Cloudflare Drop

Hacker News · 2026.07.15
Cloudflare Drop

Cloudflare의 트래픽 차단(Drop)이 백엔드 개발자에게 미치는 영향

Cloudflare는 전 세계 수많은 웹 서비스가 CDN, DDoS 방어, DNS, 리버스 프록시 용도로 사용하는 인프라다. 그런데 서비스 운영 중 갑자기 특정 요청이 응답 없이 사라지거나, 클라이언트에서 연결 오류가 발생하는 경우가 있다. 이런 현상의 원인 중 상당수는 Cloudflare 레이어에서의 트래픽 Drop이다. 백엔드 서버 로그에는 아무런 기록이 없는데 클라이언트는 오류를 받는 상황, 즉 "내 서버는 멀쩡한데 왜 안 되지?"라는 상황이 바로 여기에 해당한다.

왜 Cloudflare는 트래픽을 Drop하는가

Cloudflare가 트래픽을 차단하거나 Drop하는 이유는 크게 다음과 같이 나뉜다.

  • WAF(Web Application Firewall) 규칙 매칭: 요청 헤더, 바디, URI 패턴이 Cloudflare의 관리형 룰셋과 일치할 경우 자동 차단된다. 특히 Content-Type이나 특수문자가 포함된 파라미터가 SQL Injection, XSS 패턴으로 오탐될 수 있다.
  • Rate Limiting: 동일 IP나 특정 경로에 대한 요청이 임계치를 초과하면 Drop 또는 Challenge 응답이 반환된다.
  • Bot Fight Mode / Super Bot Fight Mode: 자동화된 요청(크롤러, 테스트 도구, CI 파이프라인 등)이 봇으로 분류되어 차단될 수 있다.
  • IP Reputation & Geo-blocking: 특정 국가 또는 악성 IP로 분류된 대역에서 오는 요청이 차단된다.

실무에서 놓치기 쉬운 포인트는, Cloudflare의 Drop은 항상 HTTP 응답(예: 403, 429) 으로 오지 않는다는 점이다. 설정에 따라 TCP 연결 자체를 끊어버리는 방식으로 동작할 수도 있어, 클라이언트 입장에서는 타임아웃처럼 보이기도 한다.

백엔드 관점에서의 디버깅 접근법

백엔드 서버 로그만 보고 있으면 Cloudflare Drop은 전혀 보이지 않는다. 다음과 같은 순서로 접근해야 한다.

1단계: Cloudflare 대시보드 로그 확인
Cloudflare의 Security > Events 탭에서 WAF, Rate Limit, Bot 관련 이벤트를 필터링할 수 있다. ray-id 헤더를 활용하면 특정 요청을 추적할 수 있다.

CF-Ray: 7d1a2b3c4d5e6f78-ICN

클라이언트에서 이 헤더 값을 수집해두면 Cloudflare 로그와 정확히 매핑할 수 있다.

2단계: cf-cache-status 및 응답 헤더 분석
Cloudflare를 통과한 응답에는 다양한 cf-* 헤더가 포함된다. 이를 통해 요청이 캐시에서 처리됐는지, 오리진까지 도달했는지 판단할 수 있다.

3단계: Firewall Rule 또는 WAF 예외 처리(Skip Rule)
정상 트래픽이 오탐되고 있다면, 특정 경로나 헤더 조건에 대해 WAF를 Skip하는 커스텀 룰을 추가해야 한다. 단, 이 작업은 보안 검토 후 최소 범위로 적용해야 한다.

(http.request.uri.path eq "/api/internal/health" and ip.src in $trusted_ips)
→ Skip: All WAF Rules

운영 환경에서 사전에 고려할 것들

Cloudflare를 프록시로 사용하는 서비스라면, 아키텍처 설계 단계부터 다음을 염두에 두어야 한다.

  • Cloudflare Logpush: 실시간 로그를 S3, BigQuery 등 외부 스토리지로 스트리밍해 두면 사후 분석이 훨씬 수월하다.
  • 오리진 IP 노출 방지: Cloudflare를 우회한 직접 요청이 들어오는 경우를 차단하기 위해 오리진 서버에서는 Cloudflare IP 대역만 허용하는 방화벽 규칙을 설정해야 한다.
  • 개발/스테이징 환경 분리: Bot Fight Mode나 WAF가 활성화된 상태에서 CI/CD 파이프라인의 자동화 요청이 차단되는 경우가 잦다. 스테이징 존에서는 별도의 룰셋을 적용하는 것이 좋다.

정리

  • Cloudflare Drop은 백엔드 로그에 남지 않기 때문에, CF-Ray 헤더와 Cloudflare 대시보드 이벤트 로그를 함께 분석해야 원인을 파악할 수 있다.
  • WAF 오탐, Rate Limiting, Bot 분류는 가장 흔한 Drop 원인이며, 정상 트래픽 보호를 위한 Skip Rule 설정 시 보안 범위를 최소화해야 한다.
  • 운영 환경에서는 Logpush를 통한 로그 외부 저장과 오리진 IP 보호를 기본 구성으로 갖추는 것이 안정적인 서비스 운영의 전제 조건이다.
Source
Hacker News
원문 보기 →
← 목록으로 돌아가기