Tengo una red, donde tengo un par de VLANS. Hay un firewall entre las 2 VLAN. Estoy utilizando los conmutadores HP Procurve y me he asegurado de que los enlaces de conmutador a conmutador acepten solo marcos etiquetados y que los puertos del host no acepten marcos etiquetados (no son "VLAN Aware"). También me aseguré de que los puertos troncales no tengan una VLAN nativa. También he habilitado "Ingress Filtering". Además, me he asegurado de que los puertos de host solo sean miembros de una sola VLAN, que es el mismo que el PVID del puerto respectivo. Los únicos puertos que son miembros de múltiples VLAN son los puertos troncales.
¿Puede alguien explicarme por qué lo anterior no es seguro? Creo que he abordado el problema del doble etiquetado ...
Actualización: ambos interruptores son HP Procurve 1800-24G
Esta pregunta fue Cuestión de la semana sobre seguridad de TI .
Lea el 20 de abril de 2012 entrada de blog para obtener más detalles o envíe su propia pregunta de la semana.