/
/

Switch spoofing : qu’est-ce que c’est et comment s’en protéger sur un réseau de PME

par Team Ninja
What Is Switch Spoofing, and How to Prevent It in SMB Networks blog banner image

Points clés

  • Comprendre le fonctionnement du switch spoofing : il s’agit d’une attaque par VLAN hopping dans laquelle un appareil non autorisé se fait passer pour un commutateur afin de négocier un trunk et d’accéder à d’autres VLAN.
  • Forcer le mode access sur les ports de bordure : configurez tous les ports destinés aux utilisateurs en ports access pour empêcher toute négociation de trunk indésirable et bloquer le spoofing.
  • Désactiver le trunking dynamique et restreindre les VLAN : coupez DTP et limitez les VLAN autorisés sur les ports trunk pour réduire les déplacements latéraux et les abus.
  • Activer les contrôles de sécurité du premier saut : ajoutez des couches de protection comme la sécurité des ports, le DHCP Snooping et le Dynamic ARP Inspection pour détecter les appareils non autorisés.
  • Contrôler l’accès au réseau par l’identité : utilisez 802.1X avec repli MAB pour lier l’accès réseau à des appareils ou des utilisateurs connus et conserver une segmentation nette.

Le switch spoofing est une menace souvent sous-estimée pour les réseaux des PME (petites et moyennes entreprises). En imitant un commutateur réseau légitime sur votre réseau, les attaquants peuvent accéder à des infrastructures et à des données sensibles, puis enchaîner sur d’autres exploits via une attaque de type « VLAN hopping ».
Ce guide pratique explique comment empêcher le switch spoofing. Il s’adresse aux administrateurs informatiques et aux fournisseurs de services gérés (MSP) responsables de l’exploitation et de la sécurité des réseaux de PME. Il aborde le durcissement des interfaces, la validation par des contrôles automatisés et reproductibles, ainsi que la production de preuves exploitables lors d’un audit.

Qu’est-ce que le switch spoofing ?

Le switch spoofing désigne couramment une attaque de type VLAN hopping. Un pirate connecte à votre réseau un appareil qui se fait passer pour un véritable commutateur et pousse un commutateur vulnérable (dont la configuration est trop permissive) à établir une liaison trunk avec lui. Cette liaison trunk transporte les données d’autres VLAN : l’attaquant peut donc contourner l’isolation des VLAN et accéder aux données.
Les VLAN (LAN virtuels) sont des partitions réseau qui permettent de séparer différents appareils tout en les reliant à la même infrastructure physique (on parle de segmentation réseau). On les déploie couramment en entreprise pour isoler différents réseaux sans devoir doubler l’infrastructure, mais aussi pour des raisons de sécurité. Par exemple, un Wi-Fi public peut partager les liens physiques et la connexion Internet externe avec les ressources informatiques internes, tout en étant placé sur un VLAN distinct afin d’empêcher les utilisateurs d’accéder aux actifs privés.
Les attaquants peuvent accéder à votre infrastructure réseau de plusieurs manières : par un port Ethernet exposé dans un lieu public, par des ports non sécurisés dans des bureaux, ou encore en s’appuyant sur des appareils et des terminaux compromis.

Les différentes méthodes de VLAN hopping

Outre le switch spoofing, le double tagging est une autre méthode de VLAN hopping : l’attaquant attache deux étiquettes VLAN (interne et externe) à une même trame Ethernet, l’unité de base servant à transmettre les données.
Lorsque la première étiquette est supprimée par le port trunk, ce qui est le comportement prévu quand l’étiquette correspond au VLAN natif, et que la trame est transmise, les autres commutateurs pensent qu’elle provient du second VLAN. Cette méthode est unidirectionnelle (le trafic ne revient pas), mais elle permet tout de même de monter des attaques.

Comment empêcher le VLAN hopping ?

En suivant les recommandations de cet article, vous appliquerez les bonnes pratiques suivantes pour limiter les attaques de VLAN hopping :

Bonne pratique Objectif Résultat
Forcer le mode accès sur les ports de périphérie Empêche la formation involontaire de trunks Bloque le VLAN hopping en périphérie
Désactiver DTP et restreindre les VLAN autorisés sur les trunks Empêche l’abus des trunks Limite les déplacements latéraux
Activer la sécurité des ports, le snooping et la DAI Détecte les appareils non autorisés et les abus ARP Complique la tâche des attaquants et améliore la visibilité
Utiliser 802.1X avec repli MAB Lie l’accès à l’identité des appareils ou des utilisateurs Segmentation et audits plus nets
Valider par des tentatives de test Prouve l’efficacité des contrôles et détecte les régressions Produit des preuves exploitables en audit
Archiver les configurations et les synthèses Suit les modifications et les violations Démontre une conformité continue

Ce qu’il vous faut pour empêcher le switch spoofing

Pour limiter les attaques VLAN par switch spoofing sur le réseau de votre PME, vous aurez besoin des informations et des outils suivants :

  • Des modèles de commutateurs réseau et des versions de système d’exploitation ou de firmware permettant de désactiver le protocole DTP (dynamic trunking protocol) ou les technologies équivalentes de trunking automatique
  • Un plan réseau (nouveau ou existant) couvrant les VLAN utilisateurs, les VLAN d’administration, ainsi qu’un identifiant de VLAN natif inutilisé
  • Une fenêtre de changement et un accès hors bande permettant un retour arrière en cas de problème
  • Une plateforme de documentation centralisée pour stocker les sauvegardes de configuration, les captures d’écran de validation et les synthèses de preuves mensuelles

Un logiciel de surveillance des commutateurs peut également être déployé sur les appareils pris en charge.

