Ochrana proti spoofingu - dobrá praxe nebo zbytečnost?
Napsal: 21 May 2013 07:25
Zdravím,
o prostředí a vybavení ISP toho moc nevím, proto bych se chtěl zeptat povolanějších, co si myslíte o tom, jestli by ISP měli filtrovat provoz ze svých sítí tak, aby z nich neodcházely pakety se spoofovanou zdrojovou IP. http://tools.ietf.org/html/rfc2827#page-5 a http://tools.ietf.org/html/rfc3013 (4.3 a 4.4) to zahrnují mezi best practices. Stejné doporučení dává třeba i NIC: http://www.nic.cz/page/464/bezpecnostni ... doporucen/ (Filtrujte přístupy na hranici sítě).
Je jasné, že jsou to jenom doporučení. Měl by to ISP dělat třeba jenom pro svoje dobré jméno ("od nás spoofované pakety nechodí!")? Stává se, že dodavatel konektivity takovou věc od zákazníků požaduje? Nebo je to jenom krásná teorie a v praxi se s tím člověk nesetká? Co si o tom myslíte?
Odpovídá realitě popis nákladů s tím spojených tady http://forum.root.cz/index.php?topic=64 ... 4#msg63814 (poslední část příspěvku), čili normální ISP to nezavede, protože ho to stojí spoustu peněz a nic mu to nepřinese?
Předem díky za odpovědi, případně nasměrování na nějaké relevantní zdroje (výzkum, kolik ISP filtruje?)
o prostředí a vybavení ISP toho moc nevím, proto bych se chtěl zeptat povolanějších, co si myslíte o tom, jestli by ISP měli filtrovat provoz ze svých sítí tak, aby z nich neodcházely pakety se spoofovanou zdrojovou IP. http://tools.ietf.org/html/rfc2827#page-5 a http://tools.ietf.org/html/rfc3013 (4.3 a 4.4) to zahrnují mezi best practices. Stejné doporučení dává třeba i NIC: http://www.nic.cz/page/464/bezpecnostni ... doporucen/ (Filtrujte přístupy na hranici sítě).
Je jasné, že jsou to jenom doporučení. Měl by to ISP dělat třeba jenom pro svoje dobré jméno ("od nás spoofované pakety nechodí!")? Stává se, že dodavatel konektivity takovou věc od zákazníků požaduje? Nebo je to jenom krásná teorie a v praxi se s tím člověk nesetká? Co si o tom myslíte?
Odpovídá realitě popis nákladů s tím spojených tady http://forum.root.cz/index.php?topic=64 ... 4#msg63814 (poslední část příspěvku), čili normální ISP to nezavede, protože ho to stojí spoustu peněz a nic mu to nepřinese?
Předem díky za odpovědi, případně nasměrování na nějaké relevantní zdroje (výzkum, kolik ISP filtruje?)