Devido ao design básico da Ethernet, você não pode proteger clientes no mesmo domínio de transmissão de falsificar um ao outro. Mesmo que o switch ao qual eles estão conectados aprenda o endereço MAC para os mapeamentos de portas e tente enviar apenas tráfego para a porta correta, existem truques que podem ser extraídos para falsificar o endereço MAC de outra estação e obter seu tráfego. Procure ferramentas como o Ettercap.
Portanto, você precisa desenvolver seu modelo de segurança em torno de segregar as coisas que não devem, de forma alguma, falsificar umas às outras em VLANs diferentes. Por exemplo, você pode colocar tudo o que tem acesso de administrador em uma ou mais VLANs e colocar tudo que tenha usuários não confiáveis em uma ou mais outras VLANs.Dentro de cada VLAN, o tráfego que não deve ser representado / inalado por outras estações na mesma VLAN deve usar criptografia na camada de transporte.