Траблшутинг Dynamic Trunking Protocol (DTP) и устранение VLAN Hopping атак
- Несанкционированный подъем 802.1Q транка на пользовательском порту доступа (Access Port).
- Успешная реализация атак перепрыгивания между VLAN (VLAN Hopping / Double Tagging).
- Флаппинг интерфейсов при подключении оборудования сторонних вендоров (не поддерживающих проприетарный DTP Cisco).
- Логи фиксируют постоянные пересогласования:
%DTP-5-TRUNKPORTON: Port Gi0/1 has become a trunk port.
1. Механизм работы DTP (Dynamic Trunking Protocol)
DTP — проприетарный протокол Cisco L2, автоматически согласующий режим работы порта (Access или Trunk) с противоположной стороной. На многих устаревших коммутаторах порты по умолчанию находятся в режиме dynamic desirable или dynamic auto, что создает критическую уязвимость безопасности.
2. Таблица согласования режимов DTP
| Режим локального порта | Dynamic Auto | Dynamic Desirable | Trunk | Access |
|---|---|---|---|---|
Dynamic Auto | Access | Trunk | Trunk | Access |
Dynamic Desirable | Trunk | Trunk | Trunk | Access |
Trunk | Trunk | Trunk | Trunk | Ошибка / Недопустимо |
Access | Access | Access | Ошибка / Недопустимо | Access |
3. Диагностика текущего статуса DTP на интерфейсах
! Проверка административного и оперативного режима транкинга
show dtp
show dtp interface GigabitEthernet0/1
! Проверка статуса switchport интерфейса
show interfaces GigabitEthernet0/1 switchport4. Hardening портов доступа (Access Port Hardening)
Полное отключение генерации кадров DTP на клиентских портах:
interface range GigabitEthernet0/1 - 48
description === Client Access Ports ===
switchport mode access
switchport access vlan 10
! Принудительное отключение генерации кадров DTP
switchport nonegotiate
spanning-tree portfast
spanning-tree bpduguard enable5. Безопасная настройка магистральных транков (Trunk Hardening)
interface TenGigabitEthernet0/0/1
description === Uplink to Distribution Switch ===
switchport trunk encapsulation dot1q
switchport mode trunk
! Отключение согласования DTP на транке
switchport nonegotiate
! Смена Native VLAN для защиты от Double Tagging
switchport trunk native vlan 999
! Разрешение только необходимых VLAN
switchport trunk allowed vlan 10,20,30,999 Частые вопросы (FAQ)
Что делает команда 'switchport nonegotiate'?
Она полностью отключает отправку периодических пакетов DTP на интерфейсе. Команда работает только тогда, когда порт жестко переведен в режим 'switchport mode trunk' или 'switchport mode access'.
Как злоумышленник может использовать DTP для взлома сети?
Подключив Kali Linux с утилитой Yersinia, атакующий отправляет поддельный DTP Desirable кадр. Коммутатор переводит порт в режим 802.1Q trunk, открывая доступ ко всем разрешенным VLAN в сети.
Почему смена Native VLAN 1 защищает от атак Double Tagging?
Атака Double Tagging эксплуатирует поведение свитча, не тегирующего трафик Native VLAN. Если на порту доступа Native VLAN не совпадает с клиентским VLAN (или изменен на неиспользуемый 'мертвый' VLAN), коммутатор не снимет внешний тег.
Работает ли DTP на оборудовании других вендоров (Juniper, Arista, MikroTik)?
Нет, DTP является проприетарным протоколом Cisco. Другие вендоры всегда требуют явного статического конфигурирования trunk (tagged) и access (untagged) режимов.