Resumo
- O RFC 5961 aceita imediatamente um RST numa conexão estabelecida apenas quando a sequência coincide exatamente com
RCV.NXT; um reset dentro da janela, mas inexato, recebe Challenge ACK e é descartado. - A mesma prova protege o estado sincronizado contra SYN cego; uma verificação opcional reduz injeção de dados e a limitação configurável contém o custo das respostas.
A fraqueza antiga não era falta de números, mas a autoridade concedida a toda a janela de recepção. Um atacante fora do caminho podia enviar RSTs falsos espaçados por janelas prováveis até que um deles encerrasse a conexão.
O RFC 5961 restringe essa autoridade. RST fora da janela é descartado em silêncio. Só a coincidência exata com o próximo byte esperado encerra imediatamente. Um RST na janela, mas inexato, provoca <SEQ=SND.NXT><ACK=RCV.NXT><CTL=ACK>; o segmento é descartado e a conexão continua.
O desafio revela o estado do par
O ACK não autentica. Ele pergunta pelo estado. Um par legítimo que já apagou a conexão não possui mais o bloco de controle e responde com novo RST derivado do reconhecimento. Esse segundo reset coincide exatamente. O atacante cego normalmente não vê o desafio.
Em estado sincronizado, um SYN também recebe Challenge ACK qualquer que seja a sequência, é descartado e espera-se que um par realmente reiniciado confirme o fechamento com RST válido. Em SYN-SENT, RST só é aceito se reconhecer o SYN. Continua existindo o caso raro em que o mesmo quádruplo é reutilizado e a sequência inicial é exatamente RCV.NXT-1.
A injeção exige dois acertos
A defesa opcional de dados limita ACK a SND.UNA-MAX.SND.WND até SND.NXT. MAX.SND.WND guarda a maior janela já anunciada pelo par, inclusive escalada. Isso reduz injeções de dados e FIN, mas não as elimina. RST e SYN recebem força SHOULD; a defesa de dados, MAY.
Cada desafio gasta CPU e banda. O RFC recomenda limitação ajustável. Dez ACKs em cinco segundos é exemplo empírico, não constante universal. Limite menor protege recursos e atrasa limpeza de estado; maior acelera a limpeza e aceita mais respostas.
Middleboxes não conformes podem repetir RSTs errados e manter uma troca RST/ACK. A limitação contém o custo. Um segmento forjado pode refletir um ACK, mas sem amplificação, pois cada resposta exige um pacote atacante.
A única fonte é o RFC 5961, publicado na Standards Track em agosto de 2010. Ele dificulta ataques fora do caminho, mas não autentica TCP, não detém atacante no caminho nem cobre ICMP falsificado. IPsec AH ou ESP marca a proteção completa. Challenge ACK prova insuficiência de autoridade, não malícia.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
