Введение
Техника фильтрации пакетов в компьютерной сети В компьютерной сети фильтрация входа - это техника, используемая для обеспечения того, чтобы входящие пакеты на самом деле были из сетей, из которых они утверждают, что они происходят. Это может быть использовано в качестве противодействия различным атакам подделки, когда пакеты атакующего содержат поддельные IP-адреса. Подделывание часто используется при атаках с отказом в обслуживании, и смягчение их является основным применением фильтрации проникновения.
In computer networking, ingress filtering is a technique used to ensure that incoming packets are actually from the networks from which they claim to originate. This can be used as a countermeasure against various spoofing attacks where the attacker's packets contain fake IP addresses. Spoofing is often used in denial of service attacks, and mitigating these is a primary application of ingress filtering.
Проблема
Сети принимают пакеты из других сетей. Обычно пакет содержит IP-адрес компьютера, который первоначально его отправил. Это позволяет устройствам в принимающей сети знать, откуда он пришел, позволяя ответить обратно (среди прочего), за исключением случаев, когда IP-адреса используются через прокси или поддельный IP-адрес, который не определяет конкретного пользователя в этом пуле пользователей. IP-адрес отправителя может быть подделан (подделан), что характеризует атаку подделки. Это скрывает происхождение отправленных пакетов, например, при атаке отказа в обслуживании. То же самое относится и к прокси, хотя и по-другому, чем к подделке IP.
Потенциальные решения
Одно из возможных решений включает в себя реализацию использования промежуточных интернет-шлюзов (то есть тех серверов, которые соединяют разрозненные сети по пути, следующему за любым данным пакетом), фильтрацию или отказ от любого пакета, который считается незаконным. Портал обработки пакета может просто полностью игнорировать пакет или, если это возможно, может отправить пакет обратно отправителю, передавая сообщение о том, что незаконный пакет был отклонен. Системы предотвращения вторжения хозяина (HIPS) являются одним из примеров технических инженерных приложений, которые помогают выявлять, предотвращать и/или сдерживать нежелательные, непредвиденные или подозрительные события и вторжения. Любой маршрутизатор, который реализует фильтрацию входа, проверяет исходное IP-поле IP-пакетов, которые он получает, и отбрасывает пакеты, если у пакетов нет IP-адреса в IP-адресном блоке, к которому подключен интерфейс. Это может быть невозможно, если конечный хост является многоходомным и также отправляет транзитный сетевой трафик. При входящей фильтрации пакеты, поступающие в сеть, фильтруются, если сеть, отправляющая их, не должна отправлять пакеты с исходных IP-адресов. Если конечный хост является узловой сетью или хостом, маршрутизатор должен фильтровать все IP-пакеты, которые имеют в качестве исходного IP-адреса частные адреса (RFC 1918), bogon-адреса или адреса, которые не имеют того же сетевого адреса, что и интерфейс.
Сети
Фильтрация проникновения в сеть - это метод фильтрации пакетов, используемый многими провайдерами интернет-услуг, чтобы попытаться предотвратить подделку IP-адресов интернет-трафика и, таким образом, косвенно бороться с различными типами злоупотреблений сетью, делая интернет-трафик прослеживаемым до его источника. Фильтрация проникновения в сеть значительно облегчает отслеживание атак отказа в обслуживании до их источника, чтобы их можно было исправить. Фильтрация проникновения в сеть - это политика добрососедства, которая основана на сотрудничестве между провайдерами для их взаимной выгоды. Наилучшие современные методы фильтрации проникновения в сеть документированы Целевой группой по инженерии Интернета в BCP 38 и 84, которые определены соответственно RFC 2827 и RFC 3704. BCP 84 рекомендует поставщикам IP-подключения вверх по потоку фильтровать пакеты, поступающие в их сети от клиентов вниз по потоку, и отбрасывать любые пакеты, имеющие исходный адрес, который не присвоен этому клиенту. Существует много возможных способов реализации этой политики; один из общих механизмов заключается в том, чтобы обеспечить обратную пересылку маршрутов по ссылкам клиентам, которые будут косвенно применять эту политику на основе фильтрации маршрутов провайдера объявлений о маршрутах своих клиентов.
Развертывание
По состоянию на 2012 год, согласно одному из докладов, вопреки общему мнению о отсутствии внедрения BCP 38, около 80% пользователей Интернета (с помощью различных мер) уже применяли антиподдельные пакеты в своих сетях. По крайней мере один эксперт по компьютерной безопасности выступает за принятие закона, требующего от 100% всех провайдеров внедрения фильтрации проникновения в сеть, как это определено в IETF BCP 38. В США, предположительно, FCC будет применять этот закон.