Recommandation 1 : forcer le mode accès sur les ports de périphérie

La principale méthode pour empêcher le VLAN hopping par switch spoofing consiste à configurer les ports pour qu’ils ne négocient pas automatiquement de liaisons trunk.

  • Passez les ports en mode périphérie : placez tous les ports destinés aux utilisateurs (également appelés ports de périphérie) en mode accès afin qu’ils ne puissent pas servir à négocier de nouveaux trunks.
  • Configurez chaque port selon son usage : vérifiez que le bon VLAN est défini pour chaque port. Attribuez comme VLAN natif un identifiant de VLAN inutilisé et par ailleurs désactivé, plutôt que le VLAN 1 par défaut, afin d’empêcher le hopping par double tagging.
  • Documentez les configurations : consignez tous les ports et tous les VLAN dans votre documentation informatique centralisée afin de pouvoir consulter le comportement attendu d’un port sans devoir se connecter aux interfaces d’administration.

Recommandation 2 : verrouiller les trunks

Les ports qui doivent pouvoir négocier des trunks doivent être verrouillés, car les configurations par défaut peuvent autoriser des comportements qui rendent le switch spoofing possible.

  • Configurez manuellement les ports trunk : désactivez DTP sur toutes les interfaces encore compatibles avec le trunking et définissez explicitement les VLAN autorisés plutôt que de rester permissif par défaut.
  • Verrouillez le VLAN natif : si le VLAN natif est utilisé, assurez-vous que le trafic utilisateur n’y est pas autorisé.
  • Documentez tout : dans votre documentation, précisez pourquoi certains VLAN sont autorisés sur telle ou telle interface, et révisez ces choix lorsque c’est nécessaire pour restreindre l’accès au strict nécessaire.

Recommandation 3 : activer la sécurité du premier saut

Les fonctions de sécurité des ports doivent être activées sur tous les ports de périphérie, avec des restrictions MAC pour bloquer les appareils non autorisés. Il convient également de déployer le DHCP snooping et l’inspection ARP afin de valider le trafic et de limiter les attaques courantes de couche 2 (la couche liaison de données du modèle OSI).
Des technologies de sécurité propres à certains fournisseurs, comme Cisco BPDU Guard, peuvent aussi être déployées pour verrouiller les réseaux et empêcher la connexion d’appareils non autorisés sur les ports de périphérie.

Recommandation 4 : contrôler l’identité en périphérie

Les bonnes pratiques de contrôle d’accès réseau (NAC) doivent être respectées afin de séparer les réseaux et de veiller à ce que les appareils de confiance, invités et suspects soient clairement identifiés et cloisonnés. Lorsque c’est possible, déployez 802.1X pour authentifier l’accès au réseau, avec le contournement par authentification MAC (MAB) pour les appareils qui ne prennent pas en charge 802.1X.

Recommandation 5 : vérifier que vos protections fonctionnent

Vous pouvez tester l’efficacité de vos mesures de prévention du switch spoofing en reproduisant des attaques réelles. Connectez un ordinateur portable sans privilèges et tentez d’envoyer des trames DTP ou étiquetées pour vérifier qu’aucune escalade de VLAN ne se produit. Les données recueillies pendant ces tests peuvent servir de preuve d’efficacité.

Méthode 6 : surveiller, réexaminer et ajuster les mesures anti-spoofing et leurs résultats

Dans le cadre de votre processus de surveillance informatique, vous devez :

  • Vous prémunir contre la dérive de configuration : capturez et stockez les configurations, puis comparez-les aux standards pour vous assurer qu’il n’y a ni dérive ni altération.
  • Veiller à ce que les techniciens soient prévenus immédiatement : configurez des notifications en cas de violations répétées de la sécurité des ports et intégrez le traitement des incidents de sécurité réseau à votre plan de réponse aux incidents.

Examinez régulièrement les données collectées pour évaluer l’efficacité de vos protections contre le switch spoofing :

  • Procédez à des revues régulières : passez en revue les listes d’exceptions et les affectations de ports pour réduire l’exposition : aucun port trunk ne doit être disponible en périphérie et les exceptions accordées aux appareils hérités doivent être supprimées dès qu’elles ne sont plus nécessaires.
  • Mettez à jour la documentation à chaque changement de configuration ou de processus : documentez précisément les résultats et les modifications de configuration qui en découlent, afin de faciliter le dépannage et de prouver la conformité.

