Index - FAQ - Rechercher - Membres - Groupes - S'enregistrer - Messages Privés - Connexion
Empêcher le vlan hoping

 
Poster un nouveau sujet   Répondre au sujet    Forum du Laboratoire SUPINFO des Technologies Cisco Index du Forum -> Configuration et problèmes de commutateurs | Switches configurations and problems
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
Arrgghh
Habitué
Habitué


Inscrit le: 17 Jan 2007
Messages: 60

MessagePosté le: Mar Avr 15, 2008 10:47 am    Sujet du message: Empêcher le vlan hoping Répondre en citant

Bonjour,

Je souhaite empêcher le vlan hoping/jumping (saut de vlan), sur un réseau local.

La non utilisation du VLAN natif est quand même très impactant pour une architecture déjà en place. Je crois avoir compris le principe du VLAN hoping et je souhaiterais savoir si les deux mesures suivantes peuvent me permettre de réduire toute tentative de vlan hoping à néant tout en conservant l'utilisation du vlan natif :

- désactiver DTP sur tout les switchs
- tagguer le vlan par défaut (vlan dot1q tag native)

Est-ce deux mesures nécessaires et suffisantes pour empêcher le vlan hopping ?

Merci d'avance,
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
47843
Habitué
Habitué


Inscrit le: 11 Juil 2006
Messages: 62

MessagePosté le: Ven Avr 18, 2008 5:27 pm    Sujet du message: Répondre en citant

BOnjour, tu peux aussi utiliser la commande:

Code:
switchport trunk allowed vlan 10,11...

_________________
MIGETTE Bastien - SCT Cisco
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Arrgghh
Habitué
Habitué


Inscrit le: 17 Jan 2007
Messages: 60

MessagePosté le: Ven Avr 25, 2008 9:33 am    Sujet du message: Répondre en citant

47843 a écrit:
BOnjour, tu peux aussi utiliser la commande:

Code:
switchport trunk allowed vlan 10,11...


Bonjour,

J'avoue ne pas voir en quoi ça résoudrait une quelconque problématique de VLAN hoping, est-ce que tu pourrais expliciter ?
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
47843
Habitué
Habitué


Inscrit le: 11 Juil 2006
Messages: 62

MessagePosté le: Lun Avr 28, 2008 10:29 pm    Sujet du message: Répondre en citant

imagine que tu as deux switchs
VLAN 10 USers 1
VLAN 11 Users 2
VLAN 100 Admins
Code:

     Attaquant (VID: 100)                      Admins (100)
                           \                                 /
 USers (VID10) ----[S1]===trunk===[S2]
 USers (VID11) __/

L'attaquant vas formuler une frame double encapsulée style: 100,1.
Le switch S1 vas enlevé le tag du vlan natif, on aura donc une frame taggé dans le vlan 100. Si il n'y a qu'uniquement les vlans 10 et 11 utilisant ce trunk, alors en n'authorisant uniquement que ceux ci au niveau du port du switch S2, la frame taggé avec le vlan 100 sera rejetée.
En gros les administrateurs ne sont pas reliés sur le switch S1, et s'il n'y a pas de raisons qu'ils accèdent au utilisateurs du switch S1, ne pas autorisé le traffic sur ce vlan par ce lien trunk. Par contre si il y a des admins sur le switch S1 évidement ça ne marcheras pa. J'espère avoir été un peu plus clair, mais cette méthode ne fonctionne pas dans toutes les architectures. Simplement bloquer les vlans sur les liens trunks qui n'ont rien à y faire :p
_________________
MIGETTE Bastien - SCT Cisco
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Arrgghh
Habitué
Habitué


Inscrit le: 17 Jan 2007
Messages: 60

MessagePosté le: Ven Mai 02, 2008 3:12 pm    Sujet du message: Répondre en citant

Ok merci c'est plus clair ! En effet ça reste une des mesures (non nécessaires et suffisantes) permettant de résoudre mon problème.
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Montrer les messages depuis:   
Poster un nouveau sujet   Répondre au sujet    Forum du Laboratoire SUPINFO des Technologies Cisco Index du Forum -> Configuration et problèmes de commutateurs | Switches configurations and problems Toutes les heures sont au format GMT + 2 Heures
Page 1 sur 1

 
Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum


Powered by phpBB © phpBB Group
phpBB SEO

© Copyright 2000-2005 SUPINFO Paris, Paris Academy of Computer Science
23, rue de Château Landon - 75010 PARIS - Tél : +33 (0) 153359700 Fax : +33 (0) 153359701
Conditions d'utilisation et Copyright |  Respect de la vie privée

Site audité par