받게 됩니다. 기존 DNS 공급업체에서 해당 CIS 네임 서버를 가리키는 하위 도메인에 대한 NS 레코드를 만듭니다. NS 레코드가 공개적으로 표시되고 확인되면 CIS 하위 도메인을 활성화합니다. 부모 도메인을 관리하지 않는 경우 도메인 소유자와 협력하여 필요한 NS 레코드를 추가하세요.

권한 DNS 공급업체를 변경하지 않고 도메인을 CIS 으로 온보딩할 수 있나요?

예. CIS CNAME(부분) 설정을 지원합니다. 이 구성을 사용하면 기존의 권한 있는 DNS 공급업체를 유지하면서 CIS 네트워크를 통해 특정 호스트 네임을 프록시할 수 있습니다. 부분 설정에서:

  • 권한 있는 DNS 공급업체에서 CNAME 레코드를 생성합니다.
  • 이러한 CNAME 레코드는 CIS 를 가리킵니다.
  • 지정된 호스트 이름만 프록시됩니다.

DNS 확인 동작은 전체 이름 서버 설정과 다릅니다.

기본 DNS TTL 값은 무엇인가요?

A 및 CNAME 레코드의 경우 기본 자동 TTL은 300초입니다.

도메인 루트에서 CNAME을 구성할 수 있나요?

예. CIS 에서는 도메인의 루트(최상단)에서 CNAME을 구성할 수 있는 "CNAME 평탄화"를 지원합니다. CIS 은 CNAME 레코드 자체를 반환하는 대신 CNAME 대상을 확인하여 해당 A 또는 AAAA 레코드를 반환합니다. 이렇게 하면 루트 도메인이 DNS 표준을 위반하지 않고 CNAME처럼 작동할 수 있습니다.

프록시 레코드란 무엇이며 언제 사용해야 하나요?

프록시 DNS 레코드는 트래픽이 원본 서버에 도달하기 전에 CIS 을 통해 트래픽을 라우팅합니다. 프록시 처리된 레코드만 CIS 의 혜택을 받을 수 있으며, 여기에는 IP 마스킹 기능이 포함됩니다. IP 마스킹은 사용자의 원본 IP를 보호하기 위해 CIS IP로 대체하는 기능입니다:

$ whois 104.28.22.57 | grep OrgName
OrgName:        IBM

특정 도메인에 대해 CIS 을 우회하고 싶다면(DNS 조회는 여전히 수행됩니다), 해당 레코드를 프록시 처리하지 않는 것이 가능한 해결책입니다.

DNS 유효성 검사 오류 1004를 해결하려면 어떻게 해야 하나요?

페이지 규칙이 작동하려면 DNS가 구역을 분석해야 합니다. 따라서 구역에 대한 프록싱 DNS 레코드가 필요합니다.

개인( RFC1918 ) IP 주소로 CIS 을 사용할 수 있나요?

예, 하지만 제한이 있습니다. 비공개( RFC1918 ) IP 주소를 가리키는 비프록시 DNS 레코드를 구성하는 경우:

  • CIS 는 DNS 확인만 수행합니다.
  • CDN, WAF 및 DDoS 보호와 같은 고급 기능은 적용되지 않습니다.

CIS 는 사설 네트워크에 대한 연결을 제공하지 않습니다. 사설 IP에 대한 네트워크 액세스는 인프라에서 처리해야 합니다.

SSL / TLS 및 인증서

왜 브라우저에서 개인정보 보호 경고가 표시되나요?

IBM Cloud ( CIS )에서 발급한 TLS 인증서는 루트 도메인(example.com)과 1단계 하위 도메인(*.example.com)을 포함합니다. 2단계 하위 도메인(*.*.example.com)에 접속하려고 하면, 해당 호스트 이름이 SAN에 추가되어 있지 않기 때문에 브라우저에 개인정보 보호 경고가 표시됩니다.

당사의 제휴 인증 기관(CA) 중 한 곳에서 새 인증서를 발급하는 데 최대 15분이 소요될 수 있습니다. 새 인증서가 아직 발행되지 않은 경우 브라우저에 개인정보 보호 경고가 표시됩니다.

오류 526: 잘못된 SSL 인증서를 해결하려면 어떻게 해야 하나요?

오류 526은 원본 서버가 유효하지 않거나 신뢰할 수 없는 SSL / TLS 인증서를 제시하고 있음을 나타냅니다.

