La sicurezza perimetrale e i firewall Layer 3/7 sono inefficaci se la rete locale (Layer 2) non è protetta contro attacchi di manipolazione dei frame ethernet:
1. VLAN Hopping (Double-Tagging / Switch Spoofing): l'attaccante invia frame 802.1Q con doppio tag VLAN per scavalcare la segmentazione e iniettare pacchetti in una VLAN riservata. Mitigazione: disabilita la negoziazione dinamica DTP (switchport nonegotiate), imposta le porte utente come access e assegna una Native VLAN fittizia e inutilizzata sui trunk.
2. ARP Poisoning (Spoofing): l'attaccante invia risposte ARP artefatte associando il proprio MAC address all'IP del gateway, posizionandosi in Man-in-the-Middle (MitM). Mitigazione: abilita DHCP Snooping e Dynamic ARP Inspection (DAI) sugli switch gestiti per validare i pacchetti ARP.