DHCP 스푸핑

IT 위키

DHCP Spoofing

공격자가 정상 DHCP 서버인 것처럼 응답해, 클라이언트에게 조작된 네트워크 설정을 내려주는 공격

  • DHCP 는 인증 절차가 없고 먼저 도착한 응답을 받아들인다. 공격자가 정상 서버보다 빨리 응답하면 그 설정이 적용된다.
  • 공격자를 기본 게이트웨이나 DNS 서버로 지정하면 모든 트래픽이 공격자를 거치게 되어 중간자 공격으로 이어진다.

공격 흐름

[편집 | 원본 편집]
  1. 클라이언트가 DHCP Discover 를 브로드캐스트한다.
  2. 공격자의 위조 서버가 정상 서버보다 먼저 Offer 를 보낸다.
  3. 클라이언트가 그 설정을 받아들여 게이트웨이·DNS 를 공격자 주소로 설정한다.
  4. 이후 모든 통신이 공격자를 경유해 도청·변조된다.

정상 서버의 IP 풀을 고갈시켜 응답하지 못하게 만드는 DHCP 스타베이션(Starvation) 공격과 함께 쓰이는 경우가 많다.

  • DHCP 스누핑(DHCP Snooping)
    • 스위치에서 포트를 신뢰(trusted)와 비신뢰(untrusted)로 나눈다.
    • 신뢰 포트에서 온 DHCP 응답만 통과시키고, 비신뢰 포트의 응답은 버린다. 가장 직접적인 대응이다.
  • 포트 보안(Port Security)으로 포트당 MAC 주소 수를 제한해 스타베이션을 막는다.
  • 중요 장비는 고정 IP 를 사용한다.
  • DAI(Dynamic ARP Inspection)를 함께 적용해 ARP 스푸핑 까지 차단한다.

같이 보기

[편집 | 원본 편집]