웹사이트가 한 국가에서는 로딩을 거부하고 다른 국가에서는 정상적으로 로딩될 때, 흔히 나오는 추측은 검열이다. 하지만 대개는 그런 것이 아니다. 그 차단은 웹사이트 자체 또는 그것이 운영되는 네트워크가 누구에게 서비스할지 결정하면서 만든 것이다.
서버 측 지역 차단이라는 이 관행은 흔하며, 차단당한 사람에게 거의 설명되지 않고, 놀라울 정도로 측정하기 어렵다. 여러 동료 평가(peer-reviewed) 연구들이 그럼에도 이를 측정했다. 이 연구들을 종합하면 어느 국가가 가장 많이 차단되는지에 대해서는 명확한 답이 나오지만, 누가 그 차단을 하고 있는지에 대해서는 더 흥미로운 답이 나온다.
핵심 요약
- 가장 큰 규모의 전 세계 측정에서, 시리아, 이란, 수단, 쿠바는 다른 어떤 국가보다 훨씨 많이 지역 차단되었으며, 당시 이들 모두 미국의 제재 대상이었다. 중간값에 해당하는 국가는 8,000개 인기 사이트 중 3개에 의해 차단되었고, 시리아는 71개에 의해 차단되었다.
- 대부분의 차단은 소수의 인프라 제공업체를 통해 이루어진다. 이 연구에서, 상위 사이트 중 Google App Engine 고객의 40.7%가 최소 한 국가를 차단한 반면, Cloudflare는 3.1%, Amazon CloudFront는 1.4%였다.
- 2022년 우크라이나 침공 이후, 444개의 해외 웹사이트가 러시아 사용자를 지역 차단했으며, 여기에는 미국 뉴스 사이트와 대학교도 포함되었다.
- 쿠바에서 진행된 2023년 측정에서는 546개의 차단된 도메인이 발견되었고, 이 중 88%는 어떤 이유도 제공하지 않았다. 법적 차단을 위해 만들어진 HTTP 상태 코드를 사용한 곳은 9곳뿐이었다.
- 전 세계 국가 순위는 2018년 자료다. 그 이후 이를 전 세계적으로 반복한 연구는 없으며, 시리아에 대한 미국의 제재는 2025년 7월에 해제되었다.
지역 차단은 검열이 아니다
이 구분은 중요한데, 두 가지는 서로 다른 행위자에 의해 발생하며 서로 다른 사람들에 의해 해결되기 때문이다.
| 지역 차단 | 검열 | |
|---|---|---|
| 누가 행하는가 | 웹사이트, 또는 호스팅이나 CDN 제공업체 | 정부, 보통 지역 네트워크를 통해 |
| 어디에서 발생하는가 | 서버에서 | 방문자 국가 내부에서 |
| 일반적 신호 | 403 페이지, 안내문, 또는 조용한 거부 | DNS 조작, 연결 재설정, 차단된 주소 |
| 일반적 동기 | 제재, 라이선스, 사기, 비용, 법적 위험 | 정보에 대한 정치적 또는 법적 통제 |
방문자에게는 이 두 가지가 동일하게 보일 수 있으며, 서로의 측정을 오염시킨다. 아래에서 다룰 2018년 연구는 널리 사용되는 검열 테스트 목록에 있는 도메인의 9%가 최소 한 국가에서 CDN 차단 페이지를 반환한다는 사실을 발견했는데, 이는 일부 “검열” 결과가 실제로는 웹사이트가 거부를 표시한 것이었다는 뜻이다.
가장 많이 차단되는 국가들
전 세계 순위를 제공하는 유일한 자료는 2018년 ACM Internet Measurement Conference에서 미시간 대학교 주도 팀이 발표하고 Cloudflare가 자체 고객 규칙 데이터를 제공한 “403 Forbidden: A Global View of CDN Geoblocking”이다. 이들은 177개 국가의 관측 지점에서 레지덴셜 연결을 사용하여 Alexa 상위 10,000개 사이트 중 8,000개를 로딩하고, 명시적인 차단 페이지를 집계했다.
| 국가 | 이를 지역 차단하는 상위 10,000개 사이트 수 |
|---|---|
| 시리아 | 71 |
| 이란 | 67 |
| 수단 | 66 |
| 쿠바 | 66 |
| 중국 | 11 |
| 나이지리아 | 11 |
| 러시아 | 10 |
| 브라질 | 8 |
| 이라크 | 6 |
| 파키스탄 | 5 |
중간값에 해당하는 국가는 3개 사이트에 의해 차단되었다. 저자들은 이렇게 직접 밝혔다. 상위 4개국은 시리아, 이란, 수단, 쿠바로 “큰 격차로” 앞서 있었으며, 이 4개국 모두 미국의 제재 대상이었다. 차단은 금융과 은행 사이트에 집중되어 있었으며, 이는 제재 준수와 일치하는 결과였다.
