11.2.
MITIGACIÓN DE ATAQUES DE VLAN
Las VLANs (Redes de Área Local Virtuales) ofrecen segmentación de red y
seguridad, pero también pueden ser vulnerables a ciertos ataques específicos.
11.2.1 REVISIÓN DE ATAQUES A VLAN:
Como una revisión rápida, un ataque de salto a una VLAN puede ser lanzado en una de 3 maneras:
La suplantación de mensajes DTP del host atacante que va hacer que el switch entre en modo de enlace
troncal. Desde aquí, el atacante puede enviar tráfico etiquetado con la VLAN de destino, y el conmutador
luego entrega los paquetes al destino.
Introduciendo un switch dudoso y habilitando enlaces troncales. El atacante puede acceder todas las VLANs
del switch victima desde el switch dudoso.
Otro tipo de ataque de salto a VLAN es el ataque doble etiqueta o doble encapsulado. Este ataque toma
ventaja de la forma en la que opera el hardware en la mayoría de los switches.
11.2.2 PASOS PARA MITIGAR ATAQUES DE SALTO:
Use los siguiente Pasos para mitigar ataques de salto:
Paso 1 : Deshabilite las negociaciones de DTP (enlace automático) en puertos que no sean enlaces mediante el
switchport mode access comando de configuración de la interfaz.
Paso 2 : Deshabilite los puertos no utilizados y colóquelos en una VLAN no utilizada.
Paso 3 : Active manualmente el enlace troncal en un puerto de enlace troncal utilizando el switchport mode
trunk comando.
Paso 4 : Deshabilite las negociaciones de DTP (enlace automático) en los puertos de enlace mediante el
comando switchport nonegotiate.
Paso 5 : Establezca la VLAN nativa en otra VLAN que no sea la VLAN 1 mediante el comando switchport trunk
native vlan _vlan number.
por ejemplo, asumamos lo siguiente
Los puertos FastEthernet 0/1 hasta fa0/16 son puertos de acceso activos
Los puertos FastEthernet 0/17 hasta 0/20 no estan en uso
FastEthernet ports 0/21 through 0/24 son puertos troncales.
Salto de VLAN puede ser mitigado implementando la siguiente configuración.
S1(config)# interface range fa0/1 - 16
S1(config-if-range)# switchport mode access
S1(config-if-range)# exit
S1(config)#
S1(config)# interface range fa0/17 - 20
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 1000
S1(config-if-range)# shutdown
S1(config-if-range)# exit
S1(config)#
S1(config)# interface range fa0/21 - 24
S1(config-if-range)# switchport mode trunk
S1(config-if-range)# switchport nonegotiate
S1(config-if-range)# switchport trunk native vlan 999
S1(config-if-range)# end
S1#
Los puertos Fastethernet 0/1 al 0/16 son puertos de acceso y por lo tanto troncal
se deshabilita poniéndolos explicitamente como puertos de acceso.
Los puertos FastEthernet 0/17 al 0/20 son puertos que no están en uso y están
deshabilitados y asignados a una VLAN que no se usa.
Los puertos FastEthernet 0/21 al 0/24 son enlaces troncales y se configuran
manualmente como troncales con DTP deshabilitado. La VLAN nativa también
se cambia de la VLAN predeterminada 1 a la VLAN 999 que no se usa.
11.2. MITIGACIÓN DE ATAQUES A DHCP:
11.3.1 REVISIÓN DE ATAQUES DHCP:
-Ataques de inanición de DHCP: El objetivo es provocar una denegación de servicio (DoS) al consumir todas las
direcciones IP disponibles en un servidor DHCP, evitando que nuevos clientes puedan conectarse. Los
atacantes usan herramientas como Gobbler, que envía solicitudes DHCP con múltiples direcciones MAC
únicas. Mitigación: La seguridad de puertos limita las direcciones MAC por puerto, lo que ayuda a bloquear
estos ataques.
-Ataques de suplantación de DHCP: Aquí, el atacante usa la MAC legítima de la interfaz de origen pero falsifica
una dirección Ethernet en la carga útil DHCP, haciendo que la seguridad de puertos no sea eficaz. Mitigación:
Activar detección DHCP en puertos confiables permite identificar y bloquear estos ataques de suplantación
11.3.2 INDAGACIÓN DE DHCP:
La inspección de DHCP no depende de las direcciones MAC de origen. En cambio, la inspección de DHCP
determina si los mensajes de DHCP vienen de una fuente configurada administrativamente como confiable o
no confiable. Luego filtra los mensajes de DHCP y limita la velocidad del trafico DHCP viniendo desde fuentes
no confiables.
Dispositivos que estén bajo su control administrativo como Switches, enrutadores y servidores, son fuentes
confiables. Cualquier dispositivo más allá de los cortafuegos fuera de su red son fuentes no confiables.
Además, todos los puertos de acceso son tratados generalmente como fuentes no fiables. La figura muestra
un ejemplo de puertos fiables y no fiables.
11.3.3 PASOS PARA IMPLEMENTAR DHCP SNOOPING:
Utilice las siguientes pasos para habilitar DHCP snooping
Paso 1. Habilite la inspección DHCP mediante el comando ip dhcp snooping de configuración global.
Paso 2. En puertos de confianza, use el comando de configuración de la interfaz ip dhcp snooping trust.
Paso 3: Limite la cantidad de mensajes de descubrimiento de DHCP que puede recibir por segundo en puertos
no confiables mediante el ip dhcp snooping limit rate comando de configuración de la interfaz.
Paso 4. Habilite la inspección DHCP por VLAN, o por un rango de VLAN, utilizando el comando ip dhcp
snooping vlan de la configuración global.