WIPIVERSE

VLAN 호핑

VLAN 호핑(VLAN Hopping)은 컴퓨터 보안 분야에서 사용되는 공격 기법으로, 가상 근거리 통신망(Virtual Local Area Network, VLAN) 상에서 네트워크로 연결된 자원을 공격하는 방법을 의미한다. 모든 VLAN 호핑 공격의 기본 개념은, 특정 VLAN에 속한 공격 호스트가 정상적인 접근 권한이 없는 다른 VLAN의 트래픽에 접근하는 것이다. VLAN은 물리적 네트워크를 논리적으로 분할하여 트래픽을 격리하는 기술이지만, VLAN 호핑 공격은 이러한 격리 메커니즘을 우회하는 것을 목표로 한다.

VLAN 호핑 공격은 크게 두 가지 주요 방식으로 구분된다.

첫째는 스위치 스푸핑(Switch Spoofing)이다. 이 공격에서 공격 호스트는 트렁킹(trunking) 스위치를 모방하여, VLAN 유지에 사용되는 태깅 및 트렁킹 프로토콜(예: IEEE 802.1Q, 동적 트렁킹 프로토콜(DTP), 다중 VLAN 등록 프로토콜(MVRP))을 사용한다. 이를 통해 공격 호스트는 여러 VLAN의 트래픽에 접근할 수 있게 된다. 스위치 스푸핑은 인터페이스가 자동으로 트렁크 협상을 수행하도록 설정된 경우에만 악용될 수 있다.

둘째는 이중 태깅(Double Tagging) 공격이다. 이 공격에서 공격자는 802.1Q가 활성화된 포트에 연결되어, 전송하는 프레임에 두 개의 VLAN 태그를 부여한다. 외부 태그는 공격자가 실제로 속한 VLAN의 ID로 표시되며, 이 프레임이 트렁크 인터페이스의 네이티브 VLAN(기본 VLAN)에 해당할 경우 첫 번째 태그는 제거된 채 전달된다. 이후 두 번째 스위치에 도달한 프레임에는 두 번째 VLAN 태그가 남아 있어, 해당 프레임이 목표 VLAN에서 발생한 것처럼 처리된다. 이로써 공격자는 논리적으로 분리된 VLAN 간의 통신 제한을 우회할 수 있다. 다만 이 공격은 응답 트래픽이 공격자에게 전달되지 않는 단방향 흐름이라는 한계가 있다.

VLAN 호핑 공격에 대한 대응 방안으로는 다음과 같은 조치가 제시된다. 스위치 스푸핑을 방지하기 위해서는 트렁크 협상을 자동으로 수행하지 않도록 포트를 설정하고, 트렁크로 사용하지 않는 포트는 명시적으로 액세스 포트로 설정해야 한다. 이중 태깅 공격을 방지하기 위해서는 기본 VLAN인 VLAN 1에 호스트를 배치하지 않거나, 모든 트렁크 포트의 네이티브 VLAN을 사용하지 않는 VLAN ID로 변경하거나, 네트워크 전체 스위치에서 네이티브 VLAN에 명시적 태깅을 적용하는 방법이 사용될 수 있다.

VLAN 호핑은 네트워크 보안 분야에서 널리 알려진 개념으로, 네트워크 장비 설정의 결함을 이용한 공격 기법으로서 보안 교육 및 네트워크 관리 실무에서 다루어지고 있다.

둘러보기

더 찾아볼 만한 주제

    전체 문서 보기