Zusammenfassung
- RFC 5961 akzeptiert bei einer bestehenden Verbindung ein RST sofort nur dann, wenn seine Sequenznummer exakt
RCV.NXTentspricht; ein ungenaues RST im Fenster wird mit Challenge ACK beantwortet und verworfen. - Derselbe Nachweis schützt den synchronisierten Zustand vor blinden SYNs; eine optionale ACK-Prüfung erschwert Dateninjektion, und eine einstellbare Drossel begrenzt den Antwortaufwand.
Die alte Schwäche war nicht das Fehlen von Sequenznummern, sondern die Autorität des gesamten Empfangsfensters. Ein Angreifer außerhalb des Pfades konnte gefälschte RSTs in geschätzten Fensterabständen senden, bis eines die Verbindung beendete.
RFC 5961 verengt diese Autorität. Ein RST außerhalb des Fensters wird still verworfen. Nur die exakte Übereinstimmung mit dem nächsten erwarteten Byte schließt sofort. Ein RST innerhalb des Fensters, aber ohne exakten Treffer, erzeugt <SEQ=SND.NXT><ACK=RCV.NXT><CTL=ACK>; danach wird das Segment verworfen und die Verbindung fortgesetzt.
Die Gegenstelle muss ihren Zustand offenlegen
Das ACK ist keine Authentifizierung, sondern eine Zustandsfrage. Eine legitime Gegenstelle, die die Verbindung wirklich gelöscht hat, besitzt keinen Kontrollblock mehr und beantwortet das ACK mit einem neuen, aus der Bestätigung abgeleiteten RST. Dieser zweite Reset trifft exakt. Ein blinder Angreifer sieht die Frage normalerweise nicht.
Ein SYN im synchronisierten Zustand erhält unabhängig von seiner Sequenz ebenfalls ein Challenge ACK und wird verworfen. Eine tatsächlich neu gestartete Gegenstelle bestätigt das Ende mit einem gültigen RST. In SYN-SENT bleibt ein RST nur zulässig, wenn sein ACK das SYN bestätigt. Der seltene bestehende Sonderfall gleicher Vierertupel und genau RCV.NXT-1 bleibt erhalten.
Dateninjektion verlangt zwei Treffer
Die optionale Datenabwehr begrenzt ACK auf SND.UNA-MAX.SND.WND bis SND.NXT. MAX.SND.WND speichert das größte je von der Gegenstelle angekündigte Fenster einschließlich Skalierung. Das erschwert auch gefälschte FINs, beseitigt Injektion aber nicht. RST und SYN tragen SHOULD-Stärke, die Datenprüfung MAY.
Jede Herausforderung kostet CPU und Bandbreite. Der RFC empfiehlt einstellbare Drosselung. Zehn ACKs in fünf Sekunden sind ein empirisches Beispiel, keine universelle Konstante. Ein kleiner Wert schützt Ressourcen und verzögert das Löschen alten Zustands; ein großer kehrt den Tausch um.
Nicht konforme Middleboxes können falsch nummerierte RSTs wiederholen und einen RST/ACK-Austausch erzeugen. Die Drossel muss ihn begrenzen. Ein gefälschtes Segment kann ein ACK reflektieren, aber ohne Verstärkung, da jede Antwort ein Angriffspaket benötigt.
Einzige Quelle ist RFC 5961, veröffentlicht im August 2010 auf dem Standards Track. Er erschwert Angriffe außerhalb des Pfades, authentifiziert TCP aber nicht, stoppt keine Angreifer im Pfad und deckt gefälschtes ICMP nicht ab. Vollständige Schutzgrenze sind IPsec AH oder ESP. Challenge ACK belegt fehlende Autorität, nicht Böswilligkeit.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
