CISCO
Frena el vlan hopping
El VLAN hopping deja que un atacante salte a VLANs donde no debería estar, casi siempre abusando de DTP, el protocolo que negocia troncales solo.
La regla número uno: nunca dejes puertos en modo dinámico. Fuerza cada puerto de acceso a modo access y apaga DTP con switchport nonegotiate.
En los troncales, cambia la native VLAN de la uno por defecto a una VLAN muerta, y permite solo las VLANs que de verdad necesitas. Puertos sin usar, a una VLAN blackhole.
# los comandos
SW1(config)# interface range g0/1 - 23copiarSW1(config-if-range)# switchport mode accesscopiarSW1(config-if-range)# switchport nonegotiatecopiarSW1(config-if-range)# exitcopiarSW1(config)# interface g0/24copiarSW1(config-if)# switchport mode trunkcopiarSW1(config-if)# switchport nonegotiatecopiarSW1(config-if)# switchport trunk native vlan 999copiarSW1(config-if)# switchport trunk allowed vlan 10,20copiarSW1(config-if)# exitcopiarSW1(config)# vlan 999copiarSW1(config-vlan)# name BLACKHOLEcopiar