🛡️ سیستم از کجا میفهمه یه IP جعلی اومده؟
تا حالا شده فکر کنی چطور ممکنه یه هکر بتونه IP خودش رو جعل کنه تا خودشو جای یه کاربر معتبر جا بزنه؟ برای جلوگیری از این اتفاق، یه مکانیزم امنیتی توی kernel لینوکس وجود داره به اسم reverse path filtering یا همون rp_filter که وظیفهاش شناسایی و حذف packetهایی هست که از آدرسهای جعلی یا غیرمجاز میخوان بیان.
داستان از این قراره که وقتی یه packet به یه interface میرسه، kernel فقط به header اون اکتفا نمیکنه و یه بررسی دقیق انجام میده. سیستم به routing table نگاه میکنه تا ببینه اگه بخواد یه پاسخ به اون IP مبدأ بفرسته، آیا از همون interfaceای که packet از اونجا اومده استفاده میکنه یا نه. اگه مسیر برگشت از یه interface دیگه باشه، سیستم فرض میکنه که این یه IP spoofing هست و اون packet رو drop میکنه تا امنیت شبکه حفظ بشه.
البته یه نکته مهم هم هست: اگه توی شبکه routing تو asymmetric باشه، یعنی مسیر رفت و برگشت متفاوت باشه، این مکانیزم ممکنه packetهای کاملاً سالم رو هم به اشتباه حذف کنه. به همین خاطر، بسته به نیاز، میشه تنظیم کرد که kernel فقط چک کنه آیا اون IP اصلاً توی routing table وجود داره یا نه، بدون اینکه لزوماً مسیر برگشت دقیقاً از همون interface بیاد.
❓ تا حالا شده با مشکل drop شدن packetها روبرو شدین که مسیر routing درست بوده ولی مقصر اصلیش rp_filter بوده؟ تجربهتون رو برامون تو کامنتا بنویسین
@things_to_know_channel