Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 621

IP 欺骗

审核人Cybersecurity entrepreneur & security researcher

IP 欺骗 是什么?

IP 欺骗伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。


IP 欺骗会改写数据包头中的 32 位(IPv4)或 128 位(IPv6)源地址字段,使数据包看起来来自另一台机器。由于经典的互联网仅依据目的地址转发数据报,从不校验源地址,一台主机几乎可以发出声称来自任意来源的数据包。攻击者利用这一点来规避信任特定地址的 ACL、隐藏扫描来源、发动盲式或旁路 TCP 攻击,而危害最大的莫过于驱动反射/放大型 DDoS:攻击者以受害者的 IP 作为伪造源,向开放的反射器(DNS、NTP、memcached、CLDAP)发送小型查询,于是每个庞大的响应都落到受害者身上。

这一技术支撑起了有记录以来最大规模的洪水攻击。1997 年的 Smurf 攻击将受害者地址伪造进发往广播地址的 ICMP 回显请求中,使整个子网都作出响应。2018 年 2 月,GitHub 遭受了一次约 1.35 Tbps 的 memcached 放大洪水,其完全建立在发往 11211 端口的伪造 UDP 之上;数天后,一家美国服务商又遭到规模更大的一次攻击。

修复之道主要在于网络运营商,而非受害者本身。**BCP 38(RFC 2827)**与 BCP 84 入口过滤、单播反向路径转发(uRPF)以及源地址验证(SAVI)会在伪造数据包离开边缘之前将其丢弃。经过认证的传输协议(TLS、IPsec)与 TCP 的随机序列号则可在下游挫败这种冒充。

flowchart LR
  A[攻击者] -->|"src = 受害者 IP"| R["开放反射器<br/>DNS / NTP / memcached"]
  R -->|向伪造源发送庞大响应| V[(受害者)]
  subgraph Defence
    E["边缘路由器:BCP 38 / uRPF"]
  end
  A -.伪造数据包被丢弃.-> E

示例

  1. 01

    以受害者 IP 作为源地址发送 DNS 或 NTP 放大洪水,使反射器把响应发回受害者。

  2. 02

    用可信合作伙伴的源 IP 发送请求以绕过内部白名单。

常见问题

IP 欺骗 是什么?

伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。 它属于网络安全的 攻击与威胁 分类。

IP 欺骗 是什么意思?

伪造网络数据包的源 IP 地址,以冒充其他主机、绕过过滤或放大拒绝服务攻击。

如何防御 IP 欺骗?

针对 IP 欺骗 的防御通常结合技术控制与运营实践,详见上方完整定义。

IP 欺骗 还有哪些其他名称?

常见的别称包括: 源地址欺骗。

相关术语

另见