IP 欺骗
本文约需 2 分钟阅读
IP 欺骗 (IP Spoofing) 是指伪造 IP 数据包的源地址,以隐藏攻击者身份或冒充受信任主机的攻击手法。它被广泛用于放大 DDoS 攻击,以及绕过基于 IP 地址的认证。由于 TCP/IP 协议的设计并未强制要求验证源地址,这使得该攻击成为可能。截至 2025 年,BCP38 的部署率仍称不上充分,利用 IP 欺骗的 DDoS 放大攻击依然是主要威胁。
地址被伪装的一方会发生什么
利用 IP 欺骗的攻击有一个显著特点:对于地址被伪装的组织而言,受害表现为大量自己从未发出过的查询所对应的响应集中涌来。攻击者把源地址伪装成目标的地址,向正规服务器群发送查询后,响应会送达并未发出这些查询的目标一方。在目标看来,通信对端都是正常运营的服务器,流量中不会留下攻击者本人的任何痕迹,因此追查发信源也无法追到攻击者。而且响应来自大量正规服务器,仅靠封锁个别发信源无法应对。即使本组织的系统完全没有被入侵,只要地址被用于伪装就可能沦为受害方——这使得针对该攻击的对策无法仅靠单个组织的努力完成,而成为整个网络层面的课题。
IP 欺骗的原理
攻击者将 IP 数据包头部的源地址字段改写为任意值后发送。基于 UDP 的通信是无连接的,因此伪造容易,常被滥用于 DNS 反射攻击和 NTP 放大攻击。基于 TCP 的通信需要三次握手,因此完全伪造较为困难,但对于像 SYN 洪泛攻击这类无需完成连接的攻击仍然有效。
实际攻击场景
在 DDoS 攻击中,攻击者将源 IP 伪装为目标地址的 DNS 查询发送给大量 DNS 服务器。DNS 服务器的响应会集中涌向被伪装的目标地址,使目标网络饱和。在这种放大攻击中,一个小查询会换来数十倍大小的响应,因此攻击者能够生成超过自身带宽的流量。此外,作为中间人攻击的前置阶段,还存在伪装受信任主机的 IP 以入侵网络的手法。
检测与防御
在 ISP 层面,基于 BCP38/RFC 2827 的入口过滤可以阻断源地址位于本网络范围之外的数据包。在防火墙上配置反欺骗规则,以及通过引入零信任安全来实现不仅仅依赖 IP 地址的认证,同样有效。用强随机密码保护网络设备、防止配置被篡改,也是基本的对策。
这篇文章对您有帮助吗?