Points clés
- Verrouillez les ports d’accès : forcez le mode access, désactivez DTP ou la formation automatique de trunks et limitez les VLAN autorisés afin d’empêcher l’usurpation de commutateur (switch spoofing).
- Assainissez la gestion du VLAN natif : n’utilisez pas le VLAN 1 pour le trafic utilisateur ; attribuez un ID de VLAN natif non utilisé et étiquetez-le sur les trunks pour bloquer les attaques par double étiquetage VLAN.
- Renforcez le plan de contrôle de la couche 2 : activez le DHCP Snooping, la Dynamic ARP Inspection (DAI), l’IP Source Guard, le BPDU Guard/Root Guard et le storm control pour relever le niveau de sécurité.
- Appliquez un contrôle d’admission : exigez 802.1X ou MAB sur les ports d’accès et appliquez des listes de contrôle d’accès (ACL) par VLAN à la frontière de couche 3 pour isoler et sécuriser chaque segment.
- Surveillez, auditez et prouvez : configurez des alertes sur les changements de mode de port ou de VLAN natif, surveillez les VLAN non autorisés et exportez des rapports mensuels pour auditer votre niveau de sécurité VLAN.
Pour empêcher le VLAN hopping, il faut verrouiller les ports d’accès, sécuriser les VLAN natifs, activer les protections de couche 2 telles que le DHCP Snooping et la DAI, puis appliquer un contrôle d’admission basé sur 802.1X.
Les VLAN comptent parmi les outils les plus courants pour segmenter le trafic. Ils permettent d’améliorer les performances, de réduire la congestion et de renforcer le niveau de sécurité de votre MSP.
Mais comme tout outil, les VLAN ne sont pas infaillibles. Ils restent exposés à une technique simple et redoutable que les cyberattaquants utilisent pour contourner la segmentation réseau : le VLAN hopping.
Cette attaque se décline en deux formes : le double étiquetage (double tagging), où le trafic malveillant se glisse à travers les VLAN natifs, et l’usurpation de commutateur (switch spoofing), qui pousse les commutateurs à établir des liens non autorisés.
Dans les deux cas, l’attaque repose sur de petits écarts de configuration, par exemple des trunks mal configurés ou des VLAN natifs mal gérés, qui permettent aux attaquants de se déplacer dans le réseau.
Bonne nouvelle : plusieurs stratégies permettent de bloquer ces deux types d’attaques VLAN.
Dans ce guide, nous construisons pas à pas un playbook de prévention du VLAN hopping. Poursuivez votre lecture pour mieux comprendre les risques associés.
Cinq stratégies clés pour empêcher le VLAN hopping
Cinq méthodes concrètes permettent de durcir votre réseau et d’empêcher le VLAN hopping. Avant de commencer, assurez-vous de réunir les conditions suivantes.
📌Prérequis :
- Un inventaire à jour des commutateurs et des sauvegardes de configuration incluant les numéros de modèle, les versions de logiciel et les emplacements physiques.
- Une conception réseau et VLAN claire et documentée, avec les affectations et les chemins de trunk.
- Une fenêtre de changement approuvée et un plan de retour arrière.
- Des outils de surveillance et de visibilité pour suivre les changements de mode de port et l’état des protections de couche 2.
🎥 Cette vidéo présente les cinq stratégies dans l’ordre : Comment empêcher le VLAN hopping dans les réseaux MSP.
Méthode 1 : verrouiller les ports d’accès (postes utilisateurs, IdO, imprimantes)
Verrouiller les ports de bordure est l’un des moyens les plus simples de protéger votre réseau contre la création de trunks non autorisés. Vos appareils connectés, imprimantes, objets IdO et terminaux utilisateurs, restent ainsi cantonnés aux VLAN qui leur sont attribués.
Étapes
- Passez le port en mode access.
- Configurez tous les ports de commutateur qui ne servent pas d’uplink en switchport mode access afin qu’ils ne puissent pas négocier de trunk.
- Désactivez le Dynamic Trunking Protocol (DTP).
- La désactivation de DTP empêche la formation automatique de trunks et garantit que tous vos ports restent en mode access.
- Attribuez les bons VLAN et supprimez ceux qui ne servent pas.
- Définissez explicitement le VLAN d’accès et retirez les appartenances VLAN inutiles pour réduire la surface d’exposition.
