IP 欺骗
IP 欺骗 是什么?
IP 欺骗伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。
IP 欺骗会改写数据包头中的 32 位(IPv4)或 128 位(IPv6)源地址字段,使数据包看起来来自另一台机器。由于经典的互联网仅依据目的地址转发数据报,从不校验源地址,一台主机几乎可以发出声称来自任意来源的数据包。攻击者利用这一点来规避信任特定地址的 ACL、隐藏扫描来源、发动盲式或旁路 TCP 攻击,而危害最大的莫过于驱动反射/放大型 DDoS:攻击者以受害者的 IP 作为伪造源,向开放的反射器(DNS、NTP、memcached、CLDAP)发送小型查询,于是每个庞大的响应都落到受害者身上。
这一技术支撑起了有记录以来最大规模的洪水攻击。1997 年的 Smurf 攻击将受害者地址伪造进发往广播地址的 ICMP 回显请求中,使整个子网都作出响应。2018 年 2 月,GitHub 遭受了一次约 1.35 Tbps 的 memcached 放大洪水,其完全建立在发往 11211 端口的伪造 UDP 之上;数天后,一家美国服务商又遭到规模更大的一次攻击。
修复之道主要在于网络运营商,而非受害者本身。**BCP 38(RFC 2827)**与 BCP 84 入口过滤、单播反向路径转发(uRPF)以及源地址验证(SAVI)会在伪造数据包离开边缘之前将其丢弃。经过认证的传输协议(TLS、IPsec)与 TCP 的随机序列号则可在下游挫败这种冒充。
flowchart LR
A[攻击者] -->|"src = 受害者 IP"| R["开放反射器<br/>DNS / NTP / memcached"]
R -->|向伪造源发送庞大响应| V[(受害者)]
subgraph Defence
E["边缘路由器:BCP 38 / uRPF"]
end
A -.伪造数据包被丢弃.-> E● 示例
- 01
以受害者 IP 作为源地址发送 DNS 或 NTP 放大洪水,使反射器把响应发回受害者。
- 02
用可信合作伙伴的源 IP 发送请求以绕过内部白名单。
● 常见问题
IP 欺骗 是什么?
伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。 它属于网络安全的 攻击与威胁 分类。
IP 欺骗 是什么意思?
伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。
如何防御 IP 欺骗?
针对 IP 欺骗 的防御通常结合技术控制与运营实践,详见上方完整定义。
IP 欺骗 还有哪些其他名称?
常见的别称包括: 源地址欺骗。