Résumé
- Dans une connexion établie, le RFC 5961 n’accepte immédiatement un RST que si son numéro de séquence égale exactement
RCV.NXT; un reset dans la fenêtre mais non exact reçoit un Challenge ACK puis est rejeté. - Le même principe protège contre les SYN aveugles, tandis qu’un contrôle d’ACK optionnel réduit l’injection de données et qu’un bridage réglable limite le coût des réponses.
La faiblesse historique ne venait pas de l’absence de numéros de séquence. Elle venait du pouvoir accordé à toute valeur comprise dans la fenêtre de réception. Un attaquant hors chemin pouvait envoyer des RST espacés selon des fenêtres probables jusqu’à ce qu’un essai interrompe la connexion.
Le RFC 5961 resserre ce pouvoir. Un RST hors fenêtre est ignoré. Seul celui qui correspond exactement au prochain octet attendu ferme immédiatement la connexion. S’il est dans la fenêtre sans être exact, l’hôte envoie <SEQ=SND.NXT><ACK=RCV.NXT><CTL=ACK>, abandonne le segment et garde la connexion active.
Le pair doit révéler son état
Cet ACK n’authentifie personne. Il interroge l’état. Un pair légitime qui a réellement supprimé la connexion n’a plus son bloc de contrôle et répond à l’ACK par un nouveau RST dérivé de l’acquittement. Ce second reset correspond exactement et peut fermer la connexion. L’attaquant aveugle ne voit normalement pas le défi.
Pour un SYN reçu dans un état synchronisé, l’hôte envoie pareillement un Challenge ACK quelle que soit la séquence, rejette le SYN et attend la confirmation d’un pair réellement redémarré. Dans SYN-SENT, un RST n’est admis que si son ACK acquitte le SYN. Un cas rare subsiste si le pair réutilise le même quadruplet et choisit précisément RCV.NXT-1; il peut ignorer le défi et échouer après plusieurs retransmissions.
L’injection de données exige deux estimations
La protection optionnelle des données borne l’ACK acceptable entre SND.UNA-MAX.SND.WND et SND.NXT. MAX.SND.WND conserve la plus grande fenêtre jamais annoncée par le pair, mise à l’échelle comprise. La mesure réduit aussi le risque de FIN forgé, mais ne supprime pas l’injection. C’est pourquoi RST et SYN sont des recommandations SHOULD, et le contrôle de données un MAY.
Chaque défi dépense du calcul et de la bande passante. Le RFC propose donc un bridage administrable. L’exemple de dix ACK en cinq secondes est empirique, non universel. Un seuil bas protège les ressources mais ralentit le nettoyage d’un état périmé; un seuil haut facilite ce nettoyage tout en acceptant davantage de réponses.
Les middleboxes non conformes peuvent répéter des RST mal numérotés et provoquer un échange RST/ACK. Le bridage borne ce coût. La réflexion d’un ACK par segment forgé n’amplifie pas le trafic, car chaque réponse exige une requête.
La source unique est le RFC 5961, publié sur la Standards Track en août 2010. Il rend les attaques hors chemin plus coûteuses sans authentifier TCP, arrêter un attaquant sur le chemin ni couvrir les faux ICMP. AH ou ESP d’IPsec marque la frontière de protection complète. Un défi indique une preuve insuffisante, pas une intention malveillante.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
