bk99.de entertain the web since 1997

RFC 2827: Ingress Filtering gegen gefälschte Quelladressen

Zusammenfassung

RFC 2827 empfiehlt Providern, Pakete mit unplausiblen Quelladressen am Eintritt zu verwerfen.

Ideen

  • Netzgrenzen kennen die erwartbaren Quellpräfixe ihrer Kunden.
  • Filter erschweren Quelladressfälschung.
  • Weniger Spoofing reduziert reflektierte DDoS-Angriffe.

Einsichten

  • Missbrauchsschutz funktioniert am besten nahe der Quelle.
  • Globale Sicherheit hängt von vielen lokalen Betriebsentscheidungen ab.

Fakten

  • Der RFC Editor veröffentlichte RFC 2827 im Mai 2000.
  • Der aktuelle Indexstatus lautet „Bewährte Praxis“.
  • Der offizielle englische Titel lautet „Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing“.
  • RFC 2827 ersetzt RFC 2267.

Empfehlungen

  • Aktiviere BCP-38-Filter an Kunden- und Standortgrenzen.
  • Berücksichtige asymmetrische Pfade bei strikten Prüfungen.

Referenzen

RFC beim RFC Editor lesen →