moebelwachs
Goto Top

VLAN Sicherheitsaspekt

Hallo,

ich möchte per VLAN ein Netz segementieren und gleichzeitig erreichen, daß die Segmente sicher voneinander getrennt sind. VLAN nach 802.1q passiert auf Layer 2, die Ethernetframes werden
praktisch von der Hardware (Switchport beim Port-basierten VLAN) manipuliert um die VLAN ID hinzuzufügen. Gibt es Bedenken oder Möglichkeiten, daß eine Software (Trojaner, ev Rootkit) diese
VLAN IDs unbemerkt manipuliert ? Kann so ein Konstrukt als "sicher" eingestuft werden ? Sind eventuelle Möglichkeiten, zwischen 2 VLANs eine ungeplante Verbindung herzustellen, bekannt?

Danke schonmal,
Gruß wolfgang

Content-ID: 148134

Url: https://administrator.de/contentid/148134

Ausgedruckt am: 22.11.2024 um 11:11 Uhr

brammer
brammer 02.08.2010 um 14:56:42 Uhr
Goto Top
Hallo,

der Suchbegriff für dich sollte "inter vlan hopping" sein

http://www.searchnetworking.de/themenbereiche/design/virtualisierung/ar ...

brammer
maretz
maretz 02.08.2010 um 14:58:24 Uhr
Goto Top
Moin,

die Frage ist immer: Wie sicher soll es sein? Denn natürlich könnte ein gezielter Angriff die VLAN-ID manipulieren (notfalls über den Admin-Account indem der Angreiffer vorm PC sitzt und das Admin-PW zurücksetzt) -> dafür könntest du dann z.B. per RADIUS die MAC-Adresse prüfen und gucken ob die in das VLAN gehört. Wenn nein - Paket verwerfen... Aber für nen normalen 08/15-Büro-Betrieb ist das schon oversized.

Und dann ist die Sicherheit eben nicht durch einen Punkt gewährleistet... Es bringt dir wenig wenn du zwar alles schön per VLAN trennst - aber z.B. jemand an ein ungesichertes Netzwerkkabel kommt und sich so auf nen anderes / allgemeines VLAN steckt bzw. du sogar nen WLAN offen hast usw...
aqui
aqui 02.08.2010 um 16:54:21 Uhr
Goto Top
Auf dem Switch selber ist das so gut wie ausgeschlossen. Das Problem ist hier wie immer der Faktor Mensch. D.h. du solltest deine Ports mit entsprechenden Markierungen oder farbigen Kabeln versehen, das niemand hier Ports verwechseln kann oder falsch steckt.
Diese Gefahr eine ungeplanten Verbindung durch einen Humanoiden ist erheblich höher.
Der Switch selber trennt zu 99,9% die VLANs absolut sicher !
Ninja-AUT
Ninja-AUT 02.08.2010 um 17:21:28 Uhr
Goto Top
Hallo,

wir verwenden dafür zwei gespiegelt line core Router RB1000U ( http://routerboard.com/pricelist.php?showProduct=58 )
das ist nicht nur sehr schnell sondern auch 100% sicher.

Wir trennen damit Server, LAN (Clients), WLAN, Internet etc. die jeweils in einem eigenen VLAN arbeiten.
Es werden nur zugelassene Verbindungen (IP) geroutet.

Eine ungeplante Verbindung zweier VLAN´s kann 100% ausgeschlossen werden.
dog
dog 02.08.2010 um 21:12:51 Uhr
Goto Top
Bei MT muss man aber vorsichtig sein, wenn man das Switch-Chip-VLAN-Feature benutzt, da die Standard-Einstellung "fallback" nicht sicher ist.
moebelwachs
moebelwachs 02.08.2010 um 22:28:58 Uhr
Goto Top
Danke für eure gesammelten Antworten, ich sehe daß es bis auf einige "exotische" Konstellationen kein wirkliches Securityproblem gibt,
was durch den Artikel über die LAN Virtualisierung auch deutlich wird.
Es ging mir rein um die Frage, ob ein Angreifer ein korrekt konfiguriertes, portbasiertes VLAN überwinden kann, wenn er zugriff auf eine LAN Dose hat, die
an solch einem Switch resp. Netz angeschlossen ist, wenn ich das nachträglich noch so definieren darf.
Voraussetzung dafür ist , wie immer halt, profundes Wissen über Theorie und und die Umsetzung und Anpassung an das konkrete Netz.
Wie gsagt, herzlichen Dank,
schöne Grüße
wolfgang
brammer
brammer 03.08.2010 um 08:51:21 Uhr
Goto Top
Hallo,

wenn du das Sicherheitsrisiko nur danach beurteilst ob ein Angreifer über eine interne LAN Dose VLAN Hopping machen könnte ist das aber nur ein kleiner Aspekt dieses relativ kleinen Risikos.
Je nach Switch kannst du an jedem Port konfigurieren wieviel MAC Adressen er akzeptieren darf, es gibt Dosen an denen nur ein Gerät auftauchen darf (Server, Drucker feste Client Rechner) und es gibt ein paar wenige Dosen an denen mehrere MAC Adressen auftauchen dürfen (iinsbesondere Sculungsräume und Besprechungsräume) aber auch das ist konfigurierbar.
Außerdem sollten generell alle Dosen die keine feste Nutzung haben deaktiviert sein.

brammer