gyumin.log

ARP개념 및 ARP Request와 ARP Reply 동작 차이

🌱 씨앗

목차

1. ARP(Address Resolution Protocol) 개념

ARP란?

  • IP 주소를 MAC 주소로 변환하기 위한 프로토콜

  • 같은 네트워크(LAN) 내에서 목적지 장비의 MAC 주소를 알아내기 위해 사용

  • 통신 과정:

    1. 목적지 IP 확인
    2. ARP Request Broadcast 전송
    3. 해당 IP를 가진 장비가 ARP Reply 응답
    4. 송신자는 ARP Cache에 IP-MAC 매핑 저장

Genian NAC의 차단 방식은 기본적으로 단말의 ARP Cache를 변조하여 모든 트래픽을 차단센서로 유도하는 ‘ARP Spoofing’ 방식을 사용한다고 되어 있습니다. 즉, 단말이 인터넷으로 나가는 문(게이트웨이)의 MAC 주소를 ‘위조된 MAC (NAC 센서)‘으로 속이는 것이 최종 목적입니다.


2. ARP Request와 ARP Reply 동작 차이

구분ARP RequestARP Reply
방향요청 → 응답 요청응답 전달
전달 방식BroadcastUnicast (일반적)
목적MAC 주소 확인자신의 MAC 주소 전달
발생 주체통신하려는 장비해당 IP를 가진 장비
예시“1.1.1.2 IP 사용하는 장비 MAC 알려줘”“내 MAC은 BB:BB:BB 입니다”
  • ARP Requset
    • Broadcast 방식
    • “이 IP를 가진 장비의 MAC 주소가 뭐야?”라고 물어보는 패킷
    • 자체적으로 ARP Cache를 변경하는 목적이 아님
  • ARP Reply
    • 일반적으로 Unicast 방식
    • “내 MAC 주소는 이것이다”라고 알려주는 응답
    • 받은 장비가 ARP Cache를 갱신하는 계기가 됨

3. ARP 차단 방식 - Reply 차단 vs Request 차단

와이어샤크로 차단 패킷을 직접 잡아보며 정리한 내용. (2026-07-15 추가)

  • ARP Reply 차단: 응답 패킷을 변조해 대상 장비의 ARP Cache에 잘못된 MAC 정보를 저장시키는 방식. 대상 PC의 Cache를 직접 바꾸므로 빠르게 차단
  • ARP Request 차단: 특정 IP의 MAC을 묻는 Request를 이용해, 네트워크 장비가 ARP 정보를 재확인·갱신하도록 유도하는 방식. 차단 상태를 지속적으로 유지하는 데 유리

Request 방식을 병행하는 이유

  • Reply만 사용하면 정상 ARP 정보와 충돌할 수 있어 지속적인 차단이 어려움
  • Request로 ARP 정보를 동적으로 계속 갱신시켜야 차단 상태가 유지됨
  • 즉 Reply = “즉시 차단”, Request = “차단 유지” - 역할이 달라서 같이 쓴다