Vorrei capire cosa esiste (o dovrebbe esistere) la tecnologia anti-packet-spoofing per verificare un pacchetto in entrata. Forse questo è semplice come un ACL Cisco, regola del firewall, implementato al limite della rete; tuttavia penso che il problema potrebbe essere un po 'più coinvolto.
In generale, iniziamo con il blocco degli indirizzi IP di origine con questi pensieri:
- Rilascia gli intervalli IP che non sono in uso (per interfaccia)
- Rilascia gli intervalli IP che sono in uso, tuttavia non dovrebbe apparire come mittente su quell'interfaccia
Ad esempio, la tua interfaccia pubblica è probabilmente configurata per eliminare tutti gli indirizzi di origine che iniziano con 10.x. È anche possibile instradare una rete 192.x con una rete 172.x. Dal momento che controlli ogni spazio degli indirizzi nella sua interezza, puoi controllare quale spoofing attraversa il bordo del router.
But there is a problem with blocking traffic originating from the Internet.
Il traffico in entrata dal tuo ISP potrebbe non avere regole applicate all'indirizzo di origine. Sembra che lo spoofing IP sia permesso dalla pigrizia dell'ISP & sforzi di riduzione dei costi, o ci potrebbe essere un motivo tecnico legittimo (al fine di abilitare alcune funzionalità di mobilità IP dispari). Tuttavia non credo che lo spoofing IP sia una tecnologia rilevante per la stragrande maggioranza degli utenti di Internet.
Se IP-Spoofing è davvero una "caratteristica" di Internet, allora penso che la tecnologia dovrebbe essere ammortizzata e che un software raro riconfigurato per utilizzare un protocollo di livello superiore. (si prega di discutere perché è necessario lo spoofing IP su questo link )
[Domanda]
-
In che modo un'azienda con una connessione Internet può ridurre l'esposizione a IP Spoofing? Come sarebbe implementato?
-
Quali alternative dovrebbero esistere, che no?
La seconda parte della mia domanda proviene da una speranza idealistica "greenfield" in cui lo spoofing IP è stato danneggiato o bloccato su Internet. Penso che una riduzione di IP Spoofing ridurrà significativamente l'esposizione a numerosi tipi di attacchi (DDOS, attacchi UDP / DNS, ecc.). Forse sta sfruttando tabelle di routing in tempo reale, un servizio basato su abbonamento o un'altra tecnologia.