Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

MAB 네트워크 보안이란? MAC 인증 우회(MAC Authentication Bypass) 완벽 정리

MAB 네트워크 보안이란 무엇인가?

네트워크 분야에서 MAB는 MAC Authentication Bypass(맥 인증 우회)를 의미하며, 네트워크 관리자들이 가장 자주 문의하는 개념 중 하나입니다. MAB는 IEEE 802.1X 인증을 지원하지 않는 기기, 예를 들어 프린터, IP 카메라, IoT 센서 같은 레거시 장비에게 네트워크 접근을 허용하기 위해 고안된 인증 방식입니다.

MAB의 작동 원리

802.1X 서플리컨트(supplicant) 소프트웨어를 실행할 수 없는 기기는 스스로 인증 절차를 수행할 수 없습니다. 이때 스위치는 해당 포트에 연결된 기기가 처음 보낸 프레임에서 MAC 주소를 학습하고, 이 주소를 RADIUS 같은 인증 서버에 전달해 인증을 대신 요청합니다. 인증 서버는 MAC 주소를 근거로 해당 기기의 접근 허용 여부와 세션별 정책을 동적으로 결정합니다.
MAB가 활성화되면 스위치는 MAC 주소를 학습하기 위한 첫 번째 프레임을 제외한 나머지 트래픽을 인증이 완료될 때까지 차단합니다.

MAB는 과연 안전할까?

결론부터 말하면, MAB 단독으로는 안전한 인증 수단이라고 보기 어렵습니다. MAB는 오직 MAC 주소만을 확인하는데, MAC 주소는 별도의 전문 지식 없이도 손쉽게 위조(spoofing)할 수 있기 때문입니다. 공격자가 합법적인 기기의 MAC 주소를 사칭하면 네트워크에 침입할 수 있는 위험이 있습니다.

이런 이유로 MAB는 독립적인 인증 방식이라기보다 폴백(fallback) 메커니즘으로 활용하는 것이 모범적인 운영 방식입니다. 즉, 네트워크는 먼저 802.1X 인증을 시도하고, 인증에 실패하거나 기기가 802.1X를 지원하지 않을 때 MAB로 전환합니다. 참고로 Cisco의 구형 제품인 VMPS(VLAN Management Policy Server)도 이와 유사한 MAC 기반 접근 제어 기능을 제공한 바 있습니다.

Cisco MAB와 ISE 연동

Cisco는 IBNS(Identity Based Networking Services)와 NAC(Network Admission Control)와 함께 MAB 기능을 제공하여, MAC 주소 기반의 엣지 네트워크 접근 제어와 가시성을 확보할 수 있도록 지원합니다. 또한 Cisco ISE(Identity Services Engine)와 연동하면 Cisco가 아닌 서드파티 스위치 환경에서도 MAB를 통해 엔드포인트를 식별하고 일관된 정책을 적용할 수 있습니다.

무선 환경에서도 마찬가지입니다. 무선 LAN 컨트롤러에서 MAB를 활성화하면 컨트롤러는 클라이언트의 MAC 주소를 식별자로 사용해 인증 및 권한 부여를 수행합니다. 802.1X를 지원하지 않는 클라이언트에게는 게스트 VLAN(Guest VLAN)을 배정해 제한적인 네트워크 접근을 허용하는 방식도 널리 사용됩니다.

MAB와 802.1X의 차이점

두 방식의 가장 큰 차이는 인증의 기준입니다. 802.1X는 사용자 이름·비밀번호, 스마트 카드, 디지털 인증서 등 다양한 자격 증명을 통해 사용자나 기기를 검증하는 반면, MAB는 오직 MAC 주소라는 하나의 정보에만 의존합니다. MAC 주소는 사용자의 실제 신원을 보장하지 못하므로, 보안 요구 수준이 높은 환경에서는 MAB 사용 범위를 최소화하고 강력한 인증 정책을 병행해야 합니다.

알아두면 좋은 점: MAB의 다른 의미

네트워크 용어 외에 'MAB'는 유네스코의 '인간과 생물권 프로그램(Man and the Biosphere Programme)'의 약자로도 쓰입니다. 이 프로그램은 인간과 환경의 관계 개선을 위한 과학적 기반을 마련하는 것을 목표로 하며, 전 세계 714개의 생물권보전지가 세계 생물권보전지 네트워크에 속해 있고 그중 21개는 국경을 초월한 지역입니다. 문맥에 따라 의미가 완전히 다르니 혼동하지 않도록 주의하세요.

마치며

MAB는 802.1X를 지원하지 않는 기기들을 위해 마련된 실용적인 인증 우회 방식입니다. 프린터, 카메라, IoT 장비가 넘쳐나는 최근의 네트워크 환경에서 MAB는 여전히 유용한 도구지만, MAC 주소 위조라는 근본적인 한계를 갖고 있습니다. 따라서 802.1X 인증을 기본으로 하고, MAB는 불가피한 경우에 한해 예외적으로 허용하며, ISE 같은 정책 엔진과 연계해 세션별 정책을 세밀하게 통제하는 것이 안전한 네트워크 운영의 핵심입니다.