VLAN : comment cloisonner ton réseau pour stopper la propagation d’une attaque

Niveau

Temps

XP

Avancé

min
0
Points
0

« Un attaquant qui entre dans un réseau plat a déjà tout : séparer les flux, c’est limiter la casse avant qu’elle commence. »

Pourquoi ce cours est important

En entreprise ou en télétravail, la majorité des réseaux locaux sont « plats ». Cela signifie que tous les appareils communiquent librement entre eux. Quand un ransomware infecte une machine, il se propage à toutes les autres en quelques minutes. La segmentation par VLAN coupe cette route avant que l’incendie se déclare.

Réseau plat vs réseau segmenté

Un réseau plat laisse chaque machine joindre toutes les autres : une seule compromission suffit à tout atteindre.

Le VLAN crée des groupes logiques sur un même switch physique, avec un identifiant numérique appelé VLAN ID.

Un VLAN mal configuré, notamment sur les ports trunk, peut être contourné par une attaque de type VLAN hopping.

Configurer les access ports, les trunk ports et valider l’isolation avec un simple ping entre segments.

I - Ce qu'un réseau plat offre gratuitement aux attaquants

“Sur un réseau plat, chaque appareil voit tous les autres : c’est pratique et catastrophique.”

Un réseau local classique fonctionne comme une grande salle commune : l’imprimante, les postes de travail, les caméras IP et le NAS (serveur de stockage) partagent le même espace réseau. N’importe quelle machine peut en contacter une autre sans passer par aucun filtre.

En 2021, l’attaque contre Colonial Pipeline aux États-Unis a démontré qu’un seul poste compromis sur un réseau non segmenté permettait de se déplacer latéralement jusqu’aux systèmes opérationnels critiques. Ce mouvement latéral, c’est la capacité d’un attaquant à sauter de machine en machine une fois à l’intérieur.

Dans un contexte de télétravail, le risque est amplifié : le PC personnel est souvent sur le même réseau Wi-Fi que les appareils domestiques, et parfois connecté en VPN au réseau de l’entreprise. Une faille sur une ampoule connectée peut théoriquement ouvrir un chemin vers les serveurs professionnels.

II - VLAN, trunk et hopping : les mécanismes sous le capot

“Un VLAN n’est pas un équipement physique : c’est une frontière logique imposée par le switch.”

Un VLAN (Virtual Local Area Network) attribue un identifiant numérique (le VLAN ID, de 1 à 4094) à chaque port d’un switch administrable. Les trames réseau qui circulent portent cet identifiant dans leur en-tête selon le standard 802.1Q. Deux ports sur des VLAN différents ne peuvent pas se parler directement : le trafic doit passer par un routeur ou un pare-feu, ce qui permet d’y appliquer des règles de filtrage.

Les ports trunk sont des ports spéciaux qui transportent simultanément plusieurs VLAN sur un seul câble, utiles pour relier 2 switches entre eux. C’est aussi leur point faible : si un port trunk est mal configuré et laisse passer le VLAN natif (VLAN 1 par défaut), un attaquant peut envoyer des trames doublement étiquetées pour sauter d’un VLAN à un autre. Cette technique s’appelle le VLAN hopping.

Pour bloquer le VLAN hopping, il faut changer le VLAN natif pour un VLAN dédié inutilisé (par exemple le VLAN 999), puis désactiver tous les ports non utilisés et les placer sur ce même VLAN isolé, et enfin désactiver le protocole DTP (Dynamic Trunking Protocol) qui négocie automatiquement les trunk et qui peut être exploité.

  • Changer le VLAN natif : sur Cisco IOS, commande switchport trunk native vlan 999.
  • Désactiver DTP sur chaque port : commande switchport nonegotiate.
  • Éteindre les ports inutilisés : commande shutdown dans l’interface du port concerné.

III - Déployer une segmentation réelle et en vérifier l'efficacité

“Configurer un VLAN sans le tester, c’est croire qu’une porte fermée est forcément verrouillée.”

Une segmentation utile en PME commence par 3 VLAN distincts :

  • un pour les postes de travail
  • un pour les serveurs et partages de fichiers
  • un pour les appareils IoT (imprimantes, caméras, téléphones IP)

Chaque groupe accède uniquement aux ressources dont il a besoin, selon une politique de moindre privilège appliquée au niveau réseau.

Pour valider l’isolation, un test simple suffit : depuis une machine du VLAN IoT, tenter un ping vers une adresse du VLAN serveur. Sans règle d’autorisation explicite sur le routeur inter-VLAN, le ping doit échouer. Si le ping passe, la segmentation n’est pas effective et il faut revoir les access control lists (ACL), qui sont des listes de règles indiquant quel trafic est autorisé ou bloqué entre 2 segments.

La segmentation a ses limites :

  • Elle ne protège pas contre une attaque qui exploite un service légitime autorisé à traverser les VLAN (par exemple un serveur de fichiers partagé compromis)
  • Elle ne remplace pas un pare-feu applicatif ni une politique de mises à jour rigoureuse.
  • Elle réduit la surface d’impact mais elle ne supprime pas le risque à la source.

Si tu veux plus d’infos sur la cyber, abonne-toi.

#VLAN #SécuritéRéseau #Segmentation #Cybersécurité #PME #Télétravail #InfrastructureIT

Défiler vers le haut