10. Security Considerations (Considerazioni sulla sicurezza)
10. Security Considerations (Considerazioni sulla sicurezza)
Consideriamo le ramificazioni di un messaggio contraffatto di ogni tipo.
Messaggio di interrogazione (Query Message):
Un messaggio di interrogazione contraffatto proveniente da una macchina con un indirizzo IP inferiore rispetto all'attuale interrogante (Querier) farà sì che i compiti di interrogante vengano assegnati al falsario. Se il falsario non invia più messaggi di interrogazione, il timer "Altro interrogante presente" (Other Querier Present) degli altri router scadrà e uno di essi riprenderà il ruolo di interrogante. Durante questo periodo, se il falsario ignora i messaggi di abbandono (Leave Messages), il traffico potrebbe fluire verso gruppi senza membri per un massimo di [Intervallo di appartenenza al gruppo] (Group Membership Interval).
Un messaggio di interrogazione contraffatto inviato a un gruppo con membri farà sì che gli host membri del gruppo segnalino le loro appartenenze. Ciò causa una piccola quantità di traffico extra sulla LAN, ma non causa problemi di protocollo.
Messaggi di rapporto (Report messages):
Un messaggio di rapporto contraffatto può far pensare ai router multicast che ci siano membri di un gruppo su una sottorete quando non ce ne sono. I messaggi di rapporto contraffatti provenienti dalla sottorete locale sono privi di significato, poiché l'adesione a un gruppo su un host è generalmente un'operazione non privilegiata, quindi un utente locale può banalmente ottenere lo stesso risultato senza contraffare alcun messaggio. I messaggi di rapporto contraffatti provenienti da fonti esterne sono più problematici; ci sono due difese contro i rapporti contraffatti esternamente:
-
Ignorare il rapporto se non è possibile identificare l'indirizzo di origine del pacchetto come appartenente a una sottorete assegnata all'interfaccia su cui è stato ricevuto il pacchetto. Questa soluzione significa che i rapporti inviati da host mobili senza indirizzi sulla sottorete locale verranno ignorati.
-
Ignorare i messaggi di rapporto senza opzioni di avviso router (Router Alert) [RFC 2113] e richiedere che i router non inoltrino i messaggi di rapporto. (Il requisito non è un requisito di filtraggio generalizzato nel percorso di inoltro, poiché i pacchetti contengono già opzioni di avviso router). Questa soluzione interrompe la compatibilità con le versioni precedenti di questa specifica che non richiedevano l'avviso router.
Un messaggio di rapporto versione 1 contraffatto può mettere un router nello stato "membri versione 1 presenti" per un particolare gruppo, il che significa che il router ignorerà i messaggi di abbandono. Ciò può far fluire il traffico verso gruppi senza membri per un massimo di [Intervallo di appartenenza al gruppo]. Ci sono due difese contro i rapporti v1 contraffatti:
-
Per difendersi dai rapporti v1 di provenienza esterna, ignorare il rapporto se non è possibile identificare l'indirizzo di origine del pacchetto come appartenente a una sottorete assegnata all'interfaccia su cui è stato ricevuto il pacchetto. Questa soluzione significa che i rapporti v1 inviati da host mobili senza indirizzi sulla sottorete locale verranno ignorati.
-
Fornire ai router un interruttore di configurazione per ignorare completamente i messaggi della versione 1. Ciò interrompe la compatibilità automatica con gli host della versione 1, quindi dovrebbe essere utilizzato solo in situazioni in cui il "abbandono rapido" (fast leave) è fondamentale. Questa soluzione protegge anche dai rapporti versione 1 contraffatti provenienti dalla sottorete locale.
Messaggio di abbandono (Leave message):
Un messaggio di abbandono contraffatto farà sì che l'interrogante invii interrogazioni specifiche del gruppo (Group-Specific Queries) per il gruppo in questione. Ciò causa un'elaborazione extra su ciascun router e su ciascun membro del gruppo, ma non può causare la perdita del traffico desiderato. Ci sono due difese contro i messaggi di abbandono contraffatti esternamente:
-
Ignorare il messaggio di abbandono se non è possibile identificare l'indirizzo di origine del pacchetto come appartenente a una sottorete assegnata all'interfaccia su cui è stato ricevuto il pacchetto. Questa soluzione significa che i messaggi di abbandono inviati da host mobili senza indirizzi sulla sottorete locale verranno ignorati.
-
Ignorare i messaggi di abbandono senza opzioni di avviso router [RFC 2113] e richiedere che i router non inoltrino i messaggi di abbandono. (Il requisito non è un requisito di filtraggio generalizzato nel percorso di inoltro, poiché i pacchetti contengono già opzioni di avviso router). Questa soluzione interrompe la compatibilità con le versioni precedenti di questa specifica che non richiedevano l'avviso router.