Sorry, you need to enable JavaScript to visit this website.

Image CAPTCHA
Saisir les caractères affichés dans l'image.

À éliminer d'urgence : DTP (3/10)

À éliminer d'urgence : DTP (3/10)
2011-09-262013-04-11sériesfr
Le Dynamic Trunking Protocol (DTP) est une protocole développé par CISCO. Je ne connais pas d'équivalent normalisé. DTP, comme son nom l'indique, permet par exemple de former un trunk dynamiquement sur une interface configurée en accès. Dans une optique « plug and play », un réseau de...
Publié le 26 Septembre 2011 par Pascal Bonnard dans séries

le Dynamic Trunking Protocol, c'est quoi ?

Le Dynamic Trunking Protocol (DTP) est un protocole développé par CISCO. Je ne connais pas d’équivalent normalisé. Le DTP, comme son nom l’indique, permet par exemple de former un trunk dynamique sur une interface configurée en accès. Dans une optique « plug and play », un réseau de switches doit marcher dès qu’on les branche. Le DTP est donc activé par défaut.

prenons un cas concret:

Supposons le cas suivant: une interface LAN configurée avec le strict minimum, comme suit :
switchport access vlan 10.

Gaston prend le switch de secours dans la réserve et configure une interface comme cela :
switchport mode trunk.

Maintenant, Gaston branche son interface sur le LAN … Et la magie de DTP opère.
Abracadabra, l’humble et modeste interface "access" sur le LAN devient un beau trunk !!!

Par défaut, un trunk laisse passer tous les VLANs (encore le « plug and play »).
Toujours par défaut, trois protocoles très bavards sont aussi actifs, nous le verrons plus tard...

Connaissant la créativité débordante de Gaston, à n’en pas douter, après la phase « Plug », qui sait ce qu’il va faire dans la phase « Play » …

Alors là, c’est plus qu’une faille de sécurité; c’est une gorge, que dis-je, un canyon, non, c’est une fosse océanique !!!

RONTUDJU !!!

IL FAUT DESACTIVER LE DTP SUR TOUTES LES INTERFACES :
SWITCHPORT NONEGOTIATE

Sur un port access :
switchport mode access
switchport nonegociate

Sur un port trunk :
switchport trunk encapsulation dot1q
switchport mode trunk
switchport nonegotiate

Cerise sur le gâteau, sans DTP, l’interface monte plus vite parce qu’il n’est plus nécessaire d’attendre que le DTP ait fait sa négociation (environ 2 secondes).

VOUS ETES MAINTENANT PREVENUS, CORRIGEZ VITE VOS CONFIGURATIONS !

Vos remarques, questions et autres interventions sont les bienvenues.

Pascal BONNARD

les articles de la série "Ethernet" :

Ethernet, un niveau à ne pas négliger
Les attaques « classiques » : interception de trafic, dénis de service
A éliminer d’urgence : DTP
Les VLANs pour les Nuls : je configure les VLANs de mes trunks bien propres
Les VLANs pour les Nuls : VTP / MRP
Les boucles et les tempêtes : STP et comment s’en dispenser
L’art d’en dire trop : CDP et LLDP
Incroyable, mais vrai : CTP loopback
A utiliser sans (trop) d’ illusions : LAG (PaGP, LACP)
Conclusion, la configuration ultime pour mes switches

© INFINITY - Fotolia.com
 

13 Commentaires

  • 28 Mars 2013
    2013-03-28
    par
    Pascal
    @Julien, Chacun fait comme il veut. Depuis que j'ai vu un réseau de deux switches s'arrêter par accident (une manip à la Gaston), je recommande de ne pas l'utiliser. Il est vrai que le "vtp domain" avait sa valeur par défaut.
    Voir ici(en anglais) le mode opératoire de Gaston :
    http://www.orange-business.com/fr/blogs/securite/ethernet/les-vlans-pour...
  • 25 Mars 2013
    2013-03-28
    par
    Julien
    @Pascal
    Le VTP ne sert pas à faire un réseau de switch sans se casser la tête. Le raccourcis est vraiment trop simpliste. La propagation des VLANs via le protocole VTP permet avant tout à l'administrateur de ne pas avoir à recréer l'ensemble des VLANs sur tous les switchs de son parc. Vous postulez une panne du serveur VTP et les risques encouru? Soit, mais encore une fois quel est la vocation de VTP? Propager des VLANs, on ne modifie pas les VLANs de son parc toutes les 5 minutes.
    Dès lors, une panne du serveur VTP peut facilement être résolu avec une réinjection de conf dans un nouveau switch ou l'élection d'un nouveau serveur VTP dont on modifiera manuellement le numéro de version. Un serveur VTP en panne n'empêche nullement le reste du réseau de switch de fonctionner. Dans les architectures massives de switch, le VTP pruning est aussi une option très intéressante pour la sauvegarde de bande passante en éliminant les broadcasts inutiles.
  • 25 Mars 2013
    2013-03-28
    par
    @Julien,
    Ah, non, je déconseille vivement ces deux trucs. Ils sont proscrits dans tous les réseaux dont j'ai la charge.
    Pour DTP, il ne sert à RIEN (sauf pour les pirates ..).
    Pour VTP, ça permet de faire un réseau de switches sans se casser la tête, mais qu'arrive-t-il quand le switch "server" tombe en rade ???
  • 21 Mars 2013
    2013-03-28
    par
    Julien
    Finalement lorsqu'on lit ce billet et les commentaires, on se rend compte que le problème ne vient pas des protocoles, mais bien des "Gastons" (n'en prenez pas ombrages si c'est votre nom), des administrateurs bien trop souvent laxistes ou encore des prestataires de services qui finalement n'y connaissent pas grand chose, l'appât du gain restant leur seule motivation. Bien implémenté les protocoles DTP et VTP sont très performant. Mais il est vrai que tout le monde n'a pas les compétences et le savoir pour faire les choses proprement....
  • 30 Septembre 2011
    2013-03-28
    par
    Pascal
    @Mr Bean,
    Thank you Mr Bean for giving this reference, which is one of the best I found on the web. However, I did not found any nice reference in french !!

Pages

Ajouter un commentaire

comments

  • Les adresses de pages web et de courriels sont transformées en liens automatiquement.
  • Les lignes et les paragraphes vont à la ligne automatiquement.
  • Tags HTML autorisés : <a> <em> <strong> <cite> <blockquote> <code> <ul> <ol> <li> <dl> <dt> <dd> <br>

Plain text

  • Aucune balise HTML autorisée.
  • Les adresses de pages web et de courriels sont transformées en liens automatiquement.
  • Les lignes et les paragraphes vont à la ligne automatiquement.

Email HTML

  • Les lignes et les paragraphes vont à la ligne automatiquement.
  • Les adresses de pages web et de courriels sont transformées en liens automatiquement.
Image CAPTCHA
Saisir les caractères affichés dans l'image.
Changer d'affichage