Кратко
- Направленная широковещательная дейтаграмма обычно маршрутизировалась до удалённого префикса; лишь последний маршрутизатор превращал её в рассылку канального уровня.
- В атаке Smurf адрес жертвы подставлялся как источник, поэтому ответившие узлы отправляли пакеты непричастной стороне.
- RFC 2644 сделал блокировку приёма и пересылки исходным режимом; BCP 38 отдельно ограничивает подмену адреса у сети-источника.
За единственным назначением скрывалось множество
IPv4 не требовался список адресатов. Префикс называл сеть, а единицы во всей локальной части обозначали совокупность её узлов. Большинство маршрутизаторов по пути могли обрабатывать такую дейтаграмму обычным образом. Только устройство, подключённое к конечной сети, распознавало коллективный смысл и отправляло кадр широковещательно по локальному каналу.
Это не 255.255.255.255. Ограниченное широковещание остаётся в текущем канале и не пересылается. Направленное могло прийти в далёкую сеть. В одном маршрутизируемом адресе помещалась команда обратиться ко всем на месте назначения.
RFC 919 в 1984 году описал полезные причины: найти службу без жёсткого списка серверов, объявить шлюз, спросить соседей, у кого есть сведения. Там же сформулирована цена: каждый услышавший широковещательную передачу узел тратит на неё хотя бы немного ресурсов.
В пределах общего административного домена такая сделка может быть разумной. Когда её запускает удалённая сторона, решение и расходы расходятся.
Подсети сосредоточили решение на последнем переходе
Разбиение на подсети позволило одной идентичности IP-сети охватывать несколько физических сетей. RFC 922 распространил правила вещания на эту структуру. Пакет шёл обычным маршрутом к удалённой аппаратной сети, а непосредственно подключённый шлюз передавал его там широковещательно.
Этот маршрутизатор менял масштаб запроса. До него существовала одна дейтаграмма. После него многие локальные системы получали возможность обработать её. Последний переход был границей полномочий, а не только географической точкой.
При CIDR смысл конечных битов зависит от длины известного префикса. RFC 1812 поэтому отметил, что окончательно отличить одноадресную передачу от направленного вещания может только маршрутизатор последнего перехода. В одном устройстве совпали знание для классификации и возможность выполнить разветвление.
Но требования 1995 года начинались с разрешения. Маршрутизатор должен был иметь способ отключить пересылку, однако приём и пересылка по умолчанию допускались. Без переопределяющей политики пакет следовало передать.
Такой выбор поддерживал совместимость с кооперативным обнаружением. Одновременно отсутствие настройки становилось политическим решением, способным навредить посторонним.
Заимствованный обратный адрес замкнул схему
Маршрутизация смотрит на назначение. Протокол запроса и ответа отправляет результат источнику, записанному в запросе. Заголовок IPv4 сам по себе не доказывает, что владелец адреса создал пакет. Злоумышленник может вписать адрес жертвы.
Назначением он выбирает направленный широковещательный адрес другой сети. Последний маршрутизатор создаёт локальную рассылку. Узлы, которые приняли запрос и решили ответить, посылают ответы кажущемуся источнику — жертве.
Это отражение, потому что ответы идут не реальному отправителю, и усиление, потому что один допущенный запрос способен привлечь несколько отвечающих. Универсального коэффициента стандарты не устанавливают: результат зависит от числа активных узлов, их поведения, протокола и размеров. Структурное преимущество состояло в том, что атакующему не нужно было обращаться к каждому участнику отдельно.
RFC 2644 назвал сети, разрешавшие внешнее направленное вещание, «усилителями Smurf». Термин указывает на место соединения. Каждый узел мог исполнять привычное локальное правило; политика маршрутизатора открывала коллективный ответ для удалённого запроса.
Обыденные действия складывались во внешний ущерб
Маршрутизатор видел известный префикс. Узел видел допустимую рассылку в своём канале. Ответ имел маршрутизируемый обратный адрес. Отдельно каждый шаг казался нормальным.
