Passa al contenuto principale

6. Considerazioni sulla sicurezza (Security Considerations)

In condizioni normali di esercizio della rete, lo switch con snooping offre il vantaggio di risparmiare banda sui segmenti della rete locale in cui nessun nodo ha espresso interesse a ricevere il traffico multicast. In presenza di messaggi IGMP falsificati, il vantaggio derivante dall'uso di switch con snooping può essere ridotto o eliminato.

Le considerazioni sulla sicurezza per IGMPv3 a livello di rete dello stack di protocolli sono descritte in [IGMPv3]. L'introduzione della funzionalità di snooping IGMP non modifica la gestione dei pacchetti multicast da parte del router, poiché non fa uso di informazioni dello strato di collegamento.

I seguenti cambiamenti di comportamento all'interno della rete locale sono rilevanti:

  1. Un messaggio di Query falsificato con indirizzo sorgente inferiore a quello del Querier corrente può indurre lo switch con snooping a inoltrare i successivi rapporti di appartenenza all'interfaccia di rete sbagliata. Per questo motivo, i rapporti di appartenenza IGMP DOVREBBERO (SHOULD) essere inviati a tutti i router multicast oltre che al Querier corrente.

  2. Un host della rete locale può generare messaggi di Current-State Report, inducendo lo switch a credere erroneamente che vi siano listener multicast sullo stesso segmento del mittente del messaggio falsificato. Ciò comporterà l'inoltro di pacchetti multicast non richiesti sul segmento tra la sorgente e il router. Se il router richiede che tutti i messaggi di Multicast Report siano autenticati come descritto nella sezione 9.4 di [IGMPv3], scarterà il messaggio di Report falsificato proveniente dall'host interno alla rete allo stesso modo in cui scarterebbe quello proveniente da una posizione remota. Vale la pena notare che, se il router accetta Report non autenticati semplicemente perché arrivano su un'interfaccia associata alla rete interna, la diagnosi del segmento interessato restringerà rapidamente la ricerca della fonte dei messaggi falsificati.

  3. Come descritto in [IGMPv3], vi è scarsa motivazione per un attaccante a falsificare messaggi di rapporto di appartenenza, poiché unirsi a un gruppo è tipicamente un'operazione non privilegiata. Il mittente di un rapporto di appartenenza falsificato diventerà l'unico destinatario del traffico multicast diretto a quel gruppo. Questo è in contrasto con un segmento LAN condiviso (un hub) o una rete priva di switch con snooping, dove, mentre il traffico indesiderato viene inondato sul segmento, tutti gli altri host sullo stesso segmento non sono in grado di trasmettere dati.

Il risultato peggiore di ciascuno di questi attacchi è l'eliminazione del miglioramento delle prestazioni che lo snooping doveva fornire; non sarà peggiore di una rete che utilizza switch senza snooping multicast.