Aller au contenu principal

6. Considérations de sécurité (Security Considerations)

En fonctionnement réseau normal, le commutateur de snooping apporte l'avantage de préserver la bande passante sur les segments du réseau local où aucun nœud n'a exprimé le souhait de recevoir le trafic multicast. En présence de messages IGMP falsifiés, l'avantage lié à l'utilisation de commutateurs de snooping peut être réduit, voire supprimé.

Les considérations de sécurité relatives à IGMPv3 au niveau réseau de la pile de protocoles sont décrites dans [IGMPv3]. L'introduction de la fonctionnalité de snooping IGMP ne modifie pas le traitement des paquets multicast par le routeur, puisqu'elle n'utilise pas d'informations de couche liaison.

Les changements de comportement suivants au sein du réseau local sont pertinents :

  1. Un message de requête falsifié dont l'adresse source est inférieure à celle du Querier courant peut amener le commutateur de snooping à transférer les rapports d'appartenance suivants vers la mauvaise interface réseau. Pour cette raison, les rapports d'appartenance IGMP DEVRAIENT (SHOULD) être envoyés à tous les routeurs multicast ainsi qu'au Querier courant.

  2. Un hôte du réseau local peut générer des messages de rapport d'état courant (Current-State Report), amenant le commutateur à croire à tort qu'il existe des écouteurs multicast sur le même segment que l'émetteur du message falsifié. Il en résultera le transfert de paquets multicast non demandés vers le segment situé entre la source et le routeur. Si le routeur exige que tous les messages de rapport multicast soient authentifiés comme décrit à la section 9.4 de [IGMPv3], il rejettera le message de rapport falsifié provenant d'un hôte du réseau interne de la même manière qu'un message provenant d'un emplacement distant. Il convient de noter que si le routeur accepte des rapports non authentifiés simplement parce qu'ils arrivent sur une interface associée au réseau interne, le dépannage du segment concerné permettra de circonscrire rapidement la recherche de la source des messages falsifiés.

  3. Comme décrit dans [IGMPv3], un attaquant a peu de motivation à falsifier des messages de rapport d'appartenance, car rejoindre un groupe est généralement une opération sans privilège. L'émetteur d'un rapport d'appartenance falsifié deviendra le seul destinataire du trafic multicast destiné à ce groupe. Cela contraste avec un segment LAN partagé (un concentrateur) ou un réseau dépourvu de commutateurs de snooping, où, pendant que le trafic indésirable est inondé sur le segment, tous les autres hôtes du même segment sont incapables d'émettre des données.

Le pire résultat de chacune de ces attaques est qu'elle supprime l'amélioration de performance que le snooping était censé apporter ; elle ne sera pas pire que celle d'un réseau utilisant des commutateurs sans snooping multicast.