वर्तमान में एक CCNA सुरक्षा के लिए अध्ययन, मुझे सिखाया गया है कि सुरक्षा उद्देश्यों के लिए देशी वीएलएएन का उपयोग कभी न करें। सिस्को फोरम की यह पुरानी चर्चा इसे बहुत स्पष्ट रूप से बताती है:
आपको डिफ़ॉल्ट VLAN का उपयोग कभी नहीं करना चाहिए क्योंकि VLAN hopping डिफ़ॉल्ट वीएलएएन से बहुत आसानी से पूरा होता है।
हालांकि, एक व्यावहारिक दृष्टिकोण से, मैं ठीक से इंगित नहीं कर पा रहा हूं कि वास्तविक खतरे का क्या पता है।
मेरे विचार निम्नलिखित हैं:
हमलावर को देशी वीएलएएन पर स्थित किया जा रहा है, हो सकता है कि वह सीधे 802.1q पैकेट को इंजेक्ट कर सकता है जिसे पहले स्विच (जैसे कि एक देशी वीएलएएन से आ रहा है) द्वारा संशोधन के बिना आगे बढ़ाया जाएगा और आगामी स्विच इन पैकेटों को किसी भी वीएलएएन के लिए आने वाले वैध पैकेट के रूप में मानेंगे। हमलावर द्वारा।
यह वास्तव में वीएलएएन hopping हमलों "बहुत आसान" होगा । हालांकि, यह काम नहीं करता है क्योंकि पहला स्विच सही तरीके से इसे एक्सेस पोर्ट पर 802.1q पैकेट प्राप्त करने के लिए असामान्य मानता है और इसलिए ऐसे पैकेट को छोड़ देता है।
एक गैर-देशी वीएलएएन पर स्थित एक हमलावर एक स्विच एक्सेस पोर्ट को ट्रंक एक में बदलने का प्रबंधन करता है। देशी वीएलएएन को ट्रैफ़िक भेजने के लिए उसे अपने नेटवर्क इंटरफ़ेस (चार कमांड्स) पर वीएलएएन को सक्षम करने के बजाय, अपने आईपी पते (एक कमांड) को तीन कमांड को बदलना होगा।
मैं स्पष्ट रूप से इसे बहुत सीमांत लाभ के रूप में मानता हूं ...
इतिहास में खुदाई करते समय, मैंने सोचा कि मैंने कहीं पुरानी सिफारिशें पढ़ते हुए कहा कि 802.1q इंजेक्शन के लिए एक संगत नेटवर्क कार्ड और विशिष्ट ड्राइवरों की आवश्यकता हो सकती है। इस तरह की आवश्यकताएं वास्तव में 802.1q पैकेट इंजेक्ट करने और पिछले परिदृश्य में देशी वीएलएएन शोषण को और अधिक व्यावहारिक बनाने के लिए हमलावर की क्षमता को सीमित करेगी।
हालाँकि यह आजकल वास्तविक सीमा नहीं लगती है और वीएलएएन कॉन्फ़िगरेशन कमांड लिनक्स (कम से कम) नेटवर्क कॉन्फ़िगरेशन कमांड का एक सामान्य हिस्सा है।
क्या हम देशी वीएलएएन का उपयोग न करने की इस सलाह पर विचार कर सकते हैं कि इसे पुराना और केवल ऐतिहासिक और विन्यास के उद्देश्यों के लिए रखा जाए, भले ही यह अभ्यास अब किसी विशेष खतरे को संबोधित नहीं करता है? या वहाँ एक ठोस परिदृश्य है जहाँ VLAN hopping वास्तव में अधिक आसान हो जाता है क्योंकि देशी वीएलएएन का उपयोग किया जा रहा है?