Rate Limiting은 왜 필요하고 어떤 기준으로 설계하나요?
답변 포인트
특정 사용자나 IP가 짧은 시간에 너무 많은 요청을 보내는 상황을 생각해보세요.
정답 및 해설
빠른 요약
Rate Limiting은 일정 시간 동안 허용할 요청 수를 제한해 남용, 과부하, 비용 폭증을 막는 기법입니다. IP, 사용자 id, API key 같은 식별자를 기준으로 제한하고, 서비스 특성에 따라 fixed window, sliding window, token bucket 같은 알고리즘을 선택합니다.
Rate Limiting은 일정 시간 동안 허용할 요청 수를 제한해 남용, 과부하, 비용 폭증을 막는 기법입니다. IP, 사용자 id, API key 같은 식별자를 기준으로 제한하고, 서비스 특성에 따라 fixed window, sliding window, token bucket 같은 알고리즘을 선택합니다.
핵심 개념
핵심 기준은 요청량 제한으로 서비스 보호입니다. 이 개념은 단순히 용어를 외우는 것보다, 어떤 문제를 줄이기 위해 등장했는지와 실제 코드나 운영 환경에서 어떤 trade-off를 만드는지 함께 이해하는 것이 중요합니다.
특정 사용자나 IP가 짧은 시간에 너무 많은 요청을 보내는 상황을 생각해보세요.
동작 흐름
- 먼저 문제가 발생하는 조건과 입력을 확인합니다.
- 관련된 런타임, 브라우저, 서버, 데이터 저장소의 책임을 나눠 봅니다.
- 가장 작은 범위에서 안전한 해결책을 적용합니다.
- 로그, 테스트, 모니터링으로 실제로 문제가 줄었는지 확인합니다.
실제 예시
로그인 API에는 사용자와 IP 기준 제한을 두어 무차별 대입 공격을 늦출 수 있습니다.
실무에서 적용하는 방법
정상 사용 패턴을 측정한 뒤 엔드포인트 중요도별 제한값과 초과 시 429 응답, Retry-After 헤더를 정합니다.
실무에서 주의할 점
- NAT 환경에서는 IP 기준 제한만으로 정상 사용자를 함께 막을 수 있습니다.
- 분산 서버에서는 중앙 저장소나 일관된 카운터 전략이 필요합니다.
- 개념을 적용하기 전에 현재 시스템의 규모, 병목, 장애 영향도를 함께 확인해야 합니다.
- 팀 규칙이나 프레임워크 기본 동작과 충돌하지 않는지도 점검하는 것이 좋습니다.
함께 연결해서 보면 좋은 키워드
백엔드, RateLimit, 보안, 트래픽
면접에서 짚으면 좋은 포인트
- 정의만 말하기보다 어떤 문제를 줄이기 위한 개념인지 먼저 설명하면 좋습니다.
- 장점과 함께 비용, 한계, 적용하지 않아도 되는 상황을 같이 말하면 실무 이해도가 드러납니다.
정리
한 줄로 정리하면, Rate Limiting은 일정 시간 동안 허용할 요청 수를 제한해 남용, 과부하, 비용 폭증을 막는 기법입니다. IP, 사용자 id, API key 같은 식별자를 기준으로 제한하고, 서비스 특성에 따라 fixed window, sliding window, token bucket 같은 알고리즘을 선택합니다. 실무에서는 개념을 적용하는 조건과 적용하지 않았을 때 생기는 문제까지 함께 이해하는 것이 중요합니다.