상위 백만 개 사이트에 걸친 더 큰 CDN 고객 샘플에서도 같은 양상이 반복되었는데, 이란은 178개 도메인, 수단은 169개, 시리아는 168개, 쿠바는 165개에 의해 차단되었고, 이어서 중국이 34개, 러시아가 28개, 우크라이나가 22개였다. 테스트한 177개 국가 중 세이셸만이 전혀 차단되지 않았다.
이 표를 인용하기 전에 두 가지 경고가 필요하다. 이 측정은 2018년 자료이며, 그 이후 전 세계적으로 이를 반복한 연구는 없다. 그리고 상위 4개국 중 하나는 상황이 바뀌었다. 시리아에 대한 미국의 제재는 2025년 7월 1일부로 해제되었다. 그 이후 얼마나 많은 사이트가 시리아 관련 규칙을 제거했는지는 측정된 바 없다.
누가 차단을 하는가
인프라 계층
웹사이트 스스로 지역 차단을 구축하는 경우는 매우 드물다. 이들은 CDN이나 클라우드 플랫폼에서 이를 켜는데, 이것이 바로 모든 연구에서 동일한 소수의 제공업체가 두드러지는 이유다. 2018년 측정에서 상위 10,000개 사이트 중:
| 제공업체 | 최소 한 국가를 차단하는 고객 비율 |
|---|---|
| Google App Engine | 40.7% |
| Cloudflare | 3.1% |
| Amazon CloudFront | 1.4% |
App Engine의 수치는 제재에 의해 좌우되었다. 저자들은 각 사이트가 스스로 선택하는 것이 아니라, 고객 전체에 걸쳐 동일한 제재 대상 국가 집합을 차단했다고 밝혔다. 그 밖의 경우, 차단은 고객의 결정이다. Amazon의 문서는 CloudFront의 허용 목록과 차단 목록을 설명하며, 차단된 방문자는 403 Forbidden을 받는다고 명시한다. Cloudflare의 문서는 국가별 차단이 Enterprise 플랜에서 제공되며, 다른 고객은 WAF 사용자 지정 규칙으로 국가를 차단할 수 있다고 밝힌다.
같은 논문에서 2018년 7월 자료로 공개된 Cloudflare 자체 규칙 데이터는 고객이 무엇을 차단하기로 선택했는지를 보여준다. 전체 존(zone)에서, 러시아와 중국은 각각 0.22%로 차단되었으며, 북한이 0.20%, 이란이 0.18%로 그 뒤를 이었다. Enterprise 고객 사이에서는 순서가 완전히 바뀌었다. 북한 16.50%, 이란 15.57%, 시리아 13.74%, 러시아 4.90%였다. 대형 조직은 제재를 위해 차단하고, 소규모 조직은 남용이 발견된 곳을 차단한다.
무역 통제 대상 플랫폼
일부 서비스는 자신의 제한 사항을 공개적으로 밝힌다. GitHub의 무역 통제 페이지는 자사 서비스가 북한 개발자에게 제공되지 않으며, 이란의 개발자에게 클라우드 서비스를 제공하기 위해 미국 재무부 해외자산통제국(Office of Foreign Assets Control)의 라이선스를 보유하고 있다고 밝힌다. 이러한 정책은 제재 상황에 따라 변경되므로, 2차 요약이 아닌 해당 페이지 자체만이 신뢰할 수 있는 유일한 출처다.
2022년 이후의 러시아
USENIX Security 2023 연구는 우크라이나 침공 이후 몇 주 동안의 네트워크를 측정했으며, 2022년 3월 14일부터 4월 22일까지 매일 측정을 수행하고 2022년 5월 10일에 전체 스캔을 실시했다.
해외 웹사이트들은 빠르게 움직였다. 저자들은 444개의 해외 사이트가 러시아 사용자를 지역 차단하고 있음을 발견했다. HTTP 수준에서, 8,763개 인기 도메인 중 286개(3.26%)가 러시아 내 모든 관측 지점에 차단 신호를 반환했으며, 러시아는 테스트된 어떤 다른 국가보다 훨씨 많은 도메인에 의해 지역 차단되었다. 그 차단의 대부분은 Cloudflare(87개 도메인)와 Akamai(57개)를 통해 이루어졌다. 차단한 곳 중에는 42개의 뉴스 및 미디어 도메인이 있었으며, 대다수는 미국 기반의 전국 및 지역 매체였다.
