Resumo

  • Uma adjacência PIM é evidência de que mensagens foram aceitas, não de que o emissor recebeu mandato para atuar como roteador. Em uma porta de host, a distinção precisa existir antes do primeiro Hello.
  • PIM passivo remove vizinhança e eleição locais, mas não barra necessariamente Register unicast. IPsec, filtro do protocolo 103, ACL de porta e validação de origem cobrem superfícies diferentes.

A ameaça começa no inventário

O diagrama diz “acesso”; a configuração diz “qualquer falante PIM pode aparecer”. Entre essas duas descrições nasce o problema do RFC 5294. Ao ouvir um Hello em uma interface habilitada, o roteador pode formar uma adjacência com um host. O estado interno é tecnicamente correto, porém não contém a justificativa administrativa para incluir aquele nó entre os roteadores.

É importante não chamar toda a cadeia de falsificação. Um host pode usar a sintaxe correta, seu próprio endereço e os temporizadores previstos. A falha é anterior: o conjunto de participantes foi definido pela capacidade de emitir protocolo, e não por uma lista de papéis autorizados. Presença virou candidatura.

O RFC é Informational, publicado em 2008, e não comprova vulnerabilidade atual de fabricante, rede comprometida ou prevalência. Ele fornece uma lente para qualquer sistema em que a autorização fique implícita e o protocolo passe a produzi-la como efeito colateral.

O que se ganha ao ganhar

No PIM-SM, o designated router registra novas fontes do LAN e envia Join/Prune em nome dos membros locais. Um host que se torna vizinho pode buscar a eleição de DR. Se vencer, pode deixar de registrar uma fonte, não enviar uma adesão ou tratar apenas alguns grupos corretamente. Uma amostra saudável não cobre o tráfego que ele escolheu omitir.

O BIDIR-PIM elege um designated forwarder por enlace. O DF encaminha para baixo e para cima. Um participante indevido pode anunciar métrica melhor, falsificar DF Offer ou DF Winner, ou impedir convergência por ofertas sucessivas. O algoritmo pode ter calculado o vencedor certo sobre um conjunto de candidatos errado.

Assert distribui autoridade por fluxo: para (S,G) ou (*,G), um vencedor passa a encaminhar ao LAN e sobrepõe o DR. A regra espera vizinhos conhecidos, mas o nó pode antes criar a adjacência, imitar um endereço válido ou contar com checagem ausente. O timer de três minutos limita a duração sem renovação; não impede o primeiro desvio.

Um pacote unicast fora da conversa

Com um único roteador no stub, PIM passive mode mantém o multicast dos hosts e retira envio e processamento de PIM na interface. É uma solução de desenho: o endpoint não precisa ser observado tentando uma eleição se a eleição pode deixar de existir naquele local.

Register, porém, é unicast e carrega dados multicast encapsulados. Um host pode produzi-lo e enviá-lo a qualquer RP, local ou remoto. Sem validação, pode falsificar a origem e contornar controles de taxa instalados somente no DR legítimo. Por isso o quadro de mitigação do RFC 5294 não credita ao modo passivo a solução de Register originado por host.

O rótulo “PIM seguro” perde, assim, valor. Mensagem multicast local, Register unicast, autenticidade do endereço, conversa entre roteadores, estado instalado e recepção estão em pontos de controle diferentes.

Onde cada defesa termina

IPsec autentica PIM entre roteadores legítimos quando mais de um compartilha o segmento. A organização ainda precisa manter pares, SAs, chaves, suporte e renovação. E a proteção da conversa local não alcança automaticamente um Register enviado pelo host a outro destino.

Em um stub de roteador único, bloquear IP protocol 103 na entrada fecha PIM multicast e unicast. Em LAN com vários roteadores, o switch pode bloquear PIM em todas as portas de host; alternativamente, o roteador aceita só endereços de vizinhos válidos e o switch impede spoofing por porta. A eficácia migra para o cadastro: uma porta recém-convertida, exceção sem dono ou switch esquecido reabre o caminho.

No BIDIR-PIM, ingress filtering contra fontes topologicamente erradas continua necessário porque a árvore compartilhada não aplica a mesma verificação RPF. Origem plausível é um fato de caminho, não uma nomeação como roteador.

Um recibo não assina o seguinte

O registro defensável separa intenção da porta, política PIM, validação da origem, autenticação do pacote, legitimidade dos candidatos, resultado da eleição, programação de encaminhamento e observação do receptor. Uma adjacência autenticada pode pertencer a um principal sem mandato. Um DR legítimo pode estar configurado incorretamente. Uma linha de forwarding não garante chegada.

Ausências também têm escopo. Não ver Hello suspeito numa coleta curta não atesta todas as portas. DR estável não descarta Assert seletivo. Estado expirado não repõe pacotes. Participação multicast tampouco dá confidencialidade, porque um nó no enlace pode ajustar filtros de camada 2; sigilo depende de criptografia.

Autorizar a assinatura do serviço no IGMP não fecha o plano de roteamento. Um host capaz de agir como roteador pode contornar a inscrição ou negar serviço aos demais. Direito de consumir e poder de controlar precisam permanecer distintos.

O limite histórico

O RFC 7761 substituiu o RFC 4601 na especificação PIM-SM. Nenhuma das fontes afirma comportamento de uma versão moderna ou ocorrência real. Isso precisa de inventário, configuração e captura próprios.

Também não há garantia de entrega em PIM passivo, IPsec ou ACL. A conclusão é deliberadamente menor: uma tabela de vizinhos só é interpretável depois que a organização prova que aquela interface podia aceitar roteadores.

Fontes