Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 621

IP-спуфинг

ПроверилCybersecurity entrepreneur & security researcher

Что такое IP-спуфинг?

IP-спуфингПодделка исходного IP-адреса сетевых пакетов для имитации другого узла, обхода фильтров или усиления атак типа «отказ в обслуживании».


IP-спуфинг переписывает 32-битное (IPv4) или 128-битное (IPv6) поле адреса источника в заголовке пакета так, чтобы он выглядел исходящим с другой машины. Поскольку классический интернет пересылает датаграммы, ориентируясь только на адрес назначения, и никогда не проверяет источник, узел может отправлять пакеты, заявляющие практически любое происхождение. Злоумышленники используют это, чтобы обходить ACL, доверяющие определённым адресам, скрывать источник сканирования, проводить слепые или внеполосные (off-path) TCP-атаки и — что наиболее разрушительно — питать reflection/amplification DDoS: злоумышленник отправляет небольшие запросы открытым отражателям (DNS, NTP, memcached, CLDAP) с подделанным IP жертвы в качестве источника, так что каждый крупный ответ обрушивается на жертву.

Эта техника лежит в основе крупнейших зафиксированных флудов. Атака Smurf 1997 года подделывала адрес жертвы в ICMP echo-запросах, отправляемых на широковещательный адрес, так что отвечали целые подсети. В феврале 2018 года GitHub пострадал от memcached-amplification флуда мощностью около 1,35 Тбит/с, полностью построенного на подделанном UDP-трафике на порт 11211, а несколькими днями позже ещё более крупная атака поразила американского провайдера.

Устранение проблемы в основном ложится на сетевых операторов, а не на жертву. BCP 38 (RFC 2827) и фильтрация входящего трафика по BCP 84, unicast Reverse Path Forwarding (uRPF) и Source Address Validation (SAVI) отбрасывают подделанные пакеты на границе сети, прежде чем они её покинут. Аутентифицированные транспорты (TLS, IPsec) и случайные порядковые номера TCP сводят на нет имитацию на последующих этапах.

flowchart LR
  A[Злоумышленник] -->|src = IP жертвы| R[Открытый отражатель<br/>DNS / NTP / memcached]
  R -->|крупный ответ на подделанный src| V[(Жертва)]
  subgraph Defence
    E[Пограничный маршрутизатор: BCP 38 / uRPF]
  end
  A -.подделанный пакет отброшен.-> E

Примеры

  1. 01

    DNS- или NTP-amplification флуд с IP-адресом жертвы в качестве источника, чтобы отражатели отвечали жертве.

  2. 02

    Обход внутреннего allowlist отправкой запросов с исходным IP доверенного партнёра.

Частые вопросы

Что такое IP-спуфинг?

Подделка исходного IP-адреса сетевых пакетов для имитации другого узла, обхода фильтров или усиления атак типа «отказ в обслуживании». Относится к категории Атаки и угрозы в кибербезопасности.

Что означает IP-спуфинг?

Подделка исходного IP-адреса сетевых пакетов для имитации другого узла, обхода фильтров или усиления атак типа «отказ в обслуживании».

Как защититься от IP-спуфинг?

Защита от IP-спуфинг обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия IP-спуфинг?

Распространённые альтернативные названия: Подмена адреса источника.

Связанные термины

См. также