Що таке IP spoofing?
IP spoofing - це тип мережевої атаки, за якої зловмисник підміняє IP-адресу джерела в мережевих пакетах, видаючи себе за інший пристрій.
Простіше кажучи: пакет виглядає так, ніби він прийшов від довіреного комп'ютера, але насправді його надіслав атакувальник.
Як працює IP spoofing
У кожному IP-пакеті є поле «IP-адреса відправника». При IP spoofing зловмисник:
- підставляє чужу або підроблену IP-адресу;
- надсилає пакети з цією адресою в мережу.
У підсумку:
- отримувач довіряє пакету;
- реальне джерело атаки приховане.
Навіщо використовують IP spoofing
Основні цілі:
- обійти фільтрацію за IP;
- видати себе за довірений хост;
- приховати реальне джерело атаки;
- посилити DDoS-атаки.
Часто IP spoofing - не самостійна атака, а частина складнішої.
Приклади використання IP spoofing
1. Обхід довіри
Якщо система довіряє певним IP-адресам:
- зловмисник підробляє таку адресу;
- отримує доступ або надсилає шкідливі дані.
2. DDoS-атаки
- пакети надсилаються з підробленими IP;
- складно визначити джерело;
- захист і блокування ускладнюються.
3. Відображені атаки (amplification)
- запит надсилається з підробленою IP жертви;
- сервер відповідає жертві;
- навантаження багаторазово посилюється.
Які властивості безпеки порушуються
- Integrity (цілісність) - довіра до джерела порушена;
- Availability (доступність) - при використанні в DoS/DDoS;
- опосередковано - Confidentiality, якщо атака використовується для доступу.
Чому IP spoofing можливий
Тому що:
- IP-протокол не перевіряє, що адреса джерела справжня;
- перевірка автентичності не вбудована в базовий IP.
Як захищаються від IP spoofing
Основні заходи захисту:
- фільтрація трафіку (ingress / egress filtering);
- firewall і ACL;
- перевірка станів з'єднань (stateful firewall);
- використання зашифрованих і автентифікованих протоколів.
У нормальній мережі пакети з підробленим IP не повинні виходити назовні.
Коротка відповідь
Для співбесідиPremium
Коротка відповідь допоможе вам впевнено відповідати на цю тему під час співбесіди.