12. Sicherheitsaspekte
- Sicherheitsaspekte
Die Einführung von Routing-Protokollen, die classless Präfixe unterstützen, und ein Wechsel zu einem Forwarding-Modell, das verlangt, dass spezifischere Routen (Longest-Match) gegenüber Routen zu weniger spezifischen Präfixen bevorzugt werden, wenn diese überlappen, führt mindestens zwei Sicherheitsbedenken ein:
-
Traffic kann abgefangen werden, indem ein Präfix für ein gegebenes Ziel angekündigt wird, das spezifischer ist als das Aggregat, das normalerweise für dieses Ziel angekündigt wird. Angenommen beispielsweise, eine beliebte Endstelle mit der Adresse 192.168.17.100 ist mit einem Dienstanbieter verbunden, der 192.168.16.0/20 ankündigt. Ein bösartiger Netzbetreiber, der daran interessiert ist, den Traffic für diese Endstelle abzufangen, könnte 192.168.17.0/24 im globalen Routing-System ankündigen oder zumindest versuchen, dies zu tun. Da dieses Präfix spezifischer als das „normale“ Präfix ist, wird der Traffic von der legitimen Endstelle zum Netz des bösartigen Betreibers umgeleitet. Vor dem Aufkommen von CIDR war es möglich, Traffic aus bestimmten Teilen des Netzes zu veranlassen, einer falschen Ankündigung zu folgen, die genau mit einer bestimmten Netzwerknummer übereinstimmte; CIDR verschärft dieses Problem etwas, da Longest-Match-Forwarding im Allgemeinen den gesamten Traffic veranlasst, spezifischere Routen weniger spezifischen vorzuziehen. Das Gegenmittel für den auf CIDR basierenden Angriff ist jedoch dasselbe wie für einen CIDR-vorausgehenden Angriff: der Aufbau von Vertrauensbeziehungen zwischen Dienstanbietern, kombiniert mit starken Routing-Richtlinienfiltern an den Grenzen der Dienstanbieter. Leider ist die Implementierung solcher Filter in einem stark dezentralisierten Internet schwierig. Als Notlösung setzen viele Dienstanbieter generische Filter ein, die Obergrenzen – abgeleitet aus den RIR-Richtlinien für die Größen der von ihnen zugewiesenen Blöcke – für die von anderen Dienstanbietern akzeptierten Präfixlängen festlegen. Beachten Sie, dass beobachtet wurde, wie „Spammer“ diese Art von Angriff nutzten, um Adressraum vorübergehend umzuleiten, um den Ursprung des (Spam-)Traffics, den sie erzeugen, zu verschleiern.
-
Denial-of-Service-Angriffe können gegen viele Teile der Internet-Infrastruktur gestartet werden, indem eine große Anzahl von Routen in das System eingespeist wird. Ein solcher Angriff zielt darauf ab, Router durch Sättigung der Routing- und Forwarding-Tabellen zum Versagen zu bringen. Ein gutes Beispiel für ein nicht bösartiges Ereignis, das diesen Ausfalltyp verursachte, war das berüchtigte „AS 7007“-Ereignis [7007], bei dem eine Fehlkonfiguration eines Routers durch einen Betreiber die Verbreitung einer enormen Anzahl ungültiger Routen durch das globale Routing-System bewirkte. Auch hier ist diese Art von Angriff durch CIDR nicht wirklich neu; mit den geerbten „Klasse-A/B/C“-Routen war es möglich, maximal 16.843.008 eindeutige Netzwerknummern im Routing-System anzukündigen, eine ausreichende Zahl, um selbst für die im Jahr 2005 modernsten Routing-Geräte Probleme zu verursachen. Was anders ist, ist, dass die moderate Komplexität der korrekten Routerkonfiguration im Umfeld von CIDR solche versehentlichen „Angriffe“ eher wahrscheinlich macht. Die Maßnahmen zur Verhinderung dieser Art von Angriff sind weitgehend dieselben wie die oben für das Abfangen beschriebenen, wobei als zusätzliche Best Practice auch die Konfiguration einer vernünftigen Maximalzahl von Präfixen, die ein Border-Router von seinen Nachbarn akzeptiert, gilt.
Beachten Sie, dass dies keine erschöpfende Analyse der Arten von Angriffen sein soll, die CIDR erleichtert; eine vollständigere Analyse der Sicherheitsanfälligkeiten im globalen Routing-System liegt außerhalb des Rahmens dieses Dokuments.