QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment protéger les commutateurs et les échanges de niveau 2 du réseau ?

D’après Sécurité informatique

La couche Liaison de données constitue la trame sur laquelle repose la communication IP au sein d’un réseau local.

Les attaques qui ciblent ce niveau peuvent s’avérer particulièrement insidieuses : elles ont souvent la capacité de court-circuiter ou de déstabiliser les protections de couche 3 ou 4 (pare-feu, routage).

De plus, ces attaques peuvent rester inaperçues si l’on ne dispose pas d’une surveillance adéquate de la topologie et des protocoles de couche 2.

Pour sécuriser cette couche, il est impératif de multiplier les mécanismes défensifs techniques précédemment cités.

À cela s’ajoutent des bonnes pratiques organisationnelles : documentation à jour, définition de politiques précises, formation des équipes, supervision active, et intégration dans un cadre global de sécurité.

Au fil des ans, les constructeurs de commutateurs (Cisco, HPE/Aruba, Juniper, Huawei, etc.) ont introduit de nombreuses fonctionnalités pour limiter les risques inhérents à la couche 2.

Cependant, sans un design rigoureux et une vigilance permanente, ces mécanismes resteront insuffisants.

Les attaques d’ARP spoofing ou de VLAN hopping demeurent tristement d’actualité, principalement en raison de failles de configuration ou de manque de cloisonnement logique.

En conjuguant cette approche avec la sécurisation de la couche physique (abordée précédemment) et les protections plus classiques de la couche 3/4 (listes de contrôle d’accès, pare-feu, IPS), on bâtit une défense en profondeur, capable de résister aux attaques internes comme externes.