7.4. Adresses source usurpées
7.4. Adresses source usurpées
En forgeant l'adresse source d'un datagramme, un attaquant peut potentiellement violer le modèle de service SSM en transmettant des datagrammes sur un canal appartenant à un autre hôte. Ainsi, une application exigeant une authentification forte ne devrait pas supposer que tous les paquets arrivant sur un canal ont été envoyés par la source demandée sans mécanismes d'authentification de niveau supérieur. L'en-tête d'authentification IPSEC [RFC2401, RFC4301] peut par exemple être utilisé pour authentifier la source d'une transmission SSM.
Un certain degré de protection contre les adresses source usurpées dans le multicast est déjà assez répandu, car les protocoles de routage multicast IP couramment déployés [PIM-DM, PIM-SM, DVMRP] intègrent un « contrôle de transfert par chemin inverse » qui valide le fait qu'un paquet multicast est arrivé sur l'interface attendue pour son adresse source. Les protocoles de routage utilisés pour SSM DEVRAIENT intégrer un tel contrôle.
Le routage à la source [RFC791] (à la fois souple et strict) combiné à l'usurpation d'adresse source peut être utilisé pour permettre à un imposteur de la véritable source du canal d'injecter des paquets sur un canal SSM. Un routeur SSM DEVRAIT par défaut interdire le routage à la source vers une adresse de destination SSM. Un routeur PEUT disposer d'une option de configuration pour autoriser le routage à la source. Des mécanismes anti-usurpation de source, tels que le filtrage des adresses source en bordure du réseau, sont également fortement encouragés.