Giả mạo địa chỉ IP là gì và tác động của nó đến mạng

EVOproxy Team
Giả mạo địa chỉ IP là gì và tác động của nó đến mạng

Giả mạo địa chỉ IP là việc làm giả trường IP nguồn trong tiêu đề gói IP để mạo danh một hệ thống khác hoặc ẩn danh tính của người gửi. Điều này không hiếm. Các phép đo quy mô lớn đã chỉ ra rằng khoảng 24.6% các hệ thống tự trị có thể bị giả mạo hoàn toàn trong một phân tích theo chiều dọc sau này, và công việc trước đó phát hiện ra rằng khoảng 24.2% các khối mạng quan sát được25.7% các AS quan sát được cho phép giả mạo, đó là lý do tại sao vấn đề này vẫn tồn tại như một điểm yếu trên toàn Internet chứ không phải là một mẹo nhất thời.

Điều này quan trọng đối với bất kỳ ai điều hành các chiến dịch, tự động hóa hoặc dịch vụ mạng, vì giả mạo tồn tại ở lớp gói, trong khi nhiều kiểm soát kinh doanh phụ thuộc vào danh tính dựa trên IP ở lớp ứng dụng. Nếu bạn không tách biệt hai lớp này trong đầu, rất dễ nhầm lẫn giữa việc làm giả gói độc hại với việc che giấu danh tính hợp pháp dựa trên proxy.

Hiểu biết về các nguyên tắc cơ bản của Giả mạo Địa chỉ IP

Giả mạo IP bắt đầu với một ý tưởng đơn giản. Một kẻ tấn công gửi một gói với địa chỉ IP nguồn giả, vì vậy lưu lượng truy cập có vẻ đến từ một nơi khác, mặc dù gói vẫn tuân theo cấu trúc mạng bình thường. Đó là lý do tại sao giả mạo có thể được sử dụng cả để ẩn danh người gửi và để mạo danh một hệ thống đáng tin cậy. Tổng quan về giả mạo IP của Imperva mô tả nó như một cuộc tấn công ở cấp gói được xây dựng xung quanh trường nguồn giả mạo đó.

Vấn đề sâu hơn là giả mạo chỉ hoạt động khi một mạng chấp nhận các gói mà không xác thực nơi chúng đến. Các phép đo Internet đã chỉ ra rằng khoảng một phần tư các hệ thống tự trị lịch sử cho phép giả mạo, và công việc theo chiều dọc sau đó vẫn phát hiện 390 trong số 1,586 AS, hoặc 24.6%, có thể bị giả mạo hoàn toàn trong khi 220 AS, hoặc 13.9%, không nhất quán trong hành vi lọc của họ. Những con số đó cho thấy một điểm yếu hạ tầng bền vững, không phải là một vấn đề đã được giải quyết, và chúng giúp giải thích tại sao việc xác thực địa chỉ nguồn vẫn là một mối quan tâm an ninh thực tiễn chứ không chỉ là một mục trong danh sách kiểm tra di sản. Phân tích theo chiều dọc của Internet Society ghi lại sự tồn tại đó.

Một infographic giải thích cách thức hoạt động của giả mạo địa chỉ IP, bao gồm quy trình tấn công, ví dụ trong thế giới thực và sự tăng trưởng thống kê.

Tại sao điểm yếu vẫn tồn tại

Một mô hình tư duy hữu ích là niềm tin biên. Nếu một biên mạng không kiểm tra xem địa chỉ nguồn của một gói có thuộc về nơi nó tuyên bố thuộc về hay không, lưu lượng giả mạo có thể di chuyển xa hơn vào mạng trước khi ai đó nhận ra. Đó là lý do tại sao giả mạo thực sự là một thất bại chính sách cũng như một mẹo gói.

Quy tắc thực tiễn: gói giả mạo càng di chuyển xa, càng khó để chứng minh nơi nó bắt đầu.