- Sécurisez les VLAN voix, le cas échéant.
- Utilisez LLDP/CDP pour détecter les téléphones IP et n’autorisez l’activation du VLAN voix que sur les appareils autorisés. Cette étape évite tout détournement par des terminaux qui ne sont pas des téléphones.
Méthode 2 : rendre les trunks explicites et sûrs
Les ports trunk sont de puissants canaux entre commutateurs réseau, mais une configuration trop permissive en fait une cible facile pour le VLAN hopping ou l’injection de trafic.
Étapes
- Configurez les ports trunk manuellement.
- Définissez le mode trunk et limitez les VLAN à ceux qui sont strictement nécessaires à la communication entre commutateurs.
- Dédiez un VLAN natif non utilisé.
- Attribuez un ID de VLAN inutilisé et, si possible, étiquetez le VLAN natif pour empêcher l’exploitation du trafic non étiqueté.
- N’utilisez pas le VLAN 1.
- Réservez le VLAN 1 à un usage interne ou excluez-le globalement des trunks afin qu’il ne transporte ni trafic utilisateur ni trafic d’administration.
Méthode 3 : activer les protections de couche 2
Les attaques de couche 2, comme l’usurpation et le flooding, peuvent compromettre un réseau en toute discrétion. D’où l’importance d’activer les protections intégrées aux commutateurs, qui rendent les déplacements latéraux nettement plus difficiles.
Étapes
- Activez le DHCP Snooping.
- Activez le DHCP Snooping et ne déclarez comme fiables que les ports d’uplink, afin d’empêcher des serveurs DHCP pirates de diffuser des configurations IP malveillantes.
- Activez l’IP Source Guard pour bloquer l’usurpation d’adresse IP.
- Activez la Dynamic ARP Inspection (DAI).
- La DAI filtre les réponses ARP falsifiées et prévient les attaques par empoisonnement ARP.
- Activez le BPDU Guard et le Root Guard.
- Protégez votre topologie STP et bloquez les commutateurs pirates en activant le BPDU Guard et le Root Guard sur les ports d’accès.
- Activez le Storm Control.
- Le Storm Control évite la saturation du réseau en limitant le débit du trafic de broadcast et de multicast.
Méthode 4 : appliquer une politique d’admission et de segmentation
Tous les terminaux ne doivent pas avoir le même accès aux VLAN. Un contrôle d’admission fondé sur l’identité et une segmentation réseau par niveau de confiance garantissent que seuls les appareils autorisés accèdent aux bons VLAN.
Étapes
- Activez l’authentification 802.1X et associez les identités aux VLAN.
- Exigez un accès fondé sur l’identité sur les ports de bordure et recourez au MAC Authentication Bypass (MAB) pour les appareils qui ne prennent pas en charge 802.1X.
- Attribuez les VLAN selon l’identité de l’utilisateur ou de l’appareil pour obtenir une segmentation dynamique, pilotée par les politiques.
- Appliquez des ACL inter-VLAN en couche 3.
- Utilisez des listes de contrôle d’accès (ACL) pour restreindre les flux entre VLAN, en particulier les déplacements est-ouest, et journalisez les tentatives d’accès pour gagner en visibilité.
- Segmentez les réseaux invités et IdO.
- Isolez les appareils peu fiables avec des chemins de routage réduits au minimum pour les empêcher d’atteindre vos ressources.
Méthode 5 : surveiller, auditer et prouver
Pour que votre réseau MSP reste sécurisé, vos nouveaux contrôles de sécurité doivent être surveillés et audités. Vous pourrez ainsi démontrer à vos clients que tout fonctionne comme prévu.
Étapes
- Mettez en place des alertes en temps réel sur les changements critiques.
- Surveillez des événements tels que les changements de mode de port et la désactivation des protections de couche 2.
- Générez des rapports mensuels et examinez-les régulièrement.
- Exportez les écarts de configuration pour suivre les changements dans le temps.
- Tenez à jour un inventaire de l’état des ports afin de vérifier les rôles et responsabilités attendus.
- Documentez l’état des fonctions de sécurité disponibles sur l’ensemble de vos stacks de commutateurs.
- Collectez des données pendant les incidents.
- Récupérez des captures de paquets (PCAP) sur les ports suspects et vérifiez les compteurs du DHCP Snooping et de la DAI pour confirmer si l’activité a été bloquée ou autorisée.
