IP-спуфинг
Что такое IP-спуфинг?
IP-спуфингПодделка исходного IP-адреса сетевых пакетов для имитации другого узла, обхода фильтров или усиления атак типа «отказ в обслуживании».
IP-спуфинг переписывает 32-битное (IPv4) или 128-битное (IPv6) поле адреса источника в заголовке пакета так, чтобы он выглядел исходящим с другой машины. Поскольку классический интернет пересылает датаграммы, ориентируясь только на адрес назначения, и никогда не проверяет источник, узел может отправлять пакеты, заявляющие практически любое происхождение. Злоумышленники используют это, чтобы обходить ACL, доверяющие определённым адресам, скрывать источник сканирования, проводить слепые или внеполосные (off-path) TCP-атаки и — что наиболее разрушительно — питать reflection/amplification DDoS: злоумышленник отправляет небольшие запросы открытым отражателям (DNS, NTP, memcached, CLDAP) с подделанным IP жертвы в качестве источника, так что каждый крупный ответ обрушивается на жертву.
Эта техника лежит в основе крупнейших зафиксированных флудов. Атака Smurf 1997 года подделывала адрес жертвы в ICMP echo-запросах, отправляемых на широковещательный адрес, так что отвечали целые подсети. В феврале 2018 года GitHub пострадал от memcached-amplification флуда мощностью около 1,35 Тбит/с, полностью построенного на подделанном UDP-трафике на порт 11211, а несколькими днями позже ещё более крупная атака поразила американского провайдера.
Устранение проблемы в основном ложится на сетевых операторов, а не на жертву. BCP 38 (RFC 2827) и фильтрация входящего трафика по BCP 84, unicast Reverse Path Forwarding (uRPF) и Source Address Validation (SAVI) отбрасывают подделанные пакеты на границе сети, прежде чем они её покинут. Аутентифицированные транспорты (TLS, IPsec) и случайные порядковые номера TCP сводят на нет имитацию на последующих этапах.
flowchart LR
A[Злоумышленник] -->|src = IP жертвы| R[Открытый отражатель<br/>DNS / NTP / memcached]
R -->|крупный ответ на подделанный src| V[(Жертва)]
subgraph Defence
E[Пограничный маршрутизатор: BCP 38 / uRPF]
end
A -.подделанный пакет отброшен.-> E● Примеры
- 01
DNS- или NTP-amplification флуд с IP-адресом жертвы в качестве источника, чтобы отражатели отвечали жертве.
- 02
Обход внутреннего allowlist отправкой запросов с исходным IP доверенного партнёра.
● Частые вопросы
Что такое IP-спуфинг?
Подделка исходного IP-адреса сетевых пакетов для имитации другого узла, обхода фильтров или усиления атак типа «отказ в обслуживании». Относится к категории Атаки и угрозы в кибербезопасности.
Что означает IP-спуфинг?
Подделка исходного IP-адреса сетевых пакетов для имитации другого узла, обхода фильтров или усиления атак типа «отказ в обслуживании».
Как защититься от IP-спуфинг?
Защита от IP-спуфинг обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия IP-спуфинг?
Распространённые альтернативные названия: Подмена адреса источника.