802.1X 포트 기반 접근 제어로 유선 LAN L2 공격 면을 줄이는 구조 이해

유선 LAN 액세스 계층에서 802.1X 포트 기반 접근 제어는 DHCP starving이나 ARP poisoning을 직접 탐지·차단하지 않는다. 대신 미인증 단말이 L2 브로드캐스트 도메인에 진입하는 것 자체를 막아 L2 공격의 진입면을 구조적으로 줄인다. DHCP starving과 ARP poisoning에 대한 실제 프로토콜 검증은 DHCP Snooping, Dynamic ARP Inspection(DAI), MAC 기반 포트 경화 등 상호 보완 계층이 담당한다.

802.1X가 유선 포트를 닫았다 여는 원리: 비제어 포트와 제어 포트

IEEE 802.1X는 포트 기반 네트워크 접근 제어(Port-Based Network Access Control, PNAC) 표준이다. 2001년에 최초 표준화된 이후 개정을 거쳐 왔다. 이 표준이 맡은 핵심 기능은 인증 메시지를 유선 IEEE 802.3 프레임에 캡슐화해 전달하는 수송 메커니즘이다. 인증 로직 자체를 802.1X 프로토콜이 직접 수행하지는 않는다.

802.1X는 Supplicant(접속 단말), Authenticator(유선 스위치), Authentication Server(RADIUS 서버)의 3요소로 구성된다. 인증이 완료되기 전에는 비제어 포트(Uncontrolled Port)로만 EAP 인증 트래픽이 흐르고, 인증 성공 후에야 제어 포트(Controlled Port)가 열려 데이터 전송이 시작된다.

여기서 핵심 운영 리스크가 있다. RADIUS 서버와 함께 구성하면 네트워크 포트는 인증된 사용자에게만 열린다. 문제는 인증이 완료되지 않은 포트가 기본 허용 상태로 남아 있는 경우다. 이때는 물리적으로만 케이블을 연결해도 네트워크 접근이 가능해진다. 802.1X를 적용하면서 포트 기본 상태를 방치하면 L2 공격자가 미인증 상태로 브로드캐스트 도메인에 진입할 여지가 남는다.

Supplicant·Authenticator·RADIUS 3요소와 EAPOL vs EAP over RADIUS

프로토콜 분리 구조를 이해하면 스위치 구성 시 각 구간에서 어떤 메시지를 기대해야 하는지 판단할 수 있다.

  1. Supplicant ↔ Authenticator 구간: EAP over LAN(EAPoL)로 전송. 유선 환경에서는 EAP 인증 메시지를 802.3 프레임에 캡슐화한 EAPOL 프레임이 스위치 포트와 단말 간에 교환된다.
  2. Authenticator ↔ Authentication Server 구간: EAP over RADIUS로 전송. 스위치는 RADIUS 클라이언트 역할을 하며, EAP 페이로드를 RADIUS 프로토콜에 태워 RADIUS 서버에 전달한다.

스위치 포트 단에서 Authenticator 역할을 명시하는 구성 예로 dot1x pae authenticator 명령이 원문에 등장한다. 이 명령은 해당 스위치 포트를 IEEE 802.1X PAE(Port Access Entity)의 Authenticator 역할로 설정한다. 다만 이 구문의 표준·제조사 문서 원문 확인은 아직 이루어지지 않았다. Cisco 계열 CLI 예시임을 유념해서 적용 전에는 벤더 문서 교차 확인이 필요하다.

미인증 단말 차단이 L2 브로드캐스트 도메인 침투 면을 줄이는 구조

유선 LAN 액세스 계층에는 L2 검증이 부족한 구간이 있다. 이 구간이 남아 있으면 DHCP starving과 ARP poisoning으로 중간자(MitM) 위치를 확보할 가능성이 생긴다. 802.1X의 역할은 이 “구간” 자체를 축소하는 것이다. 미인증 단말이 포트에 물리적으로 연결되어도 제어 포트가 열리지 않으면 L2 브로드캐스트 프레임이 유입되지 않는다.

포트를 보호하는 계층은 다음과 같다.

  1. 802.1X 포트 접근 제어: 미인증 단말의 제어 포트 접근을 차단해 L2 브로드캐스트 도메인 진입을 원천 봉쇄.
  2. VLAN 분리: 인증 전후 트래픽이 놓일 세그먼트를 제한해 인증 완료 전 트래픽과 인증 후 트래픽의 도달 범위를 분리.
  3. MAC 기반 포트 경화: 물리적 인터페이스를 알려진 MAC 주소에 묶어 연결된 장비를 한정.

다만 MAC 스푸핑이나 VLAN 태그 조작에 대한 MAC 기반 포트 경화의 대응 한계는 현재 수집된 증거에서 확인되지 않았다. 해당 공격 시나리오에는 추가 벤더·연구 자료가 필요하다.

