Trunking :: Cisco Switch sicher einrichten
Eine Verbindung die Daten für mehrere VLANs transportiert wird von Cisco als Trunk bezeichnet.
Ein Trunk kann die Protokolle Inter-Switch Link Protocol (ISL) oder IEEE 802.1Q (dot1q) für den Transport nutzen.
Per Default kann ein Switchport über das Dynamic Trunking Protocol (DTP) als Trunk eingerichtet werden.
Ein Angreifer, dem es gelingt einen Trunk auszuhandeln,
kann mit anderen VLANs kommunizieren. Über VLAN-Hopping (Double Tagging) sind
möglicherweise Angriffe auf VLANs möglich, die über einen Router nicht zu erreichen sind.
Trunking deaktivieren
DTP sollte auf Edge-Ports deaktiviert werden. Mit den Interface-Kommandos:
interface FastEthernet0/2
switchport mode access
switchport nonegotiate
switchport access vlan 44
wird der Port als Access-Port ohne DTP fest eingestellt. Der Beispiel-Port ist Mitglied im VLAN 44.
network lab Empfehlung
Deaktivieren Sie das automatische Aushandeln von Trunks mit DTP.
Inhalt
- Grundlagen
- Spanning Tree / BPDU-Guard
- Cisco Discovery Protocol (CDP)
- Trunking DTP / ISL / dot1q
- DHCP Snooping
- Dynamic ARP Inspection (DAI)
- Storm Control
- Port Security
- Beispielkonfigurationen
|