무선 LAN 보안: WPA3·802.1X·네트워크 분리로 구축하는 방어 체계
무선 LAN의 도청, Evil Twin AP, DoS 위험을 짚고 WPA3, 802.1X 인증, VLAN 분리와 모니터링으로 보안 환경을 구성하는 방법
2026-08-14 · 최초 발행 2025-06-28
전파가 닿는 곳까지 넓어지는 공격 표면
무선 LAN은 전선 없이 전파나 적외선으로 네트워크를 연결한다. 이동성과 편의성이 장점이지만, 신호가 공기 중으로 확산되므로 유선 LAN보다 접근 경계를 통제하기 어렵다.
IEEE 802.11 표준을 기반으로 발전한 무선 LAN은 물리적 연결 없이 통신한다. 따라서 신호 도달 범위 안에 있는 사람은 네트워크를 탐색할 수 있으며, 외부 침입자가 신호를 도청하거나 불법 접속을 시도할 여지도 있다. 공공장소, 기업, 가정에서 사용 범위가 넓어질수록 이 특성은 보안 설계의 전제가 된다.
도청에서 서비스 방해까지 이어지는 위협
신호를 수집해 통신 패턴을 읽는 공격
무선 신호는 공기 중으로 전달되므로 적절한 장비를 가진 공격자가 감청할 수 있다. Wireshark 같은 도구를 이용한 패킷 스니핑은 네트워크 트래픽을 캡처하고 분석하는 방식이다.
암호화되지 않은 통신은 그대로 노출될 수 있으며, 공격자는 수집한 트래픽으로 네트워크 구조와 사용 패턴을 파악해 후속 공격을 계획할 수 있다.
정상 AP처럼 보이는 중간자
중간자 공격은 공격자가 통신 경로에 끼어들어 데이터를 가로채거나 변조하는 방식이다. Evil Twin AP는 정상 AP와 같은 SSID를 사용하는 가짜 AP를 설치해 사용자의 연결을 유도한다. 사용자가 이 AP에 접속하면 통신을 감시하거나 조작할 수 있다.
ARP 스푸핑도 통신 경로를 바꾸는 수법이다. 네트워크 장치 사이의 IP-MAC 주소 매핑을 속여 트래픽이 공격자를 거치게 만든다.
AP 접근 통제가 느슨할 때 생기는 문제
AP의 기본 관리자 계정을 그대로 사용하거나 제조사 기본 암호를 변경하지 않으면 관리 인터페이스가 노출될 수 있다. 오래된 WEP/WPA 암호화 방식은 크래킹 도구로 해독될 수 있다.
MAC 주소 필터링 역시 단독 대책으로는 충분하지 않다. MAC 주소는 쉽게 위조할 수 있으므로 다른 접근 제어와 함께 보조 수단으로 사용해야 한다.
연결 자체를 끊는 공격
서비스 거부 공격은 무선 네트워크를 사용하지 못하게 만드는 데 목적이 있다. 디인증 공격은 클라이언트와 AP 사이의 연결을 강제로 종료한다. RF Jamming은 같은 주파수 대역에 강한 전파를 발생시켜 통신을 방해하며, 인증 플러딩은 AP에 다량의 인증 요청을 보내 자원 고갈을 유도한다.
암호화·인증·분리로 방어 계층을 만든다
무선 통신의 암호화 방식은 WEP에서 WPA, WPA2, WPA3로 발전해 왔다. WEP는 RC4 알고리즘을 사용하는 초기 방식으로 심각한 취약점이 발견됐다. WPA는 이를 보완하기 위해 TKIP 프로토콜을 적용했고, WPA2는 AES 기반 CCMP 암호화로 더 강한 보안을 제공한다. WPA3는 SAE(Simultaneous Authentication of Equals) 인증과 향상된 키 교환 방식을 사용하는 최신 표준이다.
암호화만으로는 충분하지 않다. 강력한 비밀번호 정책은 최소 12자 이상으로 특수문자, 숫자, 대소문자를 조합하는 기준을 포함한다. 기업 환경에서는 RADIUS 서버를 활용하는 802.1X/EAP 인증 체계를 적용할 수 있다.
내부 네트워크와 게스트 네트워크를 분리하고, MAC 주소 필터링은 추가 보안층으로 활용한다. WIDS는 비인가 AP와 비정상 활동을 탐지하며, 정기적인 취약점 스캔·침투 테스트·펌웨어 업데이트·로그 분석은 운영 중 발생하는 이상 징후를 확인하는 기반이 된다.
