IP-Spoofing: Was es ist und wie Sie sich schützen
Was eine gefälschte Quelladresse bewirken kann und was nicht, warum Antworten entscheidend sind und weshalb die Prüfung einer Quelladresse keinen Identitätsnachweis ersetzt.

Eine Absenderadresse lässt sich kopieren. Sie sagt dem Empfänger, wohin er antworten soll, beweist aber nicht, wer die Nachricht verschickt hat.
Ein Brief kann Ihre Absenderadresse tragen, obwohl Sie ihn nicht verschickt haben. Die Adresse sagt dem Empfänger, wohin eine Antwort gehen soll; sie beweist nicht, wer den Brief geschrieben hat. IP-Spoofing nutzt eine ähnliche Lücke in der Kommunikation über das Internet aus.
Was wird gefälscht?
Informationen werden in Form von Paketen durch ein Netzwerk übertragen. Jedes IP-Paket hat eine Zieladresse und eine Quelladresse. Spoofing bedeutet, in dieses Paket eine falsche Quelladresse einzutragen. Der Empfänger sieht die angegebene Quelle, sofern kein anderer Mechanismus prüft, ob diese Angabe plausibel ist.
Eine IP-Adresse hilft Netzwerken dabei, Datenverkehr zuzustellen. Sie ist kein Personalausweis. Mehrere Menschen können sich eine öffentliche Adresse teilen, und die Adresse eines Geräts kann sich ändern. Eine Regel, die Datenverkehr von einer bestimmten IP-Adresse zulässt, beantwortet daher eine enger gefasste Frage als eine Anmeldung oder eine kryptografische Identitätsprüfung.
Warum die Antwort entscheidend ist
Angenommen, jemand schickt eine Anfrage mit Ihrer Adresse als Quelladresse. Der Dienst sendet seine Antwort normalerweise an Sie. Der Absender erhält diese Antwort nicht automatisch und erlangt dadurch auch keinen Zugriff auf Ihren Computer.
Das ist für TCP wichtig, das von vielen Anwendungen verwendete Transportprotokoll: Der Aufbau einer Verbindung erfordert einen Austausch in beide Richtungen, und bei bestehenden Verbindungen wird der jeweilige Zustand nachgehalten. Das bloße Kopieren einer Adresse schließt diesen Austausch nicht ab. Die TCP-Spezifikation beschreibt diese Verbindungs- und Sequenzprüfungen. Sie bieten nützlichen Schutz, ersetzen aber nicht die Authentifizierung des Dienstes oder des Nutzers.
Wie eine gefälschte Adresse trotzdem Schaden anrichten kann
Ein Angreifer hat möglicherweise gar keinen Austausch im Sinn. Vielleicht möchte er einen Dienst dazu bringen, unerwünschte Antworten an jemand anderen zu schicken. Wenn viele Dienste antworten, erhält das Opfer Datenverkehr, den es nie angefordert hat. Das ist ein Reflexionsangriff. Sind die Antworten wesentlich größer als die Anfragen, entsteht zusätzlich ein Verstärkungseffekt.
Andere Angriffe versuchen, Ressourcen unmittelbar zu erschöpfen oder einen Dienst auszunutzen, der einer Quelladresse zu viel Vertrauen schenkt. Das Ergebnis hängt vom Dienst, vom Netzwerkpfad und dessen Schutzmaßnahmen ab. Spoofing allein ermöglicht es niemandem, eine verschlüsselte Sitzung mitzulesen oder ein Konto zu übernehmen.
Zwei unterschiedliche Prüfungen an zwei unterschiedlichen Stellen
An einer Netzwerkgrenze kann ein Betreiber Datenverkehr zurückweisen, dessen angegebene Quelladresse nicht über diese Verbindung eintreffen dürfte. So sollten beispielsweise über den Anschluss eines Kunden keine Pakete gesendet werden, die vorgeben, zum Adressbereich eines anderen, unbeteiligten Kunden zu gehören. Das ist das Prinzip der Quelladressfilterung nach BCP 38.
Auf der Anwendungsebene prüft die Authentifizierung, wer zur Teilnahme berechtigt ist. HTTPS verwendet TLS, um den Server zu authentifizieren und die Verbindung zu schützen, sofern Konfiguration und Validierung korrekt erfolgen; die Anmeldung weist davon getrennt eine Kontoidentität nach. Eine gültig wirkende Adresse kann keine dieser beiden Prüfungen ersetzen.
Was Sie tun können
Wenn Sie das Internet nutzen, statt selbst ein Netzwerk zu betreiben, halten Sie Ihre Software aktuell, verwenden Sie Dienste mit authentifizierten, verschlüsselten Verbindungen und nehmen Sie Zertifikatswarnungen ernst. Diese Maßnahmen schützen die Kommunikation, an der Sie teilnehmen. Gefälschten Datenverkehr an einer Internetverbindung zu filtern, ist Aufgabe des Netzwerkbetreibers; ein stärkeres Passwort kann das nicht leisten.
Wenn Sie ein Netzwerk oder einen Dienst betreiben, beginnen Sie mit dem Beitrag darüber, wo Quelladressprüfungen und Authentifizierung ansetzen sollten. Ein genaueres Bild von Reflexion, Flooding und verwandten Begriffen vermittelt der Beitrag über die verschiedenen Angriffsmuster.
Prüfen Sie den Mechanismus hinter der Behauptung
Hilfreich ist hier die Gewohnheit, danach zu fragen, was ein System tatsächlich überprüft. Lu Heng überträgt diese Frage in Notiz 20 über Realitätsebenen und symbolische Macht auf eine umfassendere Diskussion über Institutionen und Macht. Dieser Essay entwickelt ein weiter reichendes Argument; das Netzwerkbeispiel hier dient lediglich dazu, den Unterschied zwischen einer Behauptung und dem Mechanismus, der sie stützt, greifbar zu machen.