IP スプーフィングとは
この記事は約 2 分で読めます
IP スプーフィング (IP Spoofing) とは、 IP パケットの送信元アドレスを偽装して、攻撃者の身元を隠したり、信頼されたホストになりすましたりする攻撃手法です。DDoS 攻撃の増幅や、 IP アドレスベースの認証を回避する目的で広く使用されています。 TCP/IP プロトコルの設計上、送信元アドレスの検証が義務付けられていないことがこの攻撃を可能にしています。 2025 年時点でも BCP38 の導入率は十分とは言えず、 IP スプーフィングを利用した DDoS 増幅攻撃は依然として主要な脅威です。
アドレスを偽装された側には何が起きるか
IP スプーフィングを使った攻撃の特徴は、アドレスを偽装された組織の側では、被害が問い合わせた覚えのない応答の集中として現れる点にあります。攻撃者が送信元を標的のアドレスに偽装した問い合わせを正規のサーバー群に送ると、その応答は問い合わせを送っていない標的側へ届きます。標的から見ると通信の相手は正規に運用されているサーバーであり、トラフィックのどこにも攻撃者本人の痕跡が残らないため、発信元をたどっても攻撃者には行き着きません。さらに応答は多数の正規サーバーから届くので、特定の発信元を遮断するだけでは対処しきれません。自組織のシステムが一切侵害されていなくても、アドレスを偽装に使われるだけで被害側に立たされ得ることが、この攻撃への対策を一組織の努力だけでは完結しないネットワーク全体の課題にしています。
IP スプーフィングの仕組み
攻撃者は IP パケットヘッダーの送信元アドレスフィールドを任意の値に書き換えて送信します。 UDP ベースの通信ではコネクションレスのため偽装が容易で、 DNS リフレクション攻撃や NTP 増幅攻撃に悪用されます。 TCP ベースの通信では 3 ウェイハンドシェイクが必要なため完全な偽装は困難ですが、 SYN フラッド攻撃のように接続を完了させない攻撃には有効です。
実際の攻撃シナリオ
DDoS 攻撃では、送信元 IP を標的のアドレスに偽装した DNS クエリを大量の DNS サーバーに送信します。 DNS サーバーからの応答は偽装された標的のアドレスに集中し、標的のネットワークが飽和します。この増幅攻撃では、小さなクエリに対して数十倍の応答が返るため、攻撃者の帯域幅以上のトラフィックを生成できます。また、中間者攻撃の前段階として、信頼されたホストの IP を偽装してネットワークに侵入する手法も存在します。
検知と防御
ISP レベルでは、 BCP38/RFC 2827 に基づくイングレスフィルタリングにより、自ネットワーク外の送信元アドレスを持つパケットを遮断できます。ファイアウォールでのアンチスプーフィングルールの設定、ゼロトラストセキュリティの導入による IP アドレスだけに依存しない認証も有効です。強力なランダムパスワードでネットワーク機器を保護し、設定の改ざんを防ぐことも基本的な対策です。
この記事は役に立ちましたか?