차단은 반대 방향으로도 이루어졌다. 테스트된 러시아 정부 도메인의 45% 이상이 러시아와 카자흐스탄을 제외한 국가로부터의 접근을 차단했다.
내부에서 본 쿠바
가장 최근의 국가별 연구는 쿠바 내 단일 레지덴셜 관측 지점에서 이루어졌으며, USENIX Security 2024에서 발표되었다. 2023년 5월 11일부터 22일까지, 연구자들은 10,093개의 인기 도메인을 테스트했으며 546개가 쿠바 방문자를 지역 차단하는 것을 발견했는데, 여기에는 기술, 비즈니스, 금융 분야의 잘 알려진 서비스들이 포함되었다.
| 차단이 나타난 방식 | 도메인 수 |
|---|---|
| 차단 페이지가 포함된 HTTP 응답 | 395 |
그중 403 Forbidden | 347 |
그중 200 OK, 차단 페이지를 성공으로 표시 | 32 |
그중 451 Unavailable For Legal Reasons | 9 |
| 페이지를 제공하지 않고 DNS, TCP, TLS 또는 HTTP 단계에서 실패 | 나머지, 일부 도메인은 여러 단계에서 실패 |
이 문제에 영향을 받는 사람들에게 가장 중요한 발견은, 차단된 도메인의 88%가 그 이유에 대해 어떤 유의미한 안내도 제공하지 않았다는 것이다. 그리고 법적 차단을 알리기 위해 특별히 만들어진 HTTP 상태 451은 여전히 드물게 사용되었다. 2018년 연구에서는 전체 조사 기간 동안 단 두 번만 이를 발견했다.
EU: 단일 시장 내부의 차단
유럽은 다른 그림을 보여주는데, 회원국 간 지역 차단을 금지하는 법을 제정했기 때문이다. 지역 차단 규정(Geo-blocking Regulation)은 2018년 12월부터 적용되고 있다. 유럽위원회의 2020년 단기 검토에 따르면, 약 9,000개 조사 대상 웹사이트 중 0.2%만이 접근을 차단하고 있었으며, 위치 요구사항은 26.9%에서 14%로 떨어졌다. 시청각 콘텐츠는 이 규정에서 제외되어 있으며, 이는 그대로 드러난다. 같은 검토에서 평균적으로 유럽 소비자는 EU 내 온라인으로 제공되는 영화의 14%에 접근할 수 있었으며, 그리스에서는 1.3%, 독일에서는 43.1%였다. 유럽위원회는 2025년 2월 이 규정에 대한 정식 평가를 시작했다.
차단은 외부에서 유럽으로도 유입되었다. 2018년 GDPR이 시행되었을 때, 여러 미국 뉴스 사이트가 데이터 관행을 변경하는 대신 EU 방문자를 차단했다. 그중 네 개, Los Angeles Times, Chicago Tribune, USA Today, Us Weekly를 대상으로 한 동료 평가 연구에 따르면, 차단 기간 동안 EU로부터의 월간 순 방문자 수가 82%에서 96% 사이로 감소했으며, 접근이 복원된 이후에도 방문자층이 완전히 돌아오지 않았다. 같은 문제가 지금은 국가별로 크게 차이가 나는 동의 장벽(consent wall)에서 다시 나타나고 있다.
이것이 측정하기 어려운 이유
위의 모든 연구는 방법론에 대해 같은 이야기를 한다. 한 곳에서는 지역 차단을 측정할 수 없다는 것이다.
- 각 국가 내부에 관측 지점이 필요하다. 러시아를 대상으로 한 차단은 독일에서는 보이지 않는다.
- 상태 코드는 거짓말을 한다.
200 OK로 제공되는 차단 페이지는 상태만 확인하는 어떤 검사도 통과한다. - 조용한 실패는 나쁜 네트워크처럼 보인다. 차단된 국가에서의 타임아웃과 느린 국가에서의 타임아웃은 대조군과 비교하기 전까지는 동일한 사건으로 보인다.
- 검열과 지역 차단은 서로 겹친다. 연구자들은 경로 중 어디에서 실패가 발생하는지로 이를 구분하며, 여전히 모호한 경우를 표시해 둔다.
측정에는 윤리적 무게도 따른다. 레지덴셜 연결을 통해 테스트한 2018년 연구자들은, 트래픽을 전달하는 사람들을 보호하기 위해 위험도가 높은 사이트 범주를 조사하는 것을 자제했다. 이러한 신중함은 모든 진지한 측정 설계에 필요하며, 같은 사고방식이 웹 데이터가 관측된 위치를 기록해야 한다는 주장에도 관통하고 있다.
