Всем привет, и заранее спасибо за помощь. Объясните почему управление не делают в первом влане ? Есть ли реальные причины или это просто сложившаяся практика?
Потому что это vlan по умолчанию, и все абонентские порты тоже по умолчанию в этом vlan. А если свитчи неуправляемые перед управляемым, то это даже и изменить нельзя. Если подключился к свитчу - подключился к ethernet среде, где работает ARP. Можно подслушать трафик, что свитч пытается найти какой то хост и светит своим IP во все порты. Или наоборот к нему пришел трафик, и также трафик будет светиться во все порты в этом vlan. В итоге можно узнать сеть управления и получить доступ к свитчу без обращения к шлюзу, а только на втором уровне модели OSI. Даже если на нем стоит логин, пароль, никому не нужно чтобы плохие люди брутфорсили свитч.
Я бы хотел добавить свой вопрос к этой теме. А как быть с простыми коммутаторами от HP (1910, 1920) у которых нельзя поменять vlan управления? Он у этих коммутаторов всегда vlan1. Была идея не использовать этот vlan вообще, но в таком случае становится очень сложно или невозможно управлять этим коммутатором.
Я бы хотел добавить свой вопрос к этой теме. А как быть с простыми коммутаторами от HP (1910, 1920) у которых нельзя поменять vlan управления? Он у этих коммутаторов всегда vlan1. Была идея не использовать этот vlan вообще, но в таком случае становится очень сложно или невозможно управлять этим коммутатором.
Прям точно-точно нельзя? Даже в смарт длинках можно. Может надо влан создать или ещё что-то сделать?
Комментарии
В итоге можно узнать сеть управления и получить доступ к свитчу без обращения к шлюзу, а только на втором уровне модели OSI. Даже если на нем стоит логин, пароль, никому не нужно чтобы плохие люди брутфорсили свитч.
Я бы хотел добавить свой вопрос к этой теме.
А как быть с простыми коммутаторами от HP (1910, 1920) у которых нельзя поменять vlan управления? Он у этих коммутаторов всегда vlan1.
Была идея не использовать этот vlan вообще, но в таком случае становится очень сложно или невозможно управлять этим коммутатором.
Я проверю ещё разок.