Кіріспе

Компьютерлік желідегі пакеттерді сүзгілеу техникасы Компьютерлік желіде кіру сүзгілеу - кіріс пакеттердің шынымен де олар пайда болған желілерден екендігін қамтамасыз ету үшін қолданылатын техника. Бұл шабуылшының пакеттерінде жалған IP-адрестер бар түрлі қалжыңдап атауларға қарсы қарсы шара ретінде қолданылуы мүмкін. Спуфинг көбінесе қызмет көрсетуден бас тарту шабуылдарында қолданылады, ал оларды азайту - кіруді сүзгілеудің негізгі қолдануы.

Мәселе

Желілер басқа желілерден пакеттерді қабылдайды. Әдетте, пакет оны бастапқыда жіберген компьютердің IP-мекен-жайынан тұрады. Бұл қабылдаушы желідегі құрылғыларға оның қайдан келгенін білуге мүмкіндік береді, жауапты кері бағыттауға мүмкіндік береді (басқа нәрселермен қатар), IP адрестер прокси немесе жалған IP адресі арқылы пайдаланылған жағдайда, бұл пайдаланушылар тобындағы нақты пайдаланушыны анықтамайды. Жіберушінің IP-адресі қалжыңдалуы мүмкін (алдау), бұл қалжыңдау шабуылдарын сипаттайды. Бұл, мысалы, қызмет көрсетуден бас тарту шабуыл кезінде жіберілген пакеттердің шығу тегін жасырады. Проксилер үшін де солай, бірақ IP-жалғандаудан басқаша.

Мүмкін болатын шешімдер

Бір ықтимал шешім - интернеттің аралық шлюздерін (яғни, кез келген берілген пакетпен жүретін жол бойынша бір-бірінен айырмалы желілерді жалғастыратын серверлерді) қолдануды іске асыру, заңсыз деп саналатын кез келген пакетті сүзгілеу немесе бас тарту. Пакетті өңдейтін шлюз тек оны мүлдем елемеуі мүмкін немесе мүмкін болса, заңсыз пакет қабылданбады деген хабарламаны қайтарып, жөнелтушіге қайта жіберуі мүмкін. Хосттың кіруін болдырмау жүйелері (HIPS) - бұл қажетсіз, күмәнсіз немесе күдікті оқиғалар мен кірулерді анықтауға, болдырмауға және/немесе болдырмауға көмектесетін техникалық инженерияның бір мысалы. Кіруді сүзгілеуді іске асыратын кез келген маршрутизатор IP-пакеттердің бастапқы IP өрісін тексереді және егер пакеттерде интерфейс қосылған IP-адрес блогында IP-адресі болмаса, пакеттерді тастайды. Бұл мүмкін емес болуы мүмкін, егер соңғы хост көп мекенді болса және транзит желісі трафигін де жібереді. Кіру сүзгілеу кезінде желіге кіретін пакеттер, егер оны жіберген желі бастапқы IP-адрестерден пакеттер жібермеуі керек болса, сүзгіленеді. Егер соңғы хост - бұл түйіршікті желі немесе хост болса, маршрутизатор барлық IP-пакеттерді сүзгілеуі керек, олар бастапқы IP ретінде жеке мекенжайлар (RFC 1918), bogon мекенжайлары немесе интерфейс сияқты желілік мекенжайлары жоқ мекенжайлар.

Желілер

Желіге кіруді сүзгілеу - көптеген Интернет-қызмет провайдерлері интернет трафигінің IP-адрестерін қалжыңдатуды болдырмау үшін қолданатын пакеттерді сүзгілеу әдісі. Желіге кіруді сүзгілеу қызмет көрсетуден бас тарту шабуылдарын олардың көздеріне дейін қадағалауды жеңілдетеді, сондықтан оларды түзетуге болады. Желіге кіруді сүзгілеу - бұл өзара пайдасы үшін интернет-провайдерлердің ынтымақтастығына негізделген жақсы көрші саясаты. Желіге кіруді сүзгілеудің қазіргі ең жақсы әдістерін Интернет-инженерлік жұмыс тобы BCP 38 және 84-де құжаттаған, олар сәйкесінше RFC 2827 және RFC 3704-те айқындалған. BCP 84 IP қосылымын жеткізушілерге өздерінің желілеріне төменгі сатыдағы клиенттерден кіретін пакеттерді сүзгілеуді және сол клиентке бөлінбеген бастапқы мекенжайы бар кез келген пакеттерді жоюды ұсынады. Бұл саясатты іске асырудың көптеген ықтимал жолдары бар; бір жалпы механизм - бұл клиенттерге сілтемелерге кері жолды жіберуді рұқсат ету, олар бұл саясатты клиенттерінің маршруттық хабарландыруларына провайдердің маршруттық сүзгілеуіне негізделген жанама түрде қолданады.

Қатысу

2012 жылы бір есепте, жалпы пікірге қайшы, BCP 38-нің қолданылмауы туралы, Интернеттің 80%-ы (түрлі шаралар арқылы) өз желілерінде қалжыңдауға қарсы пакет сүзгісін қолданады. Кем дегенде бір компьютерлік қауіпсіздік сарапшысы IETF BCP 38-де анықталғандай желіге кіруді сүзгілеуді барлық интернет-провайдерлерден 100% -ға дейін қолдануды талап ететін заң қабылдауды қолдайды. АҚШ-та FCC осы заңды қолданады деп ойлаймын.