Cisco 交换机接入端口上的标记流量会发生什么情况?

网络工程 思科 转变 VLAN 安全 树干
2021-07-07 02:20:49

我正在扩展这个悬而未决的问题:VLAN 标记和访问端口

让我们假设我正在尝试完成双重标签攻击。据我了解,此攻击的前提是连接到接入端口,该端口与中继端口上的本地 VLAN 具有相同的 VLAN。

作为攻击者,我创建了带有两个标签的框架。内部标记是我的目标的 VLAN,外部标记是本地 VLAN 的标记。

那么当访问端口看到标记的流量时会发生什么?它只是丢弃它,防止这种攻击发生是有道理的。从我所看到的材料来看,交换机剥离了 VLAN 标记,并且由于它是本地 VLAN,它不会在中继链路上添加新标记,因此它通过目标 VLAN 的帧,有效地到达了我的目标。

我会理解,如果我将它与 Switch 欺骗结合使用并在我的 PC 和 Switch 之间创建中继链接(例如使用 DTP),就会发生这种情况。但是,没有理由双重标记它,因为我在中继链路上,不需要修改,我可以只使用我的目标 VLAN。

有人可以为我澄清这一点吗?

1个回答

请检查这个 -

双标记 VLAN 跳跃攻击利用了多种类型交换机的 802.1Q 标记和标记去除过程。许多交换机只去除一个 802.1Q 标签。在双重标记攻击中,攻击者改变原始帧以添加两个 VLAN 标记。外层标签,属于他自己的 VLAN 和受害者 VLAN 的内层隐藏标签。这里攻击者的 PC 必须属于中继链路的本地 VLAN。

当双标记帧到达交换机时,交换机只能看到接口真正所属的 VLAN 的外层标记。

交换机 OmniSecuSW1 现在将删除外部 VLAN 标记,并将转发到所有属于本地 VLAN 的端口(在本例中为 VLAN1)。该帧的一个副本被转发到中继链路以到达下一个交换机 OmniSecuSW2。

当框架到达 OmniSecuSW2 时,它将打开框架以查看第二个标签。OmniSecuSW2 现在将假定该帧属于 VLAN 100 并将其转发到 VLAN 100

供进一步参考 -

http://www.omnisecu.com/ccna-security/what-is-double-tagging-attack-how-to-prevent-double-tagging-attack.php