QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment sécuriser le Spanning Tree et les échanges de niveau 2 ?

D’après Sécurité informatique

Protocoles de surveillance et d’inspection

ARP Inspection / ARP Guard : Permet de vérifier la cohérence entre adresses IP et MAC en se basant sur une base de données fiable (généralement fournie par DHCP Snooping).

Si une trame ARP ne correspond pas à l’entrée légitime, elle est bloquée.

DHCP Snooping : Surveille et contrôle le trafic DHCP.

Le commutateur peut distinguer les ports “trustés” (vers le serveur DHCP légitime) des ports non fiables (utilisés par les clients).

Les offres DHCP suspectes (provenant d’un “faux” serveur DHCP) sont filtrées.

IP Source Guard : Vérifie que l’adresse IP source de chaque trame correspond bien à l’adresse MAC et au port sur lequel elle a été allouée.

Empêche en principe l’usurpation d’adresses IP sur un même VLAN.

Gestion sécurisée du Spanning Tree

Le protocole Spanning Tree (STP) est conçu pour éviter les boucles dans un réseau de commutation en désactivant certains liens redondants.

Les variantes modernes, comme RSTP (Rapid Spanning Tree Protocol) ou MSTP (Multiple Spanning Tree Protocol), améliorent la rapidité de convergence et l’évolutivité.

Cependant, si STP est mal protégé, un attaquant peut injecter de faux BPDUs (Bridge Protocol Data Units) et se faire élire comme pont racine, redirigeant potentiellement une partie du trafic via sa machine.

Pour prévenir cela :

Root Guard : Empêche un port configuré comme “désigné” de devenir racine.

Si un commutateur reçoit des BPDUs prétendant devenir la racine sur ce port, il bloque ce dernier.

BPDU Guard : Détecte l’arrivée de BPDUs sur un port qui ne devrait pas en recevoir.

En cas de réception de BPDU, le port est mis en erreur pour éviter tout risque de basculement de topologie malveillant ou accidentel.

BPDU Filter : Peut ignorer ou filtrer les BPDUs sur certains ports spécifiques, souvent ceux connectés à des machines finales.

Loop Guard : Évite les boucles non détectées causées par la disparition inattendue de BPDUs sur un lien.

Réglage des priorités : S’assurer que le commutateur censé être la racine du spanning tree ait une priorité plus basse que les autres, afin d’éviter qu’un nouveau commutateur mal configuré ne prenne cette place.

Ces mécanismes permettent de verrouiller la topologie de couche 2, d’empêcher les changements intempestifs et de garantir la stabilité du réseau.