~/network/concepts/mab
보안

MAB

MAC Authentication Bypass

MAB는 단말의 MAC 주소를 자격 증명으로 사용해 네트워크 접속을 인증하는 방식이다. 이름 그대로 802.1X 인증을 우회(bypass) 하는 폴백 수단이다.

프린터, IP 전화, IP 카메라, IoT 센서처럼 802.1X 클라이언트(Supplicant)가 없어 스스로 인증을 시작할 수 없는 단말을 네트워크에 붙이기 위해 사용한다. 이런 장치에도 접근 제어를 적용하되, 사람이 자격 증명을 입력할 수 없으므로 장치가 가진 유일한 고정 식별자인 MAC 주소로 대신 인증한다.

그래서 MAB는 독립된 인증 체계가 아니라 한 포트에 802.1X와 함께 구성되는 보조 수단이다. 두 방식은 자격 증명과 대상 단말이 다르다.

구분802.1XMAB
자격 증명사용자 계정, 인증서MAC 주소
단말 요건Supplicant(클라이언트) 필요불필요
보안 강도강함약함 (MAC 위조 가능)
주 대상PC, 노트북, 스마트폰프린터, IP 전화, IoT

동작 흐름

MAB는 보통 802.1X 인증이 실패하거나 응답이 없을 때 이어서 동작한다.

[단말]  --(802.1X 무응답)-->  [스위치]  --MAC을 RADIUS로 질의-->  [인증 서버]
                           포트 차단                       MAC 등록 여부 확인
  1. 단말이 포트에 연결되면 스위치가 먼저 802.1X(EAPOL) 요청을 보낸다.
  2. 단말이 802.1X 클라이언트가 없어 일정 시간 응답하지 않으면, 스위치는 MAB로 넘어간다.
  3. 스위치가 해당 포트에서 들어온 첫 프레임의 출발지 MAC 주소를 학습한다.
  4. 이 MAC 주소를 자격 증명 삼아 RADIUS 서버에 질의한다.
  5. 서버가 사전에 등록된 MAC 목록과 대조해 허용/거부를 회신하고, 허용이면 스위치가 포트를 개방한다.

인증에 성공하면 802.1X와 마찬가지로 서버가 내려준 VLANACL 같은 정책을 포트에 적용할 수 있다.

한계와 보완

MAB의 근본적 약점은 MAC 주소가 위조(spoofing)될 수 있다는 점이다. 등록된 단말의 MAC 주소를 알아낸 공격자가 자신의 장치 MAC을 그 값으로 바꾸면 인증을 통과할 수 있다. MAC 주소는 비밀이 아니라 프레임에 평문으로 실려 다니는 식별자이므로 캡처만으로 확보된다.

그래서 MAB는 강한 인증이 아니라, 802.1X를 못 하는 단말을 위한 최소한의 접근 제어로 이해해야 한다. 보완책은 다음과 같다.

  • 인증 순서 고정 — 802.1X를 먼저 시도하고 실패 시에만 MAB로 폴백하도록 설정해, 802.1X 지원 단말이 MAC 인증으로 새는 것을 막는다.
  • VLAN 격리 — MAB로 인증된 단말은 별도의 제한된 VLAN에 배치해, 위조되더라도 접근 범위를 줄인다.
  • 프로파일링 연계 — RADIUS 서버(예: Cisco ISE)가 DHCP, LLDP 등으로 단말 유형을 함께 판별해, MAC이 맞아도 장치 종류가 다르면 거부하도록 강화한다.
  • MAC 목록 관리 — 등록 MAC 목록을 최신으로 유지하고, 폐기된 장치의 MAC은 즉시 제거한다.

단말 인증 흐름

MAB를 802.1X의 폴백이 아니라 기본 인증 수단으로 쓰는 구성도 있다. 단말의 MAC 주소를 확인하고 그 결과에 따라 VLAN을 자동으로 배정하는 방식이다. Cisco는 MAB, Extreme은 NetLogin라고 부른다.

MAC 인증 서버에는 MAC 주소 ↔ 배정할 VLAN 매핑을 미리 등록해 둔다. 단말이 연결되면 스위치가 그 MAC을 서버에 조회하고, 서버는 인증 결과와 함께 매핑된 VLAN을 회신한다. 이렇게 스위치가 서버 응답에 따라 VLAN을 할당하는 동작을 Dynamic VLAN Assignment라고 한다.

유선 인증 흐름

층간 스위치 포트를 MAC 인증 전용으로 설정한다. 이 포트는 일반 accesstrunk도 아닌 인증 제어 포트로 동작한다. 즉 단말이 붙었다고 바로 특정 VLAN에 넣지 않고, MAC 인증 결과에 따라 붙일 VLAN을 결정한다.

① PC나 노트북이 포트에 연결
② 스위치가 프레임의 출발지 MAC을 읽음
③ MAC 인증 서버에 매핑 정보 조회
④ 등록된 VLAN을 회신 → 스위치가 포트에 동적 VLAN 적용
⑤ 네트워크 접속 허용

인증에 성공하면 스위치가 서버가 내려준 VLAN을 해당 단말의 세션에 적용한다. 접속한 물리 포트가 어디든 MAC 기준으로 동일한 VLAN에 배치되므로, 자리를 옮겨도 같은 네트워크에 들어간다.

무선 인증 흐름

무선은 유선보다 인증 절차가 한 단계 더 있다. WPA2-Enterprise 계정으로 먼저 사용자를 인증하고(Active Directory 연동), 그 뒤 MAC 기반으로 VLAN을 배정한다.

WPA2-Enterprise 계정 인증 → AD(Active Directory) 조회 → MAC 인증 → VLAN 할당

참고: 고정 IP

IP도 MAC 기준으로 고정할 수 있다. DHCP 서버가 IP를 예약(Reservation) 형태로 관리해 특정 MAC에는 항상 같은 IP를 내주는 방식이다. 이렇게 하면 장소나 접속 지점이 달라도 같은 단말은 동일한 IP를 사용한다. 다만 DHCP 자동 할당이 되지 않는 망에서는 IP를 수동으로 입력해야 한다.