Acerca de comprobaciones de suplantación de IP
IBM Cloud® Virtual Private Cloud incluye una comprobación de suplantación de IP en cada interfaz de red de una instancia de servicio virtual o servidor físico para garantizar que todo el tráfico saliente utilice una dirección IP de origen adecuada.
La comprobación de suplantación de IP se aplica a los paquetes de red salientes de una instancia de servidor virtual o de un servidor físico. La comprobación verifica que la IP de origen de estos paquetes coincide con la IP asignada a la interfaz de red específica conectada al servidor virtual o al servidor físico. Si la IP de origen no coincide con la dirección asignada, el paquete se descarta. Cuando las comprobaciones de suplantación de IP están desactivadas, los paquetes con otras direcciones IP de origen válidas pueden pasar por la interfaz de red en lugar de ser descartados.
Si utiliza una instancia de servidor virtual o un servidor físico como siguiente salto en una ruta personalizada, se recomienda configurar las interfaces de red correspondientes para permitir la suplantación de IP.
Tráfico público Habilitar la suplantación de IP no afecta a los paquetes que se envían a Internet; la suplantación de IP no es compatible con ese tráfico.
- Si hay una IP flotante (FIP) asociada a la interfaz de red, esa FIP aparecerá como origen en el tráfico de Internet.
- Si se utiliza un rango de direcciones públicas, la IP de origen debe estar dentro de ese rango.
- Si hay una puerta de enlace pública conectada, la dirección IP de origen para el tráfico de Internet saliente será la dirección IP de la puerta de enlace pública.
[Suplantación de direcciones MAC] No se admite {: tag-blue} la suplantación de direcciones MAC (Media Access Control). Cualquier tráfico que salga de una interfaz de red con una dirección MAC falsificada se descarta, y este comportamiento no se puede desactivar.
El siguiente diagrama ilustra la ubicación de una comprobación de suplantación de IP en el flujo de tráfico hacia y desde una instancia de servidor virtual (o servidor físico):
Solo los operadores a los que se les haya concedido el permiso de operador de suplantación de IP en Identity and Access Management (IAM) están autorizados a habilitar o deshabilitar las comprobaciones de suplantación de IP en las interfaces dentro de una VPC. De forma predeterminada, las comprobaciones de suplantación de IP se aplican tanto al tráfico entrante como al saliente.
Los riesgos
Si permite la suplantación de IP en la interfaz de red, tenga en cuenta los posibles riesgos de seguridad que esto puede conllevar. Cualquier persona con el rol de operador de suplantación de IP no solo tiene permiso para habilitar dispositivos de red virtuales, sino que también puede configurar una instancia para enviar tráfico en nombre de otra instancia. Esta configuración aumenta la probabilidad de que se produzcan situaciones en las que la plataforma pueda ser atacada debido a las acciones de un usuario sin formación o malintencionado.
Ten cuidado al asignar el rol de operador de suplantación de IP a los usuarios.
Alertas de sucesos de suplantación de IP
Cuando se modifica la suplantación de IP en una interfaz de red, se genera un registro de seguimiento de la actividad.
Los eventos de auditoría generados por los recursos de VPC se reenvían automáticamente a la instancia del servicio IBM Cloud Activity Tracker Event Routing disponible en la misma ubicación. El servicio puede enrutar los eventos a una ubicación de almacenamiento de destino que usted defina. El objetivo puede ser un objetivo IBM Cloud Object Storage, un objetivo IBM Cloud Logs o un objetivo IBM® Event Streams for IBM Cloud®. Para obtener más información, consulte Iniciación a IBM Cloud Activity Tracker Event Routing.
Puede utilizar IBM Cloud Logs para [visualizar] y [alertar] sobre eventos generados en su cuenta y enrutados por IBM Cloud Activity Tracker Event Routing a una instancia de IBM Cloud Logs. Para obtener información sobre cómo acceder a la interfaz de usuario de IBM Cloud Logs, consulte Navegación por la interfaz de usuario en la documentación de IBM Cloud Logs.
Habilitación de comprobaciones de suplantación de IP
Después de que se cree una instancia de servidor virtual, un administrador de red con el rol de Operador de suplantación de IP en IAM puede actualizar la interfaz de red para habilitar o inhabilitar la comprobación de suplantación de IP.
El operador de suplantación de IP de IAM está desactivado de forma predeterminada para todos los usuarios. Para obtener más información sobre los permisos de IAM, consulte Administración del acceso de IAM para los servicios de infraestructura de VPC.
Habilitar las comprobaciones de suplantación de IP mediante la interfaz de usuario
Para habilitar la suplantación de IP en la consola IBM Cloud, siga estos pasos:
- Vaya a Administrar > Acceso > Administrar identidades > Usuarios.
- Haga clic en Usuarios y seleccione el usuario al que desea otorgar la función de suplantación de IP.
- En la pestaña Políticas de acceso, haga clic en Asignar acceso.
- Haga clic en el mosaico Política de acceso.
- Haga clic en Servicios de infraestructura VPC en la sección Servicio.
- Seleccionar todo en la sección Recursos.
- Marque la casilla Operador de suplantación de IP en la sección Funciones y acciones.
- Pulse Añadir.
Habilitar las comprobaciones de suplantación de IP mediante la CLI
Para habilitar la suplantación de IP desde la CLI, ejecute el mandato siguiente:
ibmcloud iam user-policy-create YOUR_USER_EMAIL_ADDRESS --roles "IP Spoofing Operator" --service-name is