Passa al contenuto principale

7.3. Denial of Service (Negazione del servizio)

7.3. Denial of Service (Negazione del servizio)

Una richiesta di sottoscrizione crea uno stato (S,G) in un router per registrare la sottoscrizione, richiama l'elaborazione su quel router e possibilmente causa elaborazione sui router vicini. Un host può lanciare un attacco denial-of-service richiedendo un gran numero di sottoscrizioni. Il denial of service può derivare se:

  - arriva una grande quantità di traffico quando altrimenti non era desiderato, consumando risorse di rete per consegnarlo e risorse dell'host per scartarlo;

- viene creata una grande quantità di stato multicast specifico della sorgente nei router della rete, utilizzando memoria e risorse CPU del router per memorizzare ed elaborare lo stato; oppure

- viene generata una grande quantità di traffico di controllo per gestire lo stato specifico della sorgente, utilizzando CPU del router e larghezza di banda della rete.

Per ridurre i danni di un tale attacco, un router PUÒ disporre di opzioni di configurazione per limitare, ad esempio, i seguenti elementi:

  - La velocità totale con cui a tutti gli host su una singola interfaccia è consentito avviare sottoscrizioni (per limitare i danni causati dagli attacchi con indirizzo sorgente falsificato).

- Il numero totale di sottoscrizioni che possono essere avviate da una singola interfaccia o host.

Tuttavia, qualsiasi decisione di un implementatore di limitare artificialmente la velocità o il numero di sottoscrizioni dovrebbe essere presa con cautela, poiché le applicazioni future potrebbero utilizzare un gran numero di canali. Limiti rigidi sulla velocità o sul numero di sottoscrizioni di canale ostacolerebbero la diffusione di tali applicazioni.

Un router DOVREBBE verificare che la sorgente di una richiesta di sottoscrizione sia un indirizzo valido per l'interfaccia su cui è stata ricevuta. La mancata verifica aggraverebbe un attacco con indirizzo sorgente falsificato.

Notiamo che questi attacchi non sono esclusivi di SSM: sono presenti anche per il multicast a sorgente qualsiasi.