Điều này cũng lý giải tại sao cuộc tấn công quan trọng đối với các nhà tiếp thị kỹ thuật, các nhóm tăng trưởng và các nhà phân tích phụ thuộc vào danh tiếng IP, nhắm mục tiêu khu vực hoặc niềm tin phiên. Gói có thể trông hợp pháp trong quá trình truyền tải, nhưng tín hiệu niềm tin mà nó mang theo có thể là giả. Khi tín hiệu đó được chấp nhận, các hệ thống hạ nguồn có thể đưa ra quyết định sai lầm.

Cách các kẻ tấn công làm giả tiêu đề gói IP

Tại cấp gói, giả mạo không phải là việc thay đổi danh tính internet thực của một máy. Nó liên quan đến việc thay đổi siêu dữ liệu tiêu đề trên các gói ra ngoài để trường nguồn chỉ đến một máy chủ khác. Một phép so sánh với bưu chính giúp ích ở đây. Nội dung của bức thư vẫn giữ nguyên, nhưng địa chỉ trả lại trên phong bì bị làm giả trước khi được gửi đi.

Một sơ đồ minh họa cách các kẻ tấn công sửa đổi trường địa chỉ IP nguồn trong một gói để thực hiện giả mạo IP.

Gói vẫn có thể hợp lệ về cấu trúc. Đó là điều làm cho cuộc tấn công này gây nhầm lẫn cho các nhóm không thuộc mạng. Một tường lửa hoặc ứng dụng có thể thấy một gói trông bình thường, nhưng trường IP nguồn bên trong tiêu đề IP đã bị làm giả để lưu lượng có vẻ xuất phát từ một máy chủ khác. Mô tả về giả mạo IP của Imperva rất rõ ràng về điểm này.

Niềm tin và trạng thái giao thức thường là một phần của trò chơi

Giả mạo trở nên hiệu quả hơn khi kẻ tấn công chọn một máy chủ đã tin tưởng địa chỉ nguồn giả mạo. Trong các tình huống dựa trên TCP, điều đó có thể có nghĩa là hơn cả việc gửi một tiêu đề giả. Kẻ tấn công cũng có thể cần lấy mẫu số thứ tự và làm việc với trạng thái kết nối để hoàn thành việc mạo danh. Bài báo của GIAC về giả mạo IP mô tả góc độ dựa trên niềm tin và trạng thái đó.

Sự phân biệt đó quan trọng vì nó cho thấy giả mạo không chỉ là “thay đổi một IP.” Nó thường là một chuỗi quyết định, lựa chọn nguồn, làm giả tiêu đề và thao tác giao thức. Nếu hệ thống mục tiêu sử dụng kiểm tra niềm tin dựa trên nguồn, gói giả mạo có thể lọt vào các quy trình chưa bao giờ được thiết kế để xác thực người gửi một cách kỹ lưỡng hơn.

Một trường nguồn giả mạo chỉ là nước đi mở đầu. Rủi ro thực sự bắt đầu khi các hệ thống hạ nguồn coi trường đó là bằng chứng.

Đối với các nhóm điều hành tự động hóa hoặc quản lý nhiều tài khoản, mọi người thường bị nhầm lẫn ở đây. Một proxy có thể thay đổi cách một yêu cầu xuất hiện đối với một ứng dụng, nhưng giả mạo ở cấp gói thay đổi siêu dữ liệu nguồn bên trong chính gói. Những điều đó chỉ liên quan đến nhau theo nghĩa rộng rằng cả hai đều ảnh hưởng đến tín hiệu danh tính. Về mặt hoạt động, chúng rất khác nhau.

Các vector tấn công và mô hình khai thác trong thế giới thực

Giả mạo rõ ràng nhất trong phản ánh DDoS và các cuộc tấn công lạm dụng niềm tin khác. Một địa chỉ nguồn giả mạo có thể chuyển hướng lưu lượng phản hồi về phía một nạn nhân thay vì kẻ tấn công, điều này biến các hệ thống bên thứ ba không liên quan thành các bộ khuếch đại. Đó là lý do tại sao giả mạo vẫn giữ vai trò trung tâm trong lạm dụng dựa trên phản ánh thay vì chỉ là một sự tò mò mạng ngách.

