VLANホッピング とは、トランク機能を悪用して本来はアクセス出来ないVLANにアクセスするレイヤ2レベルの攻撃である。これにより、VLAN上のネットワークリソースに不正にアクセス出来る。エクスプロイトの一つである。攻撃手法は「DTPによるVLANホッピング」と、「ダブルタグによるVLANホッピング」に大別される。

解説

DTPによるVLANホッピング
一般ユーザに開放しているアクセスポートをDTPによって不正にトランクポートに変更させて、全てのVLANと通信可能にする攻撃。これを防ぐ手段として、DTPの無効化がある。
ダブルタグによるVLANホッピング
VLANタグを2重に付けて、異なるVLANにアクセスする攻撃。これはネイティブVLANがタグを付けないことを悪用している。これを防ぐ手段として、以下のいずれかを設定するとよい。
①ネイティブVLANでもタグが付く設定にする - (config)#vlan dot1q native
②ネイティブVLANの変更 - (config-if)#switchport trunk native vlan
③スイッチ内のVLANにACL(VACLと呼ぶ)を適用する

参考


VLAN Hopping چیست و چگونه از سیستم‌های خود در برابر حملات به یک LAN

Describe VLAN hopping, VLAN Double Tagging and STP Attacks IINS

VLAN Hopping Attacks Mitigation Netizzan

VLANとは

Vlan Hopping Attack CCNP Switch