VLAN Hopping. 2

Обновлено 05.09.2025 10:27

Oleg Petukhov, Rechtsanwalt im Bereich des Völkerrechts und des Schutzes personenbezogener Daten, Spezialist für Informationstechnik sicherheit, Schutz von Informationen und persönlichen Daten.

Telegramm-Kanal: https://t.me/datenschutzmit

Die Gruppe im Telegramm: https://t.me/datenschutzmit1

Website: https://legascom.ru

E-Mail: online@legascom.ru

 

#informationssicherheit #informationssicherheit

Durch diesen Angriff kann ein Angreifer versuchen, Daten an ein anderes VLAN zu übertragen. Es ist bekannt, dass Switches den Trunk-Modus verwenden, um zwischen virtuellen lokalen VLAN-Netzwerken zu kommunizieren. Bei Cisco Catalyst-Switches funktioniert der Port standardmäßig nicht im Modus mode access und nicht im Modus mode trunk, sodass das DTP-Protokoll (Dynamic Trunk Protocol) am Port ausgeführt wird. Offensichtlich reicht es für einen Angreifer bei dieser Konfiguration der Switch-Ports aus, als Switch vorzugeben, dass eine Verbindung zwischen ihnen hergestellt wird und somit die auf dem Switch konfigurierten VLANs verfügbar sind, und die Daten dann an ein anderes VLAN weiterzuleiten, ist nicht schwierig.

Bevor wir mit der Beschreibung der Maßnahmen zur Beseitigung dieser Bedrohung beginnen, besprechen wir, zu welchen Problemen VLAN Hopping in der Praxis führen kann. In der Regel arbeiten die Server in den meisten Organisationen in einem Netzwerksegment (VLANs), die Administratorarbeitsstationen in einem anderen und die normalen Benutzer in einem dritten. Das DMZ-Segment muss separat platziert werden, jedoch werden Switches in der Regel nicht verwendet, um es zu unterscheiden. Wenn ein Angreifer also in einem Benutzersegment in das VLAN der Administratoren eindringen kann, kann er versuchen, die Maschinen der Administratoren anzugreifen oder den Datenverkehr auf unverschlüsselte Passwörter und andere vertrauliche Informationen abzuhören.

Gehen wir nun zur entsprechenden Schaltereinstellung über. Zuerst müssen Sie alle verwendeten Switch-Schnittstellen in den Access- und Trunk-Modus erzwingen, wo dies erforderlich ist. Nicht verwendete Ports müssen in den Shutdown-Modus versetzt und in ein nicht vorhandenes VLAN versetzt werden, das nur dem Switch bekannt ist, dh es wird nicht an andere Switches über Trunk-Ports übertragen.

Für diejenigen, die mit dieser Art von Angriffen experimentieren möchten, empfehle ich das Dienstprogramm PackETH, mit dem Sie ein Paket ab der zweiten OSI-Ebene entwerfen können.

Wir führen die erforderlichen Befehle am Schalter aus.

Switch# conf t

Switch (config)# int f0/1

Switch (config-if)# switchport mode access

Switch(config)# vlan 999

Switch(config)# name Unconnected

Switch(config)# exit

Switch(config)# int range f0/12-24

Switch(config-if-range)# switchport access vlan 999

Switch(config-if-range)# shut

In der ersten Zeile haben wir den Befehl verwendet, um in den Konfiguratormodus zu wechseln. In der zweiten gehen wir in die Porteinstellung und wechseln dann in den Access-Modus. Danach erstellen wir ein VLAN und geben ihm einen Namen. Dann erzwingen wir, alle verbleibenden Ports auf dem Switch auszuschalten, indem wir sie vorher in ein neues VLAN übertragen.

Mit den oben beschriebenen Einstellungen können Sie Angriffen vom Typ VLAN Hopping widerstehen.