VLANホッピング とは、トランク機能を悪用して本来はアクセス出来ないVLANにアクセスするレイヤ2レベルの攻撃である。これにより、VLAN上のネットワークリソースに不正にアクセス出来る。エクスプロイトの一つである。攻撃手法は「DTPによるVLANホッピング」と、「ダブルタグによるVLANホッピング」に大別される。

解説

DTPによるVLANホッピング
一般ユーザに開放しているアクセスポートをDTPによって不正にトランクポートに変更させて、全てのVLANと通信可能にする攻撃。これを防ぐ手段として、DTPの無効化がある。
ダブルタグによるVLANホッピング
VLANタグを2重に付けて、異なるVLANにアクセスする攻撃。これはネイティブVLANがタグを付けないことを悪用している。これを防ぐ手段として、以下のいずれかを設定するとよい。
①ネイティブVLANでもタグが付く設定にする - (config)#vlan dot1q native
②ネイティブVLANの変更 - (config-if)#switchport trunk native vlan
③スイッチ内のVLANにACL(VACLと呼ぶ)を適用する

参考


fakecineaste VLAN Hopping

VLAN hopping چیست و چگونه باعث آسیب‌پذیری‌های امنیتی شبکه می‌شود

Le VLAN Hopping IFOTEC

VLAN Hopping Attack NetMe

VLANとは?仕組みや設定方法、トラブルシューティングのポイントを詳しく解説 情報セキュリティオンライン