📚 네트워크 · 패킷 분석 › 04. 네트워크 장비 실습 — 168편
이전 글: 167. Inter-VLAN Routing · 다음 글: 169. Collision Domain

1. 개념

Broadcast Domain(브로드캐스트 도메인) 은 한 장치가 보낸 L2 브로드캐스트 프레임(목적지 ff:ff:ff:ff:ff:ff)이 도달하는 장치들의 범위입니다. 브로드캐스트의 종류와 ARP·DHCP 같은 대표 프로토콜은 01 영역 11. Unicast, Broadcast, Multicast에서 다뤘으므로, 이 글은 어떤 장비가 도메인의 경계를 만들고, 도메인 설계가 보안과 관제에 어떤 영향을 주는가에 집중합니다.

장비·기능브로드캐스트 전달도메인에 미치는 영향
허브, 리피터모든 포트로 전달도메인을 그대로 넓힘
L2 스위치, 브리지, 무선 AP같은 VLAN의 모든 포트로 전달VLAN 하나 = 도메인 하나
VLAN 설정다른 VLAN으로 전달 안 함스위치 안에서 도메인을 나눔
라우터, L3 인터페이스(SVI), 방화벽전달하지 않음인터페이스(서브넷)마다 도메인을 나눔

2. 동작 원리

구성도에서 브로드캐스트 도메인 개수를 세는 규칙은 간단합니다. 라우터(L3) 인터페이스마다, 그리고 VLAN마다 하나씩 셉니다.

                    [라우터]
               Gi0/0 ↙     ↘ Gi0/1
        [스위치 A]           [스위치 B]
        VLAN 10  VLAN 20     (VLAN 설정 없음)
        PC 1~3   PC 4~5      PC 6~8 + [허브] - PC 9~10
         ↑          ↑          ↑
       도메인 ①   도메인 ②    도메인 ③ (허브도 같은 도메인)

→ 도메인 수 = 3 (VLAN 10·20은 Trunk와 라우터 서브인터페이스로 각각 라우터에 연결)

브로드캐스트는 라우터를 넘지 않으므로, 다른 서브넷의 DHCP 서버를 쓰려면 라우터가 브로드캐스트 요청을 받아 유니캐스트로 대신 전달하는 DHCP Relay 기능(Cisco 계열 ip helper-address)이 필요합니다. 이 설정이 있다는 것 자체가 "DHCP 브로드캐스트가 도메인 경계에서 끝난다"는 증거입니다.


3. 주요 특징

도메인 크기(장치 수)는 성능과 보안 모두에 영향을 줍니다.

도메인이 클 때도메인이 작을 때
ARP·DHCP·mDNS 등 브로드캐스트·멀티캐스트 부하 증가부하 감소
루프·장애 시 영향 범위 넓음장애가 해당 도메인에 국한
L2 공격 하나로 영향받는 장치가 많음피해 범위 축소
라우팅 지점 통제를 거치지 않는 통신 범위 넓음도메인 간 통신은 정책 지점을 지남

브로드캐스트 폭주(Broadcast Storm) 는 L2 루프 등으로 브로드캐스트가 끝없이 복제되어 도메인 전체가 마비되는 현상입니다. 루프는 STP로 막고(170. STP 기초), 포트별 브로드캐스트 양이 임계치를 넘으면 제한하거나 포트를 차단하는 Storm Control을 함께 씁니다.

도메인 안에서만 효과가 있는 공격 형태흔적대표 방어
ARP 스푸핑같은 IP에 대한 MAC 변경, 과도한 Gratuitous ARPDynamic ARP Inspection
비인가 DHCP 서버예상 밖 서버의 DHCP OfferDHCP Snooping
LLMNR·NBT-NS 응답 위조이름 질의에 엉뚱한 호스트가 응답해당 프로토콜 비활성화
MAC Flooding한 포트의 MAC 급증포트 보안 (161. MAC Address Table)

4. 예시

실습 예시 — 본인 소유 실습 VM에서 자기 브로드캐스트 도메인의 브로드캐스트를 관찰합니다(Rocky/Ubuntu 공통, 인터페이스 이름은 예시). 출력은 예시(값은 환경마다 다름)입니다.