국제 팀이 여기서 얻어야 할 것
국경을 넘어 콘텐츠를 게시하거나, 판매하거나, 운영한다면, 중요한 질문은 “어느 국가가 차단되는가”보다는 “각 시장의 내 잠재고객이 실제로 무엇을 받는가”이다.
- 서비스하는 각 시장에서 자신의 자산을 테스트하라. CDN과 WAF 규칙은 추가하기는 쉽지만 잊어버리기도 쉽다. 3년 전 남용 급증 때문에 추가된 규칙이 여전히 특정 국가 전체를 거부하고 있을 수 있다.
- 상태 코드만이 아니라 페이지 자체를 확인하라. 코드뿐 아니라 본문에서도 차단 텍스트를 찾아보라.
- 차단해야 한다면, 이유를 밝혀라. 명확한 안내문, 그리고 이유가 법적인 경우 이상적으로는
451을 사용하면, 알 수 없는 문제가 답이 있는 문제로 바뀐다. - 관측 지점을 기록하라, 공개하는 어떤 결과와도 함께.
첫 번째 항목을 위해, Shifter의 레지덴셜 게이트웨이를 통한 국가 지정 요청은 다른 어떤 것도 테스트에서 변경하지 않고도 해당 시장의 방문자가 받는 내용을 보여준다.
curl -s -o /dev/null -w "%{http_code}\n" \
-x customer-USERNAME-country-br:PASSWORD@p.shifter.io:443 \
https://www.example.com/
국가 코드는 ISO 3166-1 alpha-2를 따른다. 지역 타겟팅 문서는 지역, 도시, ASN 타겟팅을 다루며, 이런 방식으로 자신의 출시물을 테스트하는 것이 지역 규정 준수 검사로 어떻게 확장되는지도 다룬다.
한 가지 원칙은 타협의 여지가 없다. 제재 준수를 위한 지역 차단은 이를 적용하는 사업체에 부과된 법적 의무이며, 레지덴셜 프록시는 어디서든 이를 회피하거나 라이선스 제한을 회피하는 데 사용되어서는 안 된다. 여기서 설명한 사용법은 자신의 자산에 대한 관찰과 공공 측정이며, 자신의 상황에서 그 경계가 어디인지 확실하지 않다면 테스트하기 전에 법률 자문을 구하라.
결론
가장 많이 차단되는 국가는 제재 대상 국가들이며, 그 차단은 대부분 인프라 제공업체들이 이를 체크박스로 만들었기 때문에 발생한다. 그 핵심 주위에는 더 크고 느슨한 층이 존재한다. 2022년 이후 러시아를 차단한 사이트들, GDPR 이후 유럽을 차단한 미국 언론사들, 남용을 발견한 곳이면 어디든 차단한 소규모 기업들. 이 중 거의 어느 것도 차단된 방문자에게 이유를 말해주지 않는다.
가장 큰 공백은 데이터 그 자체다. 유일한 전 세계 국가 순위는 8년이나 지난 자료이며, 그 상위 4개국 중 하나는 더 이상 미국의 제재 대상이 아니다. 자신의 시장에 대한 현재의 답이 필요한 사람은 해당 시장 내부에서 직접 측정해야 한다.
출처 및 참고자료
- McDonald, Bernhard, Valenta, VanderSloot, Scott, Sullivan, Halderman and Ensafi, 403 Forbidden: A Global View of CDN Geoblocking, ACM Internet Measurement Conference 2018. 국가별 집계, 제공업체 비율, Cloudflare 규칙 데이터.
- Ramesh, Sundara Raman, Virkud, Dirksen, Huremagic, Fifield, Rodenburg, Hynes, Madory and Ensafi, Network Responses to Russia’s Invasion of Ukraine in 2022: A Cautionary Tale for Internet Freedom, USENIX Security 2023. 2022년 3월부터 5월까지 측정.
- Ablove, Chandrashekaran, Le, Sundara Raman, Ramesh, Oppenheimer and Ensafi, Digital Discrimination of Users in Sanctioned States: The Case of the Cuba Embargo, USENIX Security 2024. 2023년 5월 11일부터 22일까지 측정.
- US Department of the Treasury, Office of Foreign Assets Control, Recent actions, 30 June 2025. 2025년 7월 1일부로 시리아 제재 해제.
- Amazon Web Services, Restrict the geographic distribution of your content. CloudFront 지역 제한.
- Cloudflare, IP Access rules. 플랜별 국가 차단.
- GitHub, GitHub and Trade Controls.
- European Commission, Short-term review of the Geo-blocking Regulation, 30 November 2020, and evaluation launch, 11 February 2025.
- Thurman, Sly, Fletcher and Wilczek, The International Communication Gazette, summarised by the Reuters Institute: Many EU visitors shut out of US sites in response to GDPR never came back, 19 July 2022.