هدف لب
تغییر VLAN بومی روی یک لینک ترانک از VLAN 1 پیشفرض به یک VLAN اختصاصی استفادهنشده، و خاموشکردن اداری همه پورتهای سوئیچ که در حال حاضر هیچ دستگاهی متصل ندارند.
هدف لب (چرا مهم است)
رهاکردن VLAN بومی در مقدار پیشفرض ۱ یک ضعف امنیتی شناختهشده است، چون VLAN 1 یک هدف قابلپیشبینی برای برخی حملات لایه ۲ است. بههمینطور، پورتهای سوئیچ استفادهنشده که فعال و در VLAN پیشفرض رها شدهاند یک در باز برای هرکسی که بتواند فیزیکاً به یک اتاق سیمکشی دسترسی داشته باشد نمایندگی میکنند — هر دو گامهای سختسازی پایه مورد انتظار روی هر سوئیچ تولیدی هستند.
توپولوژی لب
Switch1 ---- Gi1/0/24 (ترانک به Switch2)
Switch1 همچنین پورتهای استفادهنشده Gi1/0/20
تا Gi1/0/23 را دارد بدون هیچ دستگاه متصل
VLAN بومی اختصاصی مورد استفاده: VLAN 999
(ساختهشده اما هیچ پورت access اختصاصیافتهای
ندارد، صرفاً برای خدمت بهعنوان VLAN بومی وجود دارد)وظیفه ۱: ساخت VLAN بومی اختصاصی
VLAN 999 با نام NativeUnused بساز.
وظیفه ۲: تغییر VLAN بومی ترانک
روی Gi1/0/24، VLAN بومی را از پیشفرض به VLAN 999 تغییر بده.
وظیفه ۳: تأیید تغییر VLAN بومی
تأیید کن ترانک اکنون VLAN 999 را بهعنوان بومی بهجای VLAN 1 نشان میدهد.
وظیفه ۴: خاموشکردن پورتهای استفادهنشده
Gi1/0/20 تا Gi1/0/23 را بهصورت اداری خاموش کن.
وظیفه ۵: تأیید غیرفعالبودن پورتهای استفادهنشده
تأیید کن هر پورت وضعیت administratively down را نشان میدهد.
راهحل و تأیید
Switch1(config)# vlan 999
Switch1(config-vlan)# name NativeUnused
Switch1(config-vlan)# exitSwitch1(config)# interface gigabitethernet1/0/24
Switch1(config-if)# switchport trunk native vlan 999Switch1# show interfaces trunk
Port Mode Encapsulation Status Native vlan
Gi1/0/24 on 802.1q trunking 999Switch1(config)# interface range gigabitethernet1/0/20-23
Switch1(config-if-range)# shutdownSwitch1# show interfaces status
Port Name Status Vlan
Gi1/0/20 disabled 1
Gi1/0/21 disabled 1
Gi1/0/22 disabled 1
Gi1/0/23 disabled 1نکته کلیدی
هر دو انتهای یک ترانک باید روی VLAN بومی توافق کنند — تغییرش فقط روی یک سمت یک عدمتطابق VLAN بومی ایجاد میکند، شرایطی که IOS صراحتاً از طریق تشخیص مبتنیبر-CDP دربارهاش هشدار میدهد. ترکیبشده با غیرفعالکردن پورتهای استفادهنشده، این دو گام دو تا از رایجترین ضعفهای سوءاستفادهشده لایه ۲ در یک پیکربندی سوئیچ سختنشده را میبندند.