광케이블 하나 끊겨 7,000편 결항: 백업 회선마저 이미 끊겨 있었다

광케이블 하나 끊겨 7,000편 결항: 백업 회선마저 이미 끊겨 있었다

항공통신 장애이중화 설계엔지니어링 사고

데이터 소스:HN + web research

2026년 9월 21일 오전 9시 45분, 미국 뉴저지주의 한 공사 현장에서 굴착기가 땅을 한 번 내리찍었다. 그 순간 뉴욕 3대 공항과 필라델피아, 보스턴으로 향하던 모든 도착 항공편에 즉각 운항 정지 명령이 내려졌다. 당일은 공교롭게도 유엔 총회 고위급 주간으로, 약 130개국 정상과 수십 명의 장관들이 뉴욕으로 속속 도착하던 때였다. 전 세계에서 가장 붐비는 상공이 그렇게 8시간 동안 강제로 멈춰 섰다. 치밀하게 계획된 해커의 사이버 공격이 아니었다. 지하에 묻힌 평범한 통신 회선 하나가 끊겼을 뿐이었다.

굴착기 한 삽에 잘린 통신 간선, 미 동부 상공을 8시간 동안 멈춰 세우다

물리 계층의 단순한 선로 손상은 항공 교통 관제망을 타고 시스템 전반의 마비로 이어졌다. 필라델피아 터미널 레이더 접근 관제 시설(Philadelphia TRACON)의 핵심 통신 회로가 돌연 작동을 멈추면서, 해당 시설은 외부와의 주요 통신 수단을 완전히 상실했다. TRACON은 공항 반경 10마일에서 50마일 사이를 오가는 항공기의 이착륙을 조율하는 관제 허브다. 인근 관제탑 및 고고도 레이더 센터와의 통신이 두절되자, 관제사들은 항공기의 실시간 위치를 추적할 수 없게 되었다. 인근 상공을 날던 비행기들은 공중에서 선회 대기하거나 대체 공항으로 기수를 돌려야 했다.

항공 데이터 플랫폼 플라이트어웨어(FlightAware) 집계에 따르면, 이날 미국 전역에서 약 7,000편의 항공편이 지연되거나 취소되었다. 그중 1,400편이 뉴욕 일대 3대 공항에서 발생했다. 유나이티드 항공의 핵심 거점인 뉴어크 공항의 경우 전체 항공편의 절반 이상이 취소되었고, 100편이 넘는 비행기가 다른 공항으로 비상 착륙했다. 뉴욕뿐만 아니라 필라델피아 역시 두 차례에 걸친 지상 정지 조치를 겪은 뒤에야 간신히 정상화되었다. 로널드 레이건 워싱턴 내셔널 공항(DCA)은 관제 병목 현상으로 1시간 이상 운항을 멈췄고, 보스턴 로건 공항 역시 밀려드는 항공편을 감당하지 못해 한동안 도착 항공편 수용을 전면 중단했다.

항공편 안내 모니터 사진: 항공편 안내 모니터에 표시된 대규모 지연 및 결항 안내. 출처: Wikimedia Commons

8시간 동안 이어진 운항 중단으로 터미널에는 수많은 승객의 발이 묶였다. 미국 동부 전역의 비즈니스 출장, 화물 운송, 외교 일정이 줄줄이 마비되었다. 토목 공사 과정에서 광케이블이 실수로 절단되는 일은 현장에서 비일비재하게 일어나는 사고다. 성숙한 네트워크 아키텍처라면 이 정도 국소적 물리 피해는 아무런 장애 없이 흡수할 수 있어야 마땅했다.

백업으로 넘기려다 발견한 진실: 예비선은 이미 물리적으로 끊겨 있었다

이번 사고는 시스템 아키텍처에 내재된 치명적인 결함을 적나라하게 드러냈다. 미국 연방항공청(FAA)이 막대한 예산을 들여 구축해 둔 물리적 이중화가 전혀 작동하지 않은 것이다. 주 회선이 끊어지자 시스템 엔지니어들은 트래픽을 넘기기 위해 예비 광섬유 회선으로 전환을 시도했다. 그러나 예비 회선마저 이미 물리적으로 단절되어 있었다는 황당한 사실이 드러났다. 실제로 장애 전환이 필요했던 바로 그 순간 전까지는, 그 예비선이 언제 끊어졌는지 아무도 알지 못했다. 며칠 전이었을 수도, 몇 주 전이었을 수도, 어쩌면 몇 달 동안 방치되었을 수도 있었다.

