QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Gestion sécurisée du Spanning Tree » ?

Extrait de Sécurité informatique

Le protocole Spanning Tree (STP) est conçu pour éviter les boucles dans un réseau de commutation en désactivant certains liens redondants.

Les variantes modernes, comme RSTP (Rapid Spanning Tree Protocol) ou MSTP (Multiple Spanning Tree Protocol), améliorent la rapidité de convergence et l’évolutivité.

Cependant, si STP est mal protégé, un attaquant peut injecter de faux BPDUs (Bridge Protocol Data Units) et se faire élire comme pont racine, redirigeant potentiellement une partie du trafic via sa machine.

Pour prévenir cela :

Root Guard : Empêche un port configuré comme “désigné” de devenir racine.

Si un commutateur reçoit des BPDUs prétendant devenir la racine sur ce port, il bloque ce dernier.

BPDU Guard : Détecte l’arrivée de BPDUs sur un port qui ne devrait pas en recevoir.

En cas de réception de BPDU, le port est mis en erreur pour éviter tout risque de basculement de topologie malveillant ou accidentel.

BPDU Filter : Peut ignorer ou filtrer les BPDUs sur certains ports spécifiques, souvent ceux connectés à des machines finales.

Loop Guard : Évite les boucles non détectées causées par la disparition inattendue de BPDUs sur un lien.

Réglage des priorités : S’assurer que le commutateur censé être la racine du spanning tree ait une priorité plus basse que les autres, afin d’éviter qu’un nouveau commutateur mal configuré ne prenne cette place.

Ces mécanismes permettent de verrouiller la topologie de couche 2, d’empêcher les changements intempestifs et de garantir la stabilité du réseau.