~ / blog / cisco
CISCO

Frena el vlan hopping

El VLAN hopping deja que un atacante salte a VLANs donde no debería estar, casi siempre abusando de DTP, el protocolo que negocia troncales solo.

La regla número uno: nunca dejes puertos en modo dinámico. Fuerza cada puerto de acceso a modo access y apaga DTP con switchport nonegotiate.

En los troncales, cambia la native VLAN de la uno por defecto a una VLAN muerta, y permite solo las VLANs que de verdad necesitas. Puertos sin usar, a una VLAN blackhole.

# los comandos

SW1(config)# interface range g0/1 - 23copiar
SW1(config-if-range)# switchport mode accesscopiar
SW1(config-if-range)# switchport nonegotiatecopiar
SW1(config-if-range)# exitcopiar
SW1(config)# interface g0/24copiar
SW1(config-if)# switchport mode trunkcopiar
SW1(config-if)# switchport nonegotiatecopiar
SW1(config-if)# switchport trunk native vlan 999copiar
SW1(config-if)# switchport trunk allowed vlan 10,20copiar
SW1(config-if)# exitcopiar
SW1(config)# vlan 999copiar
SW1(config-vlan)# name BLACKHOLEcopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.