Envoyé par
Beanux
Mais il semblerais qu'il n'y ai pas de solution contre le spoofing sur des ip qui n'appartiennent pas à votre "réseau local"
Il en existe mais elles sont restrictives...
1) Bloquer les paquets IP entrants venant de l'Internet qui ont pour sources adresses :- les adresses RFC1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), - une adresse loopback 127.0.0.0/8,
- une adresse IP Multicast 224.0.0.0/3,
- une adresse APIPA-RFC5735 169.254.0.0/16,
Ces adresses sont communément appelées "bogons" et "martians"
En revanche, si l'attaquant utilise une adresse IP source routée sur l'Internet, ça passera au travers de ces Access-Lists bien sûr.
A noter que certains blocks IP, même s'ils sont en théorie routables dans l'Internet, ne sont pas routés... Cette liste est en constant changement, et l'équipe de Rob Thomas, appelée "Team Cymru", maintient cette liste à des fins de protection contre notamment le spoofing. Pour plus d'infos, cf
http://www.team-cymru.org/
2) Certains constructeurs de routeurs ont également implémenté une fonctionnalité appelée Unicast Reverse Path Forwarding mais c'est toujours très limitatif.
3) Enfin, pour info, dans les années 2000, les RFC 2827 et 3704 avaient été écrites pour donner quelques directions de "bonnes pratiques" concernant les protections contre l'IP Spoofing (ces documents sont également appelés des BCP, pour Best Current Practices).
En résumé, très peu de protections vraiment robustes dès lors que les adresses IP sources usurpées sont routées dans l'Internet.
Steph
Partager