10. Security Considerations (Sicherheitsüberlegungen)
10. Security Considerations (Sicherheitsüberlegungen)
Wir betrachten die Auswirkungen einer gefälschten Nachricht jedes Typs.
Abfragenachricht (Query Message):
Eine gefälschte Abfragenachricht von einer Maschine mit einer niedrigeren IP-Adresse als der aktuelle Abfragende (Querier) führt dazu, dass die Aufgaben des Abfragenden dem Fälscher zugewiesen werden. Wenn der Fälscher dann keine weiteren Abfragenachrichten sendet, läuft der Timer „Anderer Abfragender anwesend“ (Other Querier Present) anderer Router ab und einer von ihnen übernimmt wieder die Rolle des Abfragenden. Wenn der Fälscher in dieser Zeit Austrittsnachrichten (Leave Messages) ignoriert, kann der Datenverkehr bis zu [Gruppenmitgliedschaftsintervall] (Group Membership Interval) lang an Gruppen ohne Mitglieder fließen.
Eine gefälschte Abfragenachricht, die an eine Gruppe mit Mitgliedern gesendet wird, veranlasst die Hosts, die Mitglieder der Gruppe sind, ihre Mitgliedschaften zu melden. Dies verursacht eine geringe Menge an zusätzlichem Verkehr im LAN, führt aber zu keinen Protokollproblemen.
Berichtsnachrichten (Report messages):
Eine gefälschte Berichtsnachricht kann dazu führen, dass Multicast-Router glauben, dass es Mitglieder einer Gruppe in einem Subnetz gibt, obwohl dies nicht der Fall ist. Gefälschte Berichtsnachrichten aus dem lokalen Subnetz sind bedeutungslos, da der Beitritt zu einer Gruppe auf einem Host im Allgemeinen eine nicht privilegierte Operation ist, sodass ein lokaler Benutzer ohne das Fälschen von Nachrichten trivialerweise das gleiche Ergebnis erzielen kann. Gefälschte Berichtsnachrichten aus externen Quellen sind problematischer; es gibt zwei Verteidigungsmaßnahmen gegen extern gefälschte Berichte:
-
Ignorieren Sie den Bericht, wenn Sie die Quelladresse des Pakets nicht als zu einem Subnetz gehörig identifizieren können, das der Schnittstelle zugewiesen ist, auf der das Paket empfangen wurde. Diese Lösung bedeutet, dass Berichte, die von mobilen Hosts ohne Adressen im lokalen Subnetz gesendet werden, ignoriert werden.
-
Ignorieren Sie Berichtsnachrichten ohne Router-Alarm-Optionen (Router Alert options) [RFC 2113] und verlangen Sie, dass Router Berichtsnachrichten nicht weiterleiten. (Die Anforderung ist keine Anforderung an eine verallgemeinerte Filterung im Weiterleitungspfad, da die Pakete bereits Router-Alarm-Optionen enthalten). Diese Lösung bricht die Abwärtskompatibilität mit Implementierungen früherer Versionen dieser Spezifikation, die keinen Router-Alarm erforderten.
Eine gefälschte Berichtsnachricht der Version 1 kann einen Router für eine bestimmte Gruppe in den Status „Version 1 Mitglieder anwesend“ versetzen, was bedeutet, dass der Router Austrittsnachrichten ignoriert. Dies kann dazu führen, dass Datenverkehr bis zu [Gruppenmitgliedschaftsintervall] lang an Gruppen ohne Mitglieder fließt. Es gibt zwei Verteidigungsmaßnahmen gegen gefälschte v1-Berichte:
-
Um sich gegen extern stammende v1-Berichte zu verteidigen, ignorieren Sie den Bericht, wenn Sie die Quelladresse des Pakets nicht als zu einem Subnetz gehörig identifizieren können, das der Schnittstelle zugewiesen ist, auf der das Paket empfangen wurde. Diese Lösung bedeutet, dass v1-Berichte, die von mobilen Hosts ohne Adressen im lokalen Subnetz gesendet werden, ignoriert werden.
-
Stellen Sie Routern einen Konfigurationsschalter zur Verfügung, um Nachrichten der Version 1 vollständig zu ignorieren. Dies bricht die automatische Kompatibilität mit Version-1-Hosts und sollte daher nur in Situationen verwendet werden, in denen „schnelles Verlassen“ (fast leave) kritisch ist. Diese Lösung schützt auch vor gefälschten Berichten der Version 1 aus dem lokalen Subnetz.
Austrittsnachricht (Leave message):
Eine gefälschte Austrittsnachricht veranlasst den Abfragenden, gruppenspezifische Abfragen (Group-Specific Queries) für die betreffende Gruppe zu senden. Dies führt zu zusätzlicher Verarbeitung auf jedem Router und jedem Mitglied der Gruppe, kann aber keinen Verlust des gewünschten Datenverkehrs verursachen. Es gibt zwei Verteidigungsmaßnahmen gegen extern gefälschte Austrittsnachrichten:
-
Ignorieren Sie die Austrittsnachricht, wenn Sie die Quelladresse des Pakets nicht als zu einem Subnetz gehörig identifizieren können, das der Schnittstelle zugewiesen ist, auf der das Paket empfangen wurde. Diese Lösung bedeutet, dass Austrittsnachrichten, die von mobilen Hosts ohne Adressen im lokalen Subnetz gesendet werden, ignoriert werden.
-
Ignorieren Sie Austrittsnachrichten ohne Router-Alarm-Optionen [RFC 2113] und verlangen Sie, dass Router Austrittsnachrichten nicht weiterleiten. (Die Anforderung ist keine Anforderung an eine verallgemeinerte Filterung im Weiterleitungspfad, da die Pakete bereits Router-Alarm-Optionen enthalten). Diese Lösung bricht die Abwärtskompatibilität mit Implementierungen früherer Versionen dieser Spezifikation, die keinen Router-Alarm erforderten.