ARP 네트워크 보안이란?
네트워크 보안을 이야기할 때 빼놓을 수 없는 프로토콜이 바로 ARP(Address Resolution Protocol, 주소 결정 프로토콜)입니다. ARP는 편리하지만 설계상 인증 절차가 없어 각종 공격의 표적이 되기 쉽습니다. 이 글에서는 ARP의 기본 개념과 작동 원리, 그리고 ARP 스푸핑·포이즈닝 같은 대표적인 보안 위협과 대응 방법까지 체계적으로 살펴봅니다.
ARP란 무엇이며 어떻게 작동하나?
같은 로컬 네트워크(LAN) 안에서 두 장비가 통신하려면 논리 주소인 IP 주소뿐 아니라 실제 데이터 프레임을 전달하기 위한 물리 주소, 즉 MAC 주소가 반드시 필요합니다. ARP는 이 IP 주소를 MAC 주소로 변환해 주는 다리 역할을 하는 프로토콜입니다.
작동 과정은 다음과 같습니다.
① 송신 호스트가 “이 IP 주소를 가진 장비는 누구인가?”라는 내용의 ARP 요청(Request)을 LAN 전체에 브로드캐스트합니다.
② 해당 IP 주소를 소유한 장비만 자신의 MAC 주소를 담아 ARP 응답(Reply)을 회신합니다.
③ 송신 호스트는 이 IP–MAC 매핑 정보를 ARP 캐시에 저장해 두었다가, 이후 통신 시 별도의 요청 없이 빠르게 패킷을 전송합니다.
ARP의 주요 용도와 계층 간 역할
ARP는 3계층(L3)의 IP 주소와 2계층(L2)의 MAC 주소를 연결하는 프로토콜입니다. 실제 동작은 “192.168.0.140에 해당하는 MAC 주소는 무엇입니까?”라고 묻는 ARP 요청과, 그에 대한 ARP 응답의 형태로 이루어집니다.
RFC 826에 정의된 ARP는 32비트 IPv4 주소를 48비트 이더넷 MAC 주소로 변환하며, 링크 계층의 브로드캐스트 방식과 IP 계층의 프로토콜을 중개합니다. 이더넷이나 무선 LAN처럼 여러 장비가 하나의 매체를 공유하는 환경에서는 반드시 필요한 기술입니다.
ARP가 보안 위험에 노출된 이유
가장 큰 문제는 ARP에 인증 절차가 전혀 없다는 점입니다. 호스트는 수신한 ARP 응답이 실제 소유자가 보낸 것인지 확인하지 않고, 일단 받은 응답을 그대로 캐시에 저장해 버립니다.
또한 ARP는 스테이트리스(stateless) 프로토콜입니다. 즉, 요청을 보낸 적이 없는 장비의 응답이라도 받아들여 캐시를 갱신합니다. 이러한 구조적 특성이 ARP 스푸핑(ARP Spoofing)과 ARP 포이즈닝(ARP Poisoning) 공격의 빌미가 됩니다.
ARP 스푸핑·포이즈닝 공격의 원리
ARP 스푸핑은 공격자가 위조된 ARP 메시지를 LAN으로 뿌리는 사이버 공격입니다. 공격자는 자신의 MAC 주소를 네트워크 기본 게이트웨이(공유기)의 IP 주소와 연결해 광고하고, 피해자는 이를 진짜 게이트웨이라고 믿고 데이터를 공격자에게 보내게 됩니다.
그 결과, 원래 로컬 네트워크의 특정 호스트로 향해야 할 트래픽이 공격자가 지정한 목적지로 우회됩니다. 공격자는 중간자(man-in-the-middle) 위치에서 데이터를 가로채거나 변조할 수 있으며, 아예 전송을 차단해 서비스 거부(DoS) 상태를 만들 수도 있습니다. 참고로 ARP 스푸핑 공격은 ARP를 사용하는 로컬 영역 네트워크에서만 발생할 수 있습니다.
ARP 포이즈닝이 초래하는 위험
ARP 포이즈닝은 LAN 내부에서 악성 ARP 패킷을 보내 기본 게이트웨이의 IP–MAC 매핑 정보를 조작하는 공격입니다. 공격자는 이를 통해 다음과 같은 피해를 일으킬 수 있습니다.
· 도청(Sniffing): 로그인 정보, 금융 정보 등 평문 데이터 유출
· 세션 하이재킹: 가로챈 세션 정보로 계정 탈취
· 데이터 변조: 전송 중인 데이터에 악성 코드 삽입
· 서비스 거부(DoS): 트래픽을 잘못된 목적지로 유도해 통신 단절
ARP 보안을 강화하는 대응 방법
ARP 자체의 구조적 취약점은 쉽게 제거되지 않으므로, 다층적인 방어 전략이 필요합니다.
· 스위치에서 DAI(Dynamic ARP Inspection, 동적 ARP 검사) 활성화
· DHCP 스누핑과 연동해 정상적으로 할당된 IP만 허용
· 게이트웨이나 중요 서버는 정적 ARP 항목(static ARP entry)으로 고정
· 802.1X 등 네트워크 접근 제어로 비인가 장비의 접속 차단
· VPN 사용으로 주요 통신 구간 암호화
· ARP 캐시 변조를 탐지하는 IDS·이상 행위 모니터링 도구 운영
마무리
ARP는 IP와 MAC 주소를 연결해 LAN 통신을 가능하게 하는 필수 프로토콜이지만, 응답에 대한 인증이 없다는 근본적 한계로 인해 스푸핑과 포이즈닝 공격에 상시 노출되어 있습니다. DAI 활성화, 정적 ARP 설정, 접근 제어, 트래픽 모니터링 등 다양한 보안 장치를 함께 운영해야 안전한 네트워크 환경을 유지할 수 있습니다.