Que faut-il savoir sur « Bonnes pratiques pour les VLAN » — Couche 2 : Sécurisation de la couche liaison de données › 5. Sécurisation avancée des VLAN ?
Extrait de Sécurité informatique
Désactiver DTP (Dynamic Trunking Protocol) : Sur un réseau Cisco, désactiver le protocole DTP sur tous les ports ne devant pas négocier un trunk.
En forçant chaque port en “mode access” avec un VLAN spécifique, on élimine les possibilités de trunk non autorisé.
Configurer un VLAN natif (VLAN par défaut) isolé : Le VLAN natif (non tagué) ne doit pas être utilisé pour le trafic de production.
Il est généralement recommandé de le réserver à un usage “inerte” pour limiter les attaques de double tagging.
Étiqueter explicitement tous les VLAN : Éviter de laisser le VLAN natif sur un trunk, ou au minimum, s’assurer qu’aucun trafic sensible ne transite en mode “untagged” à ce niveau.
Limiter les VLAN sur chaque trunk : Les trunk ne doivent transporter que les VLAN nécessaires. Les VLAN superflus doivent être supprimés pour restreindre la surface d’attaque.
Utiliser des ACLs (Listes de contrôle d’accès) de niveau 3/4 : Une fois que le trafic sort d’un VLAN donné et transite vers le routeur/pare-feu de distribution, des ACLs ou des politiques de sécurité peuvent contrôler qui communique avec qui.