Vấn đề quy mô không đồng đều. Trong một nghiên cứu đo lường CAIDA, 31% các khách hàng được thử nghiệm có thể giả mạo một địa chỉ nguồn có thể định tuyến tùy ý, và 77% các khách hàng không thể giả mạo tùy ý vẫn có thể làm giả một địa chỉ trong /24 subnet của chính họ. Công việc tương tự phát hiện rằng trong ba tháng dữ liệu gần đây nhất, 31% các khách hàng có thể gửi lưu lượng sử dụng một trong ba địa chỉ nguồn chính đến ít nhất một người nhận thử nghiệm. Bài báo đo lường của CAIDA năm 2009 cho thấy khả năng đó vẫn còn đáng kể trong các mạng trực tiếp.

Tại sao một số ít nguồn có thể quan trọng đến vậy

Công việc CAIDA tương tự cũng phát hiện rằng năm AS đã đóng góp hơn 80% toàn bộ lưu lượng giả mạo được quan sát trong một nghiên cứu. Đó là một lời nhắc nhở rằng bề mặt tấn công không cần phải rộng lớn để trở nên nguy hiểm. Một tập hợp tương đối nhỏ các mạng lạm dụng có thể tạo ra thiệt hại lớn khi khuếch đại được áp dụng. Nếu bạn quản lý việc phân phối nội dung, kiểm tra lưu lượng hoặc giám sát thương hiệu, sự tập trung đó nên khiến bạn nghĩ về nguồn gốc mạng như một tín hiệu an ninh, không chỉ là một chi tiết định tuyến.

Lạm dụng niềm tin còn vượt xa phản ánh. Các kẻ tấn công tìm kiếm các hệ thống đã tin tưởng một địa chỉ nguồn giả mạo, sau đó sử dụng niềm tin đó để vượt qua các kiểm tra đơn giản dựa trên nguồn. Trên thực tế, đó là lý do tại sao giả mạo thường xuất hiện cùng với lạm dụng phiên, nhầm lẫn trạng thái và các hình thức mạo danh khác. Gói chỉ hữu ích nếu mục tiêu tin tưởng vào nó.

Để có bối cảnh hoạt động, hãy xem thảo luận về sự ổn định mạng tại ghi chú về sự ổn định mạng của Evoproxy.

Giả mạo so với Quay vòng Proxy Hợp pháp

Giả mạo độc hại và quay vòng proxy hợp pháp giải quyết những vấn đề rất khác nhau. Giả mạo làm giả trường IP nguồn bên trong tiêu đề gói. Quay vòng proxy thay đổi danh tính xuất phát rõ ràng mà một trang web hoặc API thấy, trong khi kết nối cơ bản vẫn được định tuyến qua một điểm cuối proxy. Sự khác biệt đó quan trọng về mặt pháp lý, kỹ thuật và đạo đức.

Biểu đồ so sánh cho thấy sự khác biệt giữa giả mạo độc hại và xoay vòng proxy hợp pháp để nâng cao nhận thức về an ninh mạng.

Trong môi trường đám mây và ứng dụng, nhiều kiểm soát dựa vào tín hiệu dựa trên IP để giới hạn tỷ lệ và phát hiện du lịch không thể, và các hệ thống đó thường cần làm sạch hoặc thay thế các tiêu đề proxy như X-Forwarded-For. Hướng dẫn của Datadog về giả mạo IP trong môi trường đám mây chỉ ra rằng đây là một vấn đề phức tạp hơn chỉ là giả mạo ở mức gói. Danh tính ở lớp ứng dụng có thể rối rắm ngay cả khi lớp gói là trung thực.

Tại sao các IP di động được xử lý khác nhau

Các proxy di động, dân cư và trung tâm dữ liệu không hoạt động giống nhau. IP di động 4G/5G thường khó phát hiện và chặn hơn vì chúng nằm sau cơ sở hạ tầng của nhà mạng, bao gồm NAT cấp nhà mạng, và chúng có thể chia sẻ các nhóm địa chỉ giữa nhiều thuê bao. Điều đó làm cho chúng trông giống như lưu lượng tiêu dùng thông thường hơn là một IP máy chủ cố định.

Xoay vòng proxy hợp pháp thay đổi cách mà một yêu cầu xuất hiện. Giả mạo thay đổi những gì gói tin tuyên bố là.

