Résumé

  • Un hôte peut produire un message PIM valide, former une adjacence et participer à une élection sans avoir reçu de mandat d’opérateur. La cohérence du protocole ne valide pas la composition du corps électoral.
  • Le mode passif ferme les échanges locaux, mais pas nécessairement le Register unicast. IPsec, filtrage du protocole 103, contrôle des ports et validation de source donnent chacun un reçu différent.

Une élection correcte avec les mauvais électeurs

Le piège de RFC 5294 apparaît quand l’interface physique est appelée « accès » mais que sa configuration accueille le plan de contrôle d’un routeur. PIM Hello suffit alors à proposer une adjacence. L’équipement peut enregistrer fidèlement l’adresse, le délai et l’état du voisin ; aucune de ces colonnes n’atteste que l’opérateur voulait confier une fonction de routage à l’émetteur.

Cette distinction change la lecture d’un incident. Un paquet mal formé est un problème de validation. Un paquet authentique émis par un principal non autorisé est un problème de mandat. Si le dispositif ne possède pas la catégorie « hôte sans droit de routage », il laisse le protocole fabriquer la catégorie après réception.

RFC 5294 est un document Informational publié en 2008. Il ne mesure pas les produits actuels et ne désigne aucun réseau compromis. Sa valeur est analytique : une procédure distribuée peut converger parfaitement tout en ayant admis un participant qui n’aurait jamais dû être candidat.

Trois manières de prendre la place

Le DR de PIM-SM encapsule en Register les nouvelles sources locales et émet Join/Prune pour les membres du LAN. Un nœud devenu voisin peut chercher à être élu DR. Il peut ensuite omettre une inscription, ne pas relayer un groupe ou agir normalement pour la majorité du trafic afin de rendre l’anomalie moins visible. La continuité d’un flux n’est pas une preuve pour tous les autres.

Dans BIDIR-PIM, le DF transporte vers le bas et vers le haut du lien. Un faux candidat peut annoncer une meilleure métrique, imiter DF Offer ou DF Winner, ou empêcher la convergence avec une suite d’offres. Le résultat de l’algorithme décrit le meilleur candidat visible ; il ne certifie pas l’origine du droit à candidater.

PIM Assert attribue encore une responsabilité pour un (S,G) ou un (*,G) précis et peut supplanter le comportement DR. L’acceptation devrait venir d’un voisin connu, mais un hôte peut créer cette adjacence, usurper l’adresse d’un voisin ou profiter d’un contrôle absent. Le délai de trois minutes limite la persistance sans rafraîchissement. Il n’annule pas la première intervention.

Le détour unicast

Sur un réseau terminal à un seul routeur, le mode PIM passif est élégant : aucun paquet PIM n’est émis ni traité sur l’interface, tandis que les hôtes conservent l’usage multicast. Il retire le langage de l’élection là où aucune élection n’est nécessaire.

Mais Register est unicast. Un hôte peut l’envoyer directement à une adresse de RP, même hors du domaine local. Sans validation de source, l’adresse peut être usurpée. Cette voie peut contourner une limitation placée seulement sur le DR légitime. Le tableau de RFC 5294 refuse donc de présenter le mode passif comme remède aux Register produits par les hôtes.

Cette exception interdit une attestation globale du type « PIM est désactivé ». Il faut distinguer le multicast de contrôle local, Register unicast, l’origine réseau, l’authentification entre routeurs et l’exécution du transfert.

La portée exacte des protections

IPsec peut protéger les échanges PIM lorsque plusieurs routeurs légitimes partagent le LAN. Il faut toutefois définir les pairs, distribuer et renouveler les clés, vérifier le support des équipements et traiter les associations manuelles. Une association entre routeurs locaux ne couvre pas automatiquement le Register qu’un hôte expédie ailleurs.

Sur un segment à routeur unique, bloquer à l’entrée le protocole IP 103 coupe les messages PIM multicast et unicast. Avec plusieurs routeurs, le commutateur peut bloquer PIM sur chaque port d’hôte, ou le routeur peut n’accepter que les adresses de voisins déclarées si l’usurpation est empêchée au port. La sécurité dépend alors de l’exhaustivité de l’inventaire et de la maintenance des exceptions.

BIDIR-PIM impose en plus un filtrage d’entrée contre les sources topologiquement fausses, car l’arbre partagé n’offre pas le même contrôle RPF. Une source plausible ne devient pas pour autant un routeur mandaté.

La chaîne de preuve utile

Le dossier devrait séparer : la destination du port, la politique PIM, le contrôle de source, l’authentification du message, la légitimité des candidats, le rôle élu, l’état de transfert et l’observation du récepteur. Chaque ligne répond à une autre question. L’existence d’une adjacence ne préjuge pas de l’élection ; une élection ne prouve pas la programmation matérielle ; un compteur de transfert ne prouve pas la réception.

Les absences ont aussi une durée. Aucun Hello suspect pendant dix minutes ne garantit pas tous les ports. Un DR stable n’exclut pas un Assert ciblé. L’expiration d’un état ne répare pas les paquets antérieurs. Et l’adhésion au groupe ne crée pas de confidentialité : un nœud du lien peut ajuster ses filtres multicast de couche 2, d’où la nécessité du chiffrement.

Une autorisation commerciale placée dans IGMP ne protège pas non plus le rôle de routeur. Un hôte admis au plan de contrôle peut contourner le chemin d’abonnement ou priver d’autres abonnés. Le droit au service et le droit de gouverner le service ne sont pas identiques.

Ce que les sources ne permettent pas d’affirmer

Elles n’établissent ni vulnérabilité actuelle d’un constructeur, ni attaque observée, ni taux de déploiement. RFC 7761 a remplacé RFC 4601 pour PIM-SM. Une évaluation présente exige la version, la configuration, les captures et l’inventaire du site.

Le filtrage, le mode passif et IPsec ne sont pas des reçus de livraison. Ils réduisent des pouvoirs distincts. La conclusion demeure plus étroite : avant de faire confiance à la table PIM, il faut prouver que l’interface avait vocation à entendre un routeur.

Sources