7.4. Gefälschte Quelladressen
7.4. Gefälschte Quelladressen
Durch das Fälschen der Quelladresse in einem Datagramm kann ein Angreifer potenziell das SSM-Dienstmodell verletzen, indem er Datagramme auf einem Kanal überträgt, der einem anderen Host gehört. Eine Anwendung, die eine starke Authentifizierung erfordert, sollte daher nicht annehmen, dass alle Pakete, die auf einem Kanal eintreffen, von der angeforderten Quelle gesendet wurden, ohne Authentifizierungsmechanismen höherer Schichten. Der IPSEC-Authentifizierungs-Header [RFC2401, RFC4301] kann beispielsweise verwendet werden, um die Quelle einer SSM-Übertragung zu authentifizieren.
Ein gewisses Maß an Schutz vor gefälschten Quelladressen im Multicast ist bereits recht weit verbreitet, da die allgemein eingesetzten IP-Multicast-Routing-Protokolle [PIM-DM, PIM-SM, DVMRP] eine „Reverse-Path-Forwarding-Prüfung" enthalten, die validiert, dass ein Multicast-Paket auf der für seine Quelladresse erwarteten Schnittstelle eingetroffen ist. Routing-Protokolle, die für SSM verwendet werden, SOLLTEN eine solche Prüfung enthalten.
Source Routing [RFC791] (sowohl Loose als auch Strict) kann in Kombination mit Quelladressenfälschung verwendet werden, um einem Betrüger der echten Kanalquelle zu ermöglichen, Pakete in einen SSM-Kanal einzuschleusen. Ein SSM-Router SOLLTE standardmäßig Source Routing zu einer SSM-Zieladresse nicht zulassen. Ein Router KANN eine Konfigurationsoption haben, um Source Routing zu erlauben. Mechanismen gegen Quellen-Spoofing, wie z. B. Quelladressenfilterung an den Netzwerkrändern, werden ebenfalls ausdrücklich empfohlen.