Auteur Sujet: Spoofing d'IP sur réseau FAI  (Lu 4262 fois)

0 Membres et 1 Invité sur ce sujet

MoXxXoM

  • Abonné Starlink
  • *
  • Messages: 957
Spoofing d'IP sur réseau FAI
« Réponse #12 le: 03 mai 2022 à 10:39:37 »
C'est assez logique que cela puisse avoir un impact sur la TCAM d'un équipement, si on regarde ce qu'il se passe avec uRPF d'activé, le paquet arrive et au lieu d'un seul lookup de l'IP de destination dans la TCAM l'équipement fait un second lookup avec l'IP source et drop le paquet si le paquet arrive sur une interface qui n'est pas dans les résultats du lookup. Et de fait le lookup n'est pas exactement le même, dans un cas on cherche juste une interface de sortie et dans l'autre cas on cherche à savoir si une l'interface d'entrée est une route possible vis-à-vis de l'IP source du paquet entrant et pas exclusivement la meilleur route.

Après est-ce que le spoofing est "juste" possible pour des IPs du bloc CIDR des abonnées du coin ou est-ce que c'est openbar complet et un paquet avec n'importe quoi comme source est routé vers la sortie ?

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 449
  • Lyon (69) / St-Bernard (01)
    • Twitter
Spoofing d'IP sur réseau FAI
« Réponse #13 le: 03 mai 2022 à 10:56:55 »
Sans uRPF ou ip access list, tu peux envoyer n'importe quoi

xam60

  • Abonné OVH
  • *
  • Messages: 140
  • Beauvais 60
Spoofing d'IP sur réseau FAI
« Réponse #14 le: 03 mai 2022 à 10:59:16 »
Je ne suis pas concerné par ce problème sur une connexion FttH Red
Peut-être un stagging historique ?

maximushugus

  • Abonné SFR fibre FttH
  • *
  • Messages: 258
  • 69
Spoofing d'IP sur réseau FAI
« Réponse #15 le: 03 mai 2022 à 11:32:20 »
Je ne suis pas concerné par ce problème sur une connexion FttH Red
Peut-être un stagging historique ?

Pour information je suis sur une connexion FTTH chez Red By SFR sur une infrastructure qui semble assez ancienne avec du IPv4 only

cali

  • Officiel Ukrainian Resilient Data Network
  • Fédération FDN
  • *
  • Messages: 2 401
    • Ukrainian Resilient Data Network
Spoofing d'IP sur réseau FAI
« Réponse #16 le: 03 mai 2022 à 12:23:10 »
Après est-ce que le spoofing est "juste" possible pour des IPs du bloc CIDR des abonnées du coin ou est-ce que c'est openbar complet et un paquet avec n'importe quoi comme source est routé vers la sortie ?

Normalement l'opérateur est censé filtrer au plus près de la source par le premier équipement capable de faire de l'IP.

Pour information je suis sur une connexion FTTH chez Red By SFR sur une infrastructure qui semble assez ancienne avec du IPv4 only

Même sur des installations récentes il y a des zones IPv4-only chez SFR. (ex. Connect76.)


maximushugus

  • Abonné SFR fibre FttH
  • *
  • Messages: 258
  • 69
Spoofing d'IP sur réseau FAI
« Réponse #17 le: 03 mai 2022 à 12:44:59 »
Après est-ce que le spoofing est "juste" possible pour des IPs du bloc CIDR des abonnées du coin ou est-ce que c'est openbar complet et un paquet avec n'importe quoi comme source est routé vers la sortie ?

J'ai essayé avec une IP au hasard n'appartenant pas du tout à SFR et c'est open bar

vivien

  • Administrateur
  • *
  • Messages: 47 187
    • Twitter LaFibre.info
Spoofing d'IP sur réseau FAI
« Réponse #18 le: 03 mai 2022 à 12:51:38 »
Les zones chez SFR avec de l'IPv4 only sont sur des équipements de collecte (on ne parle pas de l'OLT mais au-dessus) anciens, même si la zone FttH vient d'ouvrir. Il y a des problèmes de stabilité en activant IPv6 d'où la suppression d'IPv6 natif. Il me semble que les nom des équipements en question a été donné dans un sujet ici, mais je ne retrouve plus, il y a tellement de sujets parlant de l'IPv6 chez SFR.

Les équipements récents (en gros la moitié du parc) supportent l'IPv6.

MoXxXoM

  • Abonné Starlink
  • *
  • Messages: 957
Spoofing d'IP sur réseau FAI
« Réponse #19 le: 03 mai 2022 à 13:04:23 »
Normalement l'opérateur est censé filtrer au plus près de la source par le premier équipement capable de faire de l'IP.
Ah mais ça je sais bien. Mais dans une infra qui semble hétérogène comme celle d'SFR, je m'imagine très bien des bout de collecte avec quelques BNG/BRAS/BAS qui envoient vers le core un trafic qui n'a pas été filtré avec uRPF (pour quelque raison que ce soit) et qu'a un moment plus au haut dans le réseau uRPF soit actif, ça autoriserait du spoofing de toute les IPs des blocs utilisés pour les abonnés en question et pas n'importe quelle IP, sauf peut être entre abonnés qui partageraient cette infra et pourrait alors utiliser n'importe qu'elle IP source tant que le trafic ne remonte pas jusqu'à un équipement avec uRPF d'activé.

Anonyme

  • Invité
Spoofing d'IP sur réseau FAI
« Réponse #20 le: 04 mai 2022 à 02:47:40 »
Non, mais franchement, lol

Pour la France, dernier en date

https://spoofer.caida.org/report.php?sessionid=1357331

« Modifié: 04 mai 2022 à 03:15:09 par PhilippeMarques »

VincentO2

  • Abonné FAI autre
  • *
  • Messages: 12
  • Amiens (80)
Spoofing d'IP sur réseau FAI
« Réponse #21 le: 20 mai 2022 à 13:37:30 »
Pour la France, dernier en date

https://spoofer.caida.org/report.php?sessionid=1357331

212.237.123.0/24 AS206206 K-NET (Kurdistan Net), IRAQ

maximushugus

  • Abonné SFR fibre FttH
  • *
  • Messages: 258
  • 69
Spoofing d'IP sur réseau FAI
« Réponse #22 le: 27 avril 2023 à 19:51:19 »
Petite update 1 an plus tard concernant le problème sur une ligne SFR : le problème est toujours présent
Voici le test en question : https://spoofer.caida.org/report.php?sessionid=1566351
Ne pas tenir compte sur ce test de l'IPv6 qui n'est pas chez SFR.
A noter qu'il s'agit d'une ligne SFR sur laquelle j'ai bypassé la box, et le test est réalisé depuis le VLAN "LAN" de mon réseau sur lequel il n'y a aucun blocage de packet sortant au niveau du parefeu.
Peut etre que SFR base sa sécurité sur sa box concernant l'usurpation d'IP.

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 449
  • Lyon (69) / St-Bernard (01)
    • Twitter
Spoofing d'IP sur réseau FAI
« Réponse #23 le: 28 avril 2023 à 01:03:57 »
Tiens, je vois que notre antispoof a nous marche bien  8)