MAC Flooding은 네트워크 스위치의 MAC 주소 테이블에 대량의 위조되거나 서로 다른 MAC 주소 정보를 입력해 정상적인 트래픽 처리 기능을 혼란시키는 공격 방식입니다. 테이블이 포화되면 일부 스위치가 트래픽을 여러 포트로 전달하는 상황이 발생할 수 있어 정보 노출과 네트워크 보안 문제가 커질 수 있습니다. 이 글에서는 MAC Flooding 뜻과 기본 원리, 발생 가능한 위험, 관리 시 유의 사항과 네트워크 환경을 안전하게 유지하기 위한 실용적인 예방 및 대응 팁을 쉽게 정리했습니다.

MAC Flooding 뜻
MAC Flooding은 네트워크 스위치의 MAC 주소 테이블에 많은 수의 MAC 주소 정보를 비정상적으로 등록시켜 스위치의 정상적인 프레임 전달 기능을 방해하는 네트워크 공격 방식입니다. 흔히 MAC 플러딩 공격이라고도 합니다.
스위치는 네트워크 안에서 데이터가 어느 장비로 전달되어야 하는지 판단하기 위해 MAC 주소 테이블을 사용합니다. 장비에서 들어오는 프레임의 출발지 MAC 주소를 학습하고, 해당 MAC 주소가 어느 포트에 연결되어 있는지 기록합니다. 이후 특정 목적지 MAC 주소로 데이터를 보내야 할 때 테이블 정보를 참고해 필요한 포트로만 프레임을 전달합니다.
MAC Flooding은 이러한 학습 기능을 악용합니다. 공격자는 짧은 시간에 다수의 서로 다른 MAC 주소가 포함된 프레임을 보내 스위치의 MAC 주소 테이블을 빠르게 채우려 할 수 있습니다. 테이블의 저장 공간이 한계에 도달하면 일부 환경에서는 새로운 목적지 주소를 정확하게 찾지 못해 특정 트래픽을 여러 포트로 전달하는 상태가 발생할 가능성이 있습니다.
쉽게 말하면 MAC Flooding은 스위치가 기억해야 하는 MAC 주소 정보를 과도하게 늘려 정상적인 데이터 전달 방식을 혼란스럽게 만드는 공격 기법이라고 볼 수 있습니다.
MAC Flooding의 작동 원리
MAC Flooding을 이해하려면 먼저 스위치의 MAC 주소 학습 과정을 알아야 합니다.
일반적인 스위치는 다음과 같은 방식으로 동작합니다.
- 특정 포트로 프레임이 들어옵니다.
- 스위치는 프레임의 출발지 MAC 주소를 확인합니다.
- 해당 MAC 주소와 연결된 포트 정보를 MAC 주소 테이블에 기록합니다.
- 목적지 MAC 주소가 테이블에 있으면 해당 포트로만 데이터를 전달합니다.
- 필요한 경로를 찾아 효율적으로 네트워크 통신을 처리합니다.
MAC Flooding이 발생하면 이 과정이 비정상적으로 변할 수 있습니다.
- 짧은 시간 동안 많은 수의 서로 다른 MAC 주소 정보가 전달됩니다.
- 스위치는 각 주소를 학습하려고 시도합니다.
- MAC 주소 테이블의 저장 공간이 빠르게 증가합니다.
- 테이블 용량이 한계에 가까워지거나 포화 상태가 될 수 있습니다.
- 일부 환경에서는 목적지 주소를 정확하게 찾지 못하는 트래픽이 늘어날 수 있습니다.
- 그 결과 데이터가 필요 이상으로 여러 포트에 전달될 가능성이 생깁니다.
다만 실제 영향은 스위치의 종류와 설정, 보안 기능, MAC 주소 테이블 관리 방식에 따라 달라질 수 있습니다. 모든 스위치가 동일한 방식으로 동작하는 것은 아닙니다.
MAC Flooding으로 발생할 수 있는 문제
MAC Flooding 공격이 성공하면 네트워크의 보안성과 성능에 여러 문제가 발생할 수 있습니다.