Совокупность была иной. Атакующий оплачивал один запрос, сеть-усилитель предоставляла обработку и исходящую полосу, жертва получала ответы, которых не просила. Владелец настройки не обязательно нёс основной ущерб.
Ограничение скорости у жертвы могло сохранить доступность, но применялось после разветвления. Входной объём у усилителя мог выглядеть небольшим. Самый дешёвый контроль находился там, где одна дейтаграмма становилась заданиями для многих узлов.
RFC 2644 поменял презумпцию, а не формат
RFC 2644 был опубликован в августе 1999 года как BCP 34. Он не изменил заголовок IPv4 и не удалил адрес. Он заменил требования RFC 1812.
Маршрутизатор по-прежнему мог иметь настройку приёма направленного вещания, но она должна была быть выключена изначально; приём требовал явной конфигурации конечного пользователя. Параметры приёма и пересылки для интерфейса также должны были начинать с блокировки.
Ключевым стало «по умолчанию». Раньше оператору требовалось обнаружить унаследованную возможность и закрыть её. Теперь нуждающийся должен был открыть её намеренно. Новое устройство переставало становиться общедоступным усилителем лишь из-за отсутствия проверки старого переключателя.
Исключение осталось возможным. Это сохранило место для доказуемого специального применения, но превратило случайное наследование в административное действие с ответственным владельцем.
Закрытое разветвление не удостоверяет источник
Направленное вещание было лишь половиной композиции. Его блокировка у назначения убирает этот усилитель, но не мешает сети выпускать другие пакеты с ложными источниками. И наоборот, хорошая фильтрация источника не отвечает на вопрос, должна ли удалённая сеть принимать коллективный запрос.
RFC 2827, BCP 38, помещает фильтр у клиентского подключения провайдера. Трафик нижестоящей сети должен указывать источники только из префиксов, законно связанных с клиентом. Чужие источники можно отбросить до широкого транзита.
Ограничения названы прямо. Метод не предотвращает атаку из действительного префикса и может не отличить подмену другого узла внутри разрешённого диапазона. Он улучшает топологическую согласованность и прослеживаемость, но не является всеобщей аутентификацией.
Два рубежа защищают разные решения. Сеть-источник ограничивает допустимый обратный адрес. Последний маршрутизатор решает, может ли удалённая сторона мобилизовать локальный канал. Успех на одном рубеже не заменяет другой.
Локальное широковещание сохранилось
Неверно говорить, что Интернет запретил всё широковещание. Ограниченный вариант остался локальным и полезным для настройки и обнаружения. RFC 2644 отменил подразумеваемое право удалённой стороны создавать рассылку внутри чужой сети.
Не исчезли и все виды отражения или усиления. Другие службы могут отвечать на подставленные источники. Достижение было точным: возможность с опасными внешними последствиями перестала быть автоматическим исходным поведением маршрутизатора.
Исключение должно быть уже маршрутизатора
Если законное приложение всё ещё требует такой функции, записи «включить на маршрутизаторе» мало. Следует назвать входной интерфейс, префикс источника, назначение, протокол, срок и ответственный сервис, а также объяснить, почему обнаружение нельзя оставить локальным или сделать избирательным.
Метрики должны разделять стандартные блокировки, допуск по исключению и реально выпущенные рассылки, а также учитывать ответы. Изменение префикса или маршрута может расширить круг получателей, не меняя имени настройки.
Безопасное исходное значение не заменяет политику. Оно создаёт момент, когда политика обязана появиться до разветвления.
Источники и границы доказательств
Закрытый набор включает RFC 919, RFC 922, RFC 1812, RFC 2644 и RFC 2827. Он подтверждает механику, требования к маршрутизаторам, смену исходного режима и фильтрацию источника, но не единый коэффициент усиления, поведение всех узлов, нынешнюю распространённость или полное соответствие производителей.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
