6. Sicherheitsbetrachtungen (Security Considerations)
Im normalen Netzbetrieb bietet der Snooping-Switch den Vorteil, Bandbreite auf den Segmenten des lokalen Netzwerks einzusparen, in denen kein Knoten Interesse am Empfang des Multicast-Verkehrs bekundet hat. Bei gefälschten IGMP-Nachrichten kann der Nutzen von Snooping-Switches verringert oder beseitigt werden.
Sicherheitsbetrachtungen für IGMPv3 auf der Netzwerkschicht des Protokollstapels sind in [IGMPv3] beschrieben. Die Einführung der IGMP-Snooping-Funktionalität ändert die Behandlung von Multicast-Paketen durch den Router nicht, da sie keine Informationen der Sicherungsschicht nutzt.
Die folgenden Verhaltensänderungen innerhalb des lokalen Netzwerks sind relevant:
-
Eine gefälschte Query-Nachricht mit einer Quelladresse, die niedriger ist als die des aktuellen Querier, kann den Snooping-Switch dazu bringen, nachfolgende Mitgliedschaftsberichte an die falsche Netzwerkschnittstelle weiterzuleiten. Aus diesem Grund SOLLTEN (SHOULD) IGMP-Mitgliedschaftsberichte sowohl an alle Multicast-Router als auch an den aktuellen Querier gesendet werden.
-
Ein Host im lokalen Netzwerk kann Current-State-Report-Nachrichten erzeugen, wodurch der Switch fälschlich annimmt, es gäbe Multicast-Listener auf demselben Segment wie der Absender der gefälschten Nachricht. Dies führt dazu, dass unangeforderte Multicast-Pakete auf das Segment zwischen der Quelle und dem Router weitergeleitet werden. Verlangt der Router, dass alle Multicast-Report-Nachrichten wie in Abschnitt 9.4 von [IGMPv3] beschrieben authentifiziert werden, verwirft er die gefälschte Report-Nachricht des Hosts im Netzwerkinneren ebenso wie eine, die von einem entfernten Ort stammt. Es ist bemerkenswert, dass die Fehlersuche im betroffenen Segment die Suche nach der Quelle der gefälschten Nachrichten schnell eingrenzt, wenn der Router unauthentifizierte Reports allein deshalb akzeptiert, weil sie auf einer Schnittstelle eintreffen, die dem internen Netzwerk zugeordnet ist.
-
Wie in [IGMPv3] beschrieben, gibt es für einen Angreifer wenig Motivation, Mitgliedschaftsberichtsnachrichten zu fälschen, da der Beitritt zu einer Gruppe üblicherweise eine nicht privilegierte Operation ist. Der Absender eines gefälschten Mitgliedschaftsberichts wird zum alleinigen Empfänger des an diese Gruppe gerichteten Multicast-Verkehrs. Dies steht im Gegensatz zu einem gemeinsam genutzten LAN-Segment (einem Hub) oder einem Netzwerk ohne Snooping-Switches, wo während des Flutens des unerwünschten Verkehrs auf dem Segment alle anderen Hosts desselben Segments keine Daten senden können.
Das schlechteste Ergebnis jeder dieser Angriffe ist, dass die durch Snooping beabsichtigte Leistungsverbesserung entfällt; es ist nicht schlechter als in einem Netzwerk, das Switches ohne Multicast-Snooping verwendet.