본문으로 건너뛰기

서버 방어 · 봇 · 관측 개요

multi-saas-kit 의 서버 보호 전략은 계층 방어(defense in depth) 입니다. 핵심 원칙은 다음 한 줄입니다.

방어의 1차선은 엣지(Cloudflare + 리버스 프록시)에 두고, 애플리케이션은 백스톱(2차선)과 자체 관측만 담당한다.

볼류메트릭 공격이나 대량 리로드 부하는 요청이 서버(origin)에 도달하기 전에 막아야 효과가 있습니다. 애플리케이션 단계에서 막으려 하면 이미 자원을 소비한 뒤이므로, DDoS 방어를 PHP 코드로 구현하지 않습니다.

계층별 책임​

계층위협 / 기능담당비고
L3/4 볼류메트릭 DDoSSYN/UDP flood 등Cloudflare무료 티어 기본 제공
L7 HTTP flood / 리로드 abuse동일 IP·경로 폭주Cloudflare Rate Limiting + 프록시엣지 규칙
봇 차단(포털/AI/악성)크롤러 차등Cloudflare(Verified Bots / AI 차단 / Bot Fight)엣지 집행
라우트별 세밀 제한인증·고비용 경로Laravel throttle / RateLimiter앱 백스톱(내장)
AI 크롤러 차단자체 콘텐츠 보호앱 봇 정책 미들웨어 + robots.txt백스톱(옵트인)
페이지 처리시간·용량 관측성능 회귀 탐지앱 관측 미들웨어 → 모니터링옵트인

직접 구현 vs 외부(엣지) — 결론​

항목권장
DDoS / 볼류메트릭 / 봇 집행엣지(Cloudflare) — 직접 구현 안 함
인증·결제·고비용 라우트 제한Laravel 내장 — 이미 보유
AI 봇 UA 백스톱 / 페이지 관측앱 미들웨어 — 옵트인 제공

이어지는 문서: