📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 168편
이전 글: 167. Inter-VLAN Routing · 다음 글: 169. Collision Domain
Broadcast Domain(브로드캐스트 도메인) 은 한 장치가 보낸 L2 브로드캐스트 프레임(목적지 ff:ff:ff:ff:ff:ff)이 도달하는 장치들의 범위입니다. 브로드캐스트의 종류와 ARP·DHCP 같은 대표 프로토콜은 01 영역 11. Unicast, Broadcast, Multicast에서 다뤘으므로, 이 글은 어떤 장비가 도메인의 경계를 만들고, 도메인 설계가 보안과 관제에 어떤 영향을 주는가에 집중합니다.
| 장비·기능 | 브로드캐스트 전달 | 도메인에 미치는 영향 |
|---|---|---|
| 허브, 리피터 | 모든 포트로 전달 | 도메인을 그대로 넓힘 |
| L2 스위치, 브리지, 무선 AP | 같은 VLAN의 모든 포트로 전달 | VLAN 하나 = 도메인 하나 |
| VLAN 설정 | 다른 VLAN으로 전달 안 함 | 스위치 안에서 도메인을 나눔 |
| 라우터, L3 인터페이스(SVI), 방화벽 | 전달하지 않음 | 인터페이스(서브넷)마다 도메인을 나눔 |
구성도에서 브로드캐스트 도메인 개수를 세는 규칙은 간단합니다. 라우터(L3) 인터페이스마다, 그리고 VLAN마다 하나씩 셉니다.
[라우터]
Gi0/0 ↙ ↘ Gi0/1
[스위치 A] [스위치 B]
VLAN 10 VLAN 20 (VLAN 설정 없음)
PC 1~3 PC 4~5 PC 6~8 + [허브] - PC 9~10
↑ ↑ ↑
도메인 ① 도메인 ② 도메인 ③ (허브도 같은 도메인)
→ 도메인 수 = 3 (VLAN 10·20은 Trunk와 라우터 서브인터페이스로 각각 라우터에 연결)
브로드캐스트는 라우터를 넘지 않으므로, 다른 서브넷의 DHCP 서버를 쓰려면 라우터가 브로드캐스트 요청을 받아 유니캐스트로 대신 전달하는 DHCP Relay 기능(Cisco 계열 ip helper-address)이 필요합니다. 이 설정이 있다는 것 자체가 "DHCP 브로드캐스트가 도메인 경계에서 끝난다"는 증거입니다.
도메인 크기(장치 수)는 성능과 보안 모두에 영향을 줍니다.
| 도메인이 클 때 | 도메인이 작을 때 |
|---|---|
| ARP·DHCP·mDNS 등 브로드캐스트·멀티캐스트 부하 증가 | 부하 감소 |
| 루프·장애 시 영향 범위 넓음 | 장애가 해당 도메인에 국한 |
| L2 공격 하나로 영향받는 장치가 많음 | 피해 범위 축소 |
| 라우팅 지점 통제를 거치지 않는 통신 범위 넓음 | 도메인 간 통신은 정책 지점을 지남 |
브로드캐스트 폭주(Broadcast Storm) 는 L2 루프 등으로 브로드캐스트가 끝없이 복제되어 도메인 전체가 마비되는 현상입니다. 루프는 STP로 막고(170. STP 기초), 포트별 브로드캐스트 양이 임계치를 넘으면 제한하거나 포트를 차단하는 Storm Control을 함께 씁니다.
| 도메인 안에서만 효과가 있는 공격 형태 | 흔적 | 대표 방어 |
|---|---|---|
| ARP 스푸핑 | 같은 IP에 대한 MAC 변경, 과도한 Gratuitous ARP | Dynamic ARP Inspection |
| 비인가 DHCP 서버 | 예상 밖 서버의 DHCP Offer | DHCP Snooping |
| LLMNR·NBT-NS 응답 위조 | 이름 질의에 엉뚱한 호스트가 응답 | 해당 프로토콜 비활성화 |
| MAC Flooding | 한 포트의 MAC 급증 | 포트 보안 (161. MAC Address Table) |
실습 예시 — 본인 소유 실습 VM에서 자기 브로드캐스트 도메인의 브로드캐스트를 관찰합니다(Rocky/Ubuntu 공통, 인터페이스 이름은 예시). 출력은 예시(값은 환경마다 다름)입니다.
# 60초 동안 브로드캐스트 프레임만 캡처해 개수 확인
sudo timeout 60 tcpdump -nn -e -i ens33 ether broadcast -w bcast.pcap
tcpdump -nn -r bcast.pcap | wc -l
# 어떤 프로토콜의 브로드캐스트가 많은지 (EtherType·프로토콜 요약)
tcpdump -nn -e -r bcast.pcap | awk '{print $6, $7}' | sort | uniq -c | sort -rn | head
다른 VLAN(또는 라우터 건너편)의 VM에서 arping이나 DHCP 요청을 발생시켜도 이 캡처에는 나타나지 않는다는 점을 확인하면, 도메인 경계를 직접 볼 수 있습니다.
실습 예시 — GNS3 등의 Cisco IOS 계열 스위치에서 Storm Control을 설정하는 형식입니다(값은 예시).
interface GigabitEthernet0/1
storm-control broadcast level 1.00
storm-control action trap
임계치를 넘으면 장비에 따라 %STORM_CONTROL-3-FILTERED 같은 로그가 남습니다. 확인은 show storm-control로 합니다.
📷 [실습 화면 삽입 위치] Wireshark에서
eth.dst == ff:ff:ff:ff:ff:ff필터를 적용하고 Statistics → Protocol Hierarchy로 ARP·DHCP·NetBIOS 등 브로드캐스트 구성 비율이 보이는 화면
| 흔적 | 확인할 수 있는 것 |
|---|---|
| 센서(IDS·NSM) 캡처 | 센서가 속한 도메인의 브로드캐스트만 보임 → 관찰 범위 확인 |
| 스위치 Storm Control·인터페이스 카운터 | 폭주 발생 포트와 시각 |
| DHCP Snooping·DAI 로그 | 비인가 DHCP·ARP 위반 |
| VLAN ↔ 서브넷 대응표 | 두 장치가 같은 도메인인지 판단 |
관제자가 확인할 질문
오탐 주의: 부팅 직후 대량의 ARP·DHCP, 프린터·NAS의 주기적 광고는 정상 브로드캐스트입니다. 급증 여부는 평소 기준선과 비교해 판단합니다.