현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

ARP·IP·DNS·DHCP 스푸핑

거짓 주소와 매핑이 통신 경로를 바꾸는 원리와 검증 지점을 이해합니다.

예상 읽기 4

1. 스푸핑은 주소나 매핑을 거짓으로 믿게 한다

스푸핑(Spoofing)은 다른 주체의 주소·신원·매핑을 가장하는 행위다. 도청인 스니핑과 같지 않지만, 스푸핑으로 경로를 바꾼 뒤 스니핑할 수 있다.

유형속이는 정보직접 결과대표 대응
ARP 스푸핑IPv4 주소와 MAC 매핑로컬 다음 홉이 공격자로 바뀜DAI, 신뢰할 수 있는 바인딩, 망 분리
IP 스푸핑IP 헤더의 출발지출처 위장, 반사 공격에 악용출발지 검증, ingress/egress 필터링
ICMP Redirect 위조더 적절하다고 주장하는 게이트웨이호스트의 다음 홉 판단 변경불필요한 Redirect 수용 제한
DNS 스푸핑이름에 대한 응답잘못된 서버로 연결 유도질의·응답 일치 검사, DNSSEC 검증
DHCP 스푸핑주소·게이트웨이·DNS 설정가짜 서버가 잘못된 설정 배포DHCP snooping, 신뢰 포트 제한
MAC 스푸핑링크 계층 출발지 주소허용 장치처럼 가장MAC 이외의 인증, 802.1X·NAC

MAC 주소나 IP 주소만으로 강한 사용자 인증을 대신할 수 없다.

2. ARP 스푸핑의 흐름과 방어

정상적으로 192.0.2.1 게이트웨이의 MAC이 G1이라면 단말의 ARP 캐시는 192.0.2.1 → G1이다. 공격자가 이 매핑을 자신의 MAC A1로 바꾸면 외부로 향하는 프레임이 공격자에게 전달된다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
정상: 단말 → 게이트웨이(G1)
변조: 단말 → 공격자(A1) → 게이트웨이(G1)

ARP는 기본적으로 IP·MAC 매핑 주장을 강하게 인증하지 않는다. 공격자는 보통 같은 L2 브로드캐스트 도메인에 접근하거나 그 링크에 ARP 프레임을 주입할 수 있어야 한다. 일반 라우터를 넘어 원격 LAN의 ARP를 직접 바꾸는 방식과는 다르다.

공격자가 패킷을 계속 중계하면 중간자 위치에서 도청·변조를 시도하고, 버리면 통신 장애를 유발한다. MAC 변경은 장비 교체나 정상 장애조치로도 생기므로 변화 자체만으로 공격을 확정하지 않는다.

  • DAI(Dynamic ARP Inspection): ARP의 IP·MAC 정보를 DHCP snooping 등 신뢰 가능한 바인딩과 대조한다. 고정 주소 단말은 별도 바인딩이 필요할 수 있다.
  • Port Security: 포트에서 허용할 MAC이나 개수를 제한한다. IP와 MAC의 정당한 대응을 검사하는 DAI와 구분한다.
  • 정적 ARP: 고정된 소규모 환경에서 보조적으로 쓸 수 있지만 장비 변경 관리가 필요하다.
  • TLS·SSH: 경로가 바뀌어도 올바른 상대 인증과 암호화로 내용 노출·변조 위험을 줄인다. 패킷 폐기까지 막지는 않는다.
좌우로 이동해 그림을 확인하세요.그림 크게 보기
ARP 매핑 변조와 검증 지점
ARP 매핑 변조와 검증 지점

3. IP 위조와 경로 검증

출발지 IP를 피해자 주소로 위조하면 제3의 서버가 피해자에게 응답하므로 반사 공격에 이용될 수 있다. 반대로 공격자가 응답 경로에 없다면 정상적인 TCP 연결을 완성하기 어려워, 주소 위조만으로 어떤 서비스에도 로그인할 수 있는 것은 아니다.

경계에서 들어오고 나가는 패킷의 출발지가 허용된 주소 범위인지 검사한다. uRPF는 출발지로 돌아가는 라우팅 정보를 이용한다. Strict 방식은 최적 역경로의 인터페이스와 수신 인터페이스를 비교하고, Loose 방식은 도달 가능한 경로의 존재를 확인한다. Strict 검사는 비대칭 경로의 정상 패킷도 차단할 수 있다.

ICMP Redirect 위조는 ARP 캐시가 아니라 호스트의 경로 판단을 속인다. 필요하지 않은 환경에서는 수용을 제한하며, 필요한 경우 현재 게이트웨이와 경로 조건을 검증한다.

4. DNS·DHCP 위조를 구분한다

DNS 응답 위조는 진행 중인 질의에 거짓 답을 받아들이게 하는 행위다. 거짓 레코드가 캐시에 저장되어 여러 사용자에게 반복 제공되면 캐시 포이즈닝 문제가 된다.

해석기는 질의 이름·유형, Transaction ID, 응답 서버 주소, 질의에 사용한 로컬 주소·포트 등이 대기 중인 질의와 맞는지 검사한다. 예측하기 어려운 ID·출발지 포트, 최신 해석기, 허가된 재귀 질의 범위, DNSSEC 검증이 대응에 도움이 된다.

DNSSEC는 서명된 DNS 데이터의 출처와 무결성을 검증하며 내용을 암호화하지 않는다. DNS 암호화 전송과 역할이 다르다.

DHCP 스푸핑은 이름의 응답을 바꾸는 대신 단말이 사용하는 게이트웨이·DNS 서버 설정 자체를 바꿀 수 있다. DHCP snooping은 허가되지 않은 서버의 응답을 제한하고 신뢰 가능한 임대 정보를 유지하는 데 사용된다.

스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01ARP 스푸핑과 ICMP Redirect 위조는 각각 무엇을 바꾸는가?
정답 및 해설

ARP 스푸핑은 IP와 MAC의 이웃 매핑을, ICMP Redirect 위조는 호스트의 다음 홉 경로 판단을 속인다.

02DNSSEC가 DNS 질의·응답을 암호화하는가?
정답 및 해설

아니다. 서명된 DNS 데이터의 출처 인증과 무결성을 검증한다. 내용의 암호화 전송과 구분한다.