KIMKYUTAE.COM · ©
VLAN Hopping 공격

VLAN Hopping은 공격자가 자신이 원래 속한 VLAN을 벗어나 다른 VLAN의 트래픽이나 자원에 접근하려는 Layer 2 공격으로 두 가지 방식이 있다.
Switch Spoofing
공격자 장비가 스위치처럼 동작하면서 스위치 포트와 802.1Q trunk 협상을 시도하는 방식이다.
예를 들어 스위치 포트가 DTP(Dynamic Trunking Protocol)를 사용하고 있고
switchport mode dynamic auto
또는
switchport mode dynamic desirable
같은 상태라면 공격자가 trunk를 협상할 가능성이 생긴다.
공격자가 trunk를 구성하는데 성공하면 여러 VLAN에 태그된 프레임을 보낼 수 있기 때문에 VLAN간 격리가 무너질 수 있다.
이를 방지하려면 사용자 포트에서 trunk 협상을 끄고 access 포트로 고정한다.
switchport mode access
switchport access vlan 10
switchport nonegotiate
Double Tagging
Double tagging은 공격자가 이더넷 프레임에 VLAN 태그를 두 개 붙이는 방식으로, 공격자가 trunk의 Native VLAN과 같은 VLAN에 있어야 한다는 제약조건이 있다.
이를 방지하려면 :
- 사용자 포트는 access로 명시적 설정
- 필요하지 않은 DTP / trunk 협상 비활성화
- trunk 포트는 필요한 곳에만 사용
- Native VLAN을 사용자 VLAN과 분리
- Native VLAN에 사용하지 않는 별도 VLAN 할당
- trunk에서 허용 VLAN을 최소화
- 사용하지 않는 포트 shutdown 및 별도 VLAN 할당
예를 들어 trunk 포트는 :
interface GigabitEthernet1/0/48
switchport mode trunk
switchport trunk native vlan 999
switchport truank allowed vlan 10,20,30
switchport nonegotiate
사용자 포트는 :
interface GigabitEthernet1/0/1
switchport mode access
switchport access vlan 10
switchport nonegotiate
spanning-tree portfast
결론
“VLAN이 다르니까 보안적으로 완전히 격리되어 있다“고 생각하면 위험하다.
VLAN은 Layer 2의 브로드캐스트 도메인 분리 기술이고, 보안 통제는 VLAN 분리 뿐만 아니라 스위치 설정 + ACL/FW + NAC 이 함께 적용되어야 한다.
요약 :
- dynamic trunk 금지
- native VLAN 분리
- allowed VLAN 최소화





