네트워크 보안을 책임지는 관리자라면 스위치에서 발생할 수 있는 다양한 공격 벡터를 이해하고, 이를 사전에 점검·차단할 수 있는 도구와 설정 방법을 숙지해야 합니다. 이 글에서는 네트워크 보안 감사 도구의 활용 목적부터 스위치 포트 보안 구성 방법, MAC 주소 플러딩 공격 대응책까지 핵심 내용을 체계적으로 정리했습니다.
관리자가 네트워크 보안 감사 도구를 사용하는 이유
보안 감사를 수행하면 공격자가 단순히 네트워크를 모니터링하는 것만으로 수집할 수 있는 민감한 정보의 종류를 미리 파악할 수 있습니다. 예를 들어 관리자는 네트워크 보안 감사 도구를 활용해 가상의 MAC 주소로 MAC 주소 테이블을 가득 채워보는 시뮬레이션을 진행할 수 있으며, 이를 통해 실제 공격 발생 시 네트워크가 어떻게 반응하는지 확인하고 취약점을 보완할 수 있습니다.
스위치 포트 보안의 주요 목적
포트 보안(Port Security) 기능은 인증되지 않은 알 수 없는 장치가 네트워크를 통해 패킷을 전송하는 것을 차단하는 것이 핵심 목적입니다. 링크가 다운되면 동적으로 잠긴 모든 주소가 자동으로 해제되며, 포트 보안을 적용하면 불법적인 접근 차단, MAC 주소 스푸핑 방지 등 여러 가지 보안상 이점을 얻을 수 있습니다.
포트 보안을 구성할 수 있는 스위치 인터페이스
포트 보안은 액세스(access) 인터페이스에 구성되므로, 해당 스위치 인터페이스는 반드시 레이어 2(L2)여야 합니다. 레이어 3(L3) 스위치에서는 switchport 명령을 사용해 인터페이스를 액세스 포트로 변환한 후 포트 보안을 설정할 수 있습니다.
MAC 주소 플러딩 공격의 해결책
MAC 플러딩 공격은 포트 보안 기능으로 효과적으로 예방할 수 있습니다. 스위치에서 포트 보안을 활성화하면 MAC 테이블을 통해 학습할 수 있는 주소 수에 제한을 두고, 초과되는 트래픽이 발생하는 포트를 차단하여 공격을 무력화합니다.
대표적인 네트워크 보안 감사 도구
실무에서 널리 사용되는 네트워크 보안 감사 도구는 다음과 같습니다.
- SolarWinds Network Configuration Manager – 무료 체험판 제공, 네트워크 설정 감사에 특화
- N-able RMM – 무료 체험 가능한 원격 모니터링 및 관리 솔루션
- Nmap – 오픈소스 네트워크 탐색 및 포트 스캐닝 도구
- OpenVAS – 무료로 사용할 수 있는 취약점 스캐너
- ManageEngine Vulnerability Manager Plus – 통합 취약점 관리 솔루션
- Metasploit – 침투 테스트 및 사이버 공격 시뮬레이션 프레임워크
- Netwrix Auditor – IT 감사 및 변경 추적 도구
- Kaseya Virtual Security Agency – 통합 보안 관리 플랫폼
Cisco 스위치에서 포트 보안을 구성하는 목적
포트 보안 정책을 설정하면 개방된 포트에서 허용되는 MAC 주소 수를 제한하여, 인증되지 않은 MAC 주소를 가진 장치의 접근을 차단할 수 있습니다. 또한 특정 포트에서 허용되는 최대 보안 MAC 주소 수와 VLAN별 최대 보안 주소 수를 세부적으로 지정할 수 있어 세밀한 접근 제어가 가능합니다.
스위치 포트 보안과 보안 위반(Violation)
스위치 포트 보안이 적용되면 한 포트에는 사전에 정의된 유효한 MAC 주소만 허용됩니다. 만약 허용된 최대 보안 MAC 주소 수에 도달한 상태에서 다른 MAC 주소를 가진 장치가 해당 포트에 연결을 시도하면, 이는 보안 위반(security violation)으로 간주되어 포트가 차단되거나 알림이 생성됩니다.
