VLAN hopping: saltare la segmentazione
Le VLAN separano domini di broadcast su uno switch. L'hopping raggiunge una VLAN a cui la tua porta non dovrebbe accedere.
Due tecniche
Switch spoofing: se la porta ha DTP attivo, l'attaccante finge di essere uno switch e negozia un trunk, ricevendo tutte le VLAN.
Double tagging: si incapsulano due tag 802.1Q. Il primo switch rimuove il tag esterno (la sua VLAN nativa) e inoltra; il secondo legge il tag interno e consegna alla VLAN bersaglio. Solo in uscita, ma efficace per attacchi unidirezionali.
[ Eth ][ 802.1Q vlan1 ][ 802.1Q vlan20 ][ payload ]Difesa
Disabilita DTP (switchport mode access + nonegotiate). Cambia la VLAN nativa dei trunk in una inutilizzata e non usarla per gli access. Non assegnare la VLAN nativa alle porte utente. Tagging esplicito su tutte le VLAN del trunk.