Zum Hauptinhalt springen

RFC 4379 - 6. Security Considerations

6. Sicherheitsüberlegungen (Security Considerations)​

Insgesamt sind die Sicherheitsanforderungen von LSP ping denen von ICMP ping ähnlich.

Es gibt mindestens drei Möglichkeiten, mit dem hier definierten Mechanismus einen LSR anzugreifen. Einen Denial-of-Service-Angriff, indem MPLS echo request/reply gesendet werden, um dessen Arbeitslast zu erhöhen. Das Verwirren des Status der MPLS-Datenebenen-Lebendigkeit durch Fälschen, Umleiten, Replay oder anderweitiges Manipulieren von MPLS echo request und reply. Das Erlangen von Netzwerkinformationen durch eine nicht autorisierte Quelle mittels LSP ping.

Um einen potenziellen Denial-of-Service-Angriff zu vermeiden, wird eine Implementierung EMPFOHLEN, die an die Kontrollebene gesendeten LSP-ping-Verkehr zu regeln. Auf den hier definierten well-known UDP-Port SOLLTE ein Ratengrenzer angewendet werden.

Ein einfacher Replay- und Spoofing-Angriff mit gefälschtem oder wiedergegebenem echo reply ist unwahrscheinlich wirksam. Diese Antworten müssen mit Sender's Handle und Sequence Number eines offenen MPLS echo request übereinstimmen. Nicht übereinstimmendes Replay wird wegen der fortgeschrittenen Sequenz verworfen, sodass dem Spoofing nur ein kleines Zeitfenster bleibt. Zur stärkeren Verteidigung MAY eine Implementierung auch die exakte Übereinstimmung des TimeStamp Sent-Felds verlangen.

Um zu verhindern, dass eine nicht autorisierte Quelle über MPLS echo request Netzwerkinformationen erlangt, wird eine Implementierung EMPFOHLEN, ein Mittel zur Prüfung der Quelladresse der echo request-Nachricht gegen eine Zugriffskontrollliste vor dem Empfang bereitzustellen.

Wie man das Umleiten (Nicht-Zustellen) von echo request oder reply verhindert, ist unklar; werden diese Nachrichten jedoch tatsächlich umgeleitet, wird LSP ping melden, dass die Datenebene nicht wie erwartet funktioniert.

Der Schutz der in MPLS echo request und reply getragenen Daten erscheint (derzeit) nicht kritisch, wenngleich manche den Wissensstand der MPLS-Datenebene als vertraulich betrachten mögen. Eine Implementierung SOLLTE jedoch ein Mittel zum Filtern der Adressen bereitstellen, an die ein echo reply gesendet werden darf.

Obwohl dieses Dokument die Adressen 127/8 speziell nutzt, werden sie nur in Kombination mit UDP-Port 3503 verwendet. Zudem werden diese Pakete nur von Routern verarbeitet. Alle anderen Hosts MÜSSEN gemäß RFC 1122 jedes Paket mit Ziel in 127/8 behandeln. Jedes von einem Router empfangene Paket mit Ziel in 127/8, dessen UDP-Zielport nicht 3503 ist, MUST gemäß RFC 1812 behandelt werden. Insbesondere ist das Standardverhalten, Pakete an 127/8 als "martians" (unzulässige Adressen) zu behandeln.