CIS 프록시가 활성화되고 SSL 모드가 엔드투엔드 CA 서명 (새 도메인의 기본값)인 경우 발신자는 신뢰할 수 있는 인증 기관에서 서명한 유효한 인증서를 제시해야 합니다.

오류를 해결하려면 다음을 수행하십시오.

  • 원본 인증서가 유효한지(만료되었거나 자체 서명되지 않았는지) 확인합니다.
  • 인증서가 호스트 이름과 일치하는지 확인합니다.
  • 인증서 체인이 완료되었는지 확인합니다.
  • 원본 서버에 유효한 CA 서명 인증서를 설치합니다.

필요한 경우 SSL 모드를 덜 엄격한 설정으로 변경할 수 있습니다. 그러나 보안이 약해지므로 프로덕션 환경에서는 권장하지 않습니다.

CIS 은 SSL / TLS 협상 및 핸드셰이크 공격을 어떻게 완화하나요?

CIS 트래픽이 오리진 서버에 도달하기 전에 엣지 네트워크에서 TLS 세션을 종료하여 SSL / TLS 협상 및 핸드셰이크 기반 공격을 완화합니다. 안전한 TLS 설정과 암호 제품군을 적용하여 BEAST, POODLE, CRIME과 같은 알려진 취약점으로부터 보호합니다. CIS 은 TLS 핸드셰이크가 성공한 후에만 트래픽을 오리진으로 전달하여 TLS 소진 공격을 방지합니다. 그런 다음 자동화된 DDoS 시스템이 트래픽 패턴, 암호화 동작, 요청 메타데이터를 분석하여 추가적인 SSL / TLS 기반 공격을 탐지하고 차단합니다.

DDoS 보호

분산 서비스 거부( DDoS ) 공격이란 무엇인가요?

분산 서비스 거부( DDoS ) 공격은 여러 출처에서 트래픽을 쏟아부어 온라인 서비스를 마비시킴으로써 해당 서비스를 이용할 수 없게 만들려는 시도입니다.

공격자는 손상된 시스템을 사용하여 대량의 트래픽이나 잘못된 요청을 생성합니다:

  • 서버 리소스 소진
  • 네트워크 연결 중단
  • 합법적인 사용자의 서비스 액세스 방지

DDoS 공격은 애플리케이션(레이어 7), 프로토콜(레이어 3/4) 또는 네트워크 인프라를 대상으로 할 수 있습니다.

LOIC 및 HOIC 공격 도구란 무엇인가요?

저궤도 이온 캐논(LOIC) 및 고궤도 이온 캐논(HOIC)은 DoS 공격과 관련된 도구이며 레이어 7 DDoS 방어에 대한 논의에서 자주 언급됩니다.

LOIC는 대량의 TCP, UDP 또는 HTTP 요청을 생성하여 타겟을 압도합니다. 유명한 곳입니다:

  • 간단한 인터페이스와 낮은 사용 장벽
  • 대량의 반복적인 트래픽
  • 압도적으로 작거나 제대로 보호되지 않는 시스템

HOIC는 LOIC의 진화 버전으로, 더 많은 양의 유연한 HTTP 트래픽을 생성하고 여러 사이트를 동시에 타겟팅하며 공격 범위를 확장하는 '부스터'를 지원합니다. 따라서 시그니처 기반 방어가 HOIC 공격을 탐지하기 어렵습니다.

두 도구 모두 네트워크 동작을 악용하여 서비스 거부를 유발합니다. 통제된 테스트 환경이 아닌 곳에서 사용하는 것은 불법이며 비윤리적입니다. 조직은 속도 제한 및 관리형 DDoS 보호와 같은 방어 수단을 사용해야 합니다.

DDoS 공격을 받으면 어떻게 해야 하나요?

활성 DDoS 공격이 의심되는 경우:

  1. 개요 페이지에서 '방어 모드'를 활성화합니다.
  2. 최대 보안을 위해 DNS 레코드를 설정합니다.
  3. CIS 에서 오는 요청에 대해 속도 제한이나 스로틀링을 적용하지 마십시오. IBM 은 귀하의 상황을 지원하기 위해 충분한 대역폭이 필요합니다.
  4. 필요한 경우 특정 국가나 방문자를 차단하십시오.

이러한 조치를 통해 CIS 엣지 네트워크에서 공격 트래픽을 검사, 흡수, 완화할 수 있습니다.

CIS 은 로우 앤 슬로우 DDoS 공격으로부터 어떻게 보호하나요?

