RFC 2827: Ingress Filtering gegen gefälschte Quelladressen
Zusammenfassung
RFC 2827 empfiehlt Providern, Pakete mit unplausiblen Quelladressen am Eintritt zu verwerfen.
Ideen
- Netzgrenzen kennen die erwartbaren Quellpräfixe ihrer Kunden.
- Filter erschweren Quelladressfälschung.
- Weniger Spoofing reduziert reflektierte DDoS-Angriffe.
Einsichten
- Missbrauchsschutz funktioniert am besten nahe der Quelle.
- Globale Sicherheit hängt von vielen lokalen Betriebsentscheidungen ab.
Fakten
- Der RFC Editor veröffentlichte RFC 2827 im Mai 2000.
- Der aktuelle Indexstatus lautet „Bewährte Praxis“.
- Der offizielle englische Titel lautet „Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing“.
- RFC 2827 ersetzt RFC 2267.
Empfehlungen
- Aktiviere BCP-38-Filter an Kunden- und Standortgrenzen.
- Berücksichtige asymmetrische Pfade bei strikten Prüfungen.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.