DHCP starving 대응: DHCP Snooping과 신뢰(trusted) 포트 지정

DHCP starving은 공격자가 대량 DHCP 요청을 보내 DHCP 서버의 주소 풀을 고갈시키는 L2 공격이다. 이 공격에 대한 직접 방어 수단은 802.1X가 아니라 DHCP Snooping이다. DHCP Snooping은 네트워크에서 작동하는 불법 DHCP 서버로 인한 주소 스푸핑과 대량 주소 요청에 따른 DHCP 서버 주소 고갈(DHCP starving)으로부터 네트워크를 보호한다. 동작 방식은 DHCP 요청·응답을 수락하는 신뢰할 수 있는 DHCP 서버와 포트(trusted port)를 지정하는 것이다.

802.1X와 DHCP Snooping의 관계는 상호 보완적이다. 802.1X가 미인증 단말의 포트 접속 자체를 막아 DHCP 스푸핑 공격자가 존재할 “자리”를 없애고, DHCP Snooping은 인증된 포트라도 신뢰하지 않은 포트에서 유입되는 DHCP 응답을 거부한다.

ARP poisoning 대응: Dynamic ARP Inspection과 바인딩 테이블

ARP에는 고유한 보안 메커니즘이 없어 단순한 데이터그램 교환에 의존하며, 이 중 많은 부분이 브로드캐스트된다. 신뢰할 수 없고 안전하지도 않은 프로토콜이라 공격에 취약하다.

Dynamic ARP Inspection(DAI)은 다음 방식으로 ARP poisoning에 대응한다.

  1. VLAN 수준에서 DAI 활성화
  2. 포트를 신뢰(trusted) 포트 또는 신뢰할 수 없는(untrusted) 포트로 정의 — untrusted 포트의 ARP 트래픽만 검사 대상
  3. DHCP 스누핑 바인딩과 고정 IP 바인딩으로 ARP 응답의 MAC-IP 대응을 검증

IP Source Lockdown(유사 기능으로 Cisco IP Source Guard)은 포트 단위로 IPv4/v6 소스 주소 스푸핑을 방지한다. 바인딩 데이터베이스는 DHCP 스누핑으로 동적으로 채워지거나 정적 바인딩으로 구성된다.

802.1X와 DHCP Snooping·DAI·포트 경화의 상호 보완 관계

802.1X가 L2 프로토콜을 직접 탐지·차단하지는 않는다. 802.1X는 인증 전 포트 폐쇄라는 진입 통제 기능이고, DHCP Snooping·DAI·포트 경화는 인증된 포트에서도 남아 있는 L2 위협을 차단하는 프로토콜 검증 계층이다.

현재 수집된 증거에는 다음 사항이 포함되어 있지 않다.

  • 802.1X 인증 실패 시 포트를 어떤 VLAN이나 상태로 두는지, RADIUS 서버 불가 시 fail-open/fail-close 동작
  • DAI 관련 세부 기능, DHCP 적용 조건, ARP 검증 동작, 구성 방법, 적용 가능 조건, 적용 절차
  • 독립적인 서드파티 검증, 벤더 공식 문서, 실제 악용 사례

본 가이드의 분석은 기술 개념과 적용 방향 수준에 머문다. 프로덕션 적용 전에는 벤더 공식 문서와 내부 PoC를 병행해야 한다.

운영 점검 체크리스트: dot1x pae authenticator, VLAN 분리, IP 소스 검증

아래 표는 유선 LAN 액세스 계층에서 802.1X 포트 기반 접근 제어와 L2 공격 대응을 점검할 때 확인해야 할 구성 요소를 정리한 것이다.

점검 항목 기능·역할 근거
dot1x pae authenticator 설정 스위치 포트를 802.1X PAE의 Authenticator 역할로 설정 (Cisco 계열 CLI 예시)
RADIUS 서버 연동 포트가 인증된 사용자에게만 열리도록 제어
비제어/제어 포트 상태 확인 인증 실패 포트가 기본 허용 상태로 남아 있지 않은지 확인
VLAN 분리(인증 전/후) 인증 완료 전 트래픽과 인증 후 트래픽의 도달 범위 분리
MAC 기반 포트 경화 물리적 인터페이스를 알려진 MAC 주소에 묶어 연결 장비 한정
DHCP Snooping + trusted 포트 지정 불법 DHCP 서버 주소 스푸핑, DHCP starving 방어
DAI 활성화 (VLAN 수준) untrusted 포트 ARP 트래픽 검사, DHCP 스누핑 바인딩·고정 IP 바인딩 검증
IP Source Lockdown / IP Source Guard 포트 단위 IPv4/v6 소스 주소 스푸핑 방지

추가로 점검 시 확인해야 할 공백 영역:

  1. 802.1X 인증 실패 시 포트의 VLAN/상태 정책이 명시되어 있는지
  2. RADIUS 서버 도달 불가 시 fail-open/fail-close 정책이 문서화되어 있는지
  3. MAC 포트 경화 적용 시 MAC 스푸핑·VLAN 태그 조작 시나리오에 대한 추가 방어 수단이 존재하는지
  4. DAI 구성 시 DHCP 스누핑 바인딩이 올바르게 채워지는지(동적 학습 vs 정적 바인딩)

위 항목은 현재 수집된 증거에서 확인되지 않은 공백이다. 프로덕션에 적용할 때는 벤더 공식 문서와 내부 테스트로 보완한다.

댓글 남기기