ARP Redirect 이해와 네트워크 트래픽 조작 방어
ARP Redirect의 동작 원리와 스푸핑·포이즈닝·플러딩 위험, DAI·DHCP Snooping 기반의 탐지 및 방어 방법을 정리한다.
2026-08-14 · 최초 발행 2025-06-28
ARP 캐시가 바뀌면 트래픽 경로도 바뀐다
ARP(Address Resolution Protocol) Redirect는 IP 주소와 MAC 주소의 매핑을 조작하는 네트워크 공격 기법이다. 정상 통신에 필요한 ARP의 특성을 이용해 트래픽을 가로채거나, 정보를 탈취하고 통신을 방해할 수 있다.
보안상 위협이 되는 방식이지만, 통제된 환경에서는 네트워크 진단과 디버깅에도 쓰인다. 핵심은 ARP가 제공하는 주소 해석 과정과 그 과정에 인증 장치가 없다는 점이다.
로컬 네트워크에서 ARP가 주소를 찾는 방식
ARP는 IP 주소를 물리 네트워크 주소인 MAC 주소로 변환한다. 로컬 네트워크의 호스트가 서로 통신하려면 이 해석 과정이 필요하다.
호스트는 확인한 IP-MAC 매핑을 ARP 캐시 테이블에 저장한다. 캐시 정보는 일정 시간이 지나면 만료되며, 이후 최신 매핑을 반영한다.
위조된 응답이 중간자 위치를 만드는 과정
ARP는 인증 메커니즘을 갖추지 않아 스푸핑에 취약하다. 공격자는 양쪽 호스트에 위조된 ARP 응답을 보내 상대의 IP 주소가 공격자 MAC 주소에 연결된 것처럼 보이게 할 수 있다.
이 상태에서 공격자는 중간자(MITM)로서 트래픽을 감시하거나 조작할 수 있다. 공격 상태를 유지하려면 위조된 ARP 패킷을 지속적으로 전송해야 한다.
스푸핑, 포이즈닝, 플러딩이 노리는 지점
ARP Spoofing은 공격자 MAC 주소를 다른 호스트의 IP 주소와 연결해 트래픽을 가로채는 기본 형태다. 네트워크 스니핑이나 세션 하이재킹에 활용될 수 있다.
ARP Poisoning은 ARP 캐시 테이블을 악의적으로 오염시키는 행위다. 특정 IP의 MAC 주소를 공격자 주소로 바꾸며, 네트워크 전체를 대상으로 광범위하게 수행될 수 있다.
ARP Flooding은 대량의 위조 ARP 패킷을 전송해 스위치의 CAM(Content Addressable Memory) 테이블 오버플로우를 유발한다. 스위치가 허브처럼 동작하게 만들고, 결과적으로 스니핑을 쉽게 만든다.
가로챈 트래픽이 악용되는 방식
네트워크 게이트웨이와 대상 호스트 사이에 ARP Redirect가 발생하면 HTTP 웹 트래픽에서 로그인 정보와 쿠키가 노출될 수 있다. SSL/TLS 트래픽은 SSL 스트리핑 공격과 결합될 수 있다.
공격자는 특정 호스트의 트래픽을 차단하거나 블랙홀로 리다이렉트해 연결 불안정성을 유발할 수도 있다. 중요 서버나 네트워크 장비가 대상이면 전체 네트워크가 마비될 가능성도 있다.
가로챈 패킷을 수정한 뒤 다시 보내는 것도 가능하다. 악성 코드 삽입이나 파일 다운로드 변조가 이에 해당하며, 사용자는 정상 통신으로 인식해 변조를 알아차리기 어렵다.
ARP 변경을 제한하고 감시하는 방법
중요 시스템에는 IP-MAC 매핑을 수동으로 고정한 정적 ARP 엔트리를 구성할 수 있다. 변경할 수 없는 정적 엔트리는 ARP 캐시 포이즈닝 방지에 도움이 된다. Linux에서는 다음 명령을 예시로 사용할 수 있다: arp -s 192.168.1.1 00:11:22:33:44:55
ARP 트래픽을 실시간으로 모니터링하고 비정상적인 ARP 응답 패턴을 탐지하는 방법도 필요하다. 네트워크 IDS/IPS를 활용하고, Arpwatch나 XArp 같은 탐지 도구에서 MAC-IP 매핑 변경 이벤트 알림을 설정하면 이상 징후를 조기에 발견할 수 있다.
중요 통신에는 TLS/SSL 등 암호화 프로토콜을 적용하고 VPN을 사용해 로컬 네트워크 공격을 우회한다. 엔드-투-엔드 암호화는 데이터 보호에 사용된다.
DHCP Snooping과 Dynamic ARP Inspection(DAI)은 스위치 레벨에서 적용하는 보안 기능이다. 신뢰할 수 있는 포트와 그렇지 않은 포트를 구분하고, 인가되지 않은 소스의 ARP 패킷을 차단한다.
통제된 환경에서의 ARP Redirect 활용
네트워크 흐름을 분석하거나 문제를 진단할 때 패킷 캡처와 분석용 미러링 설정에 ARP Redirect가 활용될 수 있다. 이런 작업은 전문 네트워크 관리자가 통제된 환경에서 수행한다.
허가된 침투 테스트에서는 네트워크 보안 수준과 실제 공격에 대한 방어 능력을 평가하는 데 사용할 수 있다. 투명 프록시 구현, 콘텐츠 필터링과 캐싱, 네트워크 모니터링 솔루션 구축도 트래픽 리다이렉션의 활용 범위에 포함된다.
내부 네트워크 침해에서 확인할 징후
중견 제조기업 내부 네트워크에서 외부 침입 흔적 없이 기밀 정보가 지속적으로 유출된 사례가 있었다. 분석 결과, 내부자가 ARP Redirect를 이용해 주요 서버와 관리자 PC 간 통신을 가로챘고, 인증 정보 탈취 뒤 권한 상승을 통해 기밀 문서에 접근한 것으로 확인됐다.
대응으로 네트워크 세그먼트화를 강화하고 중요 시스템에 정적 ARP를 구성했다. DAI와 DHCP Snooping을 구현했으며, 네트워크 트래픽 암호화를 의무화하고 정기적인 ARP 테이블 모니터링 시스템을 도입했다.
IoT와 IPv6 환경으로 이어지는 과제
IoT 기기가 늘면서 ARP 기반 공격의 대상도 증가한다. IPv6 전환 환경에서는 NDP 스푸핑 이슈로 형태가 바뀔 수 있다.
제로 트러스트 아키텍처에서는 네트워크 인증 강화가 요구된다. AI 기반 네트워크 이상 징후 탐지 기술과 하드웨어 레벨 인증 메커니즘 개발도 함께 진행될 과제다.
ARP Redirect는 프로토콜 설계의 역사적 한계에서 비롯된 기본적이고 심각한 보안 위협이다. 다층 방어와 지속적인 모니터링, 적절한 네트워크 설계가 대응의 기반이 된다.