트렁크 포트에 포트 보안을 활성화하는 이유
트렁크 포트 보안은 포트별로 허용되는 MAC 주소 또는 VLAN당 최대 MAC 주소 수를 제한하는 기능입니다. 이를 통해 서비스 제공업체는 특정 VLAN에 지정된 MAC 주소 범위를 벗어난 스테이션의 접근을 차단할 수 있어, 고객 간 트래픽 격리와 보안 강화에 활용됩니다.
포트 보안이라는 용어의 의미
참고로 '포트 보안'이라는 용어는 항만 및 해양 분야에서도 사용됩니다. 이 경우 방어, 법 집행, 대테러 활동을 의미하며, 항만 시설 보호, 항만을 통과하는 화물의 검사 및 보호, 해양 보안 활동 전반을 포괄합니다. 본문에서 다루는 네트워크 포트 보안과는 다른 개념입니다.
포트 보안 구성 방법
포트 보안 기능은 일부 포트 유형에서는 지원되지 않으며, 보안 기능은 호스트(host) 포트에서만 작동합니다. 따라서 포트 보안을 구성하려면 먼저 해당 인터페이스를 호스트 포트로 설정해야 하는데, switchport mode access 명령을 실행하면 간단하게 설정할 수 있습니다.
Cisco 스위치에서 포트 보안 활성화하기
switchport port-security mac-address sticky 명령을 입력하면 스티키(sticky) 포트 보안이 활성화됩니다. 이 명령을 실행하면 인터페이스는 스티키 학습이 활성화되기 전에 학습된 주소를 포함하여, 기존의 모든 정적 및 동적 보안 MAC 주소를 스티키 보안 MAC 주소로 자동 변환합니다. 이렇게 저장된 주소는 설정 파일에 기록되어 재부팅 후에도 유지됩니다.
스위칭 환경에서의 포트 보안 개념
포트 보안 유틸리티는 알 수 없는 장치가 네트워크를 통해 패킷을 전송하는 것을 방지합니다. 전달된 패킷의 MAC 주소가 허용된 주소와 일치하면 안전한 것으로 간주되며, 그 외의 모든 패킷은 안전하지 않은 것으로 처리됩니다. 이러한 보안 정책은 개별 포트 단위로 활성화할 수 있습니다.
MAC 주소 플러딩 공격이란?
MAC 플러딩 공격은 공격자가 서로 다른 출발지 MAC 주소를 담은 대량의 이더넷 프레임을 스위치로 전송하는 공격 기법입니다. 스위치의 MAC 주소 테이블은 제한된 메모리에 저장되므로, 과도한 프레임 유입 시 메모리가 소진되어 스위치가 정상적인 학습 기능을 수행하지 못하게 됩니다. 나아가 MAC 플러딩은 VLAN 홉핑(VLAN hopping) 공격의 발판으로도 악용될 수 있습니다.
MAC 테이블 공격의 원리
MAC 테이블 공격은 공격자가 조작한 가짜 MAC 주소가 담긴 이더넷 프레임을 열려 있는 스위치 포트로 쏟아붓는 네트워크 공격입니다. 수천 개의 이더넷 프레임이 한 번에 인터페이스로 유입되면, 스위치의 MAC 주소 테이블을 저장할 수 있는 소량의 메모리가 빠르게 고갈됩니다.
CAM 테이블 플러딩 공격 방지 방법
대부분의 스위치에는 CAM 테이블 오염(CAM table poisoning)을 효과적으로 방지하는 기능이 내장되어 있습니다. 특히 고급 스위치들은 벤더마다 '포트 보안'이라고 부르는 기능을 제공하며, 이를 통해 서버나 엔드 스테이션이 연결된 포트에서 학습할 수 있는 MAC 주소 수를 제한하도록 구성할 수 있습니다. 이것이 CAM 테이블 플러딩 공격을 방어하는 가장 확실한 방법입니다.