DD-WRT 공유기에서 CVE-2021-27137 취약점을 막으려면 웹 관리 페이지 [NAT/QoS] 메뉴 안 [UPnP] 설정에서 ‘Enable UPnP’ 체크박스를 해제하고 저장하는 것이 가장 정확하다. 비활성화 후 UDP 1900 포트가 닫혔는지 확인해야 하고, 게임이나 P2P 서비스처럼 UPnP에 의존하는 앱은 수동 포트 포워딩으로 연결 문제를 해결해야 한다.
CVE-2021-27137 취약점의 정체와 보안 영향 분석
CVE-2021-27137은 DD-WRT 펌웨어 UPnP(Universal Plug and Play) 구현 과정에서 생기는 버퍼 오버플로우 취약점이다. 2022년 1월 17일 SSD Secure Disclosure가 상세 분석 내용을 공개했는데, 이 취약점의 가장 위험한 부분은 공격자가 별도 인증 없이 외부에서 원격 코드 실행(RCE)을 할 수 있다는 점이다. 공격자가 공유기 제어권을 완전히 가져와 내부 네트워크 트래픽을 가로채거나 봇넷으로 활용할 수 있다는 뜻이다.
실제 2022년 보고된 Eternal Silence 캠페인 사례처럼, UPnP 보안 허점을 이용한 공격으로 277,000대가 넘는 공유기가 피해를 입었고, 이로 인해 음성 서비스 도청과 다양한 네트워크 공격이 수행되었다. 많은 사용자가 편의를 위해 UPnP를 켜두지만, 이는 외부 공격자에게 대문을 열어주는 보안 리스크를 초래한다. 특히 커스텀 펌웨어 환경에서는 기본 설정에 의존하기보다 보안 강화 설정을 직접 적용하는 것이 필수적이다.
DD-WRT UPnP 비활성화 및 보안 설정 방법 단계별 가이드
CVE-2021-27137 취약점에서 장비를 보호하기 위한 구체적인 비활성화 절차는 다음과 같다. 단순 설정 변경을 넘어 프로세스 종료까지 확인해야 완벽하게 방어할 수 있다.
- 공유기 웹 관리 인터페이스(Web UI)에 접속해 로그인한다.
- 상단 메뉴 [NAT/QoS] 탭을 누르고 하위 메뉴 [UPnP] 섹션으로 이동한다.
- ‘Enable UPnP’ 항목 체크박스를 해제해 기능을 끈다.
- 페이지 하단 [Save] 버튼으로 설정을 저장하고, [Apply Settings]를 클릭해 변경 사항을 반영한다.
- 설정 반영을 확실히 하기 위해 공유기를 재부팅하거나, CLI 환경에서
restart_upnp명령을 실행한다. - 최종 확인을 위해 SSH 또는 Telnet으로 접속해
ps명령어로 upnp 관련 프로세스 종료 여부를 확인하거나,netstat -anp명령어로 UDP 1900 포트가 리스닝(Listening) 상태가 아님을 검증한다.
UPnP는 설계 단계부터 인증 메커니즘이 없고 UDP 기반으로 동작해 공격 표면이 넓다. 보안 전문가들은 기본적으로 꺼두는 ‘Secure by Default’ 원칙을 권장한다.
UPnP 비활성화에 따른 기능 영향 및 주의사항
UPnP를 끄면 보안성은 크게 높아지지만, 일부 애플리케이션 연결에 영향을 줄 수 있다. UPnP 핵심 기능은 내부 기기가 필요할 때 자동으로 라우터 포트를 열어주는 것인데, 이 기능이 없어지면 외부에서 내부 기기로 접근해야 하는 특정 서비스가 정상 작동하지 않을 수 있다.
| 영향을 받는 서비스 유형 | 발생 가능한 문제 | 해결 방법 |
|---|---|---|
| 온라인 게임 및 콘솔(PS5, Xbox 등) | NAT 타입 변경(Strict), 멀티플레이어 매칭 불가 | 필요 포트 수동 포트 포워딩 설정 |
| P2P 파일 전송 및 토렌트 | 업로드/다운로드 속도 저하, 피어 연결 수 감소 | 클라이언트 설정 포트를 라우터에서 수동 개방 |
| 화상 회의 및 VoIP 서비스 | 음성 끊김, 연결 지연 또는 연결 실패 | SIP 및 RTP 관련 포트 수동 허용 |
| 스마트 홈 IoT 기기 | 외부 앱을 통한 기기 제어 불가 | 기기별 고정 IP 할당 후 포트 포워딩 |
표처럼 편의 기능 제한은 생기지만, 수동 포트 포워딩으로 충분히 해결 가능한 영역이다. 보안 위험을 감수하며 UPnP를 켜두는 것보다 필요한 서비스만 선별적으로 개방하는 것이 훨씬 안전한 네트워크 운영 방식이다. 비활성화 후 정기적으로 라우터 로그를 모니터링해 비정상적인 포트 접근 요청이 있는지 감시하는 습관을 들이자.
추가적인 네트워크 보안 강화 및 대역 외 방어 전략
UPnP 비활성화는 시작일 뿐, 종합적인 보안 체계를 구축하려면 여러 방면의 접근이 필요하다. CVE-2021-27137 같은 취약점은 펌웨어 업데이트로 근본적으로 해결하므로, 취약점이 패치된 최신 빌드 펌웨어를 유지하는 것이 가장 중요하다.
또한 대역 외 방어 전략을 세워 외부 공격 경로를 완전히 차단해야 한다. 우선 WAN(인터넷) 측 인터페이스에서 UDP 1900 및 1901 포트로 들어오는 모든 트래픽을 명시적으로 차단하는 방화벽 규칙을 설정한다. DMZ 설정은 특정 기기의 모든 포트를 외부에 노출하므로 가급적 사용을 피하고, 반드시 필요한 경우 최소한의 포트를 지정하는 포트 포워딩 방식을 채택해야 한다.
마지막으로 관리자 계정 보안을 강화해야 한다. 공유기 기본 비밀번호를 복잡한 문자열로 바꾸고, 웹 관리 페이지, SSH, Telnet 같은 원격 관리 기능이 WAN 측(인터넷)에서 접근 가능한지 확인해 즉시 차단해야 한다. 모든 관리 기능을 내부 네트워크(LAN)에서만 접근 가능하게 제한하면, 외부 공격자가 관리자 인터페이스에 접근할 가능성을 원천 봉쇄할 수 있다.
결론 및 요약
DD-WRT 환경에서 CVE-2021-27137 취약점을 방어하는 가장 확실한 방법은 UPnP 기능을 끄고 수동 포트 포워딩 체계로 바꾸는 것이다. 277,000대가 넘는 기기가 피해를 입었던 Eternal Silence 사례는 단순한 편의 기능이 얼마나 큰 보안 구멍이 될 수 있는지 보여준다. [NAT/QoS] 메뉴에서 기능을 끄고, UDP 1900 포트 폐쇄를 확인하며, 최신 펌웨어 업데이트와 관리자 접근 제한을 병행하면 홈랩과 네트워크 안전을 확보할 수 있다. 지금 바로 공유기 설정에 접속해 UPnP 활성화 여부를 점검하고 보안 설정을 적용해 보자.