Đối với các quy trình tuân thủ, sự khác biệt đó là tất cả. Quản lý mạng xã hội đa tài khoản, xác minh quảng cáo, giám sát giá cả và SEO, bảo vệ thương hiệu, kiểm tra QA, và nghiên cứu tập trung vào quyền riêng tư đều cần sự đa dạng IP mà không giả vờ là một máy chủ khác ở lớp gói. Một dịch vụ proxy di động như cách tiếp cận che giấu IP của Evoproxy có thể đáp ứng nhu cầu đó vì nó định tuyến lưu lượng qua cơ sở hạ tầng mạng di động thay vì giả mạo các tiêu đề gói tin.

Phương pháp phát hiện và chiến lược ngăn chặn

Các biện pháp phòng ngừa giả mạo hiệu quả nhất nằm gần nguồn. Các bộ định tuyến gần nguồn có thể loại bỏ các gói tin mà địa chỉ nguồn không thuộc về các mạng nội bộ đã biết, một kiểm soát được gọi là lọc egress. Khi các gói tin vượt qua nhiều bước nhảy, việc phục hồi nguồn gốc thực sự trở nên khó khăn hơn. Hướng dẫn an ninh về việc truy tìm IP giả mạo làm rõ logic nguồn đầu tiên đó.

Một sơ đồ phác thảo bốn phương pháp thiết yếu để phát hiện và ngăn chặn giả mạo địa chỉ IP trong an ninh mạng.

Một bộ phòng thủ thực tiễn

  1. Lọc egress. Loại bỏ các gói tin ra ngoài mà địa chỉ nguồn không khớp với các khoảng hợp lệ của mạng. Đây là nơi sạch nhất để dừng lưu lượng giả mạo.

  2. Lọc ingress. Từ chối lưu lượng nghi ngờ tại ranh giới để các gói tin giả mạo không đi sâu vào môi trường.

  3. Xác thực nguồn. Thực thi kiểm tra địa chỉ nguồn tại các điểm truy cập và bộ định tuyến biên để một máy chủ không thể tuyên bố một danh tính mà nó không sở hữu.

  4. Kiểm tra nhận thức kết nối. Sử dụng hành vi giao thức, đặc biệt là bắt tay TCP, để giảm giá trị của các trường nguồn được tin tưởng mù quáng.

Các kiểm soát này hoạt động tốt nhất khi kết hợp với nhau. Một kiểm soát dựa trên máy chủ đơn lẻ có thể giúp, nhưng nó sẽ không giải quyết vấn đề giả mạo nguồn trên toàn mạng nếu lưu lượng phía trên đã được chấp nhận. Đó là lý do tại sao hướng dẫn doanh nghiệp luôn quay lại cùng một chủ đề, xác thực sớm, xác thực gần với rìa, và không chỉ dựa vào nạn nhân.

Những gì cần theo dõi trong hoạt động hàng ngày

Đối với các nhóm chạy tự động hóa web, xác minh quảng cáo, hoặc quy trình đa tài khoản, mối quan tâm hoạt động thường không phải là giả mạo gói tin. Đó là liệu cấu hình mạng của bạn có tạo ra các kết quả dương tính giả, rò rỉ tiêu đề proxy, hoặc chấp nhận các tín hiệu lưu lượng mà bạn không có ý định tin tưởng. Ghi chú ngăn chặn rò rỉ WebRTC của Evoproxy có liên quan ở đây vì rò rỉ danh tính thường xảy ra thông qua hành vi của trình duyệt và ứng dụng, không chỉ là các gói ở lớp vận chuyển.

Sử dụng tiêu chuẩn đơn giản này. Nếu một kiểm soát phụ thuộc vào nguồn được tuyên bố là đúng, hãy xác thực nó tại bước nhảy sớm nhất có thể. Nếu một kiểm soát chỉ dành cho phân tích hoặc tiện lợi định tuyến, hãy coi nó như một tín hiệu, không phải là bằng chứng.

Các tác động pháp lý và đạo đức của việc thao túng IP

Không phải mọi hình thức thao túng IP đều độc hại. Các doanh nghiệp hợp pháp sử dụng sự đa dạng IP cho quản lý mạng xã hội đa tài khoản, nghiên cứu thị trường, xác minh quảng cáo, giám sát giá cả, kiểm tra QA, và tự động hóa bảo vệ quyền riêng tư. Ranh giới đạo đức là liệu bạn có đang mô phỏng truy cập bình thường cho một quy trình hợp pháp hay đang cố gắng lừa một hệ thống để cấp quyền truy cập không hợp pháp.

Ranh giới đó quan trọng vì các kiểm soát dựa trên IP hiện là một phần của nhiều hệ thống doanh nghiệp. Nếu một nhóm xoay vòng các IP di động hợp pháp để kiểm tra UX khu vực, xác thực vị trí quảng cáo, hoặc kiểm tra xem một thương hiệu xuất hiện đúng trong kết quả tìm kiếm hay không, họ đang sử dụng sự đa dạng mạng như một công cụ hoạt động. Nếu cùng một nhóm sử dụng các tiêu đề gói giả mạo để giả mạo một máy chủ khác, điều đó vượt qua ranh giới giả mạo.

Trách nhiệm nằm ở cả hai bên của mạng

Các nhà điều hành có nghĩa vụ giảm bề mặt tấn công có thể giả mạo bằng cách thực thi xác thực địa chỉ nguồn. Người dùng có nghĩa vụ tuân thủ các điều khoản của nền tảng và luật pháp địa phương khi họ tự động hóa lưu lượng hoặc thu thập dữ liệu. Hai trách nhiệm đó không phải là đối lập. Chúng củng cố lẫn nhau.

Mô hình làm việc an toàn nhất là đơn giản. Sử dụng các đường dẫn mạng hợp pháp cho việc kiểm tra và nghiên cứu hợp pháp. Giữ hành vi ứng dụng trung thực. Đừng làm mờ giả mạo ở mức gói với việc sử dụng proxy, vì cái đầu tiên là một kỹ thuật tấn công và cái thứ hai là một lựa chọn định tuyến.

Các câu hỏi thường gặp về giả mạo IP

Giả mạo IP có thể được truy tìm về kẻ tấn công không? Đôi khi, nhưng điều đó trở nên khó khăn hơn khi các gói di chuyển xa hơn từ nguồn. Đó là lý do tại sao lọc biên lại quan trọng như vậy, và tại sao các nhà điều tra thường thích dừng lưu lượng giả mạo trước khi nó lan rộng.

Proxy di động có giống như giả mạo không? Không. Một proxy di động thay đổi nguồn rõ ràng của một yêu cầu thông qua một đường dẫn mạng thực, trong khi giả mạo làm giả tiêu đề gói tin. Một cái là lựa chọn định tuyến, cái kia là giả mạo gói tin.

Tại sao các IP di động khó chặn hơn? Chúng thường nằm sau cơ sở hạ tầng của nhà mạng và các nhóm địa chỉ chia sẻ, vì vậy chúng trông giống như lưu lượng tiêu dùng thông thường hơn là một máy chủ trung tâm dữ liệu cố định.

Nhóm không phải mạng nên làm gì? Đối xử với IP như một tín hiệu, không phải toàn bộ danh tính. Theo dõi rò rỉ tiêu đề, cấu hình proxy sai, và hành vi phiên không nhất quán, sau đó làm việc với các chủ sở hữu mạng khi cần thắt chặt độ tin cậy.

Nếu bạn cần sự đa dạng IP hợp pháp cho tự động hóa, kiểm tra, hoặc nghiên cứu tuân thủ, các proxy di động 4G là nơi bắt đầu đúng đắn.


Evoproxy cung cấp quyền truy cập proxy di động được xây dựng trên kết nối 4G, LTE và 3G, điều này mang lại cho các nhóm một cách hợp pháp để định tuyến lưu lượng qua các đường dẫn mạng di động thực thay vì giả mạo các tiêu đề gói tin. Nếu công việc của bạn liên quan đến quản lý mạng xã hội, xác minh quảng cáo, nghiên cứu thị trường, hoặc kiểm tra QA, hãy truy cập Evoproxy để xem liệu một thiết lập proxy di động có phù hợp với quy trình làm việc của bạn không.