Les articles de l’équipeExploiter un réseau

Suplantación de IP: Qué es y cómo protegerse

Qué permite y qué no permite una IP de origen falsa, adónde van las respuestas y por qué validar el origen no equivale a autenticar una identidad.

Sommaire

Dos sobres blancos llevan el mismo símbolo azul de una casa; una etiqueta de remitente está parcialmente despegada.
Una dirección de remitente se puede copiar. Indica dónde responder, pero no demuestra quién envió el mensaje.

Una carta puede llevar tu dirección como remitente sin que la hayas enviado tú. Esa dirección indica dónde mandar la respuesta; no demuestra quién escribió la carta. La suplantación de IP aprovecha una diferencia parecida en Internet.

¿Qué se falsifica?

La información viaja por la red en paquetes. Cada paquete IP incluye una dirección de destino y otra de origen. Suplantar la IP consiste en escribir una dirección de origen falsa. Si ningún mecanismo la comprueba, el receptor solo ve el origen declarado.

Una dirección IP sirve para encaminar tráfico, no como documento de identidad de una persona. Varias personas pueden compartir una IP pública y un dispositivo puede cambiar de dirección. Permitir el acceso desde una IP concreta no equivale a comprobar quién está usando una cuenta.

La respuesta no vuelve necesariamente al atacante

Si alguien envía una petición con tu dirección como origen, el servicio normalmente dirige la respuesta hacia ti. Quien falsificó la dirección no recibe automáticamente esa respuesta ni obtiene acceso a tu ordenador.

La diferencia importa en TCP, el transporte que utilizan muchas aplicaciones. Para abrir una conexión hace falta un intercambio en ambos sentidos; después, cada extremo mantiene el estado de la comunicación. Copiar una dirección no completa ese intercambio. La especificación de TCP explica estas comprobaciones de conexión y secuencia. Aun así, no sustituyen a la autenticación del servicio o del usuario.

Entonces, ¿cómo puede causar daño?

A veces el atacante no busca mantener una conversación. Quiere que un servicio envíe respuestas a otra persona. Si muchos servicios responden, la víctima recibe tráfico que nunca solicitó: es un ataque de reflexión. Cuando las respuestas son mucho mayores que las peticiones, también hay amplificación.

Otros ataques intentan agotar recursos directamente o aprovechar un servicio que confía demasiado en la dirección de origen. El resultado depende del servicio, de la posición del atacante en la red y de las protecciones existentes. Falsificar una dirección, por sí solo, no permite leer una sesión cifrada ni entrar en una cuenta ajena.

Comprobar el origen y verificar la identidad

En el límite de una red, su operador puede descartar paquetes cuyo origen no debería llegar por esa conexión. Por ejemplo, una conexión de un cliente no debería enviar tráfico con las direcciones de otro cliente. Esa es la idea del filtrado de origen de BCP 38.

La aplicación necesita su propia autenticación. HTTPS utiliza TLS para autenticar el servidor y proteger la conexión, siempre que esté bien configurado y se valide correctamente. El inicio de sesión establece, por separado, la identidad de la cuenta. Una IP conocida no sustituye a ninguna de esas comprobaciones.

Qué puedes hacer

Como usuario, mantén el software actualizado, utiliza conexiones cifradas que verifiquen la identidad del servicio y presta atención a los avisos sobre certificados. Estas medidas protegen tus comunicaciones. Filtrar tráfico con origen falsificado en una conexión de Internet corresponde al operador de la red; una contraseña más compleja no realiza ese trabajo.

Si administras una red o un servicio, sigue con dónde aplicar los controles de origen y autenticación. Para distinguir reflexión, saturación y otros términos, lee los distintos patrones de ataque.

Qué sostiene una afirmación

La pregunta útil es qué verifica realmente el sistema. Lu Heng lleva esa distinción a una reflexión más amplia sobre instituciones y poder en la Nota 20, sobre las capas de realidad y el poder simbólico. Ese ensayo desarrolla otro ámbito de la discusión; el ejemplo de red nos permite empezar por una diferencia concreta entre lo que se declara y el mecanismo que lo respalda.