CIS 는 오리진 앞에서 HTTP 역방향 프록시 역할을 수행하여 로우 앤 슬로우 공격으로부터 보호합니다. 프록시는 엣지에서 요청을 버퍼링하고 유효성을 검사하여 완전한 HTTP 요청을 기다린 후 이를 전달합니다. 느리거나 불완전하거나 잘못된 요청은 흡수되거나 삭제되어 원본에 도달하지 못합니다.

CIS 또한 트래픽 임계값 없이도 타임아웃을 적용하고 WAF 및 방화벽 검사를 적용하여 Slowloris 및 RUDY와 같은 공격이 서버 리소스를 고갈시키는 것을 방지합니다.

특정 사용자 에이전트를 HTTP DDoS 완화에서 제외할 수 있나요?

예, 사용자 정의 규칙 재정의를 만들고 표현식 필드를 사용하여 User-Agent 헤더가 있는 HTTP 요청에 대해 일치시킬 수 있습니다. 사용할 수 있는 필드는 다양합니다.

그런 다음 민감도 수준 또는 완화 조치를 조정할 수 있습니다.

이 기능을 신중하게 사용하여 합법적인 트래픽 패턴에 대한 보호가 약화되지 않도록 하세요.

CIS 트래픽 스크러빙은 어떻게 처리하나요?

CIS 는 388 Tbps의 글로벌 엣지 네트워크를 사용하여 센터를 스크러빙하지 않고도 대용량 DDoS 공격을 완화합니다. 공격은 소스 근처의 엣지에서 분석되고 차단됩니다. 보호된 트래픽(깨끗한 요청 및 응답)에 대해서만 요금이 청구됩니다. 악의적인 트래픽은 제외됩니다.

로드 밸런싱 및 상태 확인

기본 건강 상태 확인 시간 초과 값은 얼마입니까?

Free Trial 및 Standard 플랜의 기본 상태 점검 제한시간은 60초입니다.

비HTTP/HTTPS 트래픽에 대해 상태 검사를 구성할 수 있습니까?

아니요, 상태 확인은 HTTP / HTTPS 만 지원합니다.

글로벌 로드 밸런서를 HTTP / HTTPS 프로토콜 이외의 프로토콜에 대해 구성할 수 있습니까?

아니오. 글로벌 로드 밸런서는 HTTP / HTTPS 만 지원합니다.

풀의 모든 오리진을 비활성화하면 어떻게 되나요?

예. 풀의 모든 오리진이 비활성화되면 트래픽은 다음 우선순위 풀 또는 폴백 풀로 라우팅됩니다.

CIS 은 글로벌 트래픽 및 상태 확인에 어떤 네트워크를 사용하나요?

CIS 는 전 세계 수백 개 도시에 걸쳐 있는 Cloudflare의 글로벌 Anycast 네트워크에서 데이터 플레인을 실행합니다. 이 네트워크는 빠르고 안정적인 트래픽 라우팅과 DDoS 완화를 보장합니다.

상태 확인 요청은 이 분산 네트워크에서 시작되므로 상태 확인에 사용할 수 있는 지역은 Cloudflare 글로벌 애니캐스트 네트워크를 기반으로 합니다.

성능 및 최적화

CIS 콘텐츠 압축(gzip 또는 Brotli)을 적용하나요?

예. CIS 은 일부 콘텐츠 유형에 gzip 및 Brotli 압축을 적용하고 브라우저의 사용자 에이전트를 기반으로 항목을 압축하여 페이지 로드 시간을 개선할 수 있습니다.

원본에서 이미 gzip을 사용하는 경우 웹 서버가 헤더에 해당 설정을 포함할 때 CIS 해당 설정을 따릅니다.

CIS 는 원본 콘텐츠에 대해 gzip만 지원하며 콘텐츠를 gzip, 브로틀리 또는 비압축으로 전달합니다. 역방향 프록시는 캐싱과 무관하게 압축된 형식과 압축되지 않은 형식 간에 변환할 수 있습니다.

클라이언트의 Accept-Encoding 헤더는 제거되고 존중되지 않습니다.

WAF의 페이로드 제한은 어떻게 되나요?

CIS 이제 웹 애플리케이션 방화벽(WAF)은 모든 요금제에 대해 최대 1MB의 요청 페이로드를 검사합니다. 이를 통해 WAF는 더 큰 요청 본문에서 나타날 수 있는 더 복잡한 위협을 탐지할 수 있습니다. 자세한 내용은 요청 본문 검사 한도를 참조하세요.

