정의
MAC 플러딩(MAC flooding)은 스위치 기반 네트워크 환경에서 스위치의 MAC 주소 테이블(학습 테이블)을 과도한 가짜 MAC 주소 패킷으로 채워 정상적인 MAC 주소 엔트리를 덮어쓰기 하여, 스위치가 해당 프레임을 모든 포트에 브로드캐스트하도록 만들고, 이를 통해 트래픽을 가로채거나 네트워크 성능을 저하시키는 공격 기법이다.
동작 원리
- 공격자는 대량의 무작위 MAC 주소를 포함한 이더넷 프레임을 스위치에 전송한다.
- 스위치는 수신된 프레임의 출발 MAC 주소와 해당 포트를 학습하여 MAC 주소 테이블에 저장한다.
- 테이블 용량을 초과하면 기존에 학습된 엔트리가 퇴출되거나, 새 엔트리가 저장되지 못한다.
- 테이블이 포화 상태가 되면 스위치는 목적 MAC 주소를 찾지 못해 프레임을 모든 포트(브로드캐스트)로 전달한다.
주요 목적
- 네트워크 스니핑: 공격자는 스위치가 모든 포트에 프레임을 전송하도록 강제해, 자신이 연결된 포트에서 다른 호스트 간의 트래픽을 수집할 수 있다.
- 서비스 거부(DoS): 스위치가 과도한 브로드캐스트 트래픽을 처리하면서 네트워크 성능이 급격히 저하된다.
대응 및 방어책
| 방어 기술 | 설명 |
|---|---|
| 포트 보안(Port Security) | 스위치 포트당 허용되는 MAC 주소 수를 제한하고, 초과 시 포트를 차단하거나 경고한다. |
| 동적 ARP 검사(Dynamic ARP Inspection) | ARP 패킷의 출처 MAC 주소와 IP 주소를 검증해 스푸핑을 방지한다(간접적인 방어). |
| MAC 주소 제한 정책 | 스위치 관리자는 정적 MAC 바인딩을 설정해 허용된 MAC만 통신하도록 한다. |
| 스위치의 MAC 주소 테이블 용량 증대 | 고성능 스위치에서 테이블 크기를 늘려 플러딩 공격에 대한 내성을 높인다. |
| IDS/IPS | 네트워크 침입 탐지·방지 시스템이 비정상적인 MAC 주소 패턴을 탐지하고 알림을 제공한다. |
관련 용어
- 스위치: MAC 주소를 기반으로 프레임을 전달하는 네트워크 장비.
- MAC 주소 테이블(CAM 테이블): 스위치가 포트와 MAC 주소를 매핑해 저장하는 구조.
- 브로드캐스트: 네트워크 상의 모든 장치에 동시에 프레임을 전송하는 방식.
- 스니핑: 네트워크 트래픽을 무단으로 캡처·분석하는 행위.
사용 상황
- 기업이나 교육 기관 등 스위치 기반 LAN 환경에서 보안 감사·펜테스트 시 MAC 플러딩 공격이 시뮬레이션될 수 있다.
- 네트워크 보안 교육 자료에서 공격 메커니즘 및 방어 전략을 설명할 때 언급된다.
참고
MAC 플러딩은 네트워크 보안 분야에서 널리 다루어지는 주제이며, IEEE 802.1Q( VLAN) 환경에서도 동일한 원리로 발생할 수 있다. 방어를 위해서는 스위치 제조사별 제공되는 포트 보안 기능을 적절히 구성하는 것이 핵심이다.