Resumo
- Uma adjacência PIM é evidência de que mensagens foram aceitas, não de que o emissor recebeu mandato para atuar como roteador. Em uma porta de host, a distinção precisa existir antes do primeiro Hello.
- PIM passivo remove vizinhança e eleição locais, mas não barra necessariamente Register unicast. IPsec, filtro do protocolo 103, ACL de porta e validação de origem cobrem superfícies diferentes.
A ameaça começa no inventário
O diagrama diz “acesso”; a configuração diz “qualquer falante PIM pode aparecer”. Entre essas duas descrições nasce o problema do RFC 5294. Ao ouvir um Hello em uma interface habilitada, o roteador pode formar uma adjacência com um host. O estado interno é tecnicamente correto, porém não contém a justificativa administrativa para incluir aquele nó entre os roteadores.
É importante não chamar toda a cadeia de falsificação. Um host pode usar a sintaxe correta, seu próprio endereço e os temporizadores previstos. A falha é anterior: o conjunto de participantes foi definido pela capacidade de emitir protocolo, e não por uma lista de papéis autorizados. Presença virou candidatura.
O RFC é Informational, publicado em 2008, e não comprova vulnerabilidade atual de fabricante, rede comprometida ou prevalência. Ele fornece uma lente para qualquer sistema em que a autorização fique implícita e o protocolo passe a produzi-la como efeito colateral.
O que se ganha ao ganhar
No PIM-SM, o designated router registra novas fontes do LAN e envia Join/Prune em nome dos membros locais. Um host que se torna vizinho pode buscar a eleição de DR. Se vencer, pode deixar de registrar uma fonte, não enviar uma adesão ou tratar apenas alguns grupos corretamente. Uma amostra saudável não cobre o tráfego que ele escolheu omitir.
O BIDIR-PIM elege um designated forwarder por enlace. O DF encaminha para baixo e para cima. Um participante indevido pode anunciar métrica melhor, falsificar DF Offer ou DF Winner, ou impedir convergência por ofertas sucessivas. O algoritmo pode ter calculado o vencedor certo sobre um conjunto de candidatos errado.
Assert distribui autoridade por fluxo: para (S,G) ou (*,G), um vencedor passa a encaminhar ao LAN e sobrepõe o DR. A regra espera vizinhos conhecidos, mas o nó pode antes criar a adjacência, imitar um endereço válido ou contar com checagem ausente. O timer de três minutos limita a duração sem renovação; não impede o primeiro desvio.
Um pacote unicast fora da conversa
Com um único roteador no stub, PIM passive mode mantém o multicast dos hosts e retira envio e processamento de PIM na interface. É uma solução de desenho: o endpoint não precisa ser observado tentando uma eleição se a eleição pode deixar de existir naquele local.
Register, porém, é unicast e carrega dados multicast encapsulados. Um host pode produzi-lo e enviá-lo a qualquer RP, local ou remoto. Sem validação, pode falsificar a origem e contornar controles de taxa instalados somente no DR legítimo. Por isso o quadro de mitigação do RFC 5294 não credita ao modo passivo a solução de Register originado por host.
O rótulo “PIM seguro” perde, assim, valor. Mensagem multicast local, Register unicast, autenticidade do endereço, conversa entre roteadores, estado instalado e recepção estão em pontos de controle diferentes.
Onde cada defesa termina
IPsec autentica PIM entre roteadores legítimos quando mais de um compartilha o segmento. A organização ainda precisa manter pares, SAs, chaves, suporte e renovação. E a proteção da conversa local não alcança automaticamente um Register enviado pelo host a outro destino.
Em um stub de roteador único, bloquear IP protocol 103 na entrada fecha PIM multicast e unicast. Em LAN com vários roteadores, o switch pode bloquear PIM em todas as portas de host; alternativamente, o roteador aceita só endereços de vizinhos válidos e o switch impede spoofing por porta. A eficácia migra para o cadastro: uma porta recém-convertida, exceção sem dono ou switch esquecido reabre o caminho.
No BIDIR-PIM, ingress filtering contra fontes topologicamente erradas continua necessário porque a árvore compartilhada não aplica a mesma verificação RPF. Origem plausível é um fato de caminho, não uma nomeação como roteador.
Um recibo não assina o seguinte
O registro defensável separa intenção da porta, política PIM, validação da origem, autenticação do pacote, legitimidade dos candidatos, resultado da eleição, programação de encaminhamento e observação do receptor. Uma adjacência autenticada pode pertencer a um principal sem mandato. Um DR legítimo pode estar configurado incorretamente. Uma linha de forwarding não garante chegada.
Ausências também têm escopo. Não ver Hello suspeito numa coleta curta não atesta todas as portas. DR estável não descarta Assert seletivo. Estado expirado não repõe pacotes. Participação multicast tampouco dá confidencialidade, porque um nó no enlace pode ajustar filtros de camada 2; sigilo depende de criptografia.
Autorizar a assinatura do serviço no IGMP não fecha o plano de roteamento. Um host capaz de agir como roteador pode contornar a inscrição ou negar serviço aos demais. Direito de consumir e poder de controlar precisam permanecer distintos.
O limite histórico
O RFC 7761 substituiu o RFC 4601 na especificação PIM-SM. Nenhuma das fontes afirma comportamento de uma versão moderna ou ocorrência real. Isso precisa de inventário, configuração e captura próprios.
Também não há garantia de entrega em PIM passivo, IPsec ou ACL. A conclusão é deliberadamente menor: uma tabela de vizinhos só é interpretável depois que a organização prova que aquela interface podia aceitar roteadores.
Fontes
- RFC 5294: Host Threats to Protocol Independent Multicast
- RFC 5294 em texto simples
- Informações do RFC Editor
- Registro no IETF Datatracker
- Histórico no IETF Datatracker
- Referências do RFC 5294
- Documentos que citam o RFC 5294
- Errata do RFC 5294
- RFC 4609: segurança de roteamento multicast PIM-SM
- RFC 4601: PIM Sparse Mode
- RFC 5015: Bidirectional PIM
- RFC 3973: PIM Dense Mode
- RFC 3704: filtragem de entrada
- RFC 5796: autenticação e confidencialidade PIM-SM
- RFC 7761: PIM Sparse Mode
- RFC 3740: arquitetura de segurança de grupos multicast
- Parâmetros PIM da IANA
- Heng Lu: On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile
- Heng Lu: Running Code Primary
- Heng Lu: On the Agency Problem at the Core of Internet Governance
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
