Passa al contenuto principale

12. Considerazioni sulla sicurezza

  1. Considerazioni sulla sicurezza

L'introduzione di protocolli di routing che supportano prefissi classless e un passaggio a un modello di inoltro che richiede che le rotte più specifiche (a corrispondenza più lunga) siano preferite quando si sovrappongono a rotte verso prefissi meno specifici introduce almeno due preoccupazioni di sicurezza:

  1. Il traffico può essere dirottato annunciando un prefisso per una data destinazione che è più specifico dell'aggregato che è normalmente annunciato per quella destinazione. Ad esempio, supponiamo che un popolare sito terminale con indirizzo 192.168.17.100 sia connesso a un fornitore di servizi che annuncia 192.168.16.0/20. Un operatore di rete malintenzionato interessato a intercettare il traffico per tale sito potrebbe annunciare, o quantomeno tentare di annunciare, 192.168.17.0/24 nel sistema di routing globale. Poiché questo prefisso è più specifico del prefisso "normale", il traffico sarà deviato dal sito terminale legittimo verso la rete posseduta dall'operatore malintenzionato. Prima dell'avvento del CIDR, era possibile indurre traffico da alcune parti della rete a seguire un falso annuncio che corrispondeva esattamente a un particolare numero di rete; il CIDR aggrava leggermente questo problema, poiché l'inoltro a corrispondenza più lunga porta generalmente tutto il traffico a preferire rotte più specifiche a rotte meno specifiche. Il rimedio per l'attacco basato su CIDR è tuttavia lo stesso dell'attacco precedente al CIDR: l'istituzione di relazioni di fiducia tra fornitori, combinata con forti filtri di policy di routing ai confini dei fornitori. Purtroppo, l'implementazione di tali filtri è difficile in un Internet molto decentralizzato. Come soluzione alternativa, molti fornitori implementano filtri generici che fissano limiti superiori, derivati dalle direttive dei RIR per le dimensioni dei blocchi che allocano, sulle lunghezze di prefisso accettate dagli altri fornitori. Si noti che sono stati osservati "spammer" utilizzare questo tipo di attacco per dirottare temporaneamente lo spazio di indirizzamento al fine di mascherare l'origine del traffico (i messaggi di posta "spam") che generano.

  2. Attacchi di negazione del servizio possono essere lanciati contro molte parti dell'infrastruttura di Internet annunciando un gran numero di rotte nel sistema. Un tale attacco mira a causare il fallimento dei router saturando le tabelle di routing e di inoltro. Un buon esempio di incidente non malintenzionato che ha causato questo tipo di fallimento è stato l'infame evento "AS 7007" [7007], in cui una errata configurazione di un router da parte di un operatore provocò la propagazione di un enorme numero di rotte non valide attraverso il sistema di routing globale. Ancora una volta, questo tipo di attacco non è realmente nuovo con il CIDR; utilizzando le rotte "classe A/B/C" ereditate, era possibile annunciare un massimo di 16.843.008 numeri di rete univoci nel sistema di routing globale, un numero sufficiente a causare problemi persino alle apparecchiature di routing più moderne fabbricate nel 2005. Ciò che è diverso è che la moderata complessità della corretta configurazione dei router in presenza del CIDR tende a rendere più probabili tali "attacchi" accidentali. Le misure per prevenire questo tipo di attacco sono in larga misura le stesse descritte sopra per il dirottamento, con in aggiunta il fatto che la best practice corrente consiste anche nel configurare un numero massimo ragionevole di prefissi che un router di confine accetterà dai propri vicini.

Si noti che questo non intende essere un'analisi esaustiva dei tipi di attacchi che il CIDR agevola; un'analisi più completa delle vulnerabilità di sicurezza nel sistema di routing globale va oltre lo scopo di questo documento.