MAC 주소 필터링은 논란이 많은 기능 중 하나입니다. 어떤 사람들은 이 기능을 꼭 사용해야 한다고 주장하는 반면, 다른 사람들은 시간과 자원만 낭비하는 기능이라고 말합니다. 그렇다면 어느 쪽이 맞을까요? 제 생각에는 용도에 따라 둘 다 맞을 수 있습니다.
안타깝게도 이 기능은 기술에 관심 있는 사용자를 위한 '보안 강화 기능'으로 마케팅되고 있습니다. 하지만 실제로는 추가적인 보안을 제공하지 않을 뿐만 아니라, 오히려 WiFi 네트워크를 더 취약하게 만들 수도 있습니다. 자세한 내용은 아래에서 설명하겠습니다.
다만 이 기능이 완전히 무용지물인 것은 아닙니다. 네트워크에서 MAC 주소 필터링을 활용할 수 있는 합리적인 사례도 있지만, 이는 보안 강화가 목적이 아닙니다. 오히려 자녀가 특정 시간대에 인터넷을 사용하지 못하도록 제어하거나, 네트워크에 접속하는 기기를 직접 등록하고 관리·모니터링하는 등의 '관리 도구'로 활용하는 것이 적합합니다.
MAC 주소 필터링이 네트워크를 더 안전하게 만들지 못하는 이유
이 기능이 보안에 도움이 되지 않는 가장 큰 이유는 MAC 주소를 매우 쉽게 위조(spoofing)할 수 있기 때문입니다. 해킹 도구가 워낙 쉽게 구할 수 있어 누구나 네트워크 해커가 될 수 있으며, 네트워크에 연결된 기기들의 MAC 주소를 파악한 뒤 자신의 컴퓨터에 그 주소를 그대로 위조할 수 있습니다.
"그렇다면 내 네트워크에 접속하지 못한 상태에서 어떻게 MAC 주소를 알아낼 수 있지?"라고 궁금해하실 수 있습니다. 이것이 바로 WiFi의 근본적인 약점입니다. WPA2로 암호화된 네트워크라 하더라도 패킷에 포함된 MAC 주소 자체는 암호화되지 않습니다. 즉, 네트워크 스니핑 소프트웨어와 무선랜 카드만 있으면 라우터와 통신하는 모든 기기의 MAC 주소를 손쉽게 가로챌 수 있습니다.
물론 데이터 내용 자체를 볼 수는 없지만, 네트워크에 침입하기 위해 암호를 해독할 필요도 없습니다. MAC 주소를 확보한 해커는 그 주소를 위조한 뒤, 라우터에 '디소시에이션(disassociation) 패킷'이라는 특수 패킷을 보내 기존 기기를 무선 네트워크에서 강제로 연결 해제시킵니다.
이후 해커의 기기가 라우터에 접속을 시도하면, 이제 유효한 MAC 주소를 사용하고 있기 때문에 라우터는 이를 정상적인 기기로 받아들입니다. 앞서 이 기능이 오히려 네트워크를 덜 안전하게 만들 수 있다고 말한 이유가 바로 이것입니다. 해커는 WPA2 암호를 뚫으려 애쓸 필요 없이, 신뢰할 수 있는 컴퓨터로 위장하기만 하면 되기 때문입니다.
게다가 이런 공격은 컴퓨터를 거의 모르는 사람도 수행할 수 있습니다. "Kali Linux로 WiFi 해킹" 같은 키워드로 검색하면 몇 분 만에 이웃의 WiFi를 해킹하는 방법을 알려주는 튜토리얼이 수없이 나옵니다. 그렇다면 이런 도구들이 항상 작동할까요?
진짜 안전하게 지키는 방법
이런 해킹 도구들은 실제로 작동하지만, WPA2 암호화와 충분히 긴 WiFi 비밀번호를 사용하고 있다면 이야기가 다릅니다. 해커들이 이런 도구로 시도하는 것은 결국 무차별 대입(brute force) 공격이기 때문에, 짧고 단순한 비밀번호를 사용하지 않는 것이 무엇보다 중요합니다.
무차별 대입 공격은 암호화된 비밀번호를 가로챈 뒤, 고성능 장비와 방대한 비밀번호 사전(dictionary)을 동원해 해독하는 방식입니다. 비밀번호가 안전하게 설정되어 있다면 해독에 몇 년이 걸릴 수도 있습니다. 항상 WPA2 + AES만 사용하는 것이 좋으며, 보안성이 훨씬 떨어지는 WPA(TKIP) + WPA2(AES) 혼합 옵션은 피해야 합니다.
반면 MAC 주소 필터링이 켜져 있다면, 해커는 이런 번거로운 과정을 모두 건너뛰고 MAC 주소만 가로채서 위조한 뒤, 기존 기기의 연결을 끊고 자유롭게 접속할 수 있습니다. 일단 네트워크에 들어오면 해커는 네트워크의 모든 것에 접근해 각종 피해를 일으킬 수 있습니다.
다른 해결 방법
그래도 "내 네트워크에 누가 접속하는지 통제하는 기능이 유용하다"고 말하는 분들이 있습니다. 물론 일리 있는 지적입니다. 하지만 외부인의 접속을 통제하는 더 좋은 방법은 게스트 WiFi 네트워크를 사용하는 것입니다.
요즘 나오는 대부분의 공유기에는 게스트 WiFi 기능이 기본으로 탑재되어 있어, 방문자가 인터넷은 사용하되 내부 홈 네트워크의 파일이나 기기에는 접근할 수 없도록 설정할 수 있습니다. 만약 공유기가 이 기능을 지원하지 않는다면, 저렴한 공유기를 하나 구입해 별도의 비밀번호와 IP 대역으로 네트워크를 구성하는 것도 좋은 방법입니다.
또 한 가지 주목할 점은, SSID 브로드캐스트 비활성화 같은 다른 WiFi 보안 '강화' 기능들도 사실은 네트워크를 더 안전하게 만드는 것이 아니라 오히려 덜 안전하게 만든다는 것입니다. 고정 IP 할당도 마찬가지입니다. 해커가 네트워크의 IP 대역만 파악하면, 실제로 할당된 IP가 있는지와 무관하게 해당 대역의 어떤 주소든 자신의 기기에 사용할 수 있습니다.
이 글이 MAC 주소 필터링의 올바른 용도와 현실적인 기대치를 이해하는 데 도움이 되었기를 바랍니다. 다른 의견이 있으시다면 댓글로 알려주세요!