Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 621

IP 欺骗

审核人Cybersecurity entrepreneur & security researcher

IP 欺骗 是什么?

IP 欺骗伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。


IP 欺骗会改写数据包头中的 32 位(IPv4)或 128 位(IPv6)源地址字段,使数据包看起来来自另一台机器。由于经典的互联网仅依据目的地址转发数据报,从不校验源地址,一台主机几乎可以发出声称来自任意来源的数据包。攻击者利用这一点来规避信任特定地址的 ACL、隐藏扫描来源、发动盲式或旁路 TCP 攻击,而危害最大的莫过于驱动反射/放大型 DDoS:攻击者以受害者的 IP 作为伪造源,向开放的反射器(DNS、NTP、memcached、CLDAP)发送小型查询,于是每个庞大的响应都落到受害者身上。

这一技术支撑起了有记录以来最大规模的洪水攻击。1997 年的 Smurf 攻击将受害者地址伪造进发往广播地址的 ICMP 回显请求中,使整个子网都作出响应。2018 年 2 月,GitHub 遭受了一次约 1.35 Tbps 的 memcached 放大洪水,其完全建立在发往 11211 端口的伪造 UDP 之上;数天后,一家美国服务商又遭到规模更大的一次攻击。

修复之道主要在于网络运营商,而非受害者本身。**BCP 38(RFC 2827)**与 BCP 84 入口过滤、单播反向路径转发(uRPF)以及源地址验证(SAVI)会在伪造数据包离开边缘之前将其丢弃。经过认证的传输协议(TLS、IPsec)与 TCP 的随机序列号则可在下游挫败这种冒充。

flowchart LR
  A[攻击者] -->|"src = 受害者 IP"| R["开放反射器<br/>DNS / NTP / memcached"]
  R -->|向伪造源发送庞大响应| V[(受害者)]
  subgraph Defence
    E["边缘路由器:BCP 38 / uRPF"]
  end
  A -.伪造数据包被丢弃.-> E

● 示例

  1. 01

    以受害者 IP 作为源地址发送 DNS 或 NTP 放大洪水,使反射器把响应发回受害者。

  2. 02

    用可信合作伙伴的源 IP 发送请求以绕过内部白名单。

● 常见问题

IP 欺骗 是什么?

伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。 它属于网络安全的 攻击与威胁 分类。

IP 欺骗 是什么意思?

伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。

如何防御 IP 欺骗?

针对 IP 欺骗 的防御通常结合技术控制与运营实践,详见上方完整定义。

IP 欺骗 还有哪些其他名称?

常见的别称包括: 源地址欺骗。

● 相关术语

● 另见