ARP 스푸핑 탐지와 방어: 로컬 네트워크의 ARP 캐시 오염 대응

ARP 스푸핑의 동작 원리와 중간자 공격 위험을 정리하고, ARP 테이블 감시·스위치 보안·암호화 통신으로 대응하는 방법을 다룬다.

2026-08-14 · 최초 발행 2025-05-27

위조된 ARP 응답이 통신 경로를 바꾸는 방식

ARP(Address Resolution Protocol)는 IP 주소를 물리 MAC 주소에 연결하는 프로토콜이다. 각 장치는 최근 통신한 IP 주소와 MAC 주소의 매핑을 ARP 캐시에 임시로 보관한다. ARP 스푸핑은 이 매핑을 거짓 정보로 바꿔 로컬 네트워크의 패킷을 공격자에게 향하게 하는 중간자 공격(Man-in-the-Middle Attack) 방식이다.

문제는 ARP에 인증 메커니즘이 없다는 데 있다. 장치는 자신이 요청하지 않은 ARP 응답도 수용할 수 있으며, 공격자는 이를 이용해 희생자의 MAC 주소 대신 자신의 MAC 주소를 가리키는 위조 응답을 브로드캐스트한다. 그 결과 ARP 캐시가 바뀌면 양측의 패킷이 공격자를 거치게 된다.

공격자 M희생자 B (게이트웨이)희생자 A공격자 M희생자 B (게이트웨이)희생자 AARP 캐시 테이블 업데이트위조된 ARP 응답 (B의 IP = M의 MAC)위조된 ARP 응답 (A의 IP = M의 MAC)A가 B에게 보내는 패킷 (실제로는 M에게 전달)M이 A의 패킷을 B에게 전달 (선택적)B가 A에게 보내는 패킷 (실제로는 M에게 전달)M이 B의 패킷을 A에게 전달 (선택적)

도청에서 서비스 방해까지 이어지는 영향

조작된 경로를 확보한 공격자는 네트워크 트래픽을 가로채 로그인 자격 증명이나 개인정보를 수집할 수 있다. 활성 세션을 탈취해 권한 없이 접근하거나, 통신 중인 양측 사이에서 메시지를 가로채 변조하는 데도 쓰인다.

패킷 전달을 멈추거나 변조하면 네트워크 서비스 자체를 방해하는 서비스 거부(DoS) 공격으로 이어질 수 있다. 사용자의 통신 연결을 장악한 뒤 악의적 활동을 수행하는 연결 세션 탈취도 가능한 공격 목적이다.

기업 내부 네트워크에 침투한 뒤 기밀 정보를 유출하거나, 온라인 뱅킹 트랜잭션 중 금융 정보를 탈취한 사례도 보고되었다.

ARP 캐시 조작을 발견하는 관찰 지점

탐지는 ARP 트래픽과 ARP 테이블의 변화를 함께 보는 방식이 적합하다. 과도한 ARP 응답처럼 비정상적인 패턴이 나타나는지 살피고, MAC 주소와 IP 주소 매핑이 갑자기 바뀌는지 추적한다. Wireshark, tcpdump 같은 패킷 분석 도구도 이 과정에 활용할 수 있다.

ARP 캐시는 정기적으로 점검한다. MAC 주소 충돌, IP-MAC 매핑 충돌, 게이트웨이 MAC 주소의 변경 여부가 중요한 확인 대상이다. 반복 감시가 필요한 환경에서는 ARPwatch로 IP-MAC 매핑 변화를 모니터링하거나, XArp와 ARPDEFENDER 같은 ARP 기반 공격 탐지 및 방어 도구를 사용할 수 있다.

ARP 스푸핑 탐지네트워크 트래픽 분석ARP 테이블 모니터링자동화된 탐지 도구비정상 패턴 식별ARP 응답 빈도 분석MAC 주소 변경 감지IP-MAC 충돌 확인ARPwatchXArpARPDEFENDER

호스트·네트워크·통신 계층에서 막기

중요 시스템의 MAC 주소는 정적 ARP 엔트리로 설정할 수 있다. 라우터나 게이트웨이처럼 변경 가능성이 낮은 대상에 적용할 수 있지만, 네트워크가 바뀔 때 수동 갱신이 필요해 관리 부담이 커진다.

  • Windows: arp -s [IP 주소] [MAC 주소]
  • Linux: arp -s [IP 주소] [MAC 주소]

패킷 필터링과 방화벽에서는 ARP 스푸핑 탐지 규칙을 구성하고 비정상 ARP 트래픽을 차단한다. IP 스푸핑을 막는 필터 설정도 함께 검토한다.

통신 내용 보호에는 HTTPS, SSH, VPN 등 암호화 프로토콜을 사용한다. 중요 데이터는 암호화해 전송하고, SSL/TLS 인증서 검증도 철저히 수행해야 한다.

네트워크 구조 측면에서는 VLAN으로 구간을 분리하고 중요 시스템을 별도 네트워크에 배치한다. 네트워크 접근 제어(NAC)도 적용 대상이다. 스위치에서는 포트 보안(Port Security), DHCP 스누핑(DHCP Snooping), 동적 ARP 검사(Dynamic ARP Inspection, DAI)를 활용할 수 있다.

ARP 스푸핑 대응 방안네트워크 레벨호스트 레벨애플리케이션 레벨스위치 보안 기능네트워크 분리침입 탐지/방지 시스템정적 ARP 엔트리호스트 기반 방화벽ARP 스푸핑 탐지 도구암호화 통신인증서 검증안전한 인증 메커니즘

기업망에서는 대응 체계를 함께 운영한다

ARP 스푸핑 대응은 네트워크, 호스트, 애플리케이션 수준의 대책을 통합하는 다층 방어로 구성한다. 보안 솔루션을 상호 보완적으로 운영하고, 취약점이 발견됐을 때 신속히 대응할 체계도 필요하다.

ARP 관련 보안 정책을 문서화하고 네트워크 장비의 보안 설정을 표준화한다. 정기적인 보안 감사와 점검, 실시간 네트워크 트래픽 모니터링, 로그 분석 및 이상 징후 탐지를 운영 흐름에 포함한다. 취약점 스캔과 침투 테스트도 정기적으로 수행한다.

사용자가 의심스러운 네트워크 상황을 보고할 수 있도록 절차를 교육하고, 보안 위협 인식 및 소셜 엔지니어링 대응 훈련을 병행한다. 공격 발생 시에는 대응 절차, 대응팀과 책임자, 복구 계획, 포렌식 절차를 사전에 마련해 둔다.

공격 표면이 넓어지는 환경

ARP 스푸핑은 머신러닝을 활용한 탐지 회피, 자동화된 표적 식별과 공격 최적화 같은 AI 기반 공격 자동화와 결합될 수 있다. 보안이 취약한 IoT 장치, 스마트홈 및 산업용 IoT 장비도 표적이 될 수 있다.

가상 네트워크에서는 ARP 스푸핑이 적용될 수 있으며, 컨테이너와 서버리스 환경을 겨냥한 공격 기법도 고려해야 한다. 다른 공격 기법과 결합하면 초기 침투 후 권한 상승과 횡적 이동으로 이어지는 다단계 공격 벡터가 된다.

완벽한 방어책은 없지만, 보안 인식, 다층 방어, 최신 보안 기술과 동향에 대한 지속적 학습, 정기 점검과 모니터링, 사전 예방 조치와 사후 대응 계획을 함께 운영하면 공격 성공 가능성과 피해를 줄일 수 있다.

ARP 스푸핑네트워크 보안중간자 공격ARP 캐시접근통제