Ivy gu 3 blobcats dans un trenchcoat | skoizer a écrit :
pardon, ok pour l'arp
Sur les commutateurs, il y a bien une table PORT--> MAC
si mes souvenir sont bon, il y a bien aussi une technique de deny de service "MAC SPOOFING".
|
même chose que pour l'ARP, la table MAC n'est manipulable que depuis le LAN, le seul cas où tu dois t'inquiéter de ça c'est si tu crains une attaque de la part de ton FAI, auquel cas tu as des problèmes plus importants à gérer.
skoizer a écrit :
de plus en lisant ceci, ce n'est pas l'avis de l'anssi
https://www.ssi.gouv.fr/uploads/201 [...] ateurs.pdf
page 28/75
"Il est tout de même important de noter que si la technologie est éprouvée, elle n’a pas été conçue
dans le but d’améliorer la sécurité des SI. De plus, des réglementations imposent un cloisonnement
physique des réseaux dans certains cas d’usage, le cloisonnement physique étant la méthode de
cloisonnement la plus sécurisée."
|
L'argument est un peu vide de sens, dans la pratique sur un réseau bien administré il n'y a pas de risque spécifique à avoir différents vlans plutôt que différents switchs.
Le seul risque induit par cette pratique c'est l'opérateur à gros doigts qui va faire n'importe quoi. Mais la solution à ça n'est pas forcément de rajouter du matériel, et ajouter du matériel a aussi un coût, donc dans la pratique je pense que c'est rarement une bonne solution. ---------------
Infused with cruelty, malice, and abstract jazz music.
|