АНАЛИЗ ЭФФЕКТИВНОСТИ ЗАЩИТЫ ОТ АТАКИ DOUBLE TAGGING В ГЕТЕРОГЕННЫХ СЕТЯХ (CISCO, MIKROTIK, ELTEX)
Аннотация
В статье представлен практический анализ атаки класса VLAN Hopping, реализуемой методом Double Tagging, которая позволяет обходить логическую изоляцию виртуальных локальных сетей, построенных на основе стандарта IEEE 802.1Q. Рассматриваются архитектурные особенности технологии VLAN, связанные с механизмом обработки native VLAN на транковых портах коммутаторов, которые создают предпосылки для реализации данной атаки на канальном уровне модели OSI. Подробно описан принцип формирования Ethernet-кадров с двойным тегированием 802.1Q и механизм их обработки сетевыми устройствами, приводящий к несанкционированной передаче трафика между логически изолированными сегментами сети.
Экспериментальная часть исследования выполнена на специализированном тестовом стенде с использованием реального сетевого оборудования различных производителей, включая Cisco, MikroTik и Eltex, что позволяет оценить особенности реализации атаки в гетерогенной сетевой среде. Для генерации кадров с двойным тегированием применялся инструмент Yersinia, а фиксация результатов атаки осуществлялась с использованием анализатора сетевого трафика tcpdump.
В рамках работы проведено сравнение поведения оборудования при стандартных (дефолтных) конфигурациях и после применения защитных мер. Показано, что использование native VLAN по умолчанию на транковых портах делает сетевую инфраструктуру уязвимой к атаке Double Tagging независимо от производителя оборудования. На основе полученных результатов сформулированы практические рекомендации по защите, включающие изменение идентификатора native VLAN на неиспользуемый, явную настройку режимов портов и отказ от автоматического согласования транковых соединений. Результаты исследования подтверждают критическую важность корректной конфигурации сетевого оборудования для обеспечения безопасности сегментированных корпоративных сетей.
Онлайн просмотр
Список литературы
- IEEE Standard 802.1Q-2018 - Bridges and Bridged Networks [Электронный ресурс] // IEEE Standards Association. – 2018. – URL: https://standards.ieee.org/standard/802_1Q-2018.html (дата обращения: 15.12.2025).
- Cisco Systems, Inc. Understanding and Configuring VLAN Trunk Protocol (VTP) // Cis-co Technical Documentation. – 2023. – URL: https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst2960/software/release/12-2_55_se/configuration/guide/scg_2960/swvtp.html (дата обращения: 15.12.2025).
- Уймин, А. Г. Компьютерные сети. L2-технологии : практикум для СПО / А. Г. Уй-мин. — Саратов ; Москва : Профобразование, Ай Пи Ар Медиа, 2024. — 190 c. — ISBN 978-5-4497-2559-2. — Текст : электронный // Цифровой образовательный ресурс IPR SMART: [сайт]. — URL: https://www.iprbookshop.ru/135231.html (дата обращения: 13.12.2025).
- Convery, S. Hacking Layer 2: Fun with Ethernet Switches // Black Hat USA 2002. – 2002. – URL: https://blackhat.com/presentations/bh-usa-02/bh-us-02-convery-switches.pdf (дата обращения: 11.12.2025).
- Knobbe, F. VLAN Security // SANS Institute InfoSec Reading Room. – 2002. – URL: https://www.sans.org/reading-room/whitepapers/protocols/vlan-security-853 (дата обращения: 12.12.2025).
- SANS Institute. Network Penetration Testing Survey 2023 [Электронный ресурс] // SANS Survey Report. - 2023. - URL: https://www.sans.org/reading-room/whitepapers/survey/network-penetration-testing-survey-2023-39845 (дата обращения: 12.12.2025)
- MikroTik Documentation. VLAN Security and Bridge Filtering // MikroTik Official Doc-umentation. – 2024. – URL: https://help.mikrotik.com/docs/display/ROS/VLAN (дата обращения: 14.12.2025).
Лицензия
Copyright (c) 2025 Л.Г. Хорошилов, Н.А. Костин (Авторы)