Points clés
- Comprendre le fonctionnement du switch spoofing : il s’agit d’une attaque par VLAN hopping dans laquelle un appareil non autorisé se fait passer pour un commutateur afin de négocier un trunk et d’accéder à d’autres VLAN.
- Forcer le mode access sur les ports de bordure : configurez tous les ports destinés aux utilisateurs en ports access pour empêcher toute négociation de trunk indésirable et bloquer le spoofing.
- Désactiver le trunking dynamique et restreindre les VLAN : coupez DTP et limitez les VLAN autorisés sur les ports trunk pour réduire les déplacements latéraux et les abus.
- Activer les contrôles de sécurité du premier saut : ajoutez des couches de protection comme la sécurité des ports, le DHCP Snooping et le Dynamic ARP Inspection pour détecter les appareils non autorisés.
- Contrôler l’accès au réseau par l’identité : utilisez 802.1X avec repli MAB pour lier l’accès réseau à des appareils ou des utilisateurs connus et conserver une segmentation nette.
Le switch spoofing est une menace souvent sous-estimée pour les réseaux des PME (petites et moyennes entreprises). En imitant un commutateur réseau légitime sur votre réseau, les attaquants peuvent accéder à des infrastructures et à des données sensibles, puis enchaîner sur d’autres exploits via une attaque de type « VLAN hopping ».
Ce guide pratique explique comment empêcher le switch spoofing. Il s’adresse aux administrateurs informatiques et aux fournisseurs de services gérés (MSP) responsables de l’exploitation et de la sécurité des réseaux de PME. Il aborde le durcissement des interfaces, la validation par des contrôles automatisés et reproductibles, ainsi que la production de preuves exploitables lors d’un audit.
Qu’est-ce que le switch spoofing ?
Le switch spoofing désigne couramment une attaque de type VLAN hopping. Un pirate connecte à votre réseau un appareil qui se fait passer pour un véritable commutateur et pousse un commutateur vulnérable (dont la configuration est trop permissive) à établir une liaison trunk avec lui. Cette liaison trunk transporte les données d’autres VLAN : l’attaquant peut donc contourner l’isolation des VLAN et accéder aux données.
Les VLAN (LAN virtuels) sont des partitions réseau qui permettent de séparer différents appareils tout en les reliant à la même infrastructure physique (on parle de segmentation réseau). On les déploie couramment en entreprise pour isoler différents réseaux sans devoir doubler l’infrastructure, mais aussi pour des raisons de sécurité. Par exemple, un Wi-Fi public peut partager les liens physiques et la connexion Internet externe avec les ressources informatiques internes, tout en étant placé sur un VLAN distinct afin d’empêcher les utilisateurs d’accéder aux actifs privés.
Les attaquants peuvent accéder à votre infrastructure réseau de plusieurs manières : par un port Ethernet exposé dans un lieu public, par des ports non sécurisés dans des bureaux, ou encore en s’appuyant sur des appareils et des terminaux compromis.
Les différentes méthodes de VLAN hopping
Outre le switch spoofing, le double tagging est une autre méthode de VLAN hopping : l’attaquant attache deux étiquettes VLAN (interne et externe) à une même trame Ethernet, l’unité de base servant à transmettre les données.
Lorsque la première étiquette est supprimée par le port trunk, ce qui est le comportement prévu quand l’étiquette correspond au VLAN natif, et que la trame est transmise, les autres commutateurs pensent qu’elle provient du second VLAN. Cette méthode est unidirectionnelle (le trafic ne revient pas), mais elle permet tout de même de monter des attaques.
Comment empêcher le VLAN hopping ?
En suivant les recommandations de cet article, vous appliquerez les bonnes pratiques suivantes pour limiter les attaques de VLAN hopping :
| Bonne pratique | Objectif | Résultat |
| Forcer le mode accès sur les ports de périphérie | Empêche la formation involontaire de trunks | Bloque le VLAN hopping en périphérie |
| Désactiver DTP et restreindre les VLAN autorisés sur les trunks | Empêche l’abus des trunks | Limite les déplacements latéraux |
| Activer la sécurité des ports, le snooping et la DAI | Détecte les appareils non autorisés et les abus ARP | Complique la tâche des attaquants et améliore la visibilité |
| Utiliser 802.1X avec repli MAB | Lie l’accès à l’identité des appareils ou des utilisateurs | Segmentation et audits plus nets |
| Valider par des tentatives de test | Prouve l’efficacité des contrôles et détecte les régressions | Produit des preuves exploitables en audit |
| Archiver les configurations et les synthèses | Suit les modifications et les violations | Démontre une conformité continue |
Ce qu’il vous faut pour empêcher le switch spoofing
Pour limiter les attaques VLAN par switch spoofing sur le réseau de votre PME, vous aurez besoin des informations et des outils suivants :
- Des modèles de commutateurs réseau et des versions de système d’exploitation ou de firmware permettant de désactiver le protocole DTP (dynamic trunking protocol) ou les technologies équivalentes de trunking automatique
- Un plan réseau (nouveau ou existant) couvrant les VLAN utilisateurs, les VLAN d’administration, ainsi qu’un identifiant de VLAN natif inutilisé
- Une fenêtre de changement et un accès hors bande permettant un retour arrière en cas de problème
- Une plateforme de documentation centralisée pour stocker les sauvegardes de configuration, les captures d’écran de validation et les synthèses de preuves mensuelles
Un logiciel de surveillance des commutateurs peut également être déployé sur les appareils pris en charge.
Recommandation 1 : forcer le mode accès sur les ports de périphérie
La principale méthode pour empêcher le VLAN hopping par switch spoofing consiste à configurer les ports pour qu’ils ne négocient pas automatiquement de liaisons trunk.
- Passez les ports en mode périphérie : placez tous les ports destinés aux utilisateurs (également appelés ports de périphérie) en mode accès afin qu’ils ne puissent pas servir à négocier de nouveaux trunks.
- Configurez chaque port selon son usage : vérifiez que le bon VLAN est défini pour chaque port. Attribuez comme VLAN natif un identifiant de VLAN inutilisé et par ailleurs désactivé, plutôt que le VLAN 1 par défaut, afin d’empêcher le hopping par double tagging.
- Documentez les configurations : consignez tous les ports et tous les VLAN dans votre documentation informatique centralisée afin de pouvoir consulter le comportement attendu d’un port sans devoir se connecter aux interfaces d’administration.
Recommandation 2 : verrouiller les trunks
Les ports qui doivent pouvoir négocier des trunks doivent être verrouillés, car les configurations par défaut peuvent autoriser des comportements qui rendent le switch spoofing possible.
- Configurez manuellement les ports trunk : désactivez DTP sur toutes les interfaces encore compatibles avec le trunking et définissez explicitement les VLAN autorisés plutôt que de rester permissif par défaut.
- Verrouillez le VLAN natif : si le VLAN natif est utilisé, assurez-vous que le trafic utilisateur n’y est pas autorisé.
- Documentez tout : dans votre documentation, précisez pourquoi certains VLAN sont autorisés sur telle ou telle interface, et révisez ces choix lorsque c’est nécessaire pour restreindre l’accès au strict nécessaire.
Recommandation 3 : activer la sécurité du premier saut
Les fonctions de sécurité des ports doivent être activées sur tous les ports de périphérie, avec des restrictions MAC pour bloquer les appareils non autorisés. Il convient également de déployer le DHCP snooping et l’inspection ARP afin de valider le trafic et de limiter les attaques courantes de couche 2 (la couche liaison de données du modèle OSI).
Des technologies de sécurité propres à certains fournisseurs, comme Cisco BPDU Guard, peuvent aussi être déployées pour verrouiller les réseaux et empêcher la connexion d’appareils non autorisés sur les ports de périphérie.
Recommandation 4 : contrôler l’identité en périphérie
Les bonnes pratiques de contrôle d’accès réseau (NAC) doivent être respectées afin de séparer les réseaux et de veiller à ce que les appareils de confiance, invités et suspects soient clairement identifiés et cloisonnés. Lorsque c’est possible, déployez 802.1X pour authentifier l’accès au réseau, avec le contournement par authentification MAC (MAB) pour les appareils qui ne prennent pas en charge 802.1X.
Recommandation 5 : vérifier que vos protections fonctionnent
Vous pouvez tester l’efficacité de vos mesures de prévention du switch spoofing en reproduisant des attaques réelles. Connectez un ordinateur portable sans privilèges et tentez d’envoyer des trames DTP ou étiquetées pour vérifier qu’aucune escalade de VLAN ne se produit. Les données recueillies pendant ces tests peuvent servir de preuve d’efficacité.
Méthode 6 : surveiller, réexaminer et ajuster les mesures anti-spoofing et leurs résultats
Dans le cadre de votre processus de surveillance informatique, vous devez :
- Vous prémunir contre la dérive de configuration : capturez et stockez les configurations, puis comparez-les aux standards pour vous assurer qu’il n’y a ni dérive ni altération.
- Veiller à ce que les techniciens soient prévenus immédiatement : configurez des notifications en cas de violations répétées de la sécurité des ports et intégrez le traitement des incidents de sécurité réseau à votre plan de réponse aux incidents.
Examinez régulièrement les données collectées pour évaluer l’efficacité de vos protections contre le switch spoofing :
- Procédez à des revues régulières : passez en revue les listes d’exceptions et les affectations de ports pour réduire l’exposition : aucun port trunk ne doit être disponible en périphérie et les exceptions accordées aux appareils hérités doivent être supprimées dès qu’elles ne sont plus nécessaires.
- Mettez à jour la documentation à chaque changement de configuration ou de processus : documentez précisément les résultats et les modifications de configuration qui en découlent, afin de faciliter le dépannage et de prouver la conformité.
NinjaOne réunit gestion, application des règles, surveillance et automatisation pour détecter et limiter les intrusions réseau
Garantir des configurations réseau cohérentes et une surveillance sans angle mort, capable d’identifier rapidement les acteurs malveillants présents sur vos réseaux, est un défi qui grandit avec votre infrastructure.
NinjaOne vous aide à faire face à un paysage de la cybersécurité en constante évolution grâce à une chaîne d’outils flexible qui unifie la surveillance et gestion à distance (RMM) des terminaux et la surveillance et gestion du réseau (NMS), tout en s’intégrant à des outils de sécurité comme CrowdStrike et SentinelOne.
Vous pouvez capturer et comparer les configurations et les journaux de vos équipements réseau pour garantir leur cohérence et éviter toute dérive, et envoyer des alertes lorsque des tentatives de création de nouveaux trunks sont détectées. Les synthèses peuvent être mises en forme et stockées dans les outils de documentation intégrés à NinjaOne, pour être examinées et utilisées comme preuves de conformité.
Le VLAN hopping et les autres tentatives d’intrusion réseau ou de déplacement latéral peuvent aussi être rapidement détectés par des plateformes de cybersécurité basées sur l’IA, qui s’appuient sur NinjaOne pour créer des tickets et alerter immédiatement les ingénieurs.