Le fonctionnement du VLAN hopping
Le VLAN hopping est une technique d’attaque qui permet au trafic de franchir des segments réseau auxquels il ne devrait pas avoir accès, généralement par double étiquetage VLAN ou par usurpation de commutateur.
Ces attaques prennent donc deux formes : le double étiquetage VLAN et l’usurpation de commutateur.
Le double étiquetage s’appuie sur le protocole standard d’étiquetage 802.1Q, qui permet aux trames Ethernet de transporter des informations de VLAN. Il exploite précisément les commutateurs qui ne retirent que la première étiquette VLAN lors du transfert des paquets.
Concrètement, l’attaquant envoie un paquet portant deux étiquettes VLAN. L’étiquette externe correspond au VLAN dans lequel il se trouve, tandis que l’étiquette interne désigne l’ID du VLAN ciblé.
Once l’étiquette externe retirée, le paquet est transmis au commutateur suivant avec son étiquette interne, qui l’oriente alors vers le VLAN visé.
L’usurpation de commutateur, elle, cible les ports trunk mal configurés. Elle permet à l’attaquant d’engager une négociation DTP avec un commutateur légitime. Dès qu’il parvient à faire passer son appareil pour un port trunk, il peut recevoir et envoyer du trafic vers n’importe quel VLAN du réseau.
L’usurpation de commutateur est considérée comme plus dangereuse que le double étiquetage, car elle autorise une communication bidirectionnelle. Le double étiquetage n’en reste pas moins une menace sérieuse : il permet de contourner les contrôles d’accès et d’atteindre des segments restreints.
Quelle qu’en soit la forme, le VLAN hopping expose les entreprises aux risques suivants :
- fuite de données entre VLAN ;
- accès non autorisé à des VLAN d’entreprise contenant des données ou des ressources sensibles ;
- propagation de malware et déplacements latéraux dans le réseau.
Sans mesures de sécurité adaptées, ces attaques peuvent passer entre les mailles du filet et accroître le risque de violation de données pour votre MSP.
Des réseaux MSP plus solides avec NinjaOne
NinjaOne aide les MSP à surveiller, détecter et prévenir de façon proactive les tentatives de VLAN hopping grâce à :
- une surveillance complète des commutateurs : NinjaOne vous permet de suivre les configurations de ports, les appartenances VLAN et les schémas de trafic ou erreurs inhabituels.
- des outils d’automatisation : NinjaOne propose de puissantes fonctions d’automatisation pour planifier automatiquement les sauvegardes de configuration, exécuter des contrôles de conformité des politiques d’accès et de trunk, et ouvrir des tickets en cas de configuration VLAN non autorisée.
- un reporting détaillé : NinjaOne vous aide à générer des rapports mensuels par client sur la segmentation et la sécurité de couche 2, mettant en évidence les taux de conformité des ports, les dérives de configuration et les mesures de sécurité actives.
En combinant surveillance en temps réel, application automatisée des règles et reporting éclairant, NinjaOne aide les MSP à bâtir des réseaux plus sûrs et plus résilients pour leurs clients.
Empêchez le VLAN hopping avec des contrôles de sécurité éprouvés
Le VLAN hopping peut sembler complexe, mais les défenses à mettre en place sont relativement simples. En verrouillant vos ports de bordure, en sécurisant vos VLAN natifs et en appliquant les protections de couche 2, vous tenez les acteurs malveillants à l’écart de votre réseau.
Ajoutez à ces stratégies un contrôle d’admission fondé sur l’identité et une surveillance régulière des dérives de configuration, et vous repérerez les failles cachées avant que les attaquants ne les exploitent.
Ce guide traduit ces bonnes pratiques en étapes reproductibles et auditables, applicables à grande échelle sur de nombreux environnements clients. Plus important encore, il vous permet de produire des preuves vérifiables du niveau de sécurité de votre réseau.
Sujets connexes :
- Qu’est-ce que le contrôle d’accès au réseau (NAC) ? Présentation et implémentation
- Qu’est-ce que la sécurité des réseaux sans fil en entreprise ?
- Qu’est-ce que la découverte de réseau ?
- Qu’est-ce qu’un VLAN en informatique et en réseau ?
- Renforcez votre sécurité avec 10 bonnes pratiques de segmentation réseau