NinjaOne réunit gestion, application des règles, surveillance et automatisation pour détecter et limiter les intrusions réseau

Garantir des configurations réseau cohérentes et une surveillance sans angle mort, capable d’identifier rapidement les acteurs malveillants présents sur vos réseaux, est un défi qui grandit avec votre infrastructure.
NinjaOne vous aide à faire face à un paysage de la cybersécurité en constante évolution grâce à une chaîne d’outils flexible qui unifie la surveillance et gestion à distance (RMM) des terminaux et la surveillance et gestion du réseau (NMS), tout en s’intégrant à des outils de sécurité comme CrowdStrike et SentinelOne.
Vous pouvez capturer et comparer les configurations et les journaux de vos équipements réseau pour garantir leur cohérence et éviter toute dérive, et envoyer des alertes lorsque des tentatives de création de nouveaux trunks sont détectées. Les synthèses peuvent être mises en forme et stockées dans les outils de documentation intégrés à NinjaOne, pour être examinées et utilisées comme preuves de conformité.
Le VLAN hopping et les autres tentatives d’intrusion réseau ou de déplacement latéral peuvent aussi être rapidement détectés par des plateformes de cybersécurité basées sur l’IA, qui s’appuient sur NinjaOne pour créer des tickets et alerter immédiatement les ingénieurs.

FAQs

Lors d’une attaque de switch spoofing, un appareil contrôlé par l’attaquant se fait passer pour un commutateur réseau légitime. Il négocie un trunk, puis accède à d’autres VLAN censés être isolés. Il s’agit d’une forme de VLAN hopping.

De nombreux commutateurs appliquent par défaut des réglages de trunk permissifs, ce qui permet à des terminaux de demander l’établissement d’un trunk lorsque les ports ne sont pas forcés en mode accès.

Il s’agit des ports de périphérie laissés en mode trunking dynamique ou automatique. Des appareils non autorisés peuvent alors négocier un trunk lorsque DTP n’est pas désactivé.

Forcer le mode accès, désactiver le protocole DTP (dynamic trunking protocol), restreindre les VLAN autorisés et activer la sécurité des ports, en combinaison avec le DHCP snooping et l’inspection ARP dynamique (DAI), permet de bloquer les méthodes de switch spoofing les plus courantes.

Il suffit de connecter un appareil non approuvé à un port de périphérie. Tentez ensuite une négociation de trunk ou l’envoi de trafic étiqueté. Le port doit rester en mode accès et journaliser les violations sans laisser passer le trafic VLAN.

Le « spoofing » est un terme informatique courant qui désigne les attaques reposant sur une forme d’usurpation. Parmi les formes les plus répandues figurent le spoofing d’e-mail (l’expéditeur est falsifié), le spoofing de site web, le spoofing téléphonique ou par SMS (un numéro de téléphone est usurpé), le spoofing IP et le spoofing IP/ARP (des équipements réseau sont imités).

Réaliser des instantanés de configuration, conserver les journaux de test démontrant que la négociation de trunk est bloquée et documenter l’implémentation de la DAI et des autres contre-mesures fournit des preuves de protection contre le switch spoofing, utilisables pour démontrer votre maîtrise et votre conformité. Vous pouvez aussi produire une synthèse mensuelle des violations et des correctifs.

Elles doivent être vérifiées chaque trimestre, ainsi qu’après toute mise à niveau du firmware des commutateurs ou tout changement majeur.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?

Termes et conditions NinjaOne

En cliquant sur le bouton « J’accepte » ci-dessous, vous indiquez que vous acceptez les termes juridiques suivants ainsi que nos conditions d’utilisation:

  • Droits de propriété: NinjaOne possède et continuera de posséder tous les droits, titres et intérêts relatifs au script (y compris les droits d’auteur). NinjaOne vous accorde une licence limitée pour l’utilisation du script conformément à ces conditions légales.
  • Limitation de l’utilisation: Les scripts ne peuvent être utilisés qu’à des fins personnelles ou professionnelles internes légitimes et ne peuvent être partagés avec d’autres entités.
  • Interdiction de publication: Vous n’êtes en aucun cas autorisé à publier le script dans une bibliothèque de scripts appartenant à, ou sous le contrôle d’un autre fournisseur de logiciels.
  • Clause de non-responsabilité: Le texte est fourni « tel quel » et « tel que disponible », sans garantie d’aucune sorte. NinjaOne ne promet ni ne garantit que le script sera exempt de défauts ou qu’il répondra à vos besoins ou attentes particulières.
  • Acceptation des risques: L’utilisation du script est sous votre propre responsabilité. Vous reconnaissez qu’il existe certains risques inhérents à l’utilisation du script, et vous comprenez et assumez chacun de ces risques.
  • Renonciation et exonération de responsabilité: Vous ne tiendrez pas NinjaOne pour responsable des conséquences négatives ou involontaires résultant de votre utilisation du script, et vous renoncez à tout droit ou recours légal ou équitable que vous pourriez avoir contre NinjaOne en rapport avec votre utilisation du script.
  • EULA: Si vous êtes un client de NinjaOne, votre utilisation du script est soumise au contrat de licence d’utilisateur final qui vous est applicable (End User License Agreement (EULA)).