Precisa de confirmação na questão de segurança da camada 2

2

Preciso de confirmação sobre uma questão relacionada à segurança da camada 2. Eu tenho feito pesquisas e só preciso saber que entendi corretamente.

Basicamente, se você tem uma LAN com algumas máquinas conectadas a um switch, e essas máquinas estão transmitindo LLDP ou ARP ou algo assim, é verdade que esses pacotes transmitidos nunca irão escapar da LAN (sem software defeituoso no interruptor ou máquinas e coisas dessa natureza)?

Eu sei que esta é uma questão básica, mas não consegui encontrar uma resposta direta e espero que alguém possa dar uma resposta muito breve. Obrigado!

    
por Mediocre Gopher 01.04.2011 / 01:29

2 respostas

2

Bem, na maioria das vezes você está certo. Sob configuração / operação normal, todo o tráfego da camada dois não deve ser capaz de "escapar" da VLAN onde é gerado.

Existem alguns cenários (VLAN hopping e DTP negotiation vêm à minha mente) onde o tráfego pode vazar para outras VLANs sem passar primeiro por um dispositivo de camada 3 (roteador a.k.a.).

Com "VLAN hopping" se o ID de VLAN nativo de um tronco for igual ao ID de VLAN atribuído para a porta do switch onde está localizado o host que está gerando o tráfego, ele pode double 802.1q-tag tráfego e, em seguida, esse tráfego "aparecer" na outra extremidade de um tronco em uma VLAN diferente de onde se originou.

Esta é a razão pela qual um bom procedimento operacional é nunca usar a VLAN 1 para suas portas de acesso (por padrão, a VLAN nativa de um tronco é 1). Outro bom procedimento operacional é atribuir um ID de VLAN nativo exclusivo para troncos e, em seguida, configurar cada um e cada tronco em sua organização com esse ID de VLAN exclusivo de tronco único.

Você pode dar uma olhada neste artigo

    
por 01.04.2011 / 01:59
0

De acordo, com uma configuração segura e sem software nos hosts transmitindo esse tráfego, o tráfego de broadcast deve ser confinado em uma VLAN em uma rede comutada.

Outra boa referência sobre questões de segurança e técnicas de mitigação da camada 2:

In-depth de segurança SAFE Layer 2 (Cisco White Paper)

    
por 01.04.2011 / 02:12