~/network/concepts/mba
보안

MAB

MAC Authentication Bypass

MAB는 단말의 MAC 주소를 자격 증명으로 사용해 네트워크 접속을 인증하는 방식이다. 정식 명칭은 MAC Authentication Bypass로, 이름 그대로 802.1X 인증을 우회(bypass) 하는 폴백 수단이다.

프린터·IP 전화·IP 카메라·IoT 센서처럼 802.1X 클라이언트(Supplicant)가 없어 스스로 인증을 시작할 수 없는 단말을 네트워크에 붙이기 위해 사용한다. 이런 장치에도 접근 제어를 적용하되, 사람이 자격 증명을 입력할 수 없으므로 장치가 가진 유일한 고정 식별자인 MAC 주소로 대신 인증한다.

동작 흐름

MAB는 보통 802.1X 인증이 실패하거나 응답이 없을 때 이어서 동작한다.

[단말]  --(802.1X 무응답)-->  [스위치]  --MAC을 RADIUS로 질의-->  [인증 서버]
                           포트 차단                       MAC 등록 여부 확인
  1. 단말이 포트에 연결되면 스위치가 먼저 802.1X(EAPOL) 요청을 보낸다.
  2. 단말이 802.1X 클라이언트가 없어 일정 시간 응답하지 않으면, 스위치는 MAB로 넘어간다.
  3. 스위치가 해당 포트에서 들어온 첫 프레임의 출발지 MAC 주소를 학습한다.
  4. 이 MAC 주소를 자격 증명 삼아 RADIUS 서버에 질의한다.
  5. 서버가 사전에 등록된 MAC 목록과 대조해 허용/거부를 회신하고, 허용이면 스위치가 포트를 개방한다.

인증에 성공하면 802.1X와 마찬가지로 서버가 내려준 VLANACL 같은 정책을 포트에 적용할 수 있다.

802.1X의 Fallback

MAB는 독립 인증 체계가 아니라 802.1X를 보완하는 폴백이다. 두 방식은 한 포트에서 순서대로 함께 구성된다.

  • 802.1X — 개별 사용자·장치의 자격 증명으로 강하게 인증. 클라이언트가 있는 단말이 대상
  • MAB — 802.1X를 못 하는 단말을 MAC 주소로 인증. 802.1X 실패 시 폴백
구분802.1XMAB
자격 증명사용자 ID/비밀번호, 인증서MAC 주소
단말 요건Supplicant(클라이언트) 필요불필요
보안 강도강함약함 (MAC 위조 가능)
주 대상PC, 노트북, 스마트폰프린터, IP 전화, IoT

한계와 보완

MAB의 근본적 약점은 MAC 주소가 위조(spoofing)될 수 있다는 점이다. 등록된 단말의 MAC 주소를 알아낸 공격자가 자신의 장치 MAC을 그 값으로 바꾸면 인증을 통과할 수 있다. MAC 주소는 비밀이 아니라 프레임에 평문으로 실려 다니는 식별자이므로 캡처만으로 확보된다.

그래서 MAB는 강한 인증이 아니라, 802.1X를 못 하는 단말을 위한 최소한의 접근 제어로 이해해야 한다. 보완책은 다음과 같다.

  • 인증 순서 고정 — 802.1X를 먼저 시도하고 실패 시에만 MAB로 폴백하도록 설정해, 802.1X 지원 단말이 MAC 인증으로 새는 것을 막는다.
  • VLAN 격리 — MAB로 인증된 단말은 별도의 제한된 VLAN에 배치해, 위조되더라도 접근 범위를 줄인다.
  • 프로파일링 연계 — RADIUS 서버(예: Cisco ISE)가 DHCP, LLDP 등으로 단말 유형을 함께 판별해, MAC이 맞아도 장치 종류가 다르면 거부하도록 강화한다.
  • MAC 목록 관리 — 등록 MAC 목록을 최신으로 유지하고, 폐기된 장치의 MAC은 즉시 제거한다.