Tipos de ataques de falsificação de IP
Diferencie reflexão, amplificação e inundação direta e entenda por que falsificação de ARP, falsificação de DNS e botnets descrevem coisas diferentes.

Vários serviços podem enviar respostas para um endereço que nunca as solicitou. A reflexão direciona a carga para um destinatário que não tem relação com a solicitação.
Nem todo ataque descrito como “spoofing” altera um endereço IP, e nem toda inundação de tráfego usa endereços falsificados. A maneira mais clara de entender um incidente é fazer duas perguntas: qual informação foi falsificada e para onde o tráfego foi?
Reflexão: a resposta vai para outra pessoa
Imagine solicitações enviadas a vários serviços, todas carregando o endereço de uma pessoa sem relação com elas como endereço de retorno. Os serviços enviam suas respostas para essa pessoa. Os serviços são os refletores; a pessoa que recebe as respostas indesejadas é a vítima.
Em uma rede, um IP de origem falsificado pode produzir esse efeito quando um serviço responde sem verificar primeiro se o remetente consegue receber tráfego no endereço informado. Se uma solicitação pequena dispara uma resposta maior, a reflexão também amplifica o tráfego. A RFC 5358 explica como servidores DNS recursivos abertos podem ser abusados dessa forma. Reflexão diz respeito à direção das respostas; amplificação diz respeito ao tamanho delas. Os conceitos estão relacionados, mas não são intercambiáveis.
Inundação direta: tráfego demais chega ao alvo
Uma inundação direta envia tráfego para o próprio alvo a fim de consumir o estado das conexões, a capacidade de processamento ou a largura de banda. Algumas inundações usam endereços de origem falsos. Outras vêm de dispositivos comprometidos que usam seus endereços reais.
“Negação de serviço distribuída”, ou DDoS, descreve um ataque que vem de várias fontes e interrompe a disponibilidade. Isso não significa que essas fontes precisem ser falsificadas. Uma botnet é um conjunto de dispositivos comprometidos; não é um tipo separado de falsificação de IP. Bloquear fontes falsas ajuda, mas não interrompe todo o tráfego de DDoS.
Personificar uma fonte confiável
Um serviço pode conceder privilégios porque o tráfego parece vir de um endereço conhecido. Uma fonte falsificada pode ser relevante para explorar essa confiança, mas não estabelece automaticamente uma sessão utilizável. O atacante ainda enfrenta as verificações de conexão do protocolo e qualquer autenticação da aplicação.
Às vezes, as descrições distinguem ataques “às cegas” de ataques em que o remetente consegue observar a troca. A distinção útil é a visibilidade: um atacante fora do caminho normalmente não consegue ver as respostas, enquanto um atacante no caminho pode observar o tráfego que passa por sua posição. Estar na mesma rede local é uma situação possível, não a definição de todos os ataques no caminho. A criptografia devidamente autenticada continua importante mesmo quando alguém consegue observar os pacotes.
Falsificação de ARP e DNS altera informações diferentes
O ARP associa um endereço IPv4 a um endereço da camada de enlace em uma rede local. Informações ARP falsas podem desviar a entrega local. O DNS associa nomes a registros, inclusive endereços; respostas DNS falsas podem desviar uma consulta de nome. Nenhum dos dois é simplesmente o ato de alterar o campo de origem de um pacote IP.
Esses mecanismos podem aparecer juntos em um incidente, mas exigem controles diferentes. Proteções da rede local lidam com associações ARP falsas. O DNSSEC valida dados DNS assinados quando a cadeia de confiança é válida, conforme descrito na RFC 4033. A filtragem de origem verifica de onde o tráfego IP afirma vir. Um único controle não executa os três trabalhos.
Comece pelo tráfego que você realmente vê
Respostas não solicitadas de muitos serviços sugerem um padrão de reflexão. Um servidor ocupado que recebe solicitações diretas pode estar enfrentando um problema diferente. Uma consulta de nome surpreendente ou uma associação de endereço local exige sua própria investigação. Um endereço em um log é uma evidência a examinar, não uma prova da identidade de uma pessoa.
Para a explicação básica, leia o que a falsificação de IP altera e o que ela não altera. Para transformar essas distinções em defesa, continue com validação de origem, autenticação e proteção de serviços.