Articulo de referencia

Filtrado de entrada

En redes informáticas , el filtrado de entrada es una técnica que se utiliza para garantizar que los paquetes entrantes provengan realmente de las redes de las que afirman origi...

En redes informáticas , el filtrado de entrada es una técnica que se utiliza para garantizar que los paquetes entrantes provengan realmente de las redes de las que afirman originarse. Esto puede utilizarse como contramedida contra diversos ataques de suplantación de identidad en los que los paquetes del atacante contienen direcciones IP falsas . La suplantación de identidad se utiliza a menudo en ataques de denegación de servicio , y mitigarlos es una aplicación principal del filtrado de entrada. [ 1 ]

Problema

Las redes reciben paquetes de otras redes. Normalmente, un paquete contiene la dirección IP del ordenador que lo envió originalmente. Esto permite a los dispositivos de la red receptora saber de dónde proviene, lo que posibilita, entre otras cosas, el envío de una respuesta, excepto cuando se utilizan direcciones IP a través de un proxy o una dirección IP falsificada, lo que no permite identificar a un usuario específico dentro de ese grupo de usuarios.

Se puede falsificar ( suplantar ) la dirección IP del remitente, lo que constituye un ataque de suplantación de identidad . Esto oculta el origen de los paquetes enviados, por ejemplo, en un ataque de denegación de servicio . Lo mismo ocurre con los proxies, aunque de forma diferente a la suplantación de IP.

Posibles soluciones

Una posible solución consiste en implementar el uso de pasarelas de Internet intermedias (es decir, servidores que conectan redes dispares a lo largo de la ruta que sigue un paquete determinado) para filtrar o rechazar cualquier paquete que se considere ilegítimo. La pasarela que procesa el paquete podría simplemente ignorarlo por completo o, si es posible, enviar un paquete de vuelta al remitente indicando que el paquete ilegítimo ha sido rechazado. Los sistemas de prevención de intrusiones en el host (HIPS) son un ejemplo de aplicaciones de ingeniería técnica que ayudan a identificar, prevenir y/o disuadir eventos e intrusiones no deseados, inesperados o sospechosos.

Cualquier enrutador que implemente filtrado de entrada verifica el campo de dirección IP de origen de los paquetes IP que recibe y descarta los paquetes si estos no tienen una dirección IP en el bloque de direcciones IP al que está conectada la interfaz. Esto puede no ser posible si el host final tiene múltiples conexiones y también envía tráfico de red en tránsito.

En el filtrado de entrada, los paquetes que ingresan a la red se filtran si la red que los envía no debe enviar paquetes desde la(s) dirección(es) IP de origen. Si el host final es una red o host stub, el enrutador debe filtrar todos los paquetes IP que tengan, como IP de origen, direcciones privadas (RFC 1918), direcciones bogon o direcciones que no tengan la misma dirección de red que la interfaz. [ 2 ]

Redes

El filtrado de entrada de red es una técnica de filtrado de paquetes utilizada por muchos proveedores de servicios de Internet para intentar prevenir la suplantación de direcciones IP en el tráfico de Internet y, por lo tanto, combatir indirectamente varios tipos de abuso de la red al hacer que el tráfico de Internet sea rastreable hasta su origen.

El filtrado de entrada de red facilita mucho el seguimiento de los ataques de denegación de servicio hasta su(s) origen(es) para que puedan ser corregidos. [ 3 ]

El filtrado de entrada de red es una política de buena vecindad que se basa en la cooperación entre los proveedores de servicios de Internet (ISP) para su beneficio mutuo.

Las mejores prácticas actuales para el filtrado de entrada de red están documentadas por el Grupo de Trabajo de Ingeniería de Internet en BCP 38 y 84, que se definen en RFC 2827 y RFC 3704, respectivamente. [ 4 ] [ 5 ]

La BCP 84 recomienda que los proveedores de conectividad IP filtren los paquetes que ingresan a sus redes desde los clientes y descarten cualquier paquete cuya dirección de origen no esté asignada a ese cliente.

Hay muchas maneras posibles de implementar esta política; un mecanismo común es habilitar el reenvío de ruta inversa en los enlaces a los clientes, lo que aplicará indirectamente esta política en función del filtrado de rutas que el proveedor realiza de los anuncios de ruta de sus clientes .

Despliegue

Según un informe de 2012, contrariamente a la opinión general sobre la falta de  implementación de BCP 38, alrededor del 80% de Internet (según diversas mediciones) ya aplicaba filtrado de paquetes anti-suplantación en sus redes. [ 6 ]

David A. Wheeler está a favor de aprobar una ley que obligue al 100% de todos los ISP a implementar el filtrado de entrada de red según lo definido en IETF BCP 38. En Estados Unidos, presumiblemente la FCC haría cumplir esta ley. [ 3 ]

Véase también

Referencias

  1. Zhauniarovich, Yury; Dodia, Priyanka (junio de 2019). "Separando la basura: Filtrando el tráfico de amplificación DRDoS en redes ISP" . Conferencia IEEE de 2019 sobre software de redes (NetSoft) . IEEE. págs. 142–150 . doi : 10.1109/netsoft.2019.8806653 . ISBN  978-1-5386-9376-6. S2CID 201621791 . 
  2. Robert Gezelter (1995) Seguridad en Internet Capítulo 23 en Hutt, Bosworth y Hoytt (1995) "Manual de seguridad informática, tercera edición", Wiley, sección 23.6(b), pp. 23-12 y siguientes.
  3. 1 2 Dr. David A. Wheeler. "¿Qué leyes deberían crearse para mejorar la seguridad informática?" . Consultado el 10 de junio de 2023 .
  4. Ferguson, P.; Senie, D. (mayo de 2000). Filtrado de entrada de red: cómo derrotar los ataques de denegación de servicio que emplean suplantación de direcciones IP de origen . IETF . doi : 10.17487/RFC2827 . BCP 38. RFC 2827 .
  5. Baker, F.; Savola, P. (marzo de 2004). Filtrado de entrada para redes multihomed . IETF . doi : 10.17487/RFC3704 . BCP 84. RFC 3704 .
  6. Barry Greene (11 de junio de 2012). "¡Todos deberían estar implementando BCP 38! Esperen, ya lo están haciendo..." . senki.org.
  • RFC 2827 - Filtrado de entrada de red: Cómo contrarrestar los ataques de denegación de servicio que emplean la suplantación de direcciones IP de origen (BCP 38) 
  • RFC 3704 Filtrado de entrada para redes con múltiples conexiones (BCP 84) 
  • Jay R. Ashworth. "BCP38.info" .
  • Información sobre BCP 38  » Editor de RFC
  • Información sobre BCP 84  » Editor de RFC
  • Enrutamiento MANRS
Obtenido de " https://en.wikipedia.org/w/index.php?title=Ingress_filtering&oldid=1336110053 "