我正在處理受防火牆保護的應用程序,並且只允許從某些IP地址(這是應用程序Web服務器)進行訪問。應用程序安全問題:僞造IP地址有多容易?
它有點微妙,引入另一個認證/保護層會很麻煩。
我的網絡的理解是不是很大,因爲它不是我的問題,但在我的腦海我提出了以下方案:
有人知道我們的應用程序服務器的IP地址和要假冒它來訪問他知道監聽套接字和協議的其他應用程序。
因此,他改變了他的IP數據包的標題,使Web服務器IP作爲發送器。
接下來會發生什麼?
答:他的ISP拒絕數據包並說:「嘿,那是不是你離開我分配的IP地址。」 - Problema解決
B:該ISP傳遞到下一個級別的數據包(其上行鏈路...)
讓我們假設的ISP已經受損或數據包被傳遞,而不檢查(我不知道是否是這種情況)
接下來會發生什麼?
答:承運人拒絕數據包並說:「嘿,那IP是不是在我們同意你所操作的IP範圍!」 - 現在,如果我的網絡服務器不是由我的攻擊者所攻擊的同一ISP運營的 - 問題已解決
B:ISP不檢查數據包或被盜用,並將其轉發給他的上行鏈路。
現在我很確定IP地址在通過路由器時被檢查和過濾。否則,這將是完全無政府狀態。
所以說得直白:一個想要僞造我的IP地址的攻擊者需要破壞我的Web服務器負責運行的IP範圍的非常相同的ISP,或者這個ISP不會執行數據包檢查。
- 這是正確的嗎?
好吧,現在我想象我的服務器位於辦公室,它的ISP是一個區域性有線電視公司。
將數據包從我的IP地址發送到另一個互聯網IP需要什麼步驟?
(當然,我只是要求瞭解風險並選擇適當的保護!)
我想象一下,路由站通常位於街道旁邊的一個小容器中,而這個小容器只受鎖的保護。去那裏。交換電纜或將自己插入。
如果您知道自己在做什麼,或者是否存在使用真實辦公室調制解調器上存儲的密鑰進行一些加密握手,那麼建立經過身份驗證的連接需要這種方式嗎?
我在談論今天的有線互聯網標準。
最後一個想法:所以如果我的原始服務器不是某個家庭的ISP,它的站點在大街上容易受到攻擊,我應該很安全,對吧?
我記得NFS服務器只依賴IP身份驗證作爲默認設置。因爲這很常見 - 是否有任何NFS服務器因僞造IP地址而被黑客攻擊的例子?
我意識到,這個問題是非常非常非常迷惑。這是因爲我不確定我在這裏說什麼。我只是想給出一些我認爲洞穴食物可能存在的意見,所以他們可以被證實或消除。
總的來說,我很感激任何評論和你對這個問題的個人想法!
我很清楚你知道你在說什麼。谷歌在谷歌上通過TCP進行IP欺騙時會帶來多少垃圾,真是太棒了。謝謝 – wlf 2013-05-02 18:53:02
@wlf:是的,它很可能是日誌中的地址對應於正在進行連接的實際機器 - 也就是說,該機器可能是受攻擊者入侵併用於啓動的第三方機器攻擊。 – caf 2013-05-03 03:49:23