Comment sécuriser les trunks et le marquage 802.1Q des VLAN ?
D’après Sécurité informatique
Les liaisons transportant plusieurs VLAN doivent être configurées explicitement. L'objectif est de limiter les réseaux autorisés sur chaque lien et d'éviter qu'une configuration implicite n'ouvre des communications qui n'étaient pas prévues.
Sécurisation avancée des VLAN
Le concept de VLAN est central pour la segmentation.
Cependant, une mauvaise configuration peut conduire à des attaques de type VLAN hopping : l’attaquant parvient à accéder à un VLAN censé lui être interdit.
Étiquetage (tagging) 802.1Q et Trunks
802.1Q : Ce protocole insère un tag VLAN dans la trame Ethernet pour indiquer à quel VLAN la trame appartient.
Sur les ports en mode trunk, plusieurs VLAN peuvent transiter simultanément.
Risques :
Attaque par double tagging : L’attaquant envoie une trame avec deux tags VLAN imbriqués.
Le premier tag est retiré par le premier commutateur, le second tag peut “rediriger” la trame vers un VLAN interne inattendu.
Ports trunk en mode automatique : Sur certains matériels (Cisco notamment), un port en mode “dynamic auto” ou “dynamic desirable” peut être forcé en trunk par un appareil malveillant, donnant accès à d’autres VLAN.
