Zusammenfassung

  • Ein gültiges PIM Hello belegt Protokollteilnahme, aber keine Ernennung zum Router. Nimmt eine Host-Schnittstelle solche Sprecher auf, kann eine korrekte Wahl dem falschen Akteur Verantwortung übertragen.
  • Passive Mode, IPsec, Filter für IP-Protokoll 103, Host-Port-Regeln und Source Validation schließen unterschiedliche Wege. Keine Maßnahme darf als pauschaler Zustellungs- oder Sicherheitsnachweis gelten.

Der Fehler vor der ersten Alarmmeldung

Die Topologie bezeichnet einen Anschluss als Host-Port. Die Implementierung sieht nur, dass PIM aktiviert ist. Ein Endgerät sendet Hello, die Timer laufen, eine Nachbarschaft entsteht. In diesem Zustand ist nichts zwingend gefälscht. Es fehlt vielmehr ein maschinenlesbarer Satz: An diesem Anschluss dürfen keine Routerkandidaten entstehen.

Damit trennt RFC 5294 drei Ebenen. Eine Nachricht kann syntaktisch richtig sein. Ihre Quelladresse kann plausibel sein. Der Sender kann trotzdem ohne Mandat handeln. Wer die Nachbartabelle als Autorisierungsregister liest, lässt den Erfolg des Protokolls die Berechtigung nachträglich erzeugen.

Das Dokument ist Informational und stammt aus dem Jahr 2008. Es weist keinem aktuellen Produkt eine Schwachstelle zu und misst keine heutige Verbreitung. Seine bleibende Aussage betrifft die Rollenbegrenzung: Eine Schnittstelle braucht eine Verfassung, bevor sie Teilnehmer entdeckt.

Welche Macht die Rollen tragen

Der PIM-SM Designated Router kapselt Daten neuer lokaler Quellen in Register und sendet Join/Prune für Gruppenmitglieder im LAN. Wird ein Host Nachbar und gewinnt die DR-Wahl, kann er lokale Quellen nicht registrieren, Joins unterdrücken oder nur ausgewählte Gruppen stören. Funktionierender Verkehr auf anderen Gruppen widerlegt das nicht.

Bei BIDIR-PIM leitet der Designated Forwarder in beide Richtungen des Links. Ein unzulässiger Knoten kann eine bessere Metrik anbieten, DF Offer oder DF Winner vortäuschen oder durch fortlaufende Angebote die Konvergenz verhindern. Die Wahl bestätigt dann ihre Berechnung, nicht die Legitimität der Kandidatenliste.

PIM Assert verteilt Verantwortung feiner. Für ein (S,G) oder (*,G) übernimmt der Gewinner das Forwarding auf das LAN und kann normales DR-Verhalten übersteuern. Bekannte Nachbarschaft soll Voraussetzung sein, doch sie kann zuvor aufgebaut, durch Adress-Spoofing imitiert oder wegen fehlender Prüfung umgangen werden. Der dreiminütige Standardtimer begrenzt ungepflegten Zustand; er verhindert den ersten Eingriff nicht.

Der Register-Pfad bleibt eigenständig

Auf einem Stub mit nur einem Multicast-Router kann PIM Passive Mode die richtige Reduktion sein: Hosts senden und empfangen weiterhin Multicast, die Schnittstelle sendet und verarbeitet aber keine PIM-Pakete. Wo keine Wahl nötig ist, verschwindet das Wahlrecht.

Register ist jedoch unicast. Ein Host kann es selbst erzeugen, zu einer beliebigen RP-Adresse schicken und ohne Quellvalidierung eine Adresse vortäuschen. So lassen sich Kontrollen umgehen, die nur der legitime DR anwendet. Deshalb bewertet RFC 5294 Passive Mode nicht als Schutz gegen Host-Register.

Ein globales Feld „PIM geschützt“ wäre falsch. Lokale Multicast-Kontrolle, unicast Register, Quellrichtung, Routerauthentisierung, installierter Zustand und tatsächliche Auslieferung besitzen verschiedene Kontrollpunkte.

Schutzmaßnahmen verschieben Verantwortung

IPsec kann PIM zwischen mehreren berechtigten Routern auf demselben LAN sichern. Dafür müssen Peers, Security Associations, Schlüssel, Geräteunterstützung und Erneuerung stimmen. Die Sicherung der lokalen Routerbeziehung blockiert nicht automatisch ein Register, das ein Host an ein fernes Ziel sendet.

Bei einem Router kann ein Eingangsfilter für IP-Protokoll 103 sowohl Multicast-PIM als auch unicast Register sperren. Bei mehreren Routern kann der Switch PIM an allen Host-Ports blockieren; alternativ erlaubt der Router nur bekannte Nachbaradressen, während der Switch Spoofing pro Port verhindert. Damit wird das Portinventar selbst zur Sicherheitsabhängigkeit. Ein vergessener Anschluss oder eine veraltete Ausnahme öffnet die Oberfläche erneut.

BIDIR-PIM verlangt zusätzlich Ingress Filtering gegen topologisch falsche Quellen, weil der Shared Tree nicht dieselbe RPF-Prüfung bietet. Eine plausible Quelle ist dennoch keine Rollenernennung.

Beweiskette ohne Abkürzungen

Ein Audit sollte den vorgesehenen Porttyp, PIM-Modus, Quellvalidierung, Nachrichtenauthentisierung, Kandidatenberechtigung, Wahlergebnis, Forwarding-Programmierung und Empfängerbeobachtung getrennt führen. Ein authentisierter Nachbar kann unbefugt sein. Ein legitimer DR kann falsch konfiguriert sein. Ein Forwarding-Eintrag kann ohne Empfang bleiben.

Auch negative Befunde brauchen einen Zeitraum. Keine verdächtigen Hellos in einer kurzen Aufzeichnung beweisen nicht alle Ports. Eine stabile DR-ID schließt gruppenspezifische Asserts nicht aus. Ein abgelaufener Timer rekonstruiert keine Pakete. Multicast-Mitgliedschaft liefert außerdem keine Vertraulichkeit; ein Knoten am Link kann Layer-2-Filter anpassen, weshalb Verschlüsselung erforderlich bleibt.

Eine Bezahlautorisierung in IGMP schließt den Routerpfad nicht. Darf ein Host als Router handeln, kann er den Abonnementweg umgehen oder anderen den Dienst entziehen. Nutzungsrecht und Steuerungsmacht sind zwei Verträge.

Historische und sachliche Grenze

RFC 7761 löste RFC 4601 später als PIM-SM-Spezifikation ab. Die Quellen beweisen kein Verhalten moderner Versionen, keinen Vorfall und kein Lieferergebnis. Dafür sind Implementierungs-, Konfigurations- und Messdaten nötig.

Passive Mode, IPsec und ACL sind ebenfalls keine End-to-End-Quittungen. Die engere Folgerung lautet: Bevor eine Nachbartabelle als vertrauenswürdig gilt, muss belegt sein, dass die Schnittstelle überhaupt Router als Principals aufnehmen durfte.

Quellen