Кратко
- Валидный PIM Hello доказывает способность говорить по протоколу, но не назначение отправителя маршрутизатором. На хостовом интерфейсе требуется отдельное правило о допустимых принципалах.
- Passive mode, IPsec, фильтр IP protocol 103, правила на портах коммутатора и проверка источника закрывают разные траектории. Их нельзя сводить к единому статусу безопасности или доставки.
Когда состояние верно, а субъект неверен
В схеме сети порт обозначен как пользовательский, но в конфигурации на нём работает полный PIM. Хост отправляет Hello, реализация запускает таймеры и создаёт соседство. Каждая операция может соответствовать спецификации. Ошибка состоит в отсутствии исполнимой границы: на этом порту не должны возникать кандидаты в маршрутизаторы.
Поэтому адрес, синтаксис и живой таймер отвечают лишь на технические вопросы. Они не говорят, кто уполномочил узел формировать multicast state. Если читать neighbor table как список доверенных лиц, протокол сам выдаёт мандат тому, кого только что обнаружил.
RFC 5294 опубликован в 2008 году как Informational. Он не утверждает уязвимость нынешнего продукта, не измеряет развёртывания и не сообщает об атаке. Он фиксирует более общий принцип: роль интерфейса должна быть задана до того, как входящее сообщение предложит свою версию роли.
Полномочия DR, DF и Assert
В PIM-SM designated router упаковывает трафик новых локальных источников в Register и отправляет Join/Prune от имени участников LAN. Хост, ставший соседом, может добиться выбора DR, затем не регистрировать источник, не посылать Join или выборочно обслуживать группы. Нормальный поток по одному дереву не подтверждает целостность других.
В BIDIR-PIM designated forwarder пересылает в обоих направлениях. Ложный участник способен объявить лучшую метрику, подделать DF Offer или DF Winner либо удерживать выборы от сходимости непрерывными предложениями. Алгоритм выбирает среди видимых заявок и не удостоверяет право заявителя участвовать.
Assert назначает ответственного ещё уже — для (S,G) или (*,G) — и может переопределить обычное поведение DR. Сообщение предполагается принимать от известного соседа, но хост может сначала создать соседство, имитировать адрес соседа или воспользоваться отсутствующей проверкой. Трёхминутный таймер ограничивает состояние без обновления, а не предотвращает первоначальное воздействие.
Register не остаётся на локальном линке
В stub-сегменте с одним маршрутизатором passive mode сохраняет multicast для хостов, но перестаёт отправлять и обрабатывать PIM на интерфейсе. Если выборы не нужны, эта мера удаляет сам язык выборов.
Register передаётся unicast и содержит инкапсулированный multicast-пакет. Хост может сформировать его и направить к любому RP, в том числе удалённому. Без source validation можно подделать источник и обойти rate limit, установленный только на законном DR. Таблица RFC 5294 поэтому не считает passive mode решением для host-originated Register.
Локальные control messages, unicast Register, достоверность источника, аутентификация маршрутизаторов, установленный forwarding state и приём у получателя принадлежат разным точкам контроля.
Меры защиты меняют поверхность, а не смысл доказательства
IPsec может аутентифицировать PIM между несколькими законными маршрутизаторами в LAN. Для этого нужны перечень peers, SA, ключи, поддержка оборудования и обновление. Защита локального обмена не обязана блокировать Register, который хост отправляет по другому пути.
При одном маршрутизаторе входной ACL для IP protocol 103 блокирует и multicast PIM, и unicast Register. При нескольких маршрутизаторах коммутатор может отбрасывать PIM на каждом host port либо маршрутизатор может принимать только адреса известных соседей при портовой защите от spoofing. Тогда полнота инвентаря становится частью механизма безопасности.
BIDIR-PIM дополнительно требует ingress filtering против топологически неверных источников: shared tree не даёт той же RPF-проверки. Верное направление источника всё равно не является назначением на роль.
Реестр из отдельных утверждений
Аудит должен разнести назначение порта, PIM policy, проверку источника, аутентификацию сообщения, право кандидата, результат выборов, программирование пересылки и наблюдение получателя. Аутентифицированный сосед может быть неуполномоченным. Законный DR может быть настроен неверно. Запись forwarding не гарантирует получение.
Отрицательное наблюдение также ограничено. Отсутствие подозрительного Hello в коротком capture не доказывает все порты. Стабильный DR не исключает выборочный Assert. Истёкший timer не восстанавливает пакеты. Group membership не создаёт конфиденциальность: узел на линке может изменить фильтры второго уровня, поэтому секретность требует криптографии.
Если коммерческая авторизация находится только в IGMP, открытая роль маршрутизатора позволяет обойти подписку или лишить сервиса других. Право пользоваться услугой и право управлять её доставкой — разные полномочия.
Граница вывода
RFC 7761 позднее заменил RFC 4601 в качестве спецификации PIM-SM. Источники не доказывают поведение современной реализации, текущий инцидент, распространённость или delivery outcome. Нужны данные конкретного исполнения.
Passive mode, IPsec и ACL также не являются end-to-end квитанциями. Вывод уже: прежде чем доверять PIM state, организация обязана доказать, что интерфейс вообще предназначался для приёма маршрутизаторов.
Источники
- RFC 5294: Host Threats to Protocol Independent Multicast
- RFC 5294 в текстовом виде
- Информация RFC Editor
- Запись IETF Datatracker
- История IETF Datatracker
- Ссылки RFC 5294
- Документы, цитирующие RFC 5294
- Errata RFC 5294
- RFC 4609: безопасность multicast routing PIM-SM
- RFC 4601: PIM Sparse Mode
- RFC 5015: Bidirectional PIM
- RFC 3973: PIM Dense Mode
- RFC 3704: Ingress Filtering
- RFC 5796: аутентификация и конфиденциальность PIM-SM
- RFC 7761: PIM Sparse Mode
- RFC 3740: Multicast Group Security Architecture
- Параметры PIM в IANA
- Heng Lu: On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile
- Heng Lu: Running Code Primary
- Heng Lu: On the Agency Problem at the Core of Internet Governance
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
