6. セキュリティに関する考慮事項 (Security Considerations)
通常のネットワーク運用では、スヌーピングスイッチは、当該マルチキャストトラフィックの受信を希望するノードが存在しないローカルネットワークのセグメントにおいて帯域を節約するという利点を提供する。偽造された IGMP メッセージが存在する場合、スヌーピングスイッチを使用する利点は低減または消失しうる。
プロトコルスタックのネットワーク層における IGMPv3 のセキュリティに関する考慮事項は [IGMPv3] に記述されている。IGMP スヌーピング機能の導入は、リンク層情報を利用しないため、ルータによるマルチキャストパケットの取り扱いを変更するものではない。
ローカルネットワーク内の以下の挙動の変化が関連する:
-
現在のクエリアより小さい送信元アドレスを持つ偽造クエリメッセージは、スヌーピングスイッチに後続のメンバーシップレポートを誤ったネットワークインタフェースへ転送させる可能性がある。このため、IGMP メンバーシップレポートは、現在のクエリアだけでなくすべてのマルチキャストルータに送信すべきである (SHOULD)。
-
ローカルネットワーク上のホストが現在状態レポート (Current-State Report) メッセージを生成すると、スイッチは偽造メッセージの送信者と同じセグメント上にマルチキャストリスナが存在すると誤って認識する。その結果、要求されていないマルチキャストパケットが、送信元とルータの間のセグメントへ転送されることになる。ルータが [IGMPv3] の 9.4 節に記述されているとおりすべてのマルチキャストレポートメッセージの認証を要求する場合、ネットワーク内部のホストからの偽造レポートメッセージを、リモートから発信されたものと同様に廃棄する。注目すべきは、ルータが内部ネットワークに関連付けられたインタフェースから到着したという理由だけで未認証のレポートを受け入れる場合、影響を受けたセグメントのトラブルシューティングによって偽造メッセージの送信元の探索範囲が速やかに絞り込まれることである。
-
[IGMPv3] で述べられているように、グループへの参加は通常は特権を要しない操作であるため、攻撃者がメンバーシップレポートメッセージを偽造する動機はほとんどない。偽造メンバーシップレポートの送信者は、そのグループ宛のマルチキャストトラフィックの唯一の受信者となる。これは、共有 LAN セグメント(ハブ)やスヌーピングスイッチのないネットワークとは対照的である。後者では、不要なトラフィックがセグメントにフラッディングされている間、同じセグメント上の他のすべてのホストがデータを送信できなくなる。
これらの攻撃のいずれについても、最悪の結果はスヌーピングが提供するはずの性能改善が失われることにすぎず、マルチキャストスヌーピングを行わないスイッチを使うネットワークより悪くなることはない。