VPN은 공용 Wi-Fi 사용 시 암호화 터널을 제공한다. 무선 네트워크 가상화로 보안 수준이 다른 VLAN을 구성할 수 있고, NAC는 장치 상태를 검증한 뒤 네트워크 접근을 허용한다. 위치 기반 접근 제어는 특정 물리적 공간에서만 접근을 허용하는 방식이다.
기업 무선망에서 인증과 탐지를 연결하는 방식
기업 환경은 중앙집중식 무선 컨트롤러를 중심으로 AP를 관리하고, RADIUS 서버를 통해 802.1X 인증을 적용할 수 있다. 침입탐지시스템은 비인가 AP와 공격을 모니터링하며, VLAN 분리는 내부망·게스트망·IoT망을 격리하는 역할을 한다.
공공 Wi-Fi에서는 캡티브 포털 인증 후 접속을 허용하고, 세션 타임아웃으로 일정 시간 뒤 재인증을 요구할 수 있다. HTTPS를 강제해 트래픽을 암호화하고, Client Isolation으로 같은 AP에 접속한 사용자 사이의 통신을 차단하면 측면 이동을 줄일 수 있다.
원격 근무 환경에서는 가정용 라우터의 기본 설정을 변경하고 최신 펌웨어를 유지하도록 안내해야 한다. 공용 네트워크에서는 회사 VPN 사용을 의무화하고, 기기에 보안 소프트웨어를 설치·관리하며, 패스워드 외 인증 요소를 요구하는 MFA를 적용한다.
WPA3와 IoT 환경에서 달라지는 고려사항
2018년 도입된 WPA3는 이전 표준의 취약점을 보완했다. SAE는 기존 4-way handshake 취약점을 개선하며, 192비트 보안 모드는 정부·국방·금융처럼 높은 보안이 필요한 산업을 위한 강화된 암호화를 제공한다. OWE는 인증 없는 공개 Wi-Fi에서도 기본 암호화를 제공하고, PMF는 관리 프레임을 보호해 디인증 공격을 방지한다.
IoT 기기가 늘어나면서 제한된 자원에서 동작하는 경량 암호화 프로토콜, IoT 전용 네트워크 분리, 인증서 기반 기기 식별과 접근 제어, 보안 패치 자동화가 필요해졌다.
AI와 머신러닝은 정상 트래픽 패턴을 학습해 비정상 활동을 식별하거나, 사용자와 기기의 사용 패턴을 분석해 비정상 행위를 감지하는 데 활용될 수 있다. 위협을 탐지했을 때 자동 차단·격리를 수행하고, 취약점을 사전에 예측해 대응 방안을 제시하는 접근도 포함된다.
운영 정책이 기술 대책을 완성한다
기업 관리자는 무선 네트워크 사용 정책, 인증·암호화 기준, 비인가 AP 관리 절차를 문서화해야 한다. 네트워크 설계에서는 802.1X/EAP 인증, VLAN 분리, 무선 컨트롤러 기반 중앙관리를 함께 검토한다.
운영 단계에서는 정기적인 취약점 스캔과 침투 테스트, 이상 징후 모니터링 및 알림, 로그 수집과 분석 자동화를 수행한다. 직원에게 안전한 무선 네트워크 사용 가이드를 배포하고 보안 인식 교육과 사고 대응 훈련을 정기적으로 실시하는 일도 방어 체계의 일부다.
개인 사용자는 라우터와 AP의 기본 관리자 계정 정보를 바꾸고 WPA2 이상을 사용하는 강력한 암호를 설정해야 한다. SSID 브로드캐스트 숨김도 고려할 수 있다. 공용 Wi-Fi에서는 VPN을 사용하고 민감한 정보는 HTTPS 사이트에서만 입력하며, 자동 Wi-Fi 연결 기능은 제한적으로 사용한다. OS와 네트워크 드라이버를 최신 상태로 유지하고, 사용하지 않을 때는 Wi-Fi 기능을 끄며, 방화벽과 보안 소프트웨어를 활성화한다.
무선 LAN 보안은 단일 기술이나 제품으로 끝나지 않는다. WPA2/WPA3 암호화, 802.1X 인증, 네트워크 분리, 지속적인 모니터링을 결합하고 사용자 교육과 정책을 함께 운영하는 다층적 보안 접근법이 필요하다.