Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Ataque em PVLAN (Private VLAN).

Обновлено 09.09.2025 07:55

Petukhov Oleg, advogado de Direito Internacional e proteção de dados pessoais, especialista em informação segurança, proteção de informações e dados pessoais.

Canal do Telegram: https://t.me/protecaodaInformacao

Grupo em Telegram: https://t.me/protecaodaInformacao1

Site: https://legascom.ru

Correio eletrónico: online@legascom.ru

 

#segurançadaInformação #Segurançadainformação

VLAN (Virtual LAN) é uma divisão lógica de um switch. Os principais objetivos de uso são diferenciar o tráfego para segurança e reduzir o volume de tráfego em um segmento da rede.

Com esse ataque, um invasor pode acessar um dispositivo PVLAN vizinho por meio de um dispositivo L3 (roteador).

Na tecnologia PVLAN, ao contrário da VLAN, as portas podem estar em três modos: isolated, promiscuus, community. As portas isoladas não podem transmitir dados em sua VLAN entre clientes. Os dados só podem ser transferidos entre as portas Isolated e Promiscuous.

As portas promiscuous são portas PVLAN para as quais você pode transferir dados de todas as portas Isolated e Community, como em uma VLAN normal.

O Community é um grupo de portas entre os quais é possível transferir dados de VLAN para VLAN.

Se um dispositivo Layer 3 (por exemplo, um roteador) estiver disponível para um invasor, ele poderá estabelecer uma comunicação entre os clientes que estão na mesma PVLAN e entre as portas isolated. Para realizar este ataque, o usuário pode falsificar um pacote no qual ele especifica o endereço IP de destino do dispositivo que ele precisa em outra porta isolated, a fonte permanece inalterada, mas ele especifica o endereço MAC do dispositivo L3 como o endereço MAC de destino. Este dispositivo, tendo recebido o pacote, irá enviá-lo para o endereço especificado. A parte receptora pode fazer o mesmo e, assim, permitir a transmissão de dados entre as portas isoladas.

Para evitar esse tipo de ataque, é necessário criar uma lista de acesso especial no dispositivo L3, que proíbe a transmissão direta de dados entre um segmento da rede.

router# conf t

router(config)# ip access-list extended vlan

router(config-ext-nacl)# deny ip 10.0.0.0 0.0.0.255

router(config-ext-nacl)# permit any any

router(config-ext-nacl)# exit

router(config)# int f0/1

router(config-if)# ip access-group pvlan in

As ações neste exemplo devem ser executadas no roteador L3. Uma lista de controle de acesso chamada PVLAN foi criada, indicando que a partir da rede 10.0.0.0/24 é proibido transmitir dados para 10.0.0.0/24, todo o resto é permitido. E essa lista de acesso pelo último comando foi associada à interface f0/1.