트래픽 노출 가능성 증가
스위치가 목적지 MAC 주소를 정상적으로 처리하지 못해 일부 프레임이 여러 포트로 전달되는 경우, 원래 해당 데이터를 받을 필요가 없는 장비에서도 트래픽이 관찰될 가능성이 생길 수 있습니다.
네트워크 성능 저하
대량의 MAC 주소 정보를 처리하는 과정에서 스위치와 네트워크에 불필요한 부담이 증가할 수 있습니다. 정상적인 통신량이 많은 환경에서는 성능 저하로 이어질 가능성도 있습니다.
보안 공격으로 이어질 위험
MAC Flooding은 단독으로 끝나지 않고 다른 네트워크 공격을 위한 환경 조성에 악용될 가능성도 있습니다. 트래픽 노출 가능성이 커진 뒤 추가적인 공격이 시도될 수 있어 주의가 필요합니다.
네트워크 관리 복잡성 증가
MAC 주소 테이블에 비정상적인 항목이 급격하게 증가하면 관리자가 정상적인 장비 상태를 확인하기 어려워질 수 있습니다. 장애 원인을 찾는 과정도 복잡해질 수 있습니다.
서비스 안정성 저하
스위치에 과도한 부하가 발생하면 특정 구간의 통신 품질이 떨어지거나 내부 서비스 연결에 문제가 생길 수 있습니다.
MAC Flooding 대응 시 유의 사항
MAC Flooding을 예방하거나 대응할 때는 무조건적으로 많은 MAC 주소를 차단하는 방식보다 네트워크 환경에 맞는 정책을 적용하는 것이 중요합니다.
정상 장비의 연결을 방해하지 않기
한 포트에서 사용할 수 있는 MAC 주소 수를 지나치게 낮게 제한하면 정상적인 네트워크 장비가 연결되지 않을 수 있습니다. 특히 여러 장비가 하나의 포트를 공유하는 환경에서는 설정값을 신중하게 결정해야 합니다.
장비별 기능 차이를 확인하기
포트 보안과 MAC 주소 제한 기능은 스위치 제조사와 모델에 따라 설정 방식과 동작이 다를 수 있습니다. 현재 사용하는 장비의 기능을 확인한 뒤 적용하는 것이 좋습니다.
비정상적인 변화와 정상적인 증가를 구분하기
MAC 주소 수가 늘어났다고 모두 공격은 아닙니다. 네트워크 확장이나 장비 교체로 인해 정상적으로 주소가 증가할 수도 있으므로 평소 사용량과 비교해 판단하는 것이 필요합니다.
보안 정책 변경 전 테스트하기
실제 운영 환경에 바로 강력한 제한 정책을 적용하면 업무용 장비의 연결이 끊길 수 있습니다. 가능한 경우 테스트 환경에서 먼저 확인하는 것이 안전합니다.
다른 네트워크 보안 정책과 함께 관리하기
MAC Flooding 대응은 하나의 설정만으로 끝내기보다 네트워크 분리, 접근 제어, 트래픽 모니터링 등 여러 보안 정책과 함께 운영하는 것이 좋습니다.
MAC Flooding은 어떤 장비를 대상으로 하나요?
MAC Flooding은 주로 네트워크 스위치의 MAC 주소 학습 기능과 MAC 주소 테이블을 대상으로 하는 공격 방식입니다. 공격자는 다수의 서로 다른 MAC 주소가 포함된 프레임을 전송해 스위치의 주소 테이블 처리에 부담을 주려 할 수 있습니다.
MAC Flooding을 예방하려면 어떻게 해야 하나요?
스위치의 포트 보안 기능을 활용하고 포트별 MAC 주소 수를 적절하게 관리하는 방법이 도움이 됩니다. 또한 사용하지 않는 포트를 비활성화하고, 비정상적인 MAC 주소 증가와 네트워크 트래픽을 모니터링하며, 네트워크 분리와 접근 제어를 함께 적용하는 것이 효과적입니다.