ARP·IP·DNS·DHCP 스푸핑
거짓 주소와 매핑이 통신 경로를 바꾸는 원리와 검증 지점을 이해합니다.
1. 스푸핑은 주소나 매핑을 거짓으로 믿게 한다
스푸핑(Spoofing)은 다른 주체의 주소·신원·매핑을 가장하는 행위다. 도청인 스니핑과 같지 않지만, 스푸핑으로 경로를 바꾼 뒤 스니핑할 수 있다.
| 유형 | 속이는 정보 | 직접 결과 | 대표 대응 |
|---|---|---|---|
| ARP 스푸핑 | IPv4 주소와 MAC 매핑 | 로컬 다음 홉이 공격자로 바뀜 | DAI, 신뢰할 수 있는 바인딩, 망 분리 |
| IP 스푸핑 | IP 헤더의 출발지 | 출처 위장, 반사 공격에 악용 | 출발지 검증, ingress/egress 필터링 |
| ICMP Redirect 위조 | 더 적절하다고 주장하는 게이트웨이 | 호스트의 다음 홉 판단 변경 | 불필요한 Redirect 수용 제한 |
| DNS 스푸핑 | 이름에 대한 응답 | 잘못된 서버로 연결 유도 | 질의·응답 일치 검사, DNSSEC 검증 |
| DHCP 스푸핑 | 주소·게이트웨이·DNS 설정 | 가짜 서버가 잘못된 설정 배포 | DHCP snooping, 신뢰 포트 제한 |
| MAC 스푸핑 | 링크 계층 출발지 주소 | 허용 장치처럼 가장 | MAC 이외의 인증, 802.1X·NAC |
MAC 주소나 IP 주소만으로 강한 사용자 인증을 대신할 수 없다.
2. ARP 스푸핑의 흐름과 방어
정상적으로 192.0.2.1 게이트웨이의 MAC이 G1이라면 단말의 ARP 캐시는 192.0.2.1 → G1이다. 공격자가 이 매핑을 자신의 MAC A1로 바꾸면 외부로 향하는 프레임이 공격자에게 전달된다.
정상: 단말 → 게이트웨이(G1)
변조: 단말 → 공격자(A1) → 게이트웨이(G1)
ARP는 기본적으로 IP·MAC 매핑 주장을 강하게 인증하지 않는다. 공격자는 보통 같은 L2 브로드캐스트 도메인에 접근하거나 그 링크에 ARP 프레임을 주입할 수 있어야 한다. 일반 라우터를 넘어 원격 LAN의 ARP를 직접 바꾸는 방식과는 다르다.
공격자가 패킷을 계속 중계하면 중간자 위치에서 도청·변조를 시도하고, 버리면 통신 장애를 유발한다. MAC 변경은 장비 교체나 정상 장애조치로도 생기므로 변화 자체만으로 공격을 확정하지 않는다.
- DAI(Dynamic ARP Inspection): ARP의 IP·MAC 정보를 DHCP snooping 등 신뢰 가능한 바인딩과 대조한다. 고정 주소 단말은 별도 바인딩이 필요할 수 있다.
- Port Security: 포트에서 허용할 MAC이나 개수를 제한한다. IP와 MAC의 정당한 대응을 검사하는 DAI와 구분한다.
- 정적 ARP: 고정된 소규모 환경에서 보조적으로 쓸 수 있지만 장비 변경 관리가 필요하다.
- TLS·SSH: 경로가 바뀌어도 올바른 상대 인증과 암호화로 내용 노출·변조 위험을 줄인다. 패킷 폐기까지 막지는 않는다.
3. IP 위조와 경로 검증
출발지 IP를 피해자 주소로 위조하면 제3의 서버가 피해자에게 응답하므로 반사 공격에 이용될 수 있다. 반대로 공격자가 응답 경로에 없다면 정상적인 TCP 연결을 완성하기 어려워, 주소 위조만으로 어떤 서비스에도 로그인할 수 있는 것은 아니다.
경계에서 들어오고 나가는 패킷의 출발지가 허용된 주소 범위인지 검사한다. uRPF는 출발지로 돌아가는 라우팅 정보를 이용한다. Strict 방식은 최적 역경로의 인터페이스와 수신 인터페이스를 비교하고, Loose 방식은 도달 가능한 경로의 존재를 확인한다. Strict 검사는 비대칭 경로의 정상 패킷도 차단할 수 있다.
ICMP Redirect 위조는 ARP 캐시가 아니라 호스트의 경로 판단을 속인다. 필요하지 않은 환경에서는 수용을 제한하며, 필요한 경우 현재 게이트웨이와 경로 조건을 검증한다.
4. DNS·DHCP 위조를 구분한다
DNS 응답 위조는 진행 중인 질의에 거짓 답을 받아들이게 하는 행위다. 거짓 레코드가 캐시에 저장되어 여러 사용자에게 반복 제공되면 캐시 포이즈닝 문제가 된다.
해석기는 질의 이름·유형, Transaction ID, 응답 서버 주소, 질의에 사용한 로컬 주소·포트 등이 대기 중인 질의와 맞는지 검사한다. 예측하기 어려운 ID·출발지 포트, 최신 해석기, 허가된 재귀 질의 범위, DNSSEC 검증이 대응에 도움이 된다.
DNSSEC는 서명된 DNS 데이터의 출처와 무결성을 검증하며 내용을 암호화하지 않는다. DNS 암호화 전송과 역할이 다르다.
DHCP 스푸핑은 이름의 응답을 바꾸는 대신 단말이 사용하는 게이트웨이·DNS 서버 설정 자체를 바꿀 수 있다. DHCP snooping은 허가되지 않은 서버의 응답을 제한하고 신뢰 가능한 임대 정보를 유지하는 데 사용된다.
개념 확인 문제
문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.
01ARP 스푸핑과 ICMP Redirect 위조는 각각 무엇을 바꾸는가?
ARP 스푸핑은 IP와 MAC의 이웃 매핑을, ICMP Redirect 위조는 호스트의 다음 홉 경로 판단을 속인다.
02DNSSEC가 DNS 질의·응답을 암호화하는가?
아니다. 서명된 DNS 데이터의 출처 인증과 무결성을 검증한다. 내용의 암호화 전송과 구분한다.