Os artigos da equipeMais artigos

IP spoofing: o que é e como se proteger

Entenda o que um endereço de origem falsificado permite ou não fazer, por que as respostas importam e a diferença entre validar a origem e comprovar a identidade de um usuário.

Sumário

Dois envelopes brancos exibem símbolos idênticos de casas azuis, e a etiqueta de remetente de um deles está se descolando.

Um endereço de remetente pode ser copiado. Ele indica ao destinatário para onde responder, mas não comprova quem enviou a mensagem.

Uma carta pode trazer seu endereço como remetente mesmo que você não a tenha enviado. O endereço indica ao destinatário para onde deve ir a resposta; não comprova quem escreveu a carta. A falsificação de endereço IP, ou IP spoofing, explora uma lacuna semelhante na comunicação pela Internet.

O que está sendo falsificado?

As informações trafegam pela rede em pacotes. Cada pacote IP tem um endereço de destino e um endereço de origem. Spoofing significa inserir um endereço de origem falso nesse pacote. Quem o recebe vê a origem declarada, a menos que outro mecanismo verifique se ela faz sentido.

Um endereço IP ajuda as redes a entregar o tráfego. Ele não é a carteira de identidade de uma pessoa. Várias pessoas podem compartilhar um endereço público, e o endereço de um dispositivo pode mudar. Uma regra que permite tráfego de determinado IP responde, portanto, a uma pergunta mais limitada do que um login ou uma verificação criptográfica de identidade.

Por que a resposta importa

Suponha que alguém envie uma solicitação usando seu endereço como origem. Normalmente, o serviço envia a resposta em sua direção. Quem enviou a solicitação não recebe automaticamente essa resposta nem ganha acesso ao seu computador.

Isso importa para o TCP, o protocolo de transporte usado por muitas aplicações: abrir uma conexão exige uma troca nos dois sentidos, e as conexões estabelecidas mantêm o controle do próprio estado. Apenas copiar um endereço não conclui essa troca. A especificação do TCP descreve essas verificações de conexão e sequência. Elas oferecem proteções úteis, mas não substituem a autenticação do serviço ou do usuário.

Como um endereço falsificado ainda pode causar danos

Um atacante pode não querer estabelecer uma comunicação. Pode querer que um serviço envie respostas indesejadas a outra pessoa. Se muitos serviços responderem, a vítima recebe tráfego que nunca solicitou. Isso é um ataque de reflexão. Se as respostas forem muito maiores do que as solicitações, também ocorre amplificação.

Outros ataques tentam esgotar recursos diretamente ou explorar um serviço que confia demais em um endereço de origem. O resultado depende do serviço, do caminho pela rede e das proteções existentes. A falsificação de endereço, por si só, não dá a alguém a capacidade de ler uma sessão criptografada ou assumir o controle de uma conta.

Duas verificações distintas, em dois lugares distintos

No limite de uma rede, um operador pode rejeitar tráfego que declara uma origem que não deveria chegar por aquela conexão. Por exemplo, a conexão de um cliente não deveria enviar pacotes que se passam por tráfego pertencente à faixa de endereços de outro cliente sem relação com ele. Esse é o princípio da filtragem de origem da BCP 38.

Na camada de aplicação, a autenticação verifica quem tem autorização para participar. O HTTPS usa TLS para autenticar o servidor e proteger a conexão quando a configuração e a validação são feitas corretamente; o login estabelece uma identidade de conta separada. Um endereço com aparência válida não pode substituir nenhuma dessas verificações.

O que você pode fazer

Se você usa a Internet, em vez de operar uma rede, mantenha o software atualizado, use serviços com conexões criptografadas e autenticadas e leve os avisos de certificado a sério. Essas medidas protegem as comunicações das quais você participa. Filtrar tráfego com origem falsificada em uma conexão com a Internet é trabalho do operador da rede; uma senha mais forte não faz isso.

Se você opera uma rede ou um serviço, comece por onde aplicar verificações de origem e autenticação. Para entender melhor reflexão, inundação de tráfego e a terminologia relacionada, prossiga para os diferentes padrões de ataque.

Procure o mecanismo por trás da alegação

O hábito útil aqui é perguntar o que um sistema realmente verifica. Lu Heng leva essa pergunta a uma discussão mais ampla sobre instituições e poder na Nota 20, sobre camadas de realidade e poder simbólico. Esse ensaio desenvolve um argumento mais abrangente; o exemplo de redes apresentado aqui é apenas uma forma concreta de distinguir uma alegação do mecanismo que a sustenta.