CIS 의 API 요금 한도는 얼마인가요?

CIS API의 글로벌 속도 제한은 모든 인터페이스(UI, CLI, Terraform, API)에서 사용자당 5분당 1200건의 요청입니다.

네트워킹 및 인프라

엣지-투-오리진 트래픽에 사용되는 포트 범위는 무엇인가요?

프록시가 활성화되면 트래픽이 Cloudflare 네트워크를 통해 원본 서버로 라우팅됩니다. 이 트래픽은 1024-65535 범위 내의 모든 포트에서 발생할 수 있습니다. 사용자 환경에 맞게 NACL(네트워크 액세스 제어 목록)을 구성할 때는 이 포트 범위에서 들어오는 트래픽과 나가는 트래픽이 모두 허용되는지 확인하세요.

CIS 에서는 시계 동기화(NTP)를 어떻게 관리하나요?

ISO 27001 요구 사항을 충족하려면 모든 관련 시스템이 통합된 시간 소스와 동기화되어야 합니다. IBM CIS 는 NTP(네트워크 시간 프로토콜) 서버를 사용하여 인프라 전반의 시계 동기화를 보장합니다. CIS 는 다음과 같은 내부 NTP 서버를 사용합니다:

  • time.adn.networklayer.com
  • time.service.networklayer.com

CIS 아웃바운드(송신) 트래픽 필터링을 지원하나요?

아니요. CIS 인바운드 트래픽만 보호합니다. 가상 서버 인스턴스, 컨테이너 또는 VPC 리소스와 같은 클라우드 리소스로부터의 아웃바운드 트래픽을 검사, 기록 또는 필터링하지 않습니다.

CIS 는 애플리케이션으로 들어오는 트래픽을 보호하기 위한 역방향 프록시 역할을 하며, CIS 는 정방향 프록시나 송신 필터로 작동하지 않습니다.

아웃바운드 트래픽 제어를 고려하세요:

  • VPC 보안 그룹: 인스턴스 수준에서 아웃바운드 포트/IP를 제어합니다.
  • VPC 네트워크 ACL(NACL): 서브넷 수준 인바운드/아웃바운드 규칙.
  • 방화벽 어플라이언스: VPC 내에 타사 방화벽을 배포하세요.
  • DNS 필터링: DNS 기반 서비스를 사용하여 도메인을 제한합니다.

CF-Connecting-IP 헤더란 무엇인가요?

CF-Connecting-IP 헤더는 원본 클라이언트 IP 주소를 원본 웹 서버에 제공합니다. CIS 는 이 헤더를 엣지에 추가하며, CIS 엣지에서 원본 서버로 전달되는 요청에만 포함됩니다.

문제 해결 및 오류 코드

522 오류(연결 시간 초과)는 어떻게 해결하나요?

522 오류는 CIS 오리진 서버에 연결할 수 없을 때 발생합니다. 약 15초 동안 연결에 실패하면 요청 시간이 초과되고 522 페이지가 표시됩니다.

이는 일반적으로 방화벽이나 보안 소프트웨어가 CIS IP를 차단하는 경우에 발생합니다. CIS 은 역방향 프록시이므로 연결은 허용 목록에 있어야 하는 CIS IP 범위에서 오는 것으로 보입니다. CIS 허용 목록에 있는 IP 주소 페이지를 참조하세요.

또한 서버와 네트워크가 정상이고 과부하가 걸리지 않았는지 확인하세요.

문제가 지속되면 최근 Ray ID를 사용하여 IBM CIS 지원팀에 문의하여 확인하세요:

  • 모든 CIS IP 범위가 허용 목록에 있습니다
  • 서버/네트워크가 온라인 상태이며 정상적으로 작동하고 있습니다

엣지 함수 액션을 저장할 때 502 오류를 해결하려면 어떻게 해야 하나요?

IBM 지원 센터에 문의하여 저장하려고 했던 스크립트를 제공하십시오.

Kubernetes 인그레스 호스트 이름 유효성 검사 오류는 어떻게 해결하나요?

Kubernetes Ingress의 호스트 이름은 소문자로 된 영숫자, - 또는 .로 구성되어야 하고 영숫자로 시작하고 끝나야 합니다. 로드 밸런서 이름에 _을 사용하면 허용된 경우에도 Kubernetes 클러스터에 ingress 오류가 발생할 수 있습니다. Kubernetes 클러스터에서 발생하는 문제를 방지하려면 로드 밸런서 이름에 - 을 사용하지 마세요.