跳到主要内容

RFC 4379 - 6. Security Considerations

6. 安全考虑 (Security Considerations)​

总体而言, LSP ping 的安全需求类似于 ICMP ping.

至少存在三种利用此处定义机制攻击 LSR 的方式. 一是拒绝服务攻击, 通过向 LSR 发送 MPLS echo request/reply 增加其工作负载. 二是通过伪造, 劫持, 重放或以其他方式篡改 MPLS echo request 与 reply 来混淆 MPLS 数据平面存活状态. 三是未授权源利用 LSP ping 获取网络信息.

为避免潜在拒绝服务攻击, RECOMMENDED 实现调节送往控制平面的 LSP ping 流量. 应对下文定义的知名 UDP 端口应用速率限制器.

涉及伪造或重放 MPLS echo reply 的初级重放与欺骗攻击不太可能有效. 这些应答必须匹配未完成 MPLS echo request 的 Sender's Handle 与 Sequence Number. 不匹配的重放会因序列已推进而被丢弃, 因此欺骗只有很小的机会窗口. 但为提供更强防御, 实现 MAY 也通过要求精确匹配 TimeStamp Sent 字段来验证之.

为防止未授权源利用 MPLS echo request 获取网络信息, RECOMMENDED 实现在接收消息前提供对照访问控制列表检查 MPLS echo request 消息源地址的手段.

不清楚如何防止劫持 (不交付) echo request 或 reply; 但若这些消息确实被劫持, LSP ping 将报告数据平面未按预期工作.

保护 MPLS echo request 与 reply 中承载的数据看似 (目前) 不关键, 尽管某些方可能认为 MPLS 数据平面状态知识属机密. 但实现 SHOULD 提供过滤 echo reply 可发送到的地址的手段.

尽管本文档特殊使用 127/8 地址, 这些仅与 UDP 端口 3503 结合使用. 此外, 这些分组仅由路由器处理. 所有其他主机 MUST 按 RFC 1122 处理目的地址在 127/8 范围内的所有分组. 任何路由器收到的目的地址在 127/8 范围但目的 UDP 端口非 3503 的分组 MUST 按 RFC 1812 处理. 特别地, 默认行为是将发往 127/8 地址的分组视为 "martians" (伪地址).