브라이언 베드퍼드(Bryan Bedford) FAA 청장은 사후 구체적인 상황을 시인했다. 백업 회선으로 전환하려 했을 때, 그 예비 광케이블에도 이미 거대한 단절 구간이 존재했으며 이를 수리하는 데만 약 13시간이 걸리는 상태였다는 것이다. 상업 항공 운송에서 13시간의 다운타임은 시스템 전체가 전소된 것이나 다름없다. 관제 센터는 통신사가 긴급 바이패스 회로를 설치할 때까지 속수무책으로 기다려야 했고, 뉴어크 공항은 장애 발생 8시간이 지나서야 가까스로 도착 항공편을 다시 받기 시작했다.

이는 고가용성 설계의 근본적인 모순을 보여준다. 재해 복구 체계를 갖췄다고 자부하던 아키텍처가, 장애 전환을 실제로 시도하는 순간에 이르러서야 마지막 방어선이 진작에 오프라인 상태였음을 깨닫는 꼴이다. 평소에 가만히 방치된 정적 대기 회선은 진정한 의미의 이중화라 부를 수 없다. 그것은 설계도면 위에만 존재하는 위안거리일 뿐이다. 이중화 메커니즘의 유일한 가치는, 예비 경로가 언제든 가동될 준비가 되어 있음을 시스템이 지속해서 확인하는 데서 나온다.

같은 도랑에 묻힌 주·예비 케이블: 굴착기 앞에서는 무용지물

통신 인프라 현장을 잘 아는 엔지니어들은 예비 광케이블이 끊겨 있었다는 소식에 전혀 놀라지 않았다. 오히려 기간망 인프라 업계의 오래된 관행에 부합하는 일이었다. 지하 매설 공사에서 굴착 비용과 관로 임대료를 아끼기 위해, 시공업체들은 명목상 ‘상호 백업’ 관계인 여러 가닥의 광케이블을 하나의 케이블 묶음으로 묶거나 아예 같은 도랑(트렌치) 속에 나란히 묻어버리는 경우가 흔하다. 이런 구조에서는 굴착기 삽날이 땅속을 파고드는 순간 주 회선과 예비 회선이 단번에 함께 잘려 나간다. 물리적 격리는 서류상의 허상이었던 셈이다.

해커뉴스(Hacker News) 커뮤니티에서도 네트워크 엔지니어들의 생생한 증언이 쏟아져 나왔다. 한 다국적 백본망 운영사는 비용 절감을 이유로 고속도로 옆 1~2마일 구간에 주 회선과 예비 회선 케이블을 도로 같은 쪽에 나란히 묻어두기도 했다. 제3자 통신 사업자의 다크 파이버를 임대해 사용하는 구조는 이러한 ‘깜깜이’ 위험을 한층 더 키운다. 이름 모를 하청업체 케이블 하나가 끊어지는 것만으로도 여러 주를 아우르는 항공 관제망 전체가 마비될 수 있는 구조다. 엔지니어들 사이에는 유명한 농담이 있다. “야생에서 길을 잃었다면 광케이블을 땅에 묻어라. 한 시간 안에 굴착기가 나타나 선을 끊을 테니, 그 차를 얻어 타고 집에 가면 된다.”

매설 작업 중인 광케이블 사진: 매설 작업 중인 광케이블. 케이블 한 줄에 핵심 통신 링크가 집중되기도 한다. 출처: Wikimedia Commons

사고의 책임을 둘러싼 공방도 여전히 뒤엉켜 있다. 숀 더피(Sean Duffy) 교통부 장관은 초기에 암트랙(Amtrak) 공사팀이 뉴저지에서 광섬유를 절단했다고 비난했다. 그러나 암트랙은 곧바로 공식 부인 성명을 발표했다. 이어 뉴저지 트랜짓(NJ Transit)은 작업팀이 지자체 지하 배관 표시선에서 10피트 떨어진 곳에서 굴착 작업을 진행했다고 주장하며, 해당 표시가 버라이즌(Verizon)에 의해 잘못 그려진 것인지 다른 하청업체의 실수인지 조사 중이라고 밝혔다. 물리적 마찰로 가득한 현실 세계에서는 설계도면 표시의 몇 피트 오차가 수조 원을 쏟아부은 가용성 방어선을 일순간에 무너뜨린다.

125억 달러로도 살 수 없었던 현대적 통신 아키텍처

사고 이면에는 또 다른 서글픈 현실이 숨어 있다. 미국 항공 관제 시스템을 떠받치는 기초 통신 시설의 노후화는 일반적인 예상을 훨씬 뛰어넘는다. 필라델피아 TRACON이 통신 문제로 마비된 것은 이번이 처음이 아니다. 2025년 5월에도 동일한 시설에서 유사한 원인으로 심각한 통신 단절이 일어났다. 작년에도 또 다른 통신 장애로 인해 필라델피아 TRACON의 통신 링크 전체가 다운된 바 있다.

이처럼 빈번하게 일어나는 시스템 장애는 장기간 누적된 기술 부채가 낳은 필연적 결과다. 노후화된 시스템을 보수하기 위해 미국 의회는 지난해 125억 달러의 예산을 승인했다. 이 자금은 항공 관제 네트워크 전면 업그레이드에 투입될 예정이지만, 더피 교통부 장관은 시스템을 완전히 현대화하려면 추가로 175억 달러가 더 승인되어야 한다고 못 박았다. 그는 현재의 취약한 인프라 실태가 “미국에서 도저히 용납될 수 없는 수준”이라고 직격했다.

그러나 단순한 자금 투입만으로는 낙후된 엔지니어링 패러다임을 바꿀 수 없다. 125억 달러를 투입한 시스템이 여전히 콜드 스탠바이(Cold Standby) 방식에 머물러 있다면, 막대한 예산은 과거의 구멍을 메우는 땜질 처방에 불과하다. 이는 현대 항공 관제에 필수적인 고신뢰성으로 이어지지 않는다. 막대한 자금은 운영 패러다임 자체를 재구축하는 데 쓰여야 하며, 현대 분산 시스템의 기본 요구조건을 충족해야 한다.

실시간으로 생존을 증명하지 못하는 이중화는 위험하다

미 동부 항공망을 8시간 동안 마비시킨 이번 참사는 모든 인프라 엔지니어들에게 뼈아픈 교훈을 남겼다. 끊어진 물리 선로를 긴급 복구하느라 진땀을 흘린 버라이즌도, 하늘길을 지켜야 하는 FAA도 이 질문에는 답을 내놓지 못했다. 굴착기가 주 케이블을 끊기 전까지, 그 예비 광케이블이 살아 있는지 죽어 있는지 대체 누가 감시하고 있었는가?

제대로 된 고가용성 통신 아키텍처라면 백업 노드가 가만히 멈춰 서 있어서는 안 된다. 지속적인 헬스체크 신호를 주고받거나, 실제 운영 트래픽을 상시 분산 처리하는 액티브-액티브(Active-Active) 아키텍처로 작동해야 한다. 현대 소프트웨어 엔지니어링에서 콜드 스탠바이는 시스템이 서서히 썩어 들어가는 과정을 은폐할 뿐이다. 국가 전체 교통망의 운명을 오랫동안 데이터 패킷 한 번 흐르지 않은 깜깜이 광섬유에 맡겨두는 것은, 그 허위의 이중화 자체가 가장 치명적인 단일 실패점(SPOF)으로 작용한다는 뜻이다.

인프라 설계자들은 ‘시공이 끝나면 구축도 끝났다’는 과거의 안일한 생각을 버려야 한다. 실시간으로 검증할 수 없는 백업 회선은 공학적으로 존재하지 않는 것과 같다. 시스템은 평상시에도 자동화된 수단을 통해 스스로 살아있음을 증명해야 한다. 그렇지 않다면, 땅을 파고드는 다음 굴착기 삽날 하나에 세계에서 가장 붐비는 하늘길은 또다시 맥없이 멈춰 설 것이다.

참고 링크:

  • Hacker News 토론 (item?id=49791509)
  • 연방항공청(FAA) 공식 사고 보고서
  • 뉴저지 트랜짓(NJ Transit) 및 암트랙(Amtrak) 성명