Saat ini sedang belajar untuk Keamanan CCNA, saya telah diajarkan untuk tidak pernah menggunakan VLAN asli untuk tujuan keamanan. Diskusi lama dari forum Cisco ini menyatakan dengan sangat jelas:
Anda sebaiknya tidak pernah menggunakan VLAN default karena VLAN hopping jauh lebih mudah dicapai dari VLAN default.
Namun, dari sudut pandang praktis, saya tidak dapat menunjukkan secara tepat apa ancaman aktual yang sedang ditangani.
Pikiranku adalah sebagai berikut:
Penyerang berada di VLAN asli, mungkin dia bisa langsung menyuntikkan paket 802.1q yang akan diteruskan tanpa modifikasi oleh saklar pertama (yang berasal dari VLAN asli) dan sakelar mendatang akan menganggap paket ini sebagai paket sah yang berasal dari VLAN apa pun yang dipilih oleh penyerang.
Ini tentu saja membuat VLAN serangan hopping "jauh lebih mudah" . Namun, ini tidak berfungsi karena saklar pertama menganggapnya tidak normal untuk menerima paket 802.1q pada port akses dan karenanya menjatuhkan paket-paket tersebut.
Seorang penyerang yang berada di VLAN non-asli berhasil mengubah port akses sakelar menjadi yang trunk. Untuk mengirim lalu lintas ke VLAN asli, ia hanya perlu mengubah alamat IP-nya (satu perintah) daripada mengaktifkan VLAN pada antarmuka jaringannya (empat perintah), menyimpan tiga perintah.
Saya jelas menganggap ini paling sebagai keuntungan yang sangat marjinal ...
Ketika menggali dalam sejarah, saya pikir saya membaca rekomendasi lama yang menyatakan bahwa injeksi 802.1q dapat memerlukan kartu jaringan yang kompatibel dan driver khusus. Persyaratan seperti itu memang akan membatasi kemampuan penyerang untuk menyuntikkan paket 802.1q dan membuat eksploitasi VLAN asli jauh lebih praktis dalam skenario sebelumnya.
Namun ini tampaknya tidak menjadi batasan nyata saat ini dan perintah konfigurasi VLAN adalah bagian umum dari perintah konfigurasi jaringan Linux (setidaknya).
Bisakah kita menganggap saran ini agar tidak menggunakan VLAN asli menjadi usang dan disimpan hanya untuk tujuan historis dan konfigurasi kewarasan, meskipun praktik ini tidak lagi menangani ancaman khusus? Atau ada skenario konkret di mana VLAN hopping memang menjadi jauh lebih mudah karena VLAN asli yang digunakan?