# 60초 동안 브로드캐스트 프레임만 캡처해 개수 확인
sudo timeout 60 tcpdump -nn -e -i ens33 ether broadcast -w bcast.pcap
tcpdump -nn -r bcast.pcap | wc -l

# 어떤 프로토콜의 브로드캐스트가 많은지 (EtherType·프로토콜 요약)
tcpdump -nn -e -r bcast.pcap | awk '{print $6, $7}' | sort | uniq -c | sort -rn | head

다른 VLAN(또는 라우터 건너편)의 VM에서 arping이나 DHCP 요청을 발생시켜도 이 캡처에는 나타나지 않는다는 점을 확인하면, 도메인 경계를 직접 볼 수 있습니다.

실습 예시 — GNS3 등의 Cisco IOS 계열 스위치에서 Storm Control을 설정하는 형식입니다(값은 예시).

interface GigabitEthernet0/1
 storm-control broadcast level 1.00
 storm-control action trap

임계치를 넘으면 장비에 따라 %STORM_CONTROL-3-FILTERED 같은 로그가 남습니다. 확인은 show storm-control로 합니다.

📷 [실습 화면 삽입 위치] Wireshark에서 eth.dst == ff:ff:ff:ff:ff:ff 필터를 적용하고 Statistics → Protocol Hierarchy로 ARP·DHCP·NetBIOS 등 브로드캐스트 구성 비율이 보이는 화면


5. 보안 관점

  • 브로드캐스트 도메인 = L2 공격의 최대 영향 범위입니다. 도메인을 역할별로 작게 나누면 한 단말의 감염이나 L2 공격이 퍼질 수 있는 범위가 줄어듭니다.
  • 브로드캐스트는 정보 노출 경로이기도 합니다. 같은 도메인의 장치는 ARP·DHCP·NetBIOS·mDNS를 통해 주변 장치의 IP·MAC·호스트 이름을 수동적으로 알 수 있습니다.
  • 게스트·IoT 장치는 업무 장치와 다른 도메인에 두는 것이 일반적 권고입니다.
  • 지정 브로드캐스트(서브넷 브로드캐스트 주소)를 원격에서 전달하지 않도록 라우터에서 막아 두는 것도 도메인 경계를 지키는 설정입니다.

6. SOC 관점

흔적확인할 수 있는 것
센서(IDS·NSM) 캡처센서가 속한 도메인의 브로드캐스트만 보임 → 관찰 범위 확인
스위치 Storm Control·인터페이스 카운터폭주 발생 포트와 시각
DHCP Snooping·DAI 로그비인가 DHCP·ARP 위반
VLAN ↔ 서브넷 대응표두 장치가 같은 도메인인지 판단

관제자가 확인할 질문

  • 공격자로 의심되는 장치와 피해 장치는 같은 브로드캐스트 도메인에 있는가(L2 공격 가능성)?
  • 브로드캐스트 급증이 한 포트에서 시작되었는가? 같은 시각 STP·링크 변경 로그가 있는가?
  • 센서가 보는 도메인 밖에서 일어난 L2 이벤트를 놓치고 있지는 않은가?

오탐 주의: 부팅 직후 대량의 ARP·DHCP, 프린터·NAS의 주기적 광고는 정상 브로드캐스트입니다. 급증 여부는 평소 기준선과 비교해 판단합니다.


7. 핵심 정리

  • Broadcast Domain은 L2 브로드캐스트가 닿는 범위이며, 라우터(L3) 인터페이스와 VLAN이 경계를 만듭니다.
  • 허브·스위치·브리지·AP는 도메인을 넓히고, 구성도에서는 VLAN·L3 인터페이스마다 도메인 하나로 셉니다.
  • 브로드캐스트는 라우터를 넘지 않으므로 다른 서브넷의 DHCP 서버에는 DHCP Relay가 필요합니다.
  • 도메인이 클수록 부하·장애 범위·L2 공격 영향 범위가 커지며, 폭주는 STP와 Storm Control로 막습니다.
  • 관제에서는 두 장치가 같은 도메인인지, 센서가 어느 도메인을 보는지부터 확인합니다.
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글