Atténuer les attaques STP
Atténuer les attaques STP
PortFast et BPDU Guard
Rappelez-vous que les attaquants du réseau peuvent manipuler le protocole STP (Spanning Tree Protocol) pour
mener une attaque en usurpant le pont racine et en modifiant la topologie d'un réseau.
Pour atténuer les attaques STP, utilisez PortFast et Bridge Protocol Data Unit (BPDU) Guard:
PortFast
• PortFast amène immédiatement un port à l'état de transfert à partir d'un état de blocage, en contournant les
états d'écoute et d'apprentissage.
• Appliquer à tous les ports d'accès d'utilisateur final.
BPDU Guard
• BPDU guard – Désactive immédiatement par erreur un port qui reçoit une unité BPDU.
• Comme PortFast, la protection BPDU (BPDU guard) ne doit être configurée que sur les interfaces
connectées aux périphériques d'extrémité.
Atténuer les attaques STP
Configurer PortFast
PortFast contourne les états d'écoute et d'apprentissage STP pour minimiser le temps que les ports d'accès
doivent attendre pour que STP converge.
• Activez PortFast uniquement sur les ports d'accès.
• PortFast sur les liaisons inter-commutateurs peut créer une boucle de spanning-tree.
PortFast peut être activé:
• Sur une interface - Utilisez la commande de
configuration d'interface spanning-tree portfast .
• Globalement - Utilisez la commande de
configuration globale spanning-tree portfast
default pour activer PortFast sur tous les ports
d'accès.
Atténuer les attaques STP
Configurer PortFast (suite)
Pour vérifier si PortFast est activé globalement, vous pouvez utiliser soit:
• show running-config | begin span commande
• S1# show spanning-tree summary
Pour vérifier si PortFast est activé sur une interface, utilisez la commande show running-config interface
type/number .
La commande spanning-tree interface type/number detail peut également être utilisée pour la vérification.
Atténuer les attaques STP
Configurer BPDU Guard
Un port d'accès pourrait recevoir des BPDU inattendus accidentellement ou parce qu'un utilisateur a connecté un
commutateur non autorisé au port d'accès.
• Si une BPDU est reçue sur un port d'accès activé par BPDU Guard, le port est mis en état désactivé par
erreur.
• Cela signifie que le port est arrêté et doit être réactivé manuellement ou récupéré automatiquement par la
commande globale errdisable recovery cause psecure_violation .
BPDU Guard peut être activé:
• Sur une interface - Utilisez la commande de configuration
d'interface spanning-tree bpduguard enable .
• Globalement - Utilisez la commande de configuration
globale spanning-tree portfast bpduguard default pour
activer BPDU Guard sur tous les ports d'accès.