Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

DTP_VLAN_HOPPING Сетевое оборудование и VPN

Траблшутинг Dynamic Trunking Protocol (DTP) и устранение VLAN Hopping атак

Обновлено: 25.08.2026 · Официальная документация ↗
  • Несанкционированный подъем 802.1Q транка на пользовательском порту доступа (Access Port).
  • Успешная реализация атак перепрыгивания между VLAN (VLAN Hopping / Double Tagging).
  • Флаппинг интерфейсов при подключении оборудования сторонних вендоров (не поддерживающих проприетарный DTP Cisco).
  • Логи фиксируют постоянные пересогласования: %DTP-5-TRUNKPORTON: Port Gi0/1 has become a trunk port.

1. Механизм работы DTP (Dynamic Trunking Protocol)

DTP — проприетарный протокол Cisco L2, автоматически согласующий режим работы порта (Access или Trunk) с противоположной стороной. На многих устаревших коммутаторах порты по умолчанию находятся в режиме dynamic desirable или dynamic auto, что создает критическую уязвимость безопасности.

2. Таблица согласования режимов DTP

Режим локального портаDynamic AutoDynamic DesirableTrunkAccess
Dynamic AutoAccessTrunkTrunkAccess
Dynamic DesirableTrunkTrunkTrunkAccess
TrunkTrunkTrunkTrunkОшибка / Недопустимо
AccessAccessAccessОшибка / НедопустимоAccess

3. Диагностика текущего статуса DTP на интерфейсах

! Проверка административного и оперативного режима транкинга
show dtp
show dtp interface GigabitEthernet0/1

! Проверка статуса switchport интерфейса
show interfaces GigabitEthernet0/1 switchport

4. Hardening портов доступа (Access Port Hardening)

Полное отключение генерации кадров DTP на клиентских портах:

interface range GigabitEthernet0/1 - 48
 description === Client Access Ports ===
 switchport mode access
 switchport access vlan 10
 ! Принудительное отключение генерации кадров DTP
 switchport nonegotiate
 spanning-tree portfast
 spanning-tree bpduguard enable

5. Безопасная настройка магистральных транков (Trunk Hardening)

interface TenGigabitEthernet0/0/1
 description === Uplink to Distribution Switch ===
 switchport trunk encapsulation dot1q
 switchport mode trunk
 ! Отключение согласования DTP на транке
 switchport nonegotiate
 ! Смена Native VLAN для защиты от Double Tagging
 switchport trunk native vlan 999
 ! Разрешение только необходимых VLAN
 switchport trunk allowed vlan 10,20,30,999
💡 Практика специалистов: Корпоративный стандарт безопасности Enterprise-сетей требует тотального запрета DTP: каждый порт в сети должен быть жестко сконфигурирован либо как 'mode access', либо как 'mode trunk' с обязательной опцией 'switchport nonegotiate'.

Частые вопросы (FAQ)

Что делает команда 'switchport nonegotiate'?

Она полностью отключает отправку периодических пакетов DTP на интерфейсе. Команда работает только тогда, когда порт жестко переведен в режим 'switchport mode trunk' или 'switchport mode access'.

Как злоумышленник может использовать DTP для взлома сети?

Подключив Kali Linux с утилитой Yersinia, атакующий отправляет поддельный DTP Desirable кадр. Коммутатор переводит порт в режим 802.1Q trunk, открывая доступ ко всем разрешенным VLAN в сети.

Почему смена Native VLAN 1 защищает от атак Double Tagging?

Атака Double Tagging эксплуатирует поведение свитча, не тегирующего трафик Native VLAN. Если на порту доступа Native VLAN не совпадает с клиентским VLAN (или изменен на неиспользуемый 'мертвый' VLAN), коммутатор не снимет внешний тег.

Работает ли DTP на оборудовании других вендоров (Juniper, Arista, MikroTik)?

Нет, DTP является проприетарным протоколом Cisco. Другие вендоры всегда требуют явного статического конфигурирования trunk (tagged) и access (untagged) режимов.

